Pregunta de entrevista para Analista de ciberseguridad

Si tuvieras que escribir una detección para PowerShell malicioso, ¿en qué te fijarías?

Qué evalúa el entrevistador, cómo estructurar tu respuesta y un ejemplo hablado que puedes adaptar.

Respuesta rápida

Fíjate en comportamiento y contexto más que en palabras clave. Entre las señales fuertes están los procesos padre sospechosos (aplicaciones de Office, navegadores, WMI), las líneas de comandos codificadas u ofuscadas, el bypass de la política de ejecución combinado con una ventana oculta, el contenido del script block logging que muestra descargas o llamadas por reflexión, y las conexiones salientes de powershell.exe a infraestructura nueva. Activa primero el logging de módulos y de script block, porque sin eso solo estás comparando una línea de comandos.

Por qué lo preguntan los entrevistadores

Esto separa a quien ha escrito detecciones de quien ha leído posts de blog. El entrevistador quiere oír los requisitos de telemetría, la diferencia entre comparar líneas de comandos y el script block logging, y la conciencia de que las reglas basadas en cadenas se rompen en cuanto el atacante ofusca. También escucha cómo probarías la regla y qué actividad administrativa legítima la va a hacer saltar la primera semana.

Cómo estructurar tu respuesta

  • Empieza por la telemetría que necesitas activada antes de que ninguna regla funcione.
  • Enumera las señales de comportamiento por orden de durabilidad.
  • Explica cómo probarías la regla contra herramientas reales de atacante.
  • Nombra la actividad legítima que más probablemente la hará saltar.

Ejemplo de respuesta

Ejemplo hablado, en primera persona

Antes de escribir nada compruebo que el script block logging y el module logging estén activos, además de la auditoría de creación de procesos con línea de comandos, porque una regla contra una línea de comandos truncada es casi inútil. Luego apilo señales en vez de depender de una sola. El proceso padre es la más fuerte: PowerShell lanzado por Word, Excel, Outlook, mshta o un navegador merece una alerta casi por sí solo. Después, comandos codificados combinados con ventana oculta y bypass de política de ejecución, y dentro del contenido del script busco carga reflexiva, DownloadString, Invoke-Expression sobre una variable y llamadas directas a APIs de memoria. Por el lado de red, powershell.exe hablando con una IP en crudo o con un dominio visto por primera vez en la última semana. Lo pruebo con pruebas atómicas más un par de variantes ofuscadas, porque si mi regla muere ante una simple concatenación de cadenas nunca fue una detección. Lo que suele hacerla saltar de forma legítima es el stack de despliegue y monitorización, así que hago línea base de esas cuentas de servicio antes de ponerla en producción y no después de que suene el busca.

¿Tienes esta entrevista a la vuelta de la esquina? GhostPilot escucha tu llamada en vivo, detecta la pregunta en cuanto la hacen y pone una respuesta estructurada en tu pantalla en tiempo real. Pruébalo en tu próxima entrevista de práctica, o coge un Session Pass de $29, sin suscripción, para la de verdad.

Mira cómo funciona

Preguntas de seguimiento que puedes esperar

  • ¿Cómo cazarías PowerShell ejecutándose desde un proceso distinto de powershell.exe?
  • ¿Qué se le escapa a tu regla si el atacante usa un binario firmado en su lugar?
  • ¿Cómo gestionas a los administradores que usan comandos codificados de forma legítima?

Más preguntas para Analista de ciberseguridad

Tu entrevistador hará su propia versión de esta. Pega la descripción real del puesto en el Question Predictor gratuito y obtén las 20 preguntas que ese puesto tiene más probabilidades de hacerte, con lo que cada una busca en realidad.

Predecir mis preguntas

Ensaya las preguntas difíciles antes de que te las hagan

Practica con un copiloto en vivo y entra preparado. Un Session Pass de $29 te lleva a través de la entrevista sin suscripción y sin ataduras.

Consigue GhostPilot