Cherchez des motifs d'authentification qui ne collent pas à l'historique d'un compte : un compte de poste de travail qui se connecte à des serveurs qu'il n'a jamais touchés, des ouvertures de session de type 3 qui se répandent sur de nombreux hôtes en quelques minutes, ou un identifiant d'administrateur qui apparaît sur un poste utilisateur. Ajoutez les artefacts d'exécution distante (création de service, sessions WMI ou WinRM, tâches planifiées distantes), les écritures sur les partages administratifs, et les nouveaux chemins internes sur les ports 445 ou 5985 entre segments.
Pourquoi les recruteurs posent cette question
Le déplacement latéral est le moment où une petite intrusion devient un incident, donc le recruteur veut savoir si vous savez le voir. Il écoute la télémétrie d'identité, pas seulement les alertes de poste, et l'idée de base de référence : le signal, c'est l'écart par rapport à la normale pour ce compte et cette paire d'hôtes. Mentionner les trous de visibilité est-ouest montre que vous comprenez pourquoi beaucoup d'équipes ratent entièrement cette étape.
Comment structurer votre réponse
- Ancrez d'abord sur le comportement d'identité, puis les artefacts d'exécution, puis les chemins réseau.
- Expliquez la base de référence à laquelle vous comparez.
- Donnez les sources de journaux précises derrière chaque signal.
- Signalez le trou de visibilité qui vous le masquerait.
Exemple de réponse
Le premier endroit où je regarde, c'est l'identité. Les journaux de sécurité des contrôleurs de domaine et des serveurs membres me donnent le type d'ouverture de session, la station source et le compte, et la question que je pose, c'est de savoir si ce compte s'est déjà authentifié sur cet hôte auparavant. Un compte de poste de la finance qui s'authentifie soudain sur trois serveurs de fichiers m'intéresse plus que n'importe quelle alerte de poste isolée. Des ouvertures de session de type 3 qui se répandent sur de nombreux hôtes en une courte fenêtre, c'est le motif classique de balayage. Ensuite l'exécution : installations de service 7045, création de tâches planifiées distantes, sessions WinRM, appels de processus WMI, et écritures sur les partages ADMIN$ ou C$. Côté réseau, je veux des données de flux est-ouest, parce que si je n'ai que du nord-sud je suis aveugle exactement sur le trafic qui m'intéresse, et j'ai travaillé quelque part avec précisément ce trou. Ce qui relie tout ça, c'est de représenter les paires compte-hôte sur trente jours et d'alerter sur les nouvelles arêtes, surtout pour les comptes privilégiés. Une nouvelle arête plus une exécution distante dans la même heure, c'est mon déclencheur d'escalade.
Vous passez cet entretien bientôt ? GhostPilot écoute votre appel en direct, repère la question dès qu'elle est posée et affiche une réponse structurée à l'écran en temps réel. Essayez-le lors de votre prochain entretien blanc, ou prenez un Session Pass à $29, sans abonnement, pour le jour J.
Voir comment ça marcheQuestions de relance à prévoir
- Comment détecteriez-vous un déplacement latéral qui n'utilise que RDP avec des identifiants valides ?
- Que feriez-vous en premier pour le contenir ?
- Comment obtiendriez-vous de la visibilité est-ouest dans un réseau à plat ?
Autres questions pour Analyste cybersécurité
Votre recruteur posera sa propre version de celle-ci. Collez votre véritable fiche de poste dans le Question Predictor gratuit et obtenez les 20 questions que ce poste a le plus de chances de poser, avec ce que chacune cherche vraiment à sonder.
Prédire mes questions