Suspectez des jetons de session volés ou un proxy d'adversaire au milieu plutôt qu'une attaque sur le mot de passe. Sortez les journaux de connexion et comparez les identifiants de session, les identifiants d'appareil, les agents utilisateur et la réputation des IP à la base de référence de cet utilisateur. Un jeton rejoué montre en général un identifiant de session existant qui arrive depuis une nouvelle adresse. Révoquez les jetons de rafraîchissement, forcez une réauthentification, puis passez en revue les règles de boîte mail, les méthodes MFA enregistrées et les consentements d'applications OAuth.
Pourquoi les recruteurs posent cette question
Le vol de jetons est aujourd'hui le motif d'attaque d'identité dominant, donc les recruteurs s'en servent pour voir si votre modèle mental est resté bloqué sur la devinette de mot de passe. Ils veulent les artefacts précis : identifiants de session et d'appareil, résultats d'accès conditionnel, applications consenties et règles de boîte mail. Révoquer les sessions plutôt que seulement réinitialiser le mot de passe, c'est le détail qui montre que vous avez déjà répondu à ce genre d'incident.
Comment structurer votre réponse
- Dites d'emblée quelles classes d'attaque collent aux preuves.
- Listez les artefacts d'identité que vous comparez à la base de référence.
- Donnez l'ordre de confinement et expliquez pourquoi une réinitialisation de mot de passe seule ne suffit pas.
- Nommez la persistance que vous cherchez après le confinement.
Exemple de réponse
Aucun échec de MFA avec une nouvelle géographie pointe vers une session volée plutôt qu'un mot de passe deviné, donc je vais droit à la télémétrie de connexion. Je compare l'identifiant de session et l'identifiant d'appareil à l'historique de l'utilisateur : si le même identifiant de session apparaît depuis une nouvelle adresse avec un agent utilisateur différent, c'est un jeton rejoué, pas une nouvelle connexion. Je vérifie si l'accès conditionnel a seulement été évalué, et si la connexion d'origine est passée par un motif de proxy cohérent avec un kit de phishing d'adversaire au milieu. L'ordre de confinement compte ici. Réinitialiser le mot de passe ne tue pas un jeton de rafraîchissement existant, donc je révoque d'abord les sessions et les jetons de rafraîchissement, puis je réinitialise, puis j'exige une réauthentification sur les appareils gérés. Ensuite je chasse la persistance : nouvelles règles de boîte mail, consentements OAuth ajoutés, méthodes MFA nouvellement enregistrées, délégation de boîte. Dans le cas que j'ai traité, l'attaquant avait ajouté une règle qui classait tout ce qui contenait le mot facture dans un dossier d'archive, ce qui a trahi le motif de fraude au courriel professionnel.
Vous passez cet entretien bientôt ? GhostPilot écoute votre appel en direct, repère la question dès qu'elle est posée et affiche une réponse structurée à l'écran en temps réel. Essayez-le lors de votre prochain entretien blanc, ou prenez un Session Pass à $29, sans abonnement, pour le jour J.
Voir comment ça marcheQuestions de relance à prévoir
- Comment attraperiez-vous ça plus tôt, avant que la connexion ne réussisse ?
- Quelle politique d'accès conditionnel l'aurait bloqué ?
- Comment délimitez-vous combien d'autres utilisateurs ont été hameçonnés par le même kit ?
Autres questions pour Analyste cybersécurité
Votre recruteur posera sa propre version de celle-ci. Collez votre véritable fiche de poste dans le Question Predictor gratuit et obtenez les 20 questions que ce poste a le plus de chances de poser, avec ce que chacune cherche vraiment à sonder.
Prédire mes questions