Question d'entretien pour Analyste cybersécurité

Expliquez le Kerberoasting et comment vous le détecteriez.

Ce que le recruteur cherche à évaluer, comment structurer votre réponse et un exemple parlé à adapter.

Réponse rapide

Le Kerberoasting abuse du fait que n'importe quel utilisateur du domaine authentifié peut demander un ticket de service pour un compte doté d'un service principal name. Le ticket est chiffré avec le hachage du mot de passe de ce compte de service, donc l'attaquant l'emporte hors ligne et le casse. Détectez-le par les anomalies de volume de 4769, les demandes RC4 dans un environnement AES, un compte qui demande beaucoup de tickets de service distincts rapidement, et les demandes visant des comptes de service à forte valeur.

Pourquoi les recruteurs posent cette question

C'est une question de filtrage standard parce qu'elle touche aux entrailles d'Active Directory, à la logique de détection et à la remédiation dans une seule réponse. Le recruteur veut savoir si vous pouvez expliquer pourquoi l'attaque fonctionne au niveau du protocole, pas seulement nommer l'outil. Il veut aussi la nuance de détection, parce que 4769 seul est extrêmement bruyant, donc votre réponse a besoin d'un angle d'agrégation ou d'anomalie plus le signe du déclassement de chiffrement.

Comment structurer votre réponse

  • Expliquez le comportement protocolaire qui rend l'attaque possible.
  • Dites exactement ce que l'attaquant repart avec.
  • Donnez une détection qui survit au bruit naturel de 4769.
  • Terminez par la remédiation qui la tue vraiment.

Exemple de réponse

Exemple parlé, à la première personne

N'importe quel utilisateur authentifié peut demander à un contrôleur de domaine un ticket de service pour n'importe quel compte doté d'un service principal name, et ce ticket est chiffré avec le hachage du mot de passe du compte de service. Donc l'attaquant n'a besoin d'aucun privilège particulier. Il demande des tickets en masse, les emporte hors ligne, et les casse à son rythme, et si le compte de service a un mot de passe choisi par un humain avec une rotation faible, il repart avec des identifiants de domaine sans générer une seule ouverture de session échouée. Pour la détection, 4769 seul est bien trop bruyant pour alerter dessus, donc j'agrège : un compte source qui demande plus qu'un seuil de service principal names distincts dans une courte fenêtre, et je pondère fortement les demandes RC4 dans un environnement où tout le reste négocie de l'AES. Ce déclassement, c'est le signe. Le vrai correctif, ce sont les comptes de service gérés par groupe avec des mots de passe longs et aléatoires, parce qu'alors le cassage hors ligne ne finit pas dans cette décennie, plus le retrait des service principal names des comptes qui n'en ont jamais eu besoin.

Vous passez cet entretien bientôt ? GhostPilot écoute votre appel en direct, repère la question dès qu'elle est posée et affiche une réponse structurée à l'écran en temps réel. Essayez-le lors de votre prochain entretien blanc, ou prenez un Session Pass à $29, sans abonnement, pour le jour J.

Voir comment ça marche

Questions de relance à prévoir

  • Comment distingueriez-vous du Kerberoasting d'un scanner de vulnérabilités ?
  • Qu'est-ce que l'AS-REP roasting et en quoi diffère-t-il ?
  • Comment trouveriez-vous quels comptes de service sont les plus à risque aujourd'hui ?

Autres questions pour Analyste cybersécurité

Votre recruteur posera sa propre version de celle-ci. Collez votre véritable fiche de poste dans le Question Predictor gratuit et obtenez les 20 questions que ce poste a le plus de chances de poser, avec ce que chacune cherche vraiment à sonder.

Prédire mes questions

Répétez les questions difficiles avant qu'on vous les pose

Entraînez-vous avec un copilote en direct, puis présentez-vous prêt. Un Session Pass à $29 vous accompagne pendant l'entretien, sans abonnement et sans engagement.

Obtenir GhostPilot