Utilisez ATT&CK comme un langage commun et une carte de couverture, pas comme une liste à cocher. Étiquetez les détections et les incidents avec des identifiants de technique pour voir quelles tactiques vous pouvez réellement observer, puis comblez les trous qui comptent pour votre modèle de menace. Cela structure aussi les investigations : une fois une technique confirmée, les tactiques voisines vous disent où chercher ensuite l'accès initial, le vol d'identifiants ou la persistance.
Pourquoi les recruteurs posent cette question
Beaucoup de candidats savent réciter les colonnes de tactiques. Le recruteur veut la preuve que vous avez utilisé le framework de façon opérationnelle : cartographie de la couverture de détection, animation d'exercices purple team, ou délimitation d'une investigation. Il vérifie aussi si vous en connaissez les limites, parce que les chiffres de couverture sont faciles à gonfler et qu'une technique marquée couverte par une seule règle faible basée sur une chaîne de caractères est pire qu'un trou assumé au tableau.
Comment structurer votre réponse
- Commencez par le cas d'usage opérationnel, pas par la définition.
- Donnez un exemple concret de cartographie d'une détection ou d'un incident vers des identifiants de technique.
- Expliquez comment vous transformez les trous de couverture en backlog priorisé.
- Reconnaissez là où la cartographie de couverture induit les gens en erreur.
Exemple de réponse
De trois façons. D'abord la couverture : chaque détection dont nous étions propriétaires était étiquetée avec des identifiants de technique, donc la direction pouvait voir qu'on avait une bonne couverture sur l'exécution et l'accès aux identifiants et presque rien sur le contournement des défenses. Ce trou est devenu un trimestre de travail de détection. Ensuite les investigations : quand je confirme une technique, j'utilise la matrice pour décider où regarder ensuite. Si j'ai confirmé une persistance par tâche planifiée, je remonte au vecteur d'accès initial et à tout vol d'identifiants entre ces deux points. Enfin le purple team : on lançait des tests atomiques pour des identifiants de technique précis et on notait la couverture honnêtement en détecté, journalisé seulement, ou aveugle. Ce sur quoi je pousse, c'est contre les pourcentages de couverture. On avait une technique marquée couverte par une règle qui ne se déclenchait que sur le nom d'outil par défaut, que n'importe quel attaquant compétent renomme en quatre secondes. Donc je note la couverture selon que la détection s'appuie sur un comportement plutôt que sur une chaîne de caractères, et je préfère rapporter soixante pour cent honnêtes que quatre-vingt-dix pour cent que personne n'a testés.
Vous passez cet entretien bientôt ? GhostPilot écoute votre appel en direct, repère la question dès qu'elle est posée et affiche une réponse structurée à l'écran en temps réel. Essayez-le lors de votre prochain entretien blanc, ou prenez un Session Pass à $29, sans abonnement, pour le jour J.
Voir comment ça marcheQuestions de relance à prévoir
- Sur quelle tactique la plupart des équipes sont-elles les plus faibles selon vous, et pourquoi ?
- Comment prioriseriez-vous les trous à combler en premier ?
- Comment validez-vous qu'une détection attrape réellement la technique ?
Autres questions pour Analyste cybersécurité
Votre recruteur posera sa propre version de celle-ci. Collez votre véritable fiche de poste dans le Question Predictor gratuit et obtenez les 20 questions que ce poste a le plus de chances de poser, avec ce que chacune cherche vraiment à sonder.
Prédire mes questions