Commencez par la réalité de l'exploitation, pas par le score CVSS brut. Corrigez d'abord tout ce qui figure au catalogue des vulnérabilités exploitées connues de la CISA, puis classez par EPSS pour capter ce qui a des chances d'être exploité bientôt. Pondérez par l'exposition (exposé sur internet passe avant interne) et la criticité de l'actif, et tenez compte des contrôles compensatoires. Regroupez le reste du travail par action de remédiation plutôt que par CVE, parce qu'une seule montée de version d'agent ferme souvent des centaines de constats.
Pourquoi les recruteurs posent cette question
Classer uniquement par CVSS est la mauvaise réponse la plus fréquente et produit un arriéré que personne ne pourra jamais résorber. Le recruteur veut la combinaison de la probabilité d'exploitation, de l'exposition et du contexte métier, plus l'astuce pratique du regroupement par action corrective pour que l'équipe livre moins de changements mais plus gros. Il veut aussi savoir comment vous négociez avec les propriétaires de systèmes et comment vous traitez les systèmes qui ne seront jamais corrigés.
Comment structurer votre réponse
- Rejetez le classement purement CVSS et dites pourquoi en une phrase.
- Superposez les données d'exploitation, l'exposition et la valeur de l'actif.
- Regroupez le reste du travail par action corrective, pas par constat.
- Expliquez comment vous gérez les dérogations et les contrôles compensatoires.
Exemple de réponse
Douze mille constats, ce sont en réalité quelques centaines de correctifs, donc le premier geste c'est la déduplication : regrouper par action de remédiation, parce qu'une montée de version de navigateur ou une mise à jour d'agent fait en général s'effondrer un millier de lignes. Ensuite je classe. Tout ce qui figure au catalogue des vulnérabilités exploitées connues passe devant, quel que soit son score CVSS, parce que c'est de l'exploitation confirmée dans le monde réel. Ensuite j'utilise l'EPSS pour la probabilité et je superpose l'exposition : exposé sur internet d'abord, puis tout ce qui est joignable depuis un poste utilisateur, puis les systèmes internes isolés. Un score critique sur un appareil isolé sans service en écoute n'est pas mon problème ce mois-ci. Pour le reste, je vais voir les propriétaires de systèmes avec une courte liste précise plutôt qu'un export de tableur, parce qu'une liste de six choses se fait corriger et une liste de six cents non. Tout ce qui ne peut vraiment pas être corrigé reçoit une dérogation écrite avec un contrôle compensatoire et une date d'expiration, et je rapporte l'ancienneté des dérogations pour qu'elles ne deviennent pas discrètement permanentes.
Vous passez cet entretien bientôt ? GhostPilot écoute votre appel en direct, repère la question dès qu'elle est posée et affiche une réponse structurée à l'écran en temps réel. Essayez-le lors de votre prochain entretien blanc, ou prenez un Session Pass à $29, sans abonnement, pour le jour J.
Voir comment ça marcheQuestions de relance à prévoir
- Comment gérez-vous un boîtier fournisseur que le métier refuse de vous laisser corriger ?
- Quels indicateurs rapportez-vous à la direction sur ce programme ?
- Comment savez-vous que la couverture de votre scanner est complète ?
Autres questions pour Analyste cybersécurité
Votre recruteur posera sa propre version de celle-ci. Collez votre véritable fiche de poste dans le Question Predictor gratuit et obtenez les 20 questions que ce poste a le plus de chances de poser, avec ce que chacune cherche vraiment à sonder.
Prédire mes questions