4624 et 4625 vous donnent les ouvertures de session réussies et échouées avec le type de session et la source ; 4768, 4769 et 4771 couvrent l'activité de tickets Kerberos et portent vos signaux de Kerberoasting et de pulvérisation de mots de passe ; 4648 montre l'usage explicite d'identifiants ; 4672 signale les sessions privilégiées ; 4720 et 4732 couvrent les changements de comptes et de groupes ; 7045 et 4698 attrapent l'exécution distante et la persistance. Corrélez-les par compte, hôte source et heure.
Pourquoi les recruteurs posent cette question
Le recruteur vérifie une familiarité pratique avec les journaux qu'on ne peut pas simuler en lisant une page de synthèse. Il veut voir que vous savez quels champs à l'intérieur de ces événements comptent (type de session, type de chiffrement du ticket, adresse réseau source), et que vous corrélez au lieu de lire les événements isolément. Nommer les réglages de politique d'audit nécessaires pour les générer montre que vous avez configuré ça et pas seulement interrogé.
Comment structurer votre réponse
- Groupez les identifiants par ce qu'ils prouvent : authentification, privilège, exécution, persistance.
- Nommez les champs précis que vous lisez dans chaque événement.
- Décrivez comment vous les corrélez en une seule chronologie.
- Mentionnez la politique d'audit qui doit être activée d'abord.
Exemple de réponse
Je les groupe par ce qu'ils prouvent. Authentification : 4624 et 4625, et l'identifiant m'importe moins que le type de session et l'adresse réseau source, parce qu'un type 3 depuis un hôte inattendu, c'est ça l'histoire. Kerberos : un 4769 avec chiffrement RC4 contre un compte de service, c'est mon signal de Kerberoasting, et un déluge de 4771 sur de nombreux comptes, c'est de la pulvérisation. Privilège : 4672 me dit que la session portait des droits d'administration. Usage d'identifiants : 4648 attrape les identifiants explicites de type runas, ce qui est courant quand quelqu'un teste des mots de passe volés. Puis exécution et persistance : installations de service 7045 et tâches planifiées 4698. Je tire tout ça dans une seule chronologie indexée sur le compte et l'hôte source, parce qu'un 4624 seul ne veut rien dire et que la séquence veut tout dire. Avant tout ça, je vérifie la politique d'audit, parce que sur une mission on n'avait quasiment aucun 4769 : l'audit Kerberos n'avait jamais été activé, ce qui a été un constat à part entière dans le rapport.
Vous passez cet entretien bientôt ? GhostPilot écoute votre appel en direct, repère la question dès qu'elle est posée et affiche une réponse structurée à l'écran en temps réel. Essayez-le lors de votre prochain entretien blanc, ou prenez un Session Pass à $29, sans abonnement, pour le jour J.
Voir comment ça marcheQuestions de relance à prévoir
- Comment repéreriez-vous un ticket Kerberos falsifié dans ces journaux ?
- Que perdez-vous si l'attaquant efface le journal de sécurité ?
- Combien de temps conservez-vous ces journaux et pourquoi ?
Autres questions pour Analyste cybersécurité
Votre recruteur posera sa propre version de celle-ci. Collez votre véritable fiche de poste dans le Question Predictor gratuit et obtenez les 20 questions que ce poste a le plus de chances de poser, avec ce que chacune cherche vraiment à sonder.
Prédire mes questions