साइबरसिक्योरिटी एनालिस्ट इंटरव्यू सवाल

क्लाउड माहौल में किसी incident की जांच on premises से कैसे अलग होती है?

इंटरव्यूअर असल में क्या परख रहा है, अपना जवाब कैसे स्ट्रक्चर करें, और एक बोला हुआ उदाहरण जिसे आप अपना सकते हैं।

छोटा जवाब

control plane ही मुख्य घटनास्थल बन जाता है। किसी तय host की disk और memory के बजाय आपका सबसे अच्छा सबूत API का audit log है: किस identity ने कहां से किन credentials के साथ क्या call किया। instance क्षणभंगुर हैं, इसलिए terminate करने से पहले snapshot लें। identity ही परिधि है, इसलिए नेटवर्क की स्थिति के बजाय role, अस्थायी credentials और privilege बढ़ाने के रास्ते पकड़ें, और उम्मीद रखें कि shared responsibility कुछ telemetry सीमित कर देगी।

इंटरव्यूअर यह क्यों पूछते हैं

इंटरव्यूअर जानना चाहते हैं कि आप क्षणभंगुर infrastructure पर पारंपरिक forensics वाला playbook नहीं चलाएंगे। वे जो संकेत सुनते हैं वे हैं मुख्य स्रोत के तौर पर control plane के audit log, terminate से पहले snapshot, role assumption का पीछा, और यह समझ कि क्लाउड की घटनाओं में malware से ज्यादा गलत configuration और identity का दुरुपयोग होता है। shared responsibility का जिक्र दिखाता है कि आपको ठीक पता है कि आपकी visibility कहां जायज तौर पर खत्म होती है।

अपना जवाब कैसे स्ट्रक्चर करें

  • control plane के audit log को अपना पहला सबूत स्रोत बताएं।
  • समझाएं कि क्षणभंगुरता सबूत जुटाना कैसे बदल देती है।
  • नेटवर्क की स्थिति के बजाय identity और role assumption का पीछा करें।
  • बताएं कि shared responsibility आपकी visibility कहां सीमित करती है।

उदाहरण जवाब

बोला हुआ उदाहरण, पहले व्यक्ति में

सबसे बड़ा बदलाव यह है कि incident असल में control plane पर होता है। on premises मैं किसी host से memory और disk उठाता। क्लाउड में मेरी पहली खींच API का audit log है, क्योंकि वह बताता है कि किस identity ने किस source address से कौन सा action call किया, और यह कि उसने लंबी अवधि की key इस्तेमाल की या अस्थायी credentials वाला assumed role। क्षणभंगुरता दूसरा फर्क है: कोई instance मेरे पहुंचने से पहले ही जा सकता है, इसलिए मेरा पहला रोकथाम वाला कदम है volume का snapshot लेना और अगर टूलिंग इजाजत दे तो memory पकड़ना, फिर terminate करने के बजाय किसी सख्त security group से अलग कर देना, क्योंकि terminate करने से मेरा सबूत नष्ट हो जाता है। तीसरा, बढ़ने के रास्ते अलग दिखते हैं। मैं domain administrator के बजाय role की trust policy, हद से ज्यादा खुली identity policy और instance metadata तक पहुंच के पीछे होता हूं। और मैं सीमा को लेकर ईमानदार रहता हूं: hypervisor के नीचे मुझे कोई telemetry नहीं मिलती, तो अगर वह चाहिए तो मुझे provider की औपचारिक प्रक्रिया से मांगनी पड़ती है, जो धीमी है, और मैं उसी हिसाब से योजना बनाता हूं।

जल्दी ही यह इंटरव्यू देने जा रहे हैं? GhostPilot आपकी लाइव कॉल सुनता है, सवाल पूछे जाते ही उसे पकड़ लेता है, और रियल-टाइम में एक स्ट्रक्चर्ड जवाब आपकी स्क्रीन पर डाल देता है। अगले मॉक में इसे आजमाएं, या ले लें एक $29 Session Pass, कोई सब्सक्रिप्शन नहीं, असली इंटरव्यू के लिए।

देखें यह कैसे काम करता है

फॉलो-अप सवाल जिनकी उम्मीद रखें

  • किसी कब्जे में ली गई access key को आज आप कैसे पकड़ेंगे?
  • आप किसका snapshot लेंगे और किस क्रम में?
  • जहां कोई instance ही नहीं, ऐसे serverless माहौल में आप जांच कैसे करते हैं?

साइबरसिक्योरिटी एनालिस्ट के और सवाल

आपका इंटरव्यूअर इसका अपना वर्ज़न पूछेगा। फ्री Question Predictor में अपना असली जॉब डिस्क्रिप्शन पेस्ट कीजिए और वो 20 सवाल पाइए जो उस रोल में सबसे ज्यादा पूछे जाने की संभावना है, साथ में यह भी कि हर सवाल असल में क्या टटोल रहा है।

मेरे सवाल प्रेडिक्ट करें

मुश्किल सवाल पूछे जाने से पहले उनकी रिहर्सल कीजिए

एक लाइव कोपायलट के साथ प्रैक्टिस कीजिए, फिर तैयार होकर अंदर जाइए। $29 Session Pass आपको इंटरव्यू पार करा देता है, न कोई सब्सक्रिप्शन, न कोई लॉक-इन।

GhostPilot पाएं