साइबरसिक्योरिटी एनालिस्ट इंटरव्यू सवाल

कौन से संकेत बताते हैं कि कोई हमलावर नेटवर्क के भीतर lateral movement कर रहा है?

इंटरव्यूअर असल में क्या परख रहा है, अपना जवाब कैसे स्ट्रक्चर करें, और एक बोला हुआ उदाहरण जिसे आप अपना सकते हैं।

छोटा जवाब

ऐसे authentication पैटर्न ढूंढें जो किसी account के इतिहास से मेल न खाते हों: कोई workstation account ऐसे server में login कर रहा हो जिन्हें उसने कभी छुआ नहीं, कुछ ही मिनटों में कई host पर फैलते type 3 logon, या किसी यूजर endpoint पर administrator credential का दिखना। साथ में remote execution के निशान जोड़ें (service creation, WMI या WinRM session, remote scheduled task), administrative share पर write, और segment के बीच port 445 या 5985 पर नए अंदरूनी रास्ते।

इंटरव्यूअर यह क्यों पूछते हैं

lateral movement वही जगह है जहां छोटी घुसपैठ एक incident बन जाती है, इसलिए इंटरव्यूअर जानना चाहता है कि आप उसे देख सकते हैं। वे सिर्फ endpoint alert नहीं, identity telemetry सुनते हैं, और baseline का विचार भी: संकेत यह है कि उस account और उस host की जोड़ी के लिए सामान्य से क्या हटा। east west visibility की कमी का जिक्र दिखाता है कि आप समझते हैं कि बहुत सी टीमें यह चरण पूरी तरह क्यों चूक जाती हैं।

अपना जवाब कैसे स्ट्रक्चर करें

  • पहले identity के व्यवहार पर टिकें, फिर execution के निशान, फिर नेटवर्क के रास्ते।
  • बताएं कि आप किस baseline से तुलना करते हैं।
  • हर संकेत के पीछे के ठोस log स्रोत बताएं।
  • वह visibility की कमी बताएं जो इसे आपसे छिपा देगी।

उदाहरण जवाब

बोला हुआ उदाहरण, पहले व्यक्ति में

मैं सबसे पहले identity देखता हूं। domain controller और member server के security log मुझे logon type, source workstation और account देते हैं, और मैं यह पूछता हूं कि क्या इस account ने पहले कभी इस host पर authenticate किया है। कोई finance workstation account अचानक तीन file server पर authenticate करे, यह मेरे लिए किसी भी अकेले endpoint alert से ज्यादा दिलचस्प है। छोटी अवधि में कई host पर फैलते type 3 logon वह क्लासिक spray पैटर्न है। फिर execution: 7045 service install, remote scheduled task बनना, WinRM session, WMI process call, और ADMIN$ या C$ share पर write। नेटवर्क की तरफ मुझे east west flow डेटा चाहिए, क्योंकि अगर मेरे पास सिर्फ north south है तो मैं ठीक उसी traffic के लिए अंधा हूं जिसकी मुझे परवाह है, और मैं ऐसी जगह काम कर चुका हूं जहां बिल्कुल यही कमी थी। जो सब जोड़ता है वह है तीस दिन में account और host की जोड़ियों का graph बनाना और नए किनारों पर alert करना, खासकर privileged account के लिए। एक ही घंटे में नया किनारा और remote execution, यही मेरा escalation trigger है।

जल्दी ही यह इंटरव्यू देने जा रहे हैं? GhostPilot आपकी लाइव कॉल सुनता है, सवाल पूछे जाते ही उसे पकड़ लेता है, और रियल-टाइम में एक स्ट्रक्चर्ड जवाब आपकी स्क्रीन पर डाल देता है। अगले मॉक में इसे आजमाएं, या ले लें एक $29 Session Pass, कोई सब्सक्रिप्शन नहीं, असली इंटरव्यू के लिए।

देखें यह कैसे काम करता है

फॉलो-अप सवाल जिनकी उम्मीद रखें

  • जो lateral movement सिर्फ वैध credentials के साथ RDP इस्तेमाल करे, उसे आप कैसे पकड़ेंगे?
  • उसे रोकने के लिए आप सबसे पहले क्या करेंगे?
  • किसी flat नेटवर्क में east west visibility आप कैसे लाएंगे?

साइबरसिक्योरिटी एनालिस्ट के और सवाल

आपका इंटरव्यूअर इसका अपना वर्ज़न पूछेगा। फ्री Question Predictor में अपना असली जॉब डिस्क्रिप्शन पेस्ट कीजिए और वो 20 सवाल पाइए जो उस रोल में सबसे ज्यादा पूछे जाने की संभावना है, साथ में यह भी कि हर सवाल असल में क्या टटोल रहा है।

मेरे सवाल प्रेडिक्ट करें

मुश्किल सवाल पूछे जाने से पहले उनकी रिहर्सल कीजिए

एक लाइव कोपायलट के साथ प्रैक्टिस कीजिए, फिर तैयार होकर अंदर जाइए। $29 Session Pass आपको इंटरव्यू पार करा देता है, न कोई सब्सक्रिप्शन, न कोई लॉक-इन।

GhostPilot पाएं