साइबरसिक्योरिटी एनालिस्ट इंटरव्यू सवाल

DNS tunneling या DNS पर चलने वाला command and control आप कैसे पकड़ेंगे?

इंटरव्यूअर असल में क्या परख रहा है, अपना जवाब कैसे स्ट्रक्चर करें, और एक बोला हुआ उदाहरण जिसे आप अपना सकते हैं।

छोटा जवाब

अकेली query के बजाय query के व्यवहार को देखें। संकेतों में शामिल हैं असामान्य रूप से लंबे या ऊंची entropy वाले subdomain label, एक ही parent domain के नीचे unique subdomain का ऊंचा अनुपात, बड़ी मात्रा में TXT या NULL record type, इंसानी झोंकों के बजाय एक जैसा query अंतराल, और एक ही अंदरूनी host का बेतुका ज्यादा query volume। हर host और हर domain के लिए baseline बनाएं, फिर domain की उम्र और registration डेटा से उसे समृद्ध करें।

इंटरव्यूअर यह क्यों पूछते हैं

DNS उन गिने चुने रास्तों में है जिन्हें लगभग हर नेटवर्क से बाहर जाने दिया जाता है, इसलिए इंटरव्यूअर इससे परखते हैं कि आप known bad domain मिलाने के बजाय आंकड़ों वाली detection बना सकते हैं या नहीं। वे entropy, volume और periodicity वाली सोच चाहते हैं, साथ में false positive के स्रोतों की समझ भी, जैसे content delivery network, antivirus की reputation lookup, और वे telemetry agent जो जायज तौर पर रोज हजारों unique subdomain पैदा करते हैं।

अपना जवाब कैसे स्ट्रक्चर करें

  • indicator की सूची नहीं, व्यवहार वाले संकेत बताएं।
  • समझाएं कि हर host और domain की तुलना आप किस baseline से करते हैं।
  • वे जायज services गिनाएं जो बिल्कुल ऐसी ही दिखेंगी।
  • बताएं कि escalate करने से पहले पुष्टि के लिए आप क्या करेंगे।

उदाहरण जवाब

बोला हुआ उदाहरण, पहले व्यक्ति में

मैं इसे volume और entropy की समस्या मानता हूं। हर parent domain के लिए मैं प्रति घंटा अलग subdomain गिनता हूं और label की लंबाई तथा character entropy नापता हूं, क्योंकि किसी hostname में डेटा encode करने से लंबे और random दिखने वाले label बनते हैं जो कोई इंसान टाइप नहीं करता। मैं record type के मेल पर भी नजर डालता हूं, क्योंकि TXT या NULL query का झोंका अलग दिखता है, और timing पर भी, क्योंकि implant एक अंतराल पर beacon करते हैं और लोग नहीं करते। फिर हर host के लिए: एक workstation जो अपने साथी समूह से दस गुना DNS volume पैदा कर रहा हो, वह अकेले ही देखने लायक है। पेच यह है कि बहुत सी जायज services बिल्कुल ऐसी ही दिखती हैं। antivirus की reputation lookup, content delivery network और कुछ telemetry agent बेहद बड़ी संख्या में random subdomain बनाते हैं, इसलिए मैं baseline बनाता हूं और उन parent को pattern के बजाय उनके ज्ञात infrastructure से साफ साफ allow list करता हूं। पुष्टि के लिए मैं registration की उम्र देखता हूं, वही parent कई host पर दिख रहा है या नहीं देखता हूं, और endpoint telemetry से वह process निकालता हूं जो query कर रहा है, जो आमतौर पर एक मिनट में मामला निपटा देता है।

जल्दी ही यह इंटरव्यू देने जा रहे हैं? GhostPilot आपकी लाइव कॉल सुनता है, सवाल पूछे जाते ही उसे पकड़ लेता है, और रियल-टाइम में एक स्ट्रक्चर्ड जवाब आपकी स्क्रीन पर डाल देता है। अगले मॉक में इसे आजमाएं, या ले लें एक $29 Session Pass, कोई सब्सक्रिप्शन नहीं, असली इंटरव्यू के लिए।

देखें यह कैसे काम करता है

फॉलो-अप सवाल जिनकी उम्मीद रखें

  • DNS over HTTPS आपका तरीका कैसे बदल देता है?
  • पुष्टि हो जाने पर आप सबसे पहले क्या block करेंगे?
  • उसी infrastructure से बात करने वाले दूसरे host आप कैसे ढूंढेंगे?

साइबरसिक्योरिटी एनालिस्ट के और सवाल

आपका इंटरव्यूअर इसका अपना वर्ज़न पूछेगा। फ्री Question Predictor में अपना असली जॉब डिस्क्रिप्शन पेस्ट कीजिए और वो 20 सवाल पाइए जो उस रोल में सबसे ज्यादा पूछे जाने की संभावना है, साथ में यह भी कि हर सवाल असल में क्या टटोल रहा है।

मेरे सवाल प्रेडिक्ट करें

मुश्किल सवाल पूछे जाने से पहले उनकी रिहर्सल कीजिए

एक लाइव कोपायलट के साथ प्रैक्टिस कीजिए, फिर तैयार होकर अंदर जाइए। $29 Session Pass आपको इंटरव्यू पार करा देता है, न कोई सब्सक्रिप्शन, न कोई लॉक-इन।

GhostPilot पाएं