identity और endpoint से शुरू करें, क्योंकि ज्यादातर घुसपैठ credentials और process execution से होकर गुजरती हैं। पहले directory और cloud sign in log जोड़ें, फिर process creation और command line वाली endpoint telemetry, फिर DNS और proxy या firewall का egress, फिर email security, फिर cloud control plane के audit log। क्रम प्रति ingest लागत पर मिलने वाली detection की कीमत से तय करें, और आगे बढ़ने से पहले parsing और घड़ी का मिलान पक्का करें।
इंटरव्यूअर यह क्यों पूछते हैं
यह बताता है कि आप समझते हैं या नहीं कि हमले असल में कहां दिखते हैं बनाम क्या इकट्ठा करना आसान है। बहुत से कैंडिडेट firewall log से शुरू करते हैं क्योंकि वे सस्ते और भारी मात्रा वाले हैं, जिससे बहुत डेटा बनता है और बहुत कम detection। इंटरव्यूअर ऑपरेशनल परिपक्वता भी चाहता है: parser की जांच, timestamp, retention के फैसले, और यह हकीकत कि जिस जोड़े गए स्रोत पर कोई detection नहीं बनी वह बेकार पड़ा सामान है।
अपना जवाब कैसे स्ट्रक्चर करें
- स्रोतों को इकट्ठा करने की आसानी नहीं, detection की कीमत से क्रम दें।
- ऊपर के दो को हमलावर के व्यवहार के हिसाब से सही ठहराएं।
- parsing, timestamp और retention को जोड़ने का हिस्सा बताएं।
- हर स्रोत को उन detection से जोड़ें जिन्हें वह सहारा देगा।
उदाहरण जवाब
मैं क्रम इस हिसाब से रखता हूं कि हर स्रोत मुझे ingest के हर रुपये पर हमले की कड़ी का कितना हिस्सा दिखाता है। identity पहले है: directory authentication के साथ cloud sign in log, क्योंकि credential का दुरुपयोग लगभग हर घुसपैठ को छूता है और वे log तुलनात्मक रूप से छोटे हैं। endpoint दूसरा है, खासकर पूरे command line, parent process और network connection वाला process creation, क्योंकि execution और lateral movement वहीं दिखने लगते हैं। तीसरा egress है, DNS के साथ proxy या firewall, जिससे मुझे command and control और exfiltration मिलते हैं। चौथा email है, क्योंकि वही सबसे आम घुसने का रास्ता है। पांचवां cloud control plane का audit trail है, जहां क्लाउड की persistence रहती है। हर एक के लिए मैं तब तक उसे पूरा नहीं मानता जब तक parser field सही न मिलाए, timestamp UTC में न हों और स्रोतों के बीच मेल न खाएं, और उस पर कम से कम कुछ detection जिंदा न हों। जिस जोड़े गए स्रोत पर कोई detection नहीं है वह सिर्फ storage का बिल है, और ऐसे कुछ मुझे विरासत में मिल चुके हैं।
जल्दी ही यह इंटरव्यू देने जा रहे हैं? GhostPilot आपकी लाइव कॉल सुनता है, सवाल पूछे जाते ही उसे पकड़ लेता है, और रियल-टाइम में एक स्ट्रक्चर्ड जवाब आपकी स्क्रीन पर डाल देता है। अगले मॉक में इसे आजमाएं, या ले लें एक $29 Session Pass, कोई सब्सक्रिप्शन नहीं, असली इंटरव्यू के लिए।
देखें यह कैसे काम करता हैफॉलो-अप सवाल जिनकी उम्मीद रखें
- हर स्रोत के लिए retention की अवधि आप कैसे तय करेंगे?
- अगर ingest का बजट आधा हो जाए तो आप सबसे पहले क्या काटेंगे?
- किसी स्रोत ने डेटा भेजना बंद कर दिया है, यह आप कैसे जांचते हैं?
साइबरसिक्योरिटी एनालिस्ट के और सवाल
आपका इंटरव्यूअर इसका अपना वर्ज़न पूछेगा। फ्री Question Predictor में अपना असली जॉब डिस्क्रिप्शन पेस्ट कीजिए और वो 20 सवाल पाइए जो उस रोल में सबसे ज्यादा पूछे जाने की संभावना है, साथ में यह भी कि हर सवाल असल में क्या टटोल रहा है।
मेरे सवाल प्रेडिक्ट करें