साइबरसिक्योरिटी एनालिस्ट इंटरव्यू सवाल

किसी यूजर account पर एक नए देश से गतिविधि दिख रही है पर कोई नाकाम MFA prompt नहीं है। आप जांच कैसे करते हैं?

इंटरव्यूअर असल में क्या परख रहा है, अपना जवाब कैसे स्ट्रक्चर करें, और एक बोला हुआ उदाहरण जिसे आप अपना सकते हैं।

छोटा जवाब

password पर हमले के बजाय चोरी हुए session token या बीच में बैठे किसी adversary proxy का शक करें। sign in log निकालें और session ID, device ID, user agent और IP की प्रतिष्ठा को उस यूजर के baseline से मिलाएं। दोबारा चलाया गया token आमतौर पर किसी मौजूदा session ID को नए address से आते हुए दिखाता है। refresh token रद्द करें, दोबारा authentication करवाएं, फिर inbox rule, रजिस्टर की गई MFA method और OAuth application की सहमतियां देखें।

इंटरव्यूअर यह क्यों पूछते हैं

token की चोरी अब identity पर सबसे बड़ा हमला पैटर्न है, इसलिए इंटरव्यूअर इससे देखते हैं कि आपका मानसिक मॉडल अब भी password अंदाजने पर अटका है या नहीं। वे ठोस निशान चाहते हैं: session और device की पहचान, conditional access के नतीजे, सहमति दी गई application और mailbox rule। सिर्फ password reset करने के बजाय session रद्द करना वह डिटेल है जो दिखाती है कि आपने सचमुच ऐसी किसी घटना पर काम किया है।

अपना जवाब कैसे स्ट्रक्चर करें

  • शुरू में ही बताएं कि सबूत के हिसाब से कौन सी हमले की श्रेणियां बैठती हैं।
  • वे identity के निशान गिनाएं जिन्हें आप baseline से मिलाते हैं।
  • रोकथाम का क्रम दें और समझाएं कि अकेला password reset काफी क्यों नहीं है।
  • रोकथाम के बाद आप किस persistence की जांच करते हैं, वह बताएं।

उदाहरण जवाब

बोला हुआ उदाहरण, पहले व्यक्ति में

नए भूगोल के साथ कोई नाकाम MFA न होना, यह अंदाजे गए password के बजाय चुराए गए session की तरफ इशारा करता है, इसलिए मैं सीधे sign in telemetry पर जाता हूं। मैं session identifier और device identifier को यूजर के इतिहास से मिलाता हूं: अगर वही session ID किसी नए address से अलग user agent के साथ दिखती है, तो वह दोबारा चलाया गया token है, कोई नया login नहीं। मैं देखता हूं कि conditional access का मूल्यांकन हुआ भी था या नहीं, और यह भी कि असली sign in किसी ऐसे proxy पैटर्न से आया था या नहीं जो बीच में बैठे phishing kit से मेल खाता हो। यहां रोकथाम का क्रम मायने रखता है। password reset करने से मौजूदा refresh token नहीं मरता, इसलिए मैं पहले session और refresh token रद्द करता हूं, फिर reset करता हूं, फिर managed device पर दोबारा authentication अनिवार्य करता हूं। उसके बाद मैं persistence ढूंढता हूं: नए inbox rule, जोड़ी गई OAuth सहमतियां, नई रजिस्टर हुई MFA method, mailbox delegation। जिस मामले पर मैंने काम किया, वहां हमलावर ने ऐसा rule जोड़ा था जो invoice शब्द वाली हर चीज एक archive folder में डाल देता था, और उसी से business email compromise की मंशा उजागर हुई।

जल्दी ही यह इंटरव्यू देने जा रहे हैं? GhostPilot आपकी लाइव कॉल सुनता है, सवाल पूछे जाते ही उसे पकड़ लेता है, और रियल-टाइम में एक स्ट्रक्चर्ड जवाब आपकी स्क्रीन पर डाल देता है। अगले मॉक में इसे आजमाएं, या ले लें एक $29 Session Pass, कोई सब्सक्रिप्शन नहीं, असली इंटरव्यू के लिए।

देखें यह कैसे काम करता है

फॉलो-अप सवाल जिनकी उम्मीद रखें

  • login कामयाब होने से भी पहले, इसे आप और जल्दी कैसे पकड़ेंगे?
  • कौन सी conditional access policy इसे रोक देती?
  • उसी kit से और कितने यूजर phish हुए, इसका दायरा आप कैसे तय करते हैं?

साइबरसिक्योरिटी एनालिस्ट के और सवाल

आपका इंटरव्यूअर इसका अपना वर्ज़न पूछेगा। फ्री Question Predictor में अपना असली जॉब डिस्क्रिप्शन पेस्ट कीजिए और वो 20 सवाल पाइए जो उस रोल में सबसे ज्यादा पूछे जाने की संभावना है, साथ में यह भी कि हर सवाल असल में क्या टटोल रहा है।

मेरे सवाल प्रेडिक्ट करें

मुश्किल सवाल पूछे जाने से पहले उनकी रिहर्सल कीजिए

एक लाइव कोपायलट के साथ प्रैक्टिस कीजिए, फिर तैयार होकर अंदर जाइए। $29 Session Pass आपको इंटरव्यू पार करा देता है, न कोई सब्सक्रिप्शन, न कोई लॉक-इन।

GhostPilot पाएं