indicator हमलावर के अपने निशान हैं (hash, address, domain) जिन्हें बदलना उनके लिए सस्ता है; व्यवहार वे technique हैं जिन पर वे निर्भर हैं, जिन्हें बदलना महंगा है। indicator मिलाना तेज और सटीक है पर जल्दी बासी हो जाता है। व्यवहार वाली hunting ज्यादा शोर भरी और धीमी है पर infrastructure बदलने के बाद भी टिकती है। दोनों चलाएं, indicator तुरंत block करने और पीछे की खोज के लिए, और व्यवहार टिकाऊ detection coverage के लिए।
इंटरव्यूअर यह क्यों पूछते हैं
इंटरव्यूअर टटोल रहा है कि आप pyramid of pain को किसी आरेख के बजाय व्यवहार में समझते हैं या नहीं। वे trade off ईमानदारी से बताया जाना चाहते हैं: व्यवहार वाली detection में एनालिस्ट का ज्यादा वक्त लगता है और शोर ज्यादा होता है, और यही वजह है कि टीमें डिफॉल्ट रूप से indicator feed पर चली जाती हैं और फिर हैरान होती हैं कि चीजें क्यों छूट जाती हैं। अच्छा जवाब किसी एक को श्रेष्ठ घोषित करने के बजाय दोनों को एक एक काम सौंपता है।
अपना जवाब कैसे स्ट्रक्चर करें
- दोनों को हमलावर की लागत के हिसाब से परिभाषित करें।
- हर एक को एक ठोस ऑपरेशनल काम सौंपें।
- false positive वाले trade off को लेकर ईमानदार रहें।
- ऐसा उदाहरण दें जहां अकेली indicator hunt आपको धोखा दे जाती।
उदाहरण जवाब
indicator वे चीजें हैं जिन्हें हमलावर एक दोपहर में बदल सकता है: कोई hash, कोई address, कोई domain। व्यवहार वह है कि वे काम कैसे करते हैं, और उसे बदलने का मतलब है पूरा औजार बदलना। इसलिए मैं इन्हें अलग अलग कामों के लिए इस्तेमाल करता हूं। जब threat intel indicator देती है तो मैं उन्हें नब्बे दिन में पीछे की खोज के तौर पर चलाता हूं और block लगाता हूं, क्योंकि वह सस्ता है और कभी कभी कोई सोई हुई चीज पकड़ लेता है। पर मैं उसे detection coverage नहीं गिनता, क्योंकि वही actor अगले हफ्ते तक infrastructure बदल चुका होगा। टिकाऊ जीत व्यवहार वाली hunting में हैं: किसी परिकल्पना से शुरू कीजिए, मान लीजिए कोई हमलावर execution को proxy करने के लिए किसी signed binary का इस्तेमाल कर रहा है, फिर उन parent child रिश्तों की hunt कीजिए जो उसे दिखा देंगे। यह धीमी है और छानने को ज्यादा देती है, इसलिए मैं hunt को समय सीमा में बांधता हूं और नकारात्मक नतीजे भी लिखता हूं, क्योंकि यह जानना कि आपने देख लिया, अपने आप में मायने रखता है। मेरे पास सबसे साफ उदाहरण यह था कि एक indicator सूची से कुछ भी मेल नहीं खाया, जबकि गैर administrative process से service बनने पर की गई व्यवहार वाली hunt ने उसी actor को दो host पर पकड़ लिया।
जल्दी ही यह इंटरव्यू देने जा रहे हैं? GhostPilot आपकी लाइव कॉल सुनता है, सवाल पूछे जाते ही उसे पकड़ लेता है, और रियल-टाइम में एक स्ट्रक्चर्ड जवाब आपकी स्क्रीन पर डाल देता है। अगले मॉक में इसे आजमाएं, या ले लें एक $29 Session Pass, कोई सब्सक्रिप्शन नहीं, असली इंटरव्यू के लिए।
देखें यह कैसे काम करता हैफॉलो-अप सवाल जिनकी उम्मीद रखें
- किसी कामयाब hunt को आप detection rule में कैसे बदलते हैं?
- आपका hunting प्रोग्राम काम कर रहा है या नहीं, यह आप कैसे नापते हैं?
- व्यवहार वाली परिकल्पनाएं आपको कहां से मिलती हैं?
साइबरसिक्योरिटी एनालिस्ट के और सवाल
आपका इंटरव्यूअर इसका अपना वर्ज़न पूछेगा। फ्री Question Predictor में अपना असली जॉब डिस्क्रिप्शन पेस्ट कीजिए और वो 20 सवाल पाइए जो उस रोल में सबसे ज्यादा पूछे जाने की संभावना है, साथ में यह भी कि हर सवाल असल में क्या टटोल रहा है।
मेरे सवाल प्रेडिक्ट करें