साइबरसिक्योरिटी एनालिस्ट इंटरव्यू सवाल

आपको पता चलता है कि तीन हफ्ते पहले बंद किया गया एक alert असल में एक सच्ची घुसपैठ थी। अब क्या?

इंटरव्यूअर असल में क्या परख रहा है, अपना जवाब कैसे स्ट्रक्चर करें, और एक बोला हुआ उदाहरण जिसे आप अपना सकते हैं।

छोटा जवाब

तुरंत escalate करें और मान लें कि हमलावर को तीन हफ्ते मिल चुके हैं, इसलिए रोकथाम से पहले दायरा चौड़ा तय करें। केस दोबारा खोलें, बची हुई telemetry से timeline दोबारा बनाएं, और उस आगे की गतिविधि की hunt करें जिसकी उम्मीद बनती है: persistence, credential चोरी, lateral movement और exfiltration। मूल alert के बजाय मौजूदा findings के आधार पर एक ही तालमेल वाली कार्रवाई में रोकथाम करें। बाद में बिना दोषारोपण की समीक्षा चलाएं कि मूल फैसला सही क्यों लग रहा था।

इंटरव्यूअर यह क्यों पूछते हैं

यह ईमानदारी और संयम परखता है। इंटरव्यूअर देखना चाहता है कि आप गलती को चुपचाप ठीक करने के बजाय जल्दी सामने लाते हैं, कि आप मूल host पर सुरंग बनाने के बजाय दायरा चौड़ा करते हैं, और कि आप उस बंद करने को किसी व्यक्ति की नाकामी के बजाय प्रक्रिया की खामी (गायब enrichment, गायब telemetry, अस्पष्ट runbook) मानते हैं। यहां रक्षात्मक होना या दोष दूसरे पर डालना वह जवाब है जो बाहर कर देता है।

अपना जवाब कैसे स्ट्रक्चर करें

  • इसे तुरंत उठाएं और बताएं कि आप सबसे पहले किसे बताते हैं।
  • समझाएं कि इस मोड़ पर रोकथाम से पहले दायरा तय करना क्यों जरूरी है।
  • बीच के हफ्तों में पीछे की hunt बताएं।
  • व्यक्तिगत माफी नहीं, बिना दोषारोपण वाले प्रक्रिया सुधार पर खत्म करें।

उदाहरण जवाब

बोला हुआ उदाहरण, पहले व्यक्ति में

मैं पूरी तस्वीर मिलने से पहले ही अपने lead को तुरंत बता देता हूं, क्योंकि तीन हफ्ते का dwell time एक incident है और इसका सबसे बुरा रूप यह है कि कोई एनालिस्ट इज्जत बचाने के लिए चुपचाप अकेले जांच करता रहे। फिर मैं मूल host को तुरंत अलग करने की इच्छा रोकता हूं, क्योंकि तीन हफ्ते बाद वह host शायद अकेला नहीं है और जल्दी रोकथाम हमलावर को चौकन्ना कर देती है। तो पहले दायरा: जो भी retention बची है उससे timeline दोबारा बनाना, फिर आगे की hunt कि क्या होना चाहिए था, यानी persistence के तरीके, नए service account, credential access, account से host के नए authentication किनारे, और outbound volume में असामान्यता। जब मुझे पूरा फैलाव पता चल जाए तो मैं host दर host के बजाय एक ही तालमेल वाली कार्रवाई में रोकथाम करता हूं। बाद में मैं चाहता हूं कि समीक्षा प्रक्रिया के बारे में हो, व्यक्ति के बारे में नहीं। जब हमने पिछली नौकरी में यह किया तो ईमानदार निष्कर्ष यह था कि उस host पर एनालिस्ट के पास command line logging थी ही नहीं, तो उपलब्ध सबूत के हिसाब से फैसला सही लग रहा था। सुधार था telemetry और साथ में एक runbook नियम कि सबूत की गैरमौजूदगी पर केस बंद नहीं होता।

जल्दी ही यह इंटरव्यू देने जा रहे हैं? GhostPilot आपकी लाइव कॉल सुनता है, सवाल पूछे जाते ही उसे पकड़ लेता है, और रियल-टाइम में एक स्ट्रक्चर्ड जवाब आपकी स्क्रीन पर डाल देता है। अगले मॉक में इसे आजमाएं, या ले लें एक $29 Session Pass, कोई सब्सक्रिप्शन नहीं, असली इंटरव्यू के लिए।

देखें यह कैसे काम करता है

फॉलो-अप सवाल जिनकी उम्मीद रखें

  • आप कितना पीछे तक hunt करेंगे, और उसकी सीमा क्या तय करती है?
  • regulator या ग्राहकों को कब बताना है, यह आप कैसे तय करते हैं?
  • triage वाले runbook में आप क्या बदलेंगे?

साइबरसिक्योरिटी एनालिस्ट के और सवाल

आपका इंटरव्यूअर इसका अपना वर्ज़न पूछेगा। फ्री Question Predictor में अपना असली जॉब डिस्क्रिप्शन पेस्ट कीजिए और वो 20 सवाल पाइए जो उस रोल में सबसे ज्यादा पूछे जाने की संभावना है, साथ में यह भी कि हर सवाल असल में क्या टटोल रहा है।

मेरे सवाल प्रेडिक्ट करें

मुश्किल सवाल पूछे जाने से पहले उनकी रिहर्सल कीजिए

एक लाइव कोपायलट के साथ प्रैक्टिस कीजिए, फिर तैयार होकर अंदर जाइए। $29 Session Pass आपको इंटरव्यू पार करा देता है, न कोई सब्सक्रिप्शन, न कोई लॉक-इन।

GhostPilot पाएं