ATT&CK को एक साझा भाषा और coverage का नक्शा मानें, checklist नहीं। detection और incident पर technique ID के tag लगाएं ताकि दिख सके कि आप किन tactic को सच में देख पाते हैं, फिर उन कमियों को भरें जो आपके threat model के लिए मायने रखती हैं। यह जांच को ढांचा भी देता है: एक technique की पुष्टि हो जाने पर पड़ोसी tactic बता देती हैं कि initial access, credential theft या persistence के लिए अगला कहां देखना है।
इंटरव्यूअर यह क्यों पूछते हैं
बहुत से कैंडिडेट tactic के column रट सकते हैं। इंटरव्यूअर सबूत चाहता है कि आपने इस framework को ऑपरेशनल तौर पर इस्तेमाल किया है: detection coverage का नक्शा बनाना, purple team अभ्यास चलाना, या किसी जांच का दायरा तय करना। वे यह भी जांचते हैं कि आप इसकी सीमाएं समझते हैं या नहीं, क्योंकि coverage की गिनती फुलाना आसान है और किसी कमजोर string आधारित rule से covered बताई गई technique board पर एक ईमानदार खाली जगह से बदतर है।
अपना जवाब कैसे स्ट्रक्चर करें
- परिभाषा से नहीं, ऑपरेशनल इस्तेमाल से शुरू करें।
- किसी detection या incident को technique ID से जोड़ने का ठोस उदाहरण दें।
- समझाएं कि coverage की कमियों को आप प्राथमिकता वाली सूची में कैसे बदलते हैं।
- मानें कि coverage का नक्शा लोगों को कहां गुमराह करता है।
उदाहरण जवाब
तीन तरीकों से। पहला, coverage: हमारी हर detection पर technique ID के tag थे, तो लीडरशिप देख सकती थी कि execution और credential access पर हमारी coverage ठोस है और defense evasion पर लगभग कुछ नहीं। वह कमी एक तिमाही का detection काम बन गई। दूसरा, जांच: जब मैं एक technique की पुष्टि कर लेता हूं तो मैं matrix से तय करता हूं कि अगला कहां देखना है। अगर मैंने scheduled task वाली persistence पक्की कर ली है, तो मैं initial access का रास्ता और उन दोनों बिंदुओं के बीच किसी भी credential dumping के लिए वापस जाता हूं। तीसरा, purple team: हमने खास technique ID के लिए atomic test चलाए और coverage को ईमानदारी से detected, सिर्फ logged, या blind लिखा। जिस बात पर मैं आपत्ति करता हूं वह है coverage के प्रतिशत। हमारे यहां एक technique को ऐसे rule से covered बताया गया था जो सिर्फ डिफॉल्ट tool के नाम पर चलता था, जिसे कोई भी काबिल हमलावर चार सेकंड में बदल देता है। इसलिए मैं coverage को इस आधार पर आंकता हूं कि detection किसी string के बजाय व्यवहार पर टिकी है या नहीं, और मैं ऐसे नब्बे प्रतिशत के मुकाबले जिसे किसी ने टेस्ट ही नहीं किया, ईमानदार साठ प्रतिशत बताना पसंद करूंगा।
जल्दी ही यह इंटरव्यू देने जा रहे हैं? GhostPilot आपकी लाइव कॉल सुनता है, सवाल पूछे जाते ही उसे पकड़ लेता है, और रियल-टाइम में एक स्ट्रक्चर्ड जवाब आपकी स्क्रीन पर डाल देता है। अगले मॉक में इसे आजमाएं, या ले लें एक $29 Session Pass, कोई सब्सक्रिप्शन नहीं, असली इंटरव्यू के लिए।
देखें यह कैसे काम करता हैफॉलो-अप सवाल जिनकी उम्मीद रखें
- आपके हिसाब से ज्यादातर टीमें किस tactic पर सबसे कमजोर हैं और क्यों?
- पहले कौन सी कमियां भरनी हैं, यह प्राथमिकता आप कैसे तय करेंगे?
- कोई detection उस technique को सच में पकड़ती है, यह आप कैसे परखते हैं?
साइबरसिक्योरिटी एनालिस्ट के और सवाल
आपका इंटरव्यूअर इसका अपना वर्ज़न पूछेगा। फ्री Question Predictor में अपना असली जॉब डिस्क्रिप्शन पेस्ट कीजिए और वो 20 सवाल पाइए जो उस रोल में सबसे ज्यादा पूछे जाने की संभावना है, साथ में यह भी कि हर सवाल असल में क्या टटोल रहा है।
मेरे सवाल प्रेडिक्ट करें