साइबरसिक्योरिटी एनालिस्ट इंटरव्यू सवाल

आपके पास बारह हजार खुली vulnerability हैं और patching की छोटी सी टीम। आप प्राथमिकता कैसे तय करते हैं?

इंटरव्यूअर असल में क्या परख रहा है, अपना जवाब कैसे स्ट्रक्चर करें, और एक बोला हुआ उदाहरण जिसे आप अपना सकते हैं।

छोटा जवाब

कच्चे CVSS से नहीं, exploitation की हकीकत से शुरू करें। CISA की Known Exploited Vulnerabilities सूची में जो भी है उसे पहले patch करें, फिर EPSS से क्रम लगाएं ताकि वह पकड़ में आए जिसका जल्दी exploit होना संभव है। exposure के हिसाब से वजन दें (इंटरनेट के सामने वाला अंदरूनी से ऊपर) और asset की अहमियत भी, और compensating control का हिसाब रखें। बचे हुए काम को CVE के बजाय remediation के कदम के हिसाब से समूह में बांटें, क्योंकि एक agent upgrade अक्सर सैकड़ों finding बंद कर देता है।

इंटरव्यूअर यह क्यों पूछते हैं

सिर्फ CVSS से क्रम लगाना सबसे आम गलत जवाब है और उससे ऐसा बकाया बनता है जिसे कोई कभी खत्म नहीं कर सकता। इंटरव्यूअर exploitation की संभावना, exposure और बिज़नेस का संदर्भ मिलाकर चाहता है, साथ में fix के कदम से समूह बनाने की व्यावहारिक तरकीब ताकि टीम कम पर बड़े बदलाव भेजे। वे यह भी जानना चाहते हैं कि आप system के मालिकों से बातचीत कैसे करते हैं और उन सिस्टम को कैसे संभालते हैं जो कभी patch नहीं होंगे।

अपना जवाब कैसे स्ट्रक्चर करें

  • सिर्फ CVSS से क्रम लगाना खारिज करें और एक वाक्य में वजह बताएं।
  • exploitation का डेटा, exposure और asset की कीमत परतों में जोड़ें।
  • बचे हुए काम को finding नहीं, fix के कदम के हिसाब से बांटें।
  • समझाएं कि अपवाद और compensating control आप कैसे संभालते हैं।

उदाहरण जवाब

बोला हुआ उदाहरण, पहले व्यक्ति में

बारह हजार finding असल में कुछ सौ fix हैं, इसलिए पहला कदम dedup है: remediation के कदम के हिसाब से समूह बनाना, क्योंकि एक browser का version बढ़ाना या एक agent upgrade आमतौर पर हजार पंक्तियां समेट देता है। फिर मैं क्रम लगाता हूं। Known Exploited Vulnerabilities सूची में जो भी है वह अपने CVSS score की परवाह किए बिना कतार में आगे कूद जाता है, क्योंकि वह असली दुनिया का पुष्ट exploitation है। इसके बाद मैं संभावना के लिए EPSS इस्तेमाल करता हूं और उस पर exposure बिछाता हूं: पहले इंटरनेट के सामने वाला, फिर वह जो किसी यूजर workstation से पहुंचा जा सकता है, फिर अलग थलग अंदरूनी सिस्टम। बिना किसी listening service वाले अलग थलग device पर critical score इस महीने मेरी समस्या नहीं है। जो बचता है उसके लिए मैं system मालिकों के पास spreadsheet उंडेलने के बजाय एक ठोस छोटी सूची लेकर जाता हूं, क्योंकि छह चीजों की सूची patch हो जाती है और छह सौ की नहीं होती। जो सचमुच patch नहीं हो सकता उसके लिए एक लिखित अपवाद बनता है, साथ में compensating control और खत्म होने की तारीख, और मैं अपवाद की उम्र पर रिपोर्ट करता हूं ताकि वह चुपचाप स्थायी न बन जाए।

जल्दी ही यह इंटरव्यू देने जा रहे हैं? GhostPilot आपकी लाइव कॉल सुनता है, सवाल पूछे जाते ही उसे पकड़ लेता है, और रियल-टाइम में एक स्ट्रक्चर्ड जवाब आपकी स्क्रीन पर डाल देता है। अगले मॉक में इसे आजमाएं, या ले लें एक $29 Session Pass, कोई सब्सक्रिप्शन नहीं, असली इंटरव्यू के लिए।

देखें यह कैसे काम करता है

फॉलो-अप सवाल जिनकी उम्मीद रखें

  • जिस vendor appliance को patch करने की इजाजत बिज़नेस न दे, उसे आप कैसे संभालते हैं?
  • इस प्रोग्राम पर लीडरशिप को आप कौन से मेट्रिक्स बताते हैं?
  • आपके scanner की coverage पूरी है, यह आपको कैसे पता?

साइबरसिक्योरिटी एनालिस्ट के और सवाल

आपका इंटरव्यूअर इसका अपना वर्ज़न पूछेगा। फ्री Question Predictor में अपना असली जॉब डिस्क्रिप्शन पेस्ट कीजिए और वो 20 सवाल पाइए जो उस रोल में सबसे ज्यादा पूछे जाने की संभावना है, साथ में यह भी कि हर सवाल असल में क्या टटोल रहा है।

मेरे सवाल प्रेडिक्ट करें

मुश्किल सवाल पूछे जाने से पहले उनकी रिहर्सल कीजिए

एक लाइव कोपायलट के साथ प्रैक्टिस कीजिए, फिर तैयार होकर अंदर जाइए। $29 Session Pass आपको इंटरव्यू पार करा देता है, न कोई सब्सक्रिप्शन, न कोई लॉक-इन।

GhostPilot पाएं