उन्हें टेस्ट कीजिए। अपने ही माहौल में adversary emulation चलाइए, या तो technique ID से जुड़े atomic test या कोई पूरा परिदृश्य, और हर टेस्ट को prevented, alerted, सिर्फ logged, या missed के रूप में आंकिए। जो चूक गया उसे detection के बकाया में डालिए और सुधार के बाद दोबारा टेस्ट कीजिए। इससे अलग, telemetry की सेहत पर लगातार नजर रखिए, क्योंकि ज्यादातर detection की नाकामी खराब rule logic नहीं, टूटी हुई data pipeline होती है।
इंटरव्यूअर यह क्यों पूछते हैं
इंटरव्यूअर जानना चाहता है कि आप rule लिखने और उसके चलने को साबित करने के बीच का चक्र पूरा करते हैं या नहीं। मजबूत जवाबों में व्यवस्थित emulation, ईमानदार grading, और वह बेहद आम नाकामी होती है जहां कोई sensor रिपोर्ट करना बंद कर देता है और हफ्तों तक किसी को पता नहीं चलता। सुधार के बाद दोबारा टेस्ट करने की बात, न कि एक बार टेस्ट करके जीत का ऐलान, यही असली validation प्रोग्राम को एक बार के अभ्यास से अलग करती है।
अपना जवाब कैसे स्ट्रक्चर करें
- कहें कि बिना टेस्ट की detection सिर्फ मान्यताएं हैं, फिर टेस्ट बताएं।
- हर टेस्ट पर लगाया जाने वाला grading का पैमाना दें।
- समझाएं कि चूक गई चीजें कैसे ट्रैक होने वाला काम बनती हैं और दोबारा टेस्ट होती हैं।
- telemetry की सेहत की निगरानी अलग से चलती जांच के रूप में जोड़ें।
उदाहरण जवाब
जो rule कभी चला ही नहीं वह एक परिकल्पना है। इसलिए हम technique ID से जुड़े atomic test तय समय पर चलाते थे, endpoint टीम के साथ call पर, एक नियंत्रित segment में, और हर एक को prevented, alerted, सिर्फ logged, या कुछ नहीं के रूप में आंकते थे। सिर्फ logged सबसे काम की श्रेणी है, क्योंकि उसका मतलब है कि डेटा पहले से मौजूद है और सिर्फ detection गायब है, जो एक जल्दी मिलने वाली जीत है। हर चूक एक ticket बनती थी जिस पर technique ID लिखी होती थी, और rule तब तक पूरा नहीं माना जाता था जब तक वही टेस्ट दोबारा चलाकर alert न आ जाए। साल में दो बार हम atomic के बजाय पूरी कड़ी वाला एक लंबा परिदृश्य चलाते थे, जो तालमेल की दिक्कतें पकड़ता है, जैसे alert का रात तीन बजे ठीक चलना पर उसके लिए किसी के पास runbook ही न होना। इससे अलग मैं telemetry की सेहत देखता हूं, क्योंकि किसी detection के फेल होने की सबसे आम वजह उसका logic नहीं होती। वह कोई sensor होता है जिसने तीन हफ्ते पहले रिपोर्ट करना बंद कर दिया, इसलिए मैं हर host समूह के लिए log स्रोत की खामोशी पर alert रखता हूं।
जल्दी ही यह इंटरव्यू देने जा रहे हैं? GhostPilot आपकी लाइव कॉल सुनता है, सवाल पूछे जाते ही उसे पकड़ लेता है, और रियल-टाइम में एक स्ट्रक्चर्ड जवाब आपकी स्क्रीन पर डाल देता है। अगले मॉक में इसे आजमाएं, या ले लें एक $29 Session Pass, कोई सब्सक्रिप्शन नहीं, असली इंटरव्यू के लिए।
देखें यह कैसे काम करता हैफॉलो-अप सवाल जिनकी उम्मीद रखें
- production में यह सुरक्षित तरीके से आप कैसे चलाते हैं?
- आपके पिछले टेस्ट में ऐसा क्या निकला जिसने आपको चौंका दिया?
- red team या किसी vendor से उनकी technique साझा करवाना आप कैसे करते हैं?
साइबरसिक्योरिटी एनालिस्ट के और सवाल
आपका इंटरव्यूअर इसका अपना वर्ज़न पूछेगा। फ्री Question Predictor में अपना असली जॉब डिस्क्रिप्शन पेस्ट कीजिए और वो 20 सवाल पाइए जो उस रोल में सबसे ज्यादा पूछे जाने की संभावना है, साथ में यह भी कि हर सवाल असल में क्या टटोल रहा है।
मेरे सवाल प्रेडिक्ट करें