पहले पुष्टि करें कि detection असल में किस चीज पर चला, फिर फैसला करने से पहले उसे समृद्ध करें। raw log निकालें, host, यूजर, process और नेटवर्क का संदर्भ पहचानें, और asset कितना अहम है यह देखें। known good व्यवहार और हाल के change ticket से मिलाएं। true positive, false positive या benign true positive तय करें, तर्क लिखें, और या तो tuning वाली राय के साथ बंद करें या timeline के साथ escalate करें।
इंटरव्यूअर यह क्यों पूछते हैं
इंटरव्यूअर मन की आवाज नहीं, एक दोहराने लायक प्रक्रिया देखना चाहता है। triage एनालिस्ट के दिन का बड़ा हिस्सा है, इसलिए वे जांचते हैं कि आप फैसले से पहले संदर्भ जोड़ते हैं या नहीं, कि आप asset का संदर्भ और बिज़नेस पर असर समझते हैं या नहीं, और कि आप चुपचाप शोर बंद करने के बजाय detection engineering को फीडबैक भेजते हैं या नहीं। वे यह भी सुनते हैं कि आप कैसे लिखते हैं, क्योंकि अगली shift और कोई भी कानूनी समीक्षा आपके नोट्स पर ही टिकी होती है।
अपना जवाब कैसे स्ट्रक्चर करें
- अपना triage क्रम बताएं: validate, enrich, scope, decide, document।
- बताएं कि आप कौन से enrichment स्रोत पहले खींचते हैं और क्यों।
- समझाएं कि asset की अहमियत आपकी तात्कालिकता कैसे बदलती है।
- escalation की कसौटी और detection engineering को भेजी जाने वाली राय पर खत्म करें।
उदाहरण जवाब
मैं सबसे पहले सिर्फ alert का शीर्षक नहीं, rule का logic पढ़ता हूं, क्योंकि शीर्षक अक्सर पुराना पड़ चुका होता है। फिर मैं संदर्भ जोड़ता हूं: host, यूजर, parent और child process, command line, destination IP और उसकी प्रतिष्ठा, और यह कि उस यूजर का कोई change ticket खुला है या नहीं। पिछली जगह मुझे एक finance workstation पर encoded PowerShell का alert मिला था। command line decode होकर एक blob निकली जो असल में किसी vendor का जायज installer थी, पर parent process Outlook था, जो ठीक वही पैटर्न है जिसकी मुझे परवाह होती है, इसलिए मैंने उसे वहीं बंद नहीं किया। मैंने mailbox जांचा, पाया कि message एक जाने पहचाने supplier domain से वैध signature के साथ आया था, और यूजर से email के बजाय फोन पर पुष्टि की, इस हालत में कि कहीं उनका account ही कब्जे में न हो। benign true positive। मैंने पूरा लिखा, फिर detection engineer को सुझाव भेजा कि पूरे encoded PowerShell rule के बजाय उसी vendor के hash को बाहर रखा जाए, वरना हम अंधे हो जाते।
जल्दी ही यह इंटरव्यू देने जा रहे हैं? GhostPilot आपकी लाइव कॉल सुनता है, सवाल पूछे जाते ही उसे पकड़ लेता है, और रियल-टाइम में एक स्ट्रक्चर्ड जवाब आपकी स्क्रीन पर डाल देता है। अगले मॉक में इसे आजमाएं, या ले लें एक $29 Session Pass, कोई सब्सक्रिप्शन नहीं, असली इंटरव्यू के लिए।
देखें यह कैसे काम करता हैफॉलो-अप सवाल जिनकी उम्मीद रखें
- अगर parent process कोई browser होता तो आपका फैसला क्या बदल जाता?
- जिस alert में यूजर से संपर्क ही न हो पा रहा हो, उसे आप कैसे संभालते हैं?
- एनालिस्ट की पूरी टीम में enrichment एक जैसा आप कैसे रखते हैं?
साइबरसिक्योरिटी एनालिस्ट के और सवाल
आपका इंटरव्यूअर इसका अपना वर्ज़न पूछेगा। फ्री Question Predictor में अपना असली जॉब डिस्क्रिप्शन पेस्ट कीजिए और वो 20 सवाल पाइए जो उस रोल में सबसे ज्यादा पूछे जाने की संभावना है, साथ में यह भी कि हर सवाल असल में क्या टटोल रहा है।
मेरे सवाल प्रेडिक्ट करें