साइबरसिक्योरिटी एनालिस्ट इंटरव्यू सवाल

आप कैसे तय करते हैं कि कोई alert true positive है या false positive?

इंटरव्यूअर असल में क्या परख रहा है, अपना जवाब कैसे स्ट्रक्चर करें, और एक बोला हुआ उदाहरण जिसे आप अपना सकते हैं।

छोटा जवाब

true positive का मतलब है detection का logic उसी व्यवहार पर चला जिसे पकड़ने के लिए वह बनाया गया था। फैसला यह देखकर करें कि host पर असल में हुआ क्या, न कि यह देखकर कि वह malicious निकला या नहीं। malicious होना एक अलग धुरी है, इसीलिए benign true positive नाम का फैसला मौजूद है। process lineage, यूजर की मंशा, change record और baseline से तुलना इस्तेमाल करें, फिर वह सबूत दर्ज करें जिसने फैसला तय किया।

इंटरव्यूअर यह क्यों पूछते हैं

जो एनालिस्ट false positive और malicious न होने को एक कर देते हैं वे tuning की तबाही मचाते हैं, क्योंकि वे ठीक चल रहे rule दबा देते हैं। इंटरव्यूअर आपकी शब्दावली की सटीकता और सबूत का पैमाना परख रहा है। वे सुनना चाहते हैं कि आप बता सकें कि कौन सा सबूत आपका फैसला पलट देगा, और कि आपको दोनों दिशाओं में गलत फैसले की कीमत पता है: एक तरफ alert की थकान, दूसरी तरफ छूटी हुई घुसपैठ।

अपना जवाब कैसे स्ट्रक्चर करें

  • दोनों धुरियां परिभाषित करें: rule सही चला या नहीं, और गतिविधि malicious थी या नहीं।
  • बताएं कि किसी फैसले पर पहुंचने से पहले आप कौन सा सबूत जुटाते हैं।
  • बताएं कि किस बात पर आप अपना फैसला पलट देंगे।
  • हर फैसले से जो tuning वाला कदम चलता है उसका जिक्र करें।

उदाहरण जवाब

बोला हुआ उदाहरण, पहले व्यक्ति में

मैं दो सवाल अलग रखता हूं। क्या rule उसी पर चला जिसके लिए वह लिखा गया था, और क्या वह व्यवहार malicious था। अगर remote service creation का rule इसलिए चला कि किसी sysadmin ने patch window में PsExec इस्तेमाल किया, तो detection के हिसाब से वह true positive है और मंशा के हिसाब से benign। उसे false positive कहना ही वह तरीका है जिससे आप PsExec को पूरी तरह दबा देते हैं और छह महीने बाद असली वाला चूक जाते हैं। व्यवहार में मैं क्रम दोबारा खड़ा करता हूं: parent process, command line, account, समय, यह कि वह किसी change record से मेल खाता है या नहीं, और यह कि वही पैटर्न बगल की मशीनों पर भी दिखता है या नहीं। अगर एक ही organizational unit की नब्बे मशीनों ने पांच मिनट के भीतर यह किया, तो वह लगभग पक्के तौर पर automation है। अगर यह रात तीन बजे interactive logon के साथ एक ही host है, तो मैं escalate करता हूं। मैं वह ठोस सबूत हमेशा लिख देता हूं जो मेरा मन बदल देगा, क्योंकि अगली shift में शायद उसे कोई और ढूंढे।

जल्दी ही यह इंटरव्यू देने जा रहे हैं? GhostPilot आपकी लाइव कॉल सुनता है, सवाल पूछे जाते ही उसे पकड़ लेता है, और रियल-टाइम में एक स्ट्रक्चर्ड जवाब आपकी स्क्रीन पर डाल देता है। अगले मॉक में इसे आजमाएं, या ले लें एक $29 Session Pass, कोई सब्सक्रिप्शन नहीं, असली इंटरव्यू के लिए।

देखें यह कैसे काम करता है

फॉलो-अप सवाल जिनकी उम्मीद रखें

  • आपके संभाले हुए किसी benign true positive का उदाहरण दे सकते हैं?
  • आपकी false positive दर सुधर रही है या नहीं, यह आप कैसे नापते हैं?
  • किसी rule को दबाने से पहले मंजूरी कौन देता है?

साइबरसिक्योरिटी एनालिस्ट के और सवाल

आपका इंटरव्यूअर इसका अपना वर्ज़न पूछेगा। फ्री Question Predictor में अपना असली जॉब डिस्क्रिप्शन पेस्ट कीजिए और वो 20 सवाल पाइए जो उस रोल में सबसे ज्यादा पूछे जाने की संभावना है, साथ में यह भी कि हर सवाल असल में क्या टटोल रहा है।

मेरे सवाल प्रेडिक्ट करें

मुश्किल सवाल पूछे जाने से पहले उनकी रिहर्सल कीजिए

एक लाइव कोपायलट के साथ प्रैक्टिस कीजिए, फिर तैयार होकर अंदर जाइए। $29 Session Pass आपको इंटरव्यू पार करा देता है, न कोई सब्सक्रिप्शन, न कोई लॉक-इन।

GhostPilot पाएं