rule को छूने से पहले शोर का विश्लेषण करें। alert को host, यूजर, process और command line के हिसाब से समूह में बांटकर पता करें कि कौन से थोड़े से स्रोत ज्यादातर मात्रा पैदा कर रहे हैं, फिर टिकाऊ गुणों पर टिकी संकरी exclusion लिखें, जैसे कोई signed binary path साथ में एक तय parent process, न कि कोई चौड़ा wildcard। दबाए गए event खोजने लायक रखें, समीक्षा की तारीख तय करें, और जो बचा हुआ जोखिम आपने माना है उसे लिखें।
इंटरव्यूअर यह क्यों पूछते हैं
tuning वही जगह है जहां एनालिस्ट चुपचाप detection coverage तबाह कर देते हैं। इंटरव्यूअर काम से पहले विश्लेषण देखना चाहता है, पूरी technique के बजाय तय गुणों तक सीमित exclusion, और दबाए गए डेटा को query लायक रखने का अनुशासन। वे यह भी टटोलते हैं कि आप tuning को एक ऐसा बदलाव मानते हैं जिसका मालिक, समीक्षा की तारीख और लिखित बचा जोखिम हो, या फिर queue खाली करने के लिए रात दो बजे किया गया जुगाड़।
अपना जवाब कैसे स्ट्रक्चर करें
- कोई बदलाव सुझाने से पहले शोर को नापें और उसे समूहों में बांटें।
- एक साथ कई टिकाऊ गुणों पर टिकी exclusion सुझाएं।
- alert बंद कर देने के बाद भी raw telemetry बचाए रखें।
- एक मालिक, समीक्षा की तारीख और लिखित बचा हुआ जोखिम जोड़ें।
उदाहरण जवाब
पहले मैं उस rule के तीस दिन निकालकर hit को समूहों में बांटता हूं। आमतौर पर अस्सी प्रतिशत तीन स्रोतों से आता है। एक नौकरी में certutil का एक rule हमें डुबो रहा था, और निकला कि एक software deployment agent हर install पर certificate chain जांचने के लिए certutil call कर रहा था। मेरी exclusion certutil नहीं थी। वह था वही तय parent process, उसी install path से, उसी deployment service account के तौर पर चलता हुआ। certutil call करने वाली बाकी हर चीज पर alert चलता रहा। मैंने alerting बंद करके भी event data lake में बहते रहने दिए, ताकि अगर बाद में उनमें hunt करना पड़े तो इतिहास मौजूद रहे। फिर मैंने exclusion पर नब्बे दिन की समीक्षा लगाई और change record में एक लाइन लिखी कि इसका दुरुपयोग करने के लिए हमलावर को किस पर कब्जा चाहिए, जो यहां deployment server था, और उस मशीन पर हमारी अलग monitoring पहले से थी। मात्रा रोज करीब चार सौ से घटकर दस से नीचे आ गई और हमने technique नहीं गंवाई।
जल्दी ही यह इंटरव्यू देने जा रहे हैं? GhostPilot आपकी लाइव कॉल सुनता है, सवाल पूछे जाते ही उसे पकड़ लेता है, और रियल-टाइम में एक स्ट्रक्चर्ड जवाब आपकी स्क्रीन पर डाल देता है। अगले मॉक में इसे आजमाएं, या ले लें एक $29 Session Pass, कोई सब्सक्रिप्शन नहीं, असली इंटरव्यू के लिए।
देखें यह कैसे काम करता हैफॉलो-अप सवाल जिनकी उम्मीद रखें
- उस exclusion का दुरुपयोग करते हमलावर को आप कैसे पकड़ेंगे?
- आपकी टीम में tuning के बदलाव कौन देखता और मंजूर करता है?
- जब शोर मचाने वाला स्रोत एक ऐसी अहम बिज़नेस application हो जिसे आप बदल नहीं सकते, तब आप क्या करते हैं?
साइबरसिक्योरिटी एनालिस्ट के और सवाल
आपका इंटरव्यूअर इसका अपना वर्ज़न पूछेगा। फ्री Question Predictor में अपना असली जॉब डिस्क्रिप्शन पेस्ट कीजिए और वो 20 सवाल पाइए जो उस रोल में सबसे ज्यादा पूछे जाने की संभावना है, साथ में यह भी कि हर सवाल असल में क्या टटोल रहा है।
मेरे सवाल प्रेडिक्ट करें