O control plane vira a cena do crime principal. Em vez de disco e memória em um host fixo, a sua melhor evidência é o log de auditoria de API: qual identidade chamou o quê, de onde, com quais credenciais. Instâncias são efêmeras, então tire snapshot antes de encerrar. Identidade é o perímetro, então rastreie roles, credenciais temporárias e caminhos de escalonamento de privilégio em vez de posição de rede, e espere que a responsabilidade compartilhada limite parte da telemetria.
Por que os entrevistadores perguntam isso
Os entrevistadores querem saber que você não vai rodar um playbook forense tradicional contra infraestrutura efêmera. Os sinais que eles escutam são logs de auditoria do control plane como fonte principal, snapshot antes de encerrar, rastreamento de assunção de role, e o entendimento de que má configuração e abuso de identidade superam malware em incidentes de nuvem. Mencionar responsabilidade compartilhada mostra que você sabe exatamente onde a sua visibilidade legitimamente acaba.
Como estruturar sua resposta
- Nomeie o log de auditoria do control plane como sua primeira fonte de evidência.
- Explique como a efemeridade muda a coleta de evidência.
- Rastreie identidade e assunção de role em vez de posição de rede.
- Diga onde a responsabilidade compartilhada limita a sua visibilidade.
Exemplo de resposta
A maior virada é que o control plane é onde o incidente de fato acontece. On premises eu pegaria memória e disco de um host. Na nuvem a minha primeira puxada é o log de auditoria de API, porque ele me diz qual identidade chamou qual ação de qual endereço de origem, e se usou uma chave de vida longa ou uma role assumida com credenciais temporárias. Efemeridade é a segunda diferença: uma instância pode sumir antes de eu chegar nela, então a minha primeira ação de contenção é tirar snapshot do volume e capturar memória se a ferramenta permitir, e depois isolar com um security group restritivo em vez de encerrar, porque encerrar destrói a minha evidência. Terceiro, os caminhos de escalonamento parecem diferentes. Eu estou atrás de políticas de confiança de role, políticas de identidade permissivas demais e acesso a metadados de instância, e não de administrador de domínio. E eu sou honesto sobre a fronteira: abaixo do hipervisor eu não recebo telemetria, então se eu precisar disso tenho que pedir por um processo formal do provedor, que é lento, e eu planejo em torno disso.
Vai encarar essa entrevista em breve? O GhostPilot escuta a sua chamada ao vivo, identifica a pergunta no instante em que ela é feita e coloca uma resposta estruturada na sua tela em tempo real. Teste na sua próxima entrevista simulada ou pegue um Session Pass de $29, sem assinatura, para a hora da verdade.
Veja como funcionaPerguntas de acompanhamento que você pode esperar
- Como você detectaria uma chave de acesso comprometida hoje?
- O que você tiraria de snapshot e em que ordem?
- Como você investiga em um ambiente serverless sem instância nenhuma?
Mais perguntas para Analista de Cibersegurança
Seu entrevistador vai fazer a própria versão desta. Cole a descrição real da vaga no Question Predictor gratuito e receba as 20 perguntas que essa vaga tem mais chance de fazer, com o que cada uma está de fato sondando.
Prever minhas perguntas