Procure padrões de autenticação que não batem com o histórico de uma conta: uma conta de estação de trabalho autenticando em servidores que ela nunca tocou, logons tipo 3 se espalhando por muitos hosts em minutos, ou uma credencial de administrador aparecendo em um endpoint de usuário. Some artefatos de execução remota (criação de serviço, sessões WMI ou WinRM, tarefas agendadas remotas), escritas em compartilhamentos administrativos, e caminhos internos novos nas portas 445 ou 5985 entre segmentos.
Por que os entrevistadores perguntam isso
Movimento lateral é onde uma pequena invasão vira incidente, então o entrevistador quer saber se você consegue enxergar isso. Ele escuta telemetria de identidade, e não só alertas de endpoint, e a ideia de uma baseline: o sinal é o desvio do normal para aquela conta e aquele par de hosts. Mencionar lacunas de visibilidade leste-oeste mostra que você entende por que muitos times perdem esse estágio por completo.
Como estruturar sua resposta
- Ancore primeiro no comportamento de identidade, depois em artefatos de execução, depois em caminhos de rede.
- Explique a baseline contra a qual você compara.
- Dê as fontes de log específicas por trás de cada sinal.
- Aponte a lacuna de visibilidade que esconderia isso de você.
Exemplo de resposta
O primeiro lugar em que eu olho é identidade. Os logs de segurança em controladores de domínio e servidores membros me dão tipo de logon, estação de origem e conta, e a pergunta que eu faço é se essa conta já autenticou nesse host alguma vez. Uma conta de estação do financeiro de repente autenticando em três servidores de arquivos é mais interessante para mim do que qualquer alerta isolado de endpoint. Logons tipo 3 se espalhando por muitos hosts em uma janela curta é o padrão clássico de varredura. Depois execução: instalações de serviço 7045, criação remota de tarefa agendada, sessões WinRM, chamadas de processo por WMI, e escritas em compartilhamentos ADMIN$ ou C$. Do lado de rede eu quero dados de fluxo leste-oeste, porque se eu só tenho norte-sul eu fico cego exatamente para o tráfego que me interessa, e eu já trabalhei em um lugar com precisamente essa lacuna. O que amarra tudo é montar um grafo de pares conta e host ao longo de trinta dias e alertar em arestas novas, especialmente para contas privilegiadas. Uma aresta nova mais execução remota na mesma hora é o meu gatilho de escalonamento.
Vai encarar essa entrevista em breve? O GhostPilot escuta a sua chamada ao vivo, identifica a pergunta no instante em que ela é feita e coloca uma resposta estruturada na sua tela em tempo real. Teste na sua próxima entrevista simulada ou pegue um Session Pass de $29, sem assinatura, para a hora da verdade.
Veja como funcionaPerguntas de acompanhamento que você pode esperar
- Como você detectaria movimento lateral que usa só RDP com credenciais válidas?
- O que você faria primeiro para conter isso?
- Como você conseguiria visibilidade leste-oeste em uma rede plana?
Mais perguntas para Analista de Cibersegurança
Seu entrevistador vai fazer a própria versão desta. Cole a descrição real da vaga no Question Predictor gratuito e receba as 20 perguntas que essa vaga tem mais chance de fazer, com o que cada uma está de fato sondando.
Prever minhas perguntas