Pergunta de entrevista para Analista de Cibersegurança

Uma conta de usuário mostra atividade de um país novo mas não houve nenhuma solicitação de MFA com falha. Como você investiga?

O que o entrevistador está avaliando, como estruturar sua resposta e um exemplo falado que você pode adaptar.

Resposta rápida

Suspeite de tokens de sessão roubados ou de um proxy adversário no meio, e não de um ataque de senha. Puxe os logs de sign in e compare IDs de sessão, IDs de dispositivo, user agents e reputação de IP com a baseline daquele usuário. Um token reproduzido normalmente mostra um ID de sessão existente chegando de um endereço novo. Revogue os refresh tokens, force reautenticação, e depois revise regras de caixa de entrada, métodos de MFA registrados e consentimentos de aplicações OAuth.

Por que os entrevistadores perguntam isso

Roubo de token é o padrão dominante de ataque a identidade hoje, então os entrevistadores usam isso para ver se o seu modelo mental ainda está preso em adivinhação de senha. Eles querem os artefatos específicos: identificadores de sessão e de dispositivo, resultados de acesso condicional, aplicações consentidas e regras de caixa de correio. Revogar sessões em vez de só resetar a senha é o detalhe que mostra que você já respondeu a um desses.

Como estruturar sua resposta

  • Diga de cara quais classes de ataque batem com a evidência.
  • Liste os artefatos de identidade que você compara com a baseline.
  • Dê a ordem de contenção e explique por que só resetar a senha não basta.
  • Nomeie a persistência que você procura depois da contenção.

Exemplo de resposta

Exemplo falado, em primeira pessoa

Nenhum MFA com falha somado a uma geografia nova aponta para uma sessão roubada e não para uma senha adivinhada, então eu vou direto para a telemetria de sign in. Eu comparo o identificador de sessão e o identificador de dispositivo com o histórico do usuário: se o mesmo ID de sessão aparece de um endereço novo com um user agent diferente, isso é um token reproduzido, não um login novo. Eu verifico se o acesso condicional sequer avaliou, e se o sign in original veio por um padrão de proxy compatível com um kit de phishing de adversário no meio. A ordem de contenção importa aqui. Resetar a senha não mata um refresh token existente, então eu revogo sessões e refresh tokens primeiro, depois reseto, depois exijo reautenticação em dispositivos gerenciados. Depois disso eu caço persistência: novas regras de caixa de entrada, consentimentos OAuth adicionados, métodos de MFA recém registrados, delegação de caixa de correio. No caso em que eu trabalhei, o atacante tinha adicionado uma regra arquivando qualquer coisa com a palavra fatura em uma pasta, o que foi o que entregou o motivo de fraude por comprometimento de e-mail corporativo.

Vai encarar essa entrevista em breve? O GhostPilot escuta a sua chamada ao vivo, identifica a pergunta no instante em que ela é feita e coloca uma resposta estruturada na sua tela em tempo real. Teste na sua próxima entrevista simulada ou pegue um Session Pass de $29, sem assinatura, para a hora da verdade.

Veja como funciona

Perguntas de acompanhamento que você pode esperar

  • Como você pegaria isso mais cedo, antes de o login ter sucesso?
  • Que política de acesso condicional teria bloqueado isso?
  • Como você dimensiona quantos outros usuários caíram no mesmo kit?

Mais perguntas para Analista de Cibersegurança

Seu entrevistador vai fazer a própria versão desta. Cole a descrição real da vaga no Question Predictor gratuito e receba as 20 perguntas que essa vaga tem mais chance de fazer, com o que cada uma está de fato sondando.

Prever minhas perguntas

Ensaie as perguntas difíceis antes que elas apareçam

Pratique com um copiloto ao vivo e depois entre pronto. Um Session Pass de $29 te leva até o fim da entrevista, sem assinatura e sem amarras.

Instalar o GhostPilot