Indicadores são artefatos que pertencem ao atacante (hashes, endereços, domínios) e são baratos de trocar; comportamentos são as técnicas de que ele depende, que são caras de mudar. Casar indicadores é rápido e preciso mas expira logo. Caça comportamental é mais barulhenta e mais lenta mas sobrevive à rotação de infraestrutura. Rode as duas, com indicadores dirigindo bloqueio imediato e buscas retrospectivas, e comportamentos dirigindo cobertura durável de detecção.
Por que os entrevistadores perguntam isso
O entrevistador está sondando se você entende a pirâmide da dor na prática e não como diagrama. Ele quer o tradeoff declarado com honestidade: detecções comportamentais custam mais tempo de analista e produzem mais ruído, que é exatamente por que os times recorrem a feeds de indicadores e depois se perguntam por que deixam coisas passar. Uma boa resposta dá a cada abordagem um trabalho em vez de declarar uma delas superior.
Como estruturar sua resposta
- Defina as duas em termos do custo para o atacante.
- Atribua a cada uma um trabalho operacional específico.
- Seja honesto sobre o tradeoff de falsos positivos.
- Dê um exemplo em que uma caça só por indicadores teria falhado com você.
Exemplo de resposta
Indicadores são as coisas que um atacante troca em uma tarde: um hash, um endereço, um domínio. Comportamentos são o jeito como ele opera, e mudar isso significa reconstruir o ferramental. Então eu uso os dois para trabalhos diferentes. Quando o threat intel solta indicadores, eu rodo como busca retrospectiva em noventa dias e empurro bloqueios, porque isso é barato e de vez em quando pega algo adormecido. Mas eu não conto isso como cobertura de detecção, porque o mesmo ator vai ter rotacionado a infraestrutura na semana seguinte. A caça comportamental é onde estão as vitórias duráveis: parta de uma hipótese, digamos um atacante usando um binário assinado para intermediar execução, e então cace as relações pai e filho que mostrariam isso. É mais lenta e produz mais coisa para peneirar, então eu limito o tempo das caças e escrevo os resultados negativos também, porque saber que você olhou importa. O exemplo mais claro que eu tive foi uma lista de indicadores que não casou com nada, enquanto uma caça comportamental em criação de serviço a partir de um processo não administrativo achou o mesmo ator em dois hosts.
Vai encarar essa entrevista em breve? O GhostPilot escuta a sua chamada ao vivo, identifica a pergunta no instante em que ela é feita e coloca uma resposta estruturada na sua tela em tempo real. Teste na sua próxima entrevista simulada ou pegue um Session Pass de $29, sem assinatura, para a hora da verdade.
Veja como funcionaPerguntas de acompanhamento que você pode esperar
- Como você transforma uma caça bem-sucedida em uma regra de detecção?
- Como você mede se o seu programa de caça está funcionando?
- De onde você tira as hipóteses comportamentais?
Mais perguntas para Analista de Cibersegurança
Seu entrevistador vai fazer a própria versão desta. Cole a descrição real da vaga no Question Predictor gratuito e receba as 20 perguntas que essa vaga tem mais chance de fazer, com o que cada uma está de fato sondando.
Prever minhas perguntas