Use o ATT&CK como linguagem comum e mapa de cobertura, não como checklist. Marque detecções e incidentes com IDs de técnica para conseguir ver quais táticas você realmente observa, e depois feche as lacunas que importam para o seu modelo de ameaça. Ele também estrutura investigações: assim que você confirma uma técnica, as táticas vizinhas dizem onde procurar em seguida por acesso inicial, roubo de credenciais ou persistência.
Por que os entrevistadores perguntam isso
Muitos candidatos conseguem recitar as colunas de táticas. O entrevistador quer prova de que você usou o framework operacionalmente: mapeando cobertura de detecção, conduzindo exercícios de purple team ou dimensionando uma investigação. Ele também está checando se você entende os limites, porque contagens de cobertura são fáceis de inflar e uma técnica marcada como coberta por uma regra fraca baseada em string é pior que uma lacuna honesta no quadro.
Como estruturar sua resposta
- Comece pelo caso de uso operacional, não pela definição.
- Dê um exemplo concreto de mapear uma detecção ou um incidente para IDs de técnica.
- Explique como você transforma lacunas de cobertura em um backlog priorizado.
- Reconheça onde o mapeamento de cobertura engana as pessoas.
Exemplo de resposta
De três jeitos. Primeiro, cobertura: toda detecção que a gente mantinha era marcada com IDs de técnica, então a liderança conseguia ver que a gente tinha cobertura sólida em execução e acesso a credenciais e quase nada em evasão de defesa. Aquela lacuna virou um trimestre de trabalho de detecção. Segundo, investigações: quando eu confirmo uma técnica, eu uso a matriz para decidir onde olhar em seguida. Se eu confirmei persistência por tarefa agendada, eu volto atrás pelo vetor de acesso inicial e por qualquer extração de credenciais entre esses dois pontos. Terceiro, purple team: a gente rodava testes atômicos para IDs de técnica específicos e marcava a cobertura honestamente como detectado, só logado, ou cego. O que eu contesto é percentual de cobertura. A gente tinha uma técnica marcada como coberta por uma regra que só disparava no nome padrão da ferramenta, que qualquer atacante competente renomeia em uns quatro segundos. Então eu classifico a cobertura pelo fato de a detecção se apoiar em comportamento e não em string, e eu prefiro reportar sessenta por cento honestos a noventa por cento que ninguém testou.
Vai encarar essa entrevista em breve? O GhostPilot escuta a sua chamada ao vivo, identifica a pergunta no instante em que ela é feita e coloca uma resposta estruturada na sua tela em tempo real. Teste na sua próxima entrevista simulada ou pegue um Session Pass de $29, sem assinatura, para a hora da verdade.
Veja como funcionaPerguntas de acompanhamento que você pode esperar
- Em qual tática você acha que a maioria dos times é mais fraca e por quê?
- Como você priorizaria quais lacunas fechar primeiro?
- Como você valida que uma detecção de fato pega a técnica?
Mais perguntas para Analista de Cibersegurança
Seu entrevistador vai fazer a própria versão desta. Cole a descrição real da vaga no Question Predictor gratuito e receba as 20 perguntas que essa vaga tem mais chance de fazer, com o que cada uma está de fato sondando.
Prever minhas perguntas