Comece pela realidade de exploração, não pelo CVSS bruto. Corrija primeiro qualquer coisa no catálogo Known Exploited Vulnerabilities da CISA, e depois ordene por EPSS para capturar o que tem chance de ser explorado em breve. Pondere por exposição (voltado à internet ganha de interno) e por criticidade do ativo, e leve em conta controles compensatórios. Agrupe o trabalho restante por ação de remediação e não por CVE, porque uma atualização de agente muitas vezes fecha centenas de achados.
Por que os entrevistadores perguntam isso
Ordenar puramente por CVSS é a resposta errada mais comum e produz um backlog que ninguém nunca zera. O entrevistador quer probabilidade de exploração, exposição e contexto de negócio combinados, mais o truque prático de agrupar por ação de correção para o time entregar menos mudanças e maiores. Ele também quer saber como você negocia com os donos dos sistemas e como lida com os sistemas que nunca vão ser corrigidos.
Como estruturar sua resposta
- Rejeite o ranking puro por CVSS e diga por quê em uma frase.
- Sobreponha dados de exploração, exposição e valor do ativo.
- Agrupe o trabalho restante por ação de correção, não por achado.
- Explique como você trata exceções e controles compensatórios.
Exemplo de resposta
Doze mil achados são na verdade algumas centenas de correções, então o primeiro movimento é deduplicar: agrupar por ação de remediação, porque uma subida de versão de navegador ou uma atualização de agente normalmente colapsa mil linhas. Depois eu ordeno. Qualquer coisa no catálogo Known Exploited Vulnerabilities fura a fila independentemente do CVSS, porque é exploração confirmada no mundo real. Em seguida eu uso EPSS para probabilidade e sobreponho exposição: voltado à internet primeiro, depois qualquer coisa alcançável de uma estação de usuário, depois sistemas internos isolados. Uma nota crítica em um dispositivo isolado sem serviço escutando não é o meu problema neste mês. Para o que sobra eu vou aos donos dos sistemas com uma lista curta e específica em vez de um despejo de planilha, porque uma lista de seis coisas é corrigida e uma de seiscentas não. Qualquer coisa que genuinamente não dá para corrigir ganha uma exceção escrita com controle compensatório e data de expiração, e eu reporto a idade das exceções para elas não virarem permanentes em silêncio.
Vai encarar essa entrevista em breve? O GhostPilot escuta a sua chamada ao vivo, identifica a pergunta no instante em que ela é feita e coloca uma resposta estruturada na sua tela em tempo real. Teste na sua próxima entrevista simulada ou pegue um Session Pass de $29, sem assinatura, para a hora da verdade.
Veja como funcionaPerguntas de acompanhamento que você pode esperar
- Como você lida com um appliance de fornecedor que o negócio não deixa você atualizar?
- Que métricas você reporta à liderança sobre esse programa?
- Como você sabe que a cobertura do seu scanner está completa?
Mais perguntas para Analista de Cibersegurança
Seu entrevistador vai fazer a própria versão desta. Cole a descrição real da vaga no Question Predictor gratuito e receba as 20 perguntas que essa vaga tem mais chance de fazer, com o que cada uma está de fato sondando.
Prever minhas perguntas