Um verdadeiro positivo significa que a lógica da detecção disparou no comportamento que ela foi desenhada para pegar. Decida reconstruindo o que de fato aconteceu no host, e não pelo resultado ter sido malicioso ou não. Atividade maliciosa é um eixo separado, e é por isso que verdadeiro positivo benigno existe como veredito. Use linhagem de processo, intenção do usuário, registros de mudança e comparação com a baseline, e depois registre a evidência que sustentou a decisão.
Por que os entrevistadores perguntam isso
Analistas que confundem falso positivo com não malicioso criam desastres de tuning, porque suprimem regras que estavam funcionando corretamente. O entrevistador está testando a sua precisão de vocabulário e o seu padrão de evidência. Ele quer ouvir que você consegue articular qual evidência viraria o seu veredito, e que você conhece o custo de uma decisão errada nas duas direções: fadiga de alerta de um lado, uma invasão não vista do outro.
Como estruturar sua resposta
- Defina os dois eixos: a regra disparou corretamente e a atividade era maliciosa.
- Explique a evidência que você reúne antes de fechar um veredito.
- Diga o que faria você reverter a sua decisão.
- Mencione a ação de tuning que cada veredito dispara.
Exemplo de resposta
Eu mantenho duas perguntas separadas. A regra disparou naquilo para que foi escrita, e aquele comportamento era malicioso. Se uma regra de criação de serviço remoto dispara porque um sysadmin usou PsExec durante uma janela de patch, isso é verdadeiro positivo na detecção e benigno na intenção. Chamar de falso positivo é como você acaba suprimindo PsExec inteiro e perdendo o de verdade seis meses depois. Na prática, eu reconstruo a sequência: processo pai, linha de comando, a conta, o horário, se bate com um registro de mudança, e se o mesmo padrão aparece em máquinas pares. Se noventa máquinas da mesma unidade organizacional fizeram isso em cinco minutos, é quase certamente automação. Se é um host só às três da manhã com logon interativo, eu escalo. Eu sempre anoto a evidência específica que mudaria a minha opinião, porque no próximo turno outra pessoa pode ser quem vai encontrá-la.
Vai encarar essa entrevista em breve? O GhostPilot escuta a sua chamada ao vivo, identifica a pergunta no instante em que ela é feita e coloca uma resposta estruturada na sua tela em tempo real. Teste na sua próxima entrevista simulada ou pegue um Session Pass de $29, sem assinatura, para a hora da verdade.
Veja como funcionaPerguntas de acompanhamento que você pode esperar
- Você pode me dar um exemplo de verdadeiro positivo benigno que você tratou?
- Como você mede se a sua taxa de falsos positivos está melhorando?
- Quem aprova antes de uma regra ser suprimida?
Mais perguntas para Analista de Cibersegurança
Seu entrevistador vai fazer a própria versão desta. Cole a descrição real da vaga no Question Predictor gratuito e receba as 20 perguntas que essa vaga tem mais chance de fazer, com o que cada uma está de fato sondando.
Prever minhas perguntas