Pergunta de entrevista para Analista de Cibersegurança

Quais IDs de evento do Windows mais importam quando você investiga um suspeito ataque a credenciais?

O que o entrevistador está avaliando, como estruturar sua resposta e um exemplo falado que você pode adaptar.

Resposta rápida

4624 e 4625 te dão logons com sucesso e com falha, com tipo de logon e origem; 4768, 4769 e 4771 cobrem atividade de tickets Kerberos e carregam os seus sinais de Kerberoasting e password spray; 4648 mostra uso explícito de credencial; 4672 marca logons privilegiados; 4720 e 4732 cobrem mudanças de conta e de grupo; 7045 e 4698 pegam execução remota e persistência. Correlacione tudo por conta, host de origem e horário.

Por que os entrevistadores perguntam isso

O entrevistador está checando familiaridade prática com logs que não dá para fingir lendo uma página de resumo. Ele quer ver que você sabe quais campos dentro desses eventos importam (tipo de logon, tipo de criptografia do ticket, endereço de rede de origem), e que você correlaciona em vez de ler eventos isolados. Nomear as configurações de política de auditoria necessárias para gerá-los mostra que você já configurou isso e não só consultou.

Como estruturar sua resposta

  • Agrupe os IDs pelo que eles provam: autenticação, privilégio, execução, persistência.
  • Nomeie os campos específicos que você lê dentro de cada evento.
  • Descreva como você correlaciona tudo em uma linha do tempo.
  • Mencione a política de auditoria que precisa estar habilitada antes.

Exemplo de resposta

Exemplo falado, em primeira pessoa

Eu agrupo pelo que eles provam. Autenticação: 4624 e 4625, e eu me importo menos com o ID do que com o tipo de logon e o endereço de rede de origem, porque um tipo 3 vindo de um host inesperado é a história. Kerberos: 4769 com criptografia RC4 contra uma conta de serviço é o meu sinal de Kerberoasting, e uma enxurrada de 4771 em muitas contas é password spray. Privilégio: 4672 me diz que o logon carregava direitos administrativos. Uso de credencial: 4648 pega credenciais explícitas no estilo runas, o que é comum quando alguém está testando senhas roubadas. Depois execução e persistência: instalações de serviço 7045 e tarefas agendadas 4698. Eu junto tudo isso em uma linha do tempo só, chaveada por conta e host de origem, porque um 4624 sozinho não significa nada e a sequência significa tudo. Antes de tudo isso eu confiro a política de auditoria, porque em um trabalho a gente quase não tinha 4769 nenhum: a auditoria de Kerberos nunca tinha sido ligada, o que virou um achado próprio no relatório.

Vai encarar essa entrevista em breve? O GhostPilot escuta a sua chamada ao vivo, identifica a pergunta no instante em que ela é feita e coloca uma resposta estruturada na sua tela em tempo real. Teste na sua próxima entrevista simulada ou pegue um Session Pass de $29, sem assinatura, para a hora da verdade.

Veja como funciona

Perguntas de acompanhamento que você pode esperar

  • Como você identificaria um ticket Kerberos forjado nesses logs?
  • O que você perde se o atacante limpar o log de segurança?
  • Por quanto tempo você retém esses logs e por quê?

Mais perguntas para Analista de Cibersegurança

Seu entrevistador vai fazer a própria versão desta. Cole a descrição real da vaga no Question Predictor gratuito e receba as 20 perguntas que essa vaga tem mais chance de fazer, com o que cada uma está de fato sondando.

Prever minhas perguntas

Ensaie as perguntas difíceis antes que elas apareçam

Pratique com um copiloto ao vivo e depois entre pronto. Um Session Pass de $29 te leva até o fim da entrevista, sem assinatura e sem amarras.

Instalar o GhostPilot