Вопросы на собеседовании: Аналитик кибербезопасности
100 реальных вопросов с образцовыми ответами и пояснениями для уровня Junior.
Смотреть пример резюме: Аналитик кибербезопасности →Тренировка флешкарточками
Интервальное повторение · Hunter Pass
Вопросы
Триада CIA описывает конфиденциальность, целостность и доступность как основные цели информационной безопасности.
- Конфиденциальность ограничивает доступ к информации кругом авторизованных людей и систем.
- Целостность защищает данные от несанкционированного или случайного изменения.
- Доступность обеспечивает доступ к системам и информации тогда, когда они нужны авторизованным пользователям.
- Меры защиты часто поддерживают несколько целей, но иногда решение требует компромисса между ними.
Зачем это спрашивают: Интервьюер проверяет, умеете ли вы определить три цели безопасности и применять их, а не только расшифровать аббревиатуру.
Угроза способна причинить вред, уязвимость является слабым местом, а риск учитывает вероятность и последствия эксплуатации.
- Угрозой может быть злоумышленник, вредоносное ПО, человеческая ошибка или природное событие.
- Уязвимостью может быть непропатченный сервис, слабый пароль или небезопасный процесс.
- Риск возникает, когда актуальная угроза может использовать уязвимость и повлиять на актив.
- Меры защиты снижают риск, уменьшая вероятность, последствия или оба фактора.
Зачем это спрашивают: Сильный ответ различает термины и объясняет, как они связаны при оценке риска.
Активы представляют ценность, подверженность создает возможность потери, а меры защиты снижают эту возможность.
- К активам относятся данные, учетные записи, устройства, приложения, сервисы и бизнес-процессы.
- Подверженность означает возможность ущерба даже без конкретного дефекта программного обеспечения.
- Превентивные меры стараются остановить нежелательные события, а детективные обнаружить их.
- Корректирующие меры возвращают безопасное состояние или уменьшают ущерб после возникновения проблемы.
Зачем это спрашивают: Интервьюер оценивает понимание основных объектов и средств защиты, используемых при анализе безопасности.
Эшелонированная защита использует несколько независимых уровней безопасности, чтобы отказ одного средства не открыл всю систему.
- Средства управления учетными записями ограничивают вход пользователей и доступные им действия.
- Сетевые и конечные средства защиты ограничивают взаимодействие систем и выполнение вредоносного кода.
- Логирование и мониторинг дают видимость, когда превентивные меры не срабатывают.
- Резервные копии и средства восстановления снижают последствия успешной атаки.
Зачем это спрашивают: Сильный ответ объясняет многоуровневую защиту, а не называет один продукт полноценным решением безопасности.
Поверхность атаки включает все доступные точки, через которые злоумышленник может попытаться войти, извлечь данные или повлиять на систему.
- В нее входят доступные из интернета сервисы, конечные устройства, учетные записи, API и физический доступ.
- Неиспользуемые порты, избыточные права и забытые облачные ресурсы расширяют поверхность атаки.
- Инвентаризация активов необходима, потому что неизвестные системы невозможно последовательно защищать.
- Удаление ненужной доступности обычно надежнее, чем ставка только на обнаружение вокруг нее.
Зачем это спрашивают: Интервьюер проверяет, связываете ли вы доступность систем с инвентаризацией и сокращением ненужных точек входа.
Фишинг использует обманное сообщение, чтобы заставить человека раскрыть информацию, открыть вредоносный материал или подтвердить действие.
- Сообщения часто имитируют доверенную организацию и создают ощущение срочности или страха.
- Целевой фишинг обращается к конкретному человеку с подобранными деталями, а массовый охватывает много получателей.
- Проверка ссылок, доверенные каналы связи, фильтрация почты и обучение пользователей снижают риск.
- MFA ограничивает последствия кражи некоторых учетных данных, но устойчивые к фишингу факторы дают более сильную защиту.
Зачем это спрашивают: Сильный ответ охватывает социальный механизм, распространенные формы и несколько уровней защиты.
Вредоносное ПО создается для нарушения работы систем, кражи информации, получения доступа или выполнения несанкционированных действий.
- Вирус прикрепляется к другим файлам, а червь способен распространяться между системами без действий пользователя.
- Троян маскируется под легитимную программу, чтобы убедить пользователя запустить его.
- Шпионское ПО собирает информацию, а руткит пытается скрыть присутствие или сохранить привилегированный доступ.
- Современное вредоносное ПО сочетает разные функции, поэтому категории описывают возможности, а не строгие границы.
Зачем это спрашивают: Интервьюер проверяет, умеете ли вы различать основные типы поведения вредоносного ПО.
Ransomware является вредоносным ПО, которое лишает доступа к данным или системам и требует плату за восстановление либо неразглашение.
- Многие кампании шифруют файлы, а при двойном вымогательстве данные также похищают перед шифрованием.
- Первичный доступ часто получают через фишинг, украденные учетные данные или открытые непропатченные сервисы.
- Сегментация, патчи, MFA, защита конечных устройств и ограниченные права снижают вероятность заражения и распространения.
- Проверенные офлайн- или неизменяемые резервные копии уменьшают зависимость восстановления от злоумышленника.
Зачем это спрашивают: Сильный ответ описывает шифрование и вымогательство, а также называет меры предотвращения и устойчивости.
Эти три атаки по-разному используют учетные данные в зависимости от выбора паролей и учетных записей.
- Brute force перебирает множество вариантов пароля для одной или нескольких учетных записей.
- Password spraying проверяет небольшой набор популярных паролей на множестве учетных записей, чтобы избежать блокировок.
- Credential stuffing повторно использует пары логина и пароля, украденные из другого сервиса.
- MFA, ограничение частоты, проверка скомпрометированных паролей, надежная парольная политика и обнаружение аномалий снижают эффективность атак.
Зачем это спрашивают: Интервьюер проверяет, различаете ли вы атаки на учетные данные и соответствующие меры защиты.
Социальная инженерия манипулирует людьми, чтобы они обошли обычные правила безопасности или раскрыли защищенную информацию.
- Претекстинг создает правдоподобную личность или историю, оправдывающую запрос.
- Бейтинг предлагает что-то привлекательное, а tailgating дает физический доступ вслед за авторизованным человеком.
- Проверка через отдельный доверенный канал лишает злоумышленника контроля над разговором.
- Понятные процедуры и культура, поощряющая осторожные сообщения, так же важны, как обучение осведомленности.
Зачем это спрашивают: Сильный ответ понимает, что социальная инженерия атакует доверие и процессы, а не только технические слабости.
SQL-инъекция возникает, когда недоверенные входные данные меняют структуру или смысл запроса к базе данных.
- Конкатенация строк может превратить подконтрольные злоумышленнику символы в исполняемый SQL-синтаксис.
- Параметризованные запросы отделяют код от значений и являются основной защитой.
- Валидация входа помогает соблюдать ожидаемый формат, но не заменяет параметризацию.
- Учетная запись базы данных с минимальными правами ограничивает ущерб, если уязвимость остается.
Зачем это спрашивают: Интервьюер проверяет, понимаете ли вы причину SQL-инъекции и правильную основную защиту.
Межсайтовый скриптинг, или XSS, заставляет доверенный сайт выполнить подконтрольный злоумышленнику скрипт в браузере пользователя.
- Хранимый XSS сохраняет вредоносный контент на сервере, а отраженный возвращает его в немедленном ответе.
- DOM-based XSS возникает, когда клиентский код записывает небезопасные данные в опасный элемент браузера.
- Контекстное кодирование вывода и безопасные шаблонизаторы не дают данным стать исполняемой разметкой или скриптом.
- Content Security Policy добавляет уровень защиты, но не заменяет правильное кодирование.
Зачем это спрашивают: Сильный ответ различает типы XSS и называет кодирование вывода основной защитой.
Межсайтовая подделка запроса, или CSRF, заставляет авторизованный браузер отправить нежелательный запрос доверенному сайту.
- Браузер может автоматически прикрепить сессионные cookie, даже если запрос начался на вредоносной странице.
- Anti-CSRF токены связывают изменяющие состояние запросы с легитимной сессией приложения.
- Cookie SameSite и проверка источника запроса дают дополнительную защиту.
- CSRF отличается от XSS тем, что использует существующую сессию, а не выполняет скрипт на доверенной странице.
Зачем это спрашивают: Интервьюер проверяет, понимаете ли вы поведение браузера при CSRF и отличие этой атаки от XSS.
OWASP Top 10 является обзорным документом с основными категориями важных рисков безопасности веб-приложений.
- Категории включают нарушения контроля доступа, инъекции, криптографические ошибки и небезопасную конфигурацию.
- Документ дает командам общую терминологию и помогает расставлять приоритеты в обучении безопасной разработке.
- Это не полный чек-лист тестирования и не рейтинг каждой уязвимости конкретного приложения.
- Решения о риске все равно требуют контекста приложения, моделирования угроз и результатов тестирования.
Зачем это спрашивают: Сильный ответ воспринимает OWASP Top 10 как руководство, а не сертификат безопасности или исчерпывающий стандарт.
Нарушение контроля доступа позволяет пользователю выполнять действия или получать данные за пределами назначенных прав.
- Примерами являются просмотр чужой записи через замену идентификатора или прямой доступ к административной функции.
- Авторизацию нужно проверять на сервере для каждого защищенного объекта и действия.
- Правило запрета по умолчанию и централизованные политики уменьшают число пропущенных проверок.
- Тесты должны охватывать горизонтальный доступ между равными пользователями и вертикальный доступ к более высоким привилегиям.
Зачем это спрашивают: Интервьюер проверяет, понимаете ли вы, что одной аутентификации недостаточно для контроля прав.
Инъекции предотвращают отделением недоверенных данных от исполняемых команд и проверкой ожидаемой структуры входа.
- Для SQL, команд операционной системы и других интерпретаторов следует применять параметризованные интерфейсы, если они доступны.
- Валидация по списку допустимого отклоняет значения вне требуемого формата или диапазона.
- Кодирование вывода зависит от контекста и особенно важно при попадании данных в HTML, JavaScript или командную оболочку.
- Минимальные привилегии ограничивают доступные интерпретатору действия при отказе других мер.
Зачем это спрашивают: Сильный ответ называет структурные средства защиты, а не полагается на случайную фильтрацию символов.
Небезопасная конфигурация является настройкой или значением по умолчанию, открывающим больше возможностей или информации, чем требуется.
- Примерами являются стандартные учетные данные, публичное хранилище, подробные ошибки и ненужные сервисы.
- Безопасные базовые конфигурации вроде CIS Benchmarks явно и повторяемо задают ожидаемые настройки.
- Автоматические проверки конфигурации обнаруживают отклонения от утвержденного базового уровня.
- Харденинг нужно поддерживать после обновлений, поскольку новые функции и значения по умолчанию меняют доступность.
Зачем это спрашивают: Интервьюер проверяет, считаете ли вы конфигурацию постоянной мерой безопасности, а не разовой настройкой.
Файрвол разрешает или блокирует сетевой трафик по правилам источника, назначения, протокола, порта и состояния соединения.
- Пакетные фильтры оценивают поля заголовков, а stateful-файрволы также отслеживают установленные соединения.
- Правила должны разрешать необходимое взаимодействие и запрещать ненужные пути.
- Хостовые файрволы защищают отдельные устройства, а сетевые контролируют трафик между сетевыми зонами.
- Логи файрвола показывают разрешенные и запрещенные соединения, но не доказывают безопасность разрешенного трафика.
Зачем это спрашивают: Сильный ответ объясняет контроль трафика по правилам и ограничения файрвола.
Сегментация сети делит системы на зоны, чтобы ограничить взаимодействие согласно уровню доверия и бизнес-потребностям.
- Пользовательские устройства, серверы, системы управления и чувствительные базы данных не должны иметь неограниченную связность.
- Списки контроля доступа и файрволы задают протоколы, которым разрешено пересекать границы зон.
- Сегментация затрудняет боковое перемещение и ограничивает область действия скомпрометированной учетной записи или устройства.
- Для эффективности сегментов нужно поддерживать классификацию активов и актуальные правила.
Зачем это спрашивают: Интервьюер проверяет, связываете ли вы сегментацию с контролируемым взаимодействием и ограничением зоны поражения.
IDS обнаруживает подозрительный трафик и создает оповещение, а IPS также может блокировать или изменять трафик в линии передачи.
- Сигнатурное обнаружение ищет известные шаблоны и дает точный результат для охваченных угроз.
- Аномальное обнаружение ищет отклонения, но может создавать больше ложных срабатываний.
- IPS способен быстро остановить активность, но ошибочное правило может нарушить легитимный трафик.
- Обоим решениям нужны актуальные правила, видимость нужного трафика и настройка под защищаемую среду.
Зачем это спрашивают: Сильный ответ различает пассивное обнаружение и активное предотвращение и объясняет их компромисс.
Закрытые вопросы
- 21
Как VPN защищает сетевое взаимодействие?
network-security - 22
Зачем аналитику безопасности понимать порты, TCP и UDP?
networking - 23
Что такое файрвол веб-приложений?
network-securitynetworking - 24
Для чего используется Burp Suite?
appsec-tools - 25
Для чего используется Wireshark?
network-tools - 26
Чем хеширование отличается от шифрования?
encryptioncryptography - 27
Чем симметричное шифрование отличается от асимметричного?
encryptioncryptography - 28
Что обеспечивает цифровая подпись?
cryptography - 29
Что такое PKI и цифровые сертификаты?
cryptography - 30
Как TLS защищает соединение?
tlscryptography - 31
Почему пароли хешируют с уникальной солью?
passwords - 32
Чем шифрование хранимых данных отличается от шифрования при передаче?
encryptioncryptographyrest - 33
Чем аутентификация отличается от авторизации?
authidentity-access - 34
Что такое многофакторная аутентификация?
authidentity-access - 35
Что такое ролевое управление доступом?
identity-access - 36
Что такое принцип минимальных привилегий?
least-privilegeaccess-control - 37
Что такое управление привилегированным доступом?
identity-access - 38
Что такое SIEM и какую роль в нем выполняет Splunk?
siem - 39
Какие источники логов наиболее полезны для мониторинга безопасности?
monitoring - 40
Что делает лог безопасности полезным?
logging - 41
Что такое ложноположительные и ложноотрицательные результаты в мониторинге безопасности?
detection-tuningmonitoring - 42
Что делают сканеры уязвимостей вроде Nessus и Qualys?
vulnerabilitiesscanners - 43
Что такое CVE, CWE и CVSS?
vuln-management - 44
Чем управление уязвимостями отличается от управления патчами?
vulnerabilitiesvuln-management - 45
Чем антивирус отличается от EDR?
endpoints - 46
Что такое MITRE ATT&CK?
threat-intel - 47
Что такое NIST Cybersecurity Framework?
governance - 48
Что такое ISO 27001?
governance - 49
Что такое CIS Benchmarks?
governance - 50
Чем безопасность отличается от комплаенса?
compliance - 51
SIEM сообщает об успешном входе из незнакомой страны. Как вы проведете триаж?
alertingsiem - 52
Алерт impossible travel показывает входы из двух далеких городов с разницей в десять минут. Что вы проверите?
alerting - 53
Пользователь получает повторные запросы MFA, которые он не инициировал. Как вы отреагируете?
identity-access - 54
SIEM создает сотни алертов неудачных входов для одного публичного сервиса. Как понять, является ли это brute-force атакой?
alertingsiem - 55
Алерт сообщает, что обычную учетную запись добавили в привилегированную группу. Как вы это расследуете?
incident-responsealerting - 56
CrowdStrike обнаружил PowerShell с закодированной командой на ноутбуке сотрудника. Что вы сделаете?
edr - 57
EDR обнаружил вредоносный файл на рабочей станции, но автоматически поместил его в карантин. Расследование завершено?
malwareendpointsalerting - 58
Когда вы изолируете endpoint во время расследования?
incident-responseendpoints - 59
Несколько endpoints внезапно переименовывают файлы и обращаются к одному неизвестному домену. Как вы отреагируете?
endpoints - 60
Сотрудник переслал подозрительное письмо команде безопасности. Как вы его проанализируете и обработаете?
- 61
Как исследовать ссылку из предполагаемого фишингового письма без риска для рабочей станции?
social-engineeringincident-responserisk-management - 62
К фишинговому обращению приложен подозрительный файл. Как вы его изучите?
social-engineering - 63
Почтовый ящик пользователя начал рассылать фишинг внутри компании. Что вы сделаете?
social-engineering - 64
Финансовая команда получила от известного поставщика письмо с просьбой срочно изменить банковские реквизиты. Как вы поступите?
procurement - 65
Пользователь дал недавно зарегистрированному OAuth-приложению доступ к почте и файлам. Как вы это расследуете?
oauthidentity-accessincident-response - 66
DLP-алерт показывает большую загрузку данных в личное облачное хранилище. Как вы проведете триаж?
discoveryalertingcloud-security - 67
DNS-логи показывают, что одна рабочая станция запрашивает множество случайно выглядящих поддоменов. Как вы это исследуете?
queriesdnsincident-response - 68
Сервер начал каждые пять минут устанавливать исходящее соединение с незнакомым IP. Как вы это проанализируете?
- 69
Вы получили packet capture предполагаемой передачи данных. Что вы изучите в Wireshark?
network-tools - 70
SIEM-алерт содержит только IP-адрес и название правила. Как добавить контекст для триажа?
alertingsiem - 71
Как построить хронологию подозрительной активности по нескольким источникам логов?
- 72
Во время инцидента два источника логов расходятся по времени на несколько минут. Что вы сделаете?
conflictincidents - 73
SIEM-правило постоянно срабатывает на утвержденный процесс резервного копирования. Как безопасно снизить число ложных срабатываний?
alertingsiemconcurrency - 74
Одновременно пришли пять алертов: malware на ноутбуке, сканирование публичного тестового сервера, аномальный вход руководителя, заблокированный фишинг и offline-алерт принтера. Как вы расставите приоритеты?
social-engineeringmalwareprioritization - 75
Десять алертов связаны с одним пользователем и рабочей станцией. Как обработать их эффективно?
alerting - 76
Nessus обнаружил критическую уязвимость на продакшен-сервере. Что вы проверите до эскалации?
escalationvulnerabilitiesscanners - 77
Владелец системы утверждает, что находка сканера уязвимостей является ложным срабатыванием. Как вы разрешите разногласие?
vulnerabilitiesdetection-tuningsystem-design - 78
Сканер вернул тысячи уязвимостей. Как вы поможете расставить приоритеты исправления?
vulnerabilities - 79
В доступном из интернета сервисе есть уязвимость высокого риска, но патч еще не выпущен. Что вы порекомендуете?
vulnerabilitiesrisk-management - 80
Аутентифицированное сканирование уязвимостей внезапно показало намного меньше находок. Как вы это исследуете?
vulnerabilitiesincident-response - 81
Веб-сканер сообщает о возможной SQL injection во внутреннем приложении. Как вы проверите и передадите находку?
injectionvalidationweb-attacks - 82
AWS Security Hub сообщил, что bucket хранилища доступен публично. Что вы сделаете?
- 83
Разработчик сообщил, что AWS access key попал в публичный репозиторий. Как вы отреагируете?
- 84
В Kubernetes-кластере появился новый privileged pod без соответствующей заявки на деплой. Как вы это расследуете?
kubernetesdeploymentincident-response - 85
Сканер container image нашел критическую уязвимость пакета во многих образах. Как вы поможете команде отреагировать?
vulnerabilitiescontainers - 86
Вас попросили собрать базовые forensic evidence с предположительно скомпрометированного ноутбука. Как вы поступите?
forensicsincident-response - 87
Подозрительная рабочая станция все еще включена. Нужно ли ее выключить?
- 88
Как сохранить chain of custody для собранного образа диска?
forensics - 89
Endpoint изолировали после запуска malware. Что вы проверите перед возвращением в работу?
malwareendpoints - 90
Что вы сделаете после подтверждения компрометации учетной записи сотрудника?
incident-response - 91
Когда junior-аналитик должен эскалировать расследование?
escalationincident-response - 92
Алерт начинался с низкой severity, но затем обнаружилась активность на domain controller. Что вы сделаете?
severity-priorityalerting - 93
Как вы сообщите нетехническому руководителю о ходе активного инцидента безопасности?
incidentscommunication - 94
Ваша смена заканчивается, пока расследование еще активно. Как вы его передадите?
incident-response - 95
Вы столкнулись с событием безопасности, для которого нет готового playbook. Что вы сделаете?
- 96
Вы обнаружили, что логи аутентификации содержат пароли или access tokens. Как вы отреагируете?
authpasswordstokens - 97
Старший коллега хочет закрыть алерт, но важный источник данных еще не проверен. Что вы сделаете?
alerting - 98
Очередь алертов растет быстрее, чем команда успевает их расследовать. Как работать безопасно?
incident-responsedata-structuresalerting - 99
Вы поняли, что при первом триаже пропустили доказательство и задержали эскалацию. Что вы сделаете?
escalation - 100
Два коллеги не согласны, нужно ли изолировать критичный сервер во время расследования. Как вы поможете принять решение?
conflictincident-response