Skip to content

Вопросы на собеседовании: Аналитик кибербезопасности

100 реальных вопросов с образцовыми ответами и пояснениями для уровня Junior.

Смотреть пример резюме: Аналитик кибербезопасности

Тренировка флешкарточками

Интервальное повторение · Hunter Pass

Вопросы

fundamentals

Триада CIA описывает конфиденциальность, целостность и доступность как основные цели информационной безопасности.

  • Конфиденциальность ограничивает доступ к информации кругом авторизованных людей и систем.
  • Целостность защищает данные от несанкционированного или случайного изменения.
  • Доступность обеспечивает доступ к системам и информации тогда, когда они нужны авторизованным пользователям.
  • Меры защиты часто поддерживают несколько целей, но иногда решение требует компромисса между ними.

Зачем это спрашивают: Интервьюер проверяет, умеете ли вы определить три цели безопасности и применять их, а не только расшифровать аббревиатуру.

vulnerabilitiesrisk-management

Угроза способна причинить вред, уязвимость является слабым местом, а риск учитывает вероятность и последствия эксплуатации.

  • Угрозой может быть злоумышленник, вредоносное ПО, человеческая ошибка или природное событие.
  • Уязвимостью может быть непропатченный сервис, слабый пароль или небезопасный процесс.
  • Риск возникает, когда актуальная угроза может использовать уязвимость и повлиять на актив.
  • Меры защиты снижают риск, уменьшая вероятность, последствия или оба фактора.

Зачем это спрашивают: Сильный ответ различает термины и объясняет, как они связаны при оценке риска.

controls

Активы представляют ценность, подверженность создает возможность потери, а меры защиты снижают эту возможность.

  • К активам относятся данные, учетные записи, устройства, приложения, сервисы и бизнес-процессы.
  • Подверженность означает возможность ущерба даже без конкретного дефекта программного обеспечения.
  • Превентивные меры стараются остановить нежелательные события, а детективные обнаружить их.
  • Корректирующие меры возвращают безопасное состояние или уменьшают ущерб после возникновения проблемы.

Зачем это спрашивают: Интервьюер оценивает понимание основных объектов и средств защиты, используемых при анализе безопасности.

fundamentals

Эшелонированная защита использует несколько независимых уровней безопасности, чтобы отказ одного средства не открыл всю систему.

  • Средства управления учетными записями ограничивают вход пользователей и доступные им действия.
  • Сетевые и конечные средства защиты ограничивают взаимодействие систем и выполнение вредоносного кода.
  • Логирование и мониторинг дают видимость, когда превентивные меры не срабатывают.
  • Резервные копии и средства восстановления снижают последствия успешной атаки.

Зачем это спрашивают: Сильный ответ объясняет многоуровневую защиту, а не называет один продукт полноценным решением безопасности.

fundamentals

Поверхность атаки включает все доступные точки, через которые злоумышленник может попытаться войти, извлечь данные или повлиять на систему.

  • В нее входят доступные из интернета сервисы, конечные устройства, учетные записи, API и физический доступ.
  • Неиспользуемые порты, избыточные права и забытые облачные ресурсы расширяют поверхность атаки.
  • Инвентаризация активов необходима, потому что неизвестные системы невозможно последовательно защищать.
  • Удаление ненужной доступности обычно надежнее, чем ставка только на обнаружение вокруг нее.

Зачем это спрашивают: Интервьюер проверяет, связываете ли вы доступность систем с инвентаризацией и сокращением ненужных точек входа.

social-engineering

Фишинг использует обманное сообщение, чтобы заставить человека раскрыть информацию, открыть вредоносный материал или подтвердить действие.

  • Сообщения часто имитируют доверенную организацию и создают ощущение срочности или страха.
  • Целевой фишинг обращается к конкретному человеку с подобранными деталями, а массовый охватывает много получателей.
  • Проверка ссылок, доверенные каналы связи, фильтрация почты и обучение пользователей снижают риск.
  • MFA ограничивает последствия кражи некоторых учетных данных, но устойчивые к фишингу факторы дают более сильную защиту.

Зачем это спрашивают: Сильный ответ охватывает социальный механизм, распространенные формы и несколько уровней защиты.

malware

Вредоносное ПО создается для нарушения работы систем, кражи информации, получения доступа или выполнения несанкционированных действий.

  • Вирус прикрепляется к другим файлам, а червь способен распространяться между системами без действий пользователя.
  • Троян маскируется под легитимную программу, чтобы убедить пользователя запустить его.
  • Шпионское ПО собирает информацию, а руткит пытается скрыть присутствие или сохранить привилегированный доступ.
  • Современное вредоносное ПО сочетает разные функции, поэтому категории описывают возможности, а не строгие границы.

Зачем это спрашивают: Интервьюер проверяет, умеете ли вы различать основные типы поведения вредоносного ПО.

malware

Ransomware является вредоносным ПО, которое лишает доступа к данным или системам и требует плату за восстановление либо неразглашение.

  • Многие кампании шифруют файлы, а при двойном вымогательстве данные также похищают перед шифрованием.
  • Первичный доступ часто получают через фишинг, украденные учетные данные или открытые непропатченные сервисы.
  • Сегментация, патчи, MFA, защита конечных устройств и ограниченные права снижают вероятность заражения и распространения.
  • Проверенные офлайн- или неизменяемые резервные копии уменьшают зависимость восстановления от злоумышленника.

Зачем это спрашивают: Сильный ответ описывает шифрование и вымогательство, а также называет меры предотвращения и устойчивости.

passwordsattacks

Эти три атаки по-разному используют учетные данные в зависимости от выбора паролей и учетных записей.

  • Brute force перебирает множество вариантов пароля для одной или нескольких учетных записей.
  • Password spraying проверяет небольшой набор популярных паролей на множестве учетных записей, чтобы избежать блокировок.
  • Credential stuffing повторно использует пары логина и пароля, украденные из другого сервиса.
  • MFA, ограничение частоты, проверка скомпрометированных паролей, надежная парольная политика и обнаружение аномалий снижают эффективность атак.

Зачем это спрашивают: Интервьюер проверяет, различаете ли вы атаки на учетные данные и соответствующие меры защиты.

social-engineering

Социальная инженерия манипулирует людьми, чтобы они обошли обычные правила безопасности или раскрыли защищенную информацию.

  • Претекстинг создает правдоподобную личность или историю, оправдывающую запрос.
  • Бейтинг предлагает что-то привлекательное, а tailgating дает физический доступ вслед за авторизованным человеком.
  • Проверка через отдельный доверенный канал лишает злоумышленника контроля над разговором.
  • Понятные процедуры и культура, поощряющая осторожные сообщения, так же важны, как обучение осведомленности.

Зачем это спрашивают: Сильный ответ понимает, что социальная инженерия атакует доверие и процессы, а не только технические слабости.

injectionweb-attackssql

SQL-инъекция возникает, когда недоверенные входные данные меняют структуру или смысл запроса к базе данных.

  • Конкатенация строк может превратить подконтрольные злоумышленнику символы в исполняемый SQL-синтаксис.
  • Параметризованные запросы отделяют код от значений и являются основной защитой.
  • Валидация входа помогает соблюдать ожидаемый формат, но не заменяет параметризацию.
  • Учетная запись базы данных с минимальными правами ограничивает ущерб, если уязвимость остается.

Зачем это спрашивают: Интервьюер проверяет, понимаете ли вы причину SQL-инъекции и правильную основную защиту.

web-attacks

Межсайтовый скриптинг, или XSS, заставляет доверенный сайт выполнить подконтрольный злоумышленнику скрипт в браузере пользователя.

  • Хранимый XSS сохраняет вредоносный контент на сервере, а отраженный возвращает его в немедленном ответе.
  • DOM-based XSS возникает, когда клиентский код записывает небезопасные данные в опасный элемент браузера.
  • Контекстное кодирование вывода и безопасные шаблонизаторы не дают данным стать исполняемой разметкой или скриптом.
  • Content Security Policy добавляет уровень защиты, но не заменяет правильное кодирование.

Зачем это спрашивают: Сильный ответ различает типы XSS и называет кодирование вывода основной защитой.

web-attacks

Межсайтовая подделка запроса, или CSRF, заставляет авторизованный браузер отправить нежелательный запрос доверенному сайту.

  • Браузер может автоматически прикрепить сессионные cookie, даже если запрос начался на вредоносной странице.
  • Anti-CSRF токены связывают изменяющие состояние запросы с легитимной сессией приложения.
  • Cookie SameSite и проверка источника запроса дают дополнительную защиту.
  • CSRF отличается от XSS тем, что использует существующую сессию, а не выполняет скрипт на доверенной странице.

Зачем это спрашивают: Интервьюер проверяет, понимаете ли вы поведение браузера при CSRF и отличие этой атаки от XSS.

owasp

OWASP Top 10 является обзорным документом с основными категориями важных рисков безопасности веб-приложений.

  • Категории включают нарушения контроля доступа, инъекции, криптографические ошибки и небезопасную конфигурацию.
  • Документ дает командам общую терминологию и помогает расставлять приоритеты в обучении безопасной разработке.
  • Это не полный чек-лист тестирования и не рейтинг каждой уязвимости конкретного приложения.
  • Решения о риске все равно требуют контекста приложения, моделирования угроз и результатов тестирования.

Зачем это спрашивают: Сильный ответ воспринимает OWASP Top 10 как руководство, а не сертификат безопасности или исчерпывающий стандарт.

web-attacks

Нарушение контроля доступа позволяет пользователю выполнять действия или получать данные за пределами назначенных прав.

  • Примерами являются просмотр чужой записи через замену идентификатора или прямой доступ к административной функции.
  • Авторизацию нужно проверять на сервере для каждого защищенного объекта и действия.
  • Правило запрета по умолчанию и централизованные политики уменьшают число пропущенных проверок.
  • Тесты должны охватывать горизонтальный доступ между равными пользователями и вертикальный доступ к более высоким привилегиям.

Зачем это спрашивают: Интервьюер проверяет, понимаете ли вы, что одной аутентификации недостаточно для контроля прав.

injectionvulnerabilities

Инъекции предотвращают отделением недоверенных данных от исполняемых команд и проверкой ожидаемой структуры входа.

  • Для SQL, команд операционной системы и других интерпретаторов следует применять параметризованные интерфейсы, если они доступны.
  • Валидация по списку допустимого отклоняет значения вне требуемого формата или диапазона.
  • Кодирование вывода зависит от контекста и особенно важно при попадании данных в HTML, JavaScript или командную оболочку.
  • Минимальные привилегии ограничивают доступные интерпретатору действия при отказе других мер.

Зачем это спрашивают: Сильный ответ называет структурные средства защиты, а не полагается на случайную фильтрацию символов.

web-attacks

Небезопасная конфигурация является настройкой или значением по умолчанию, открывающим больше возможностей или информации, чем требуется.

  • Примерами являются стандартные учетные данные, публичное хранилище, подробные ошибки и ненужные сервисы.
  • Безопасные базовые конфигурации вроде CIS Benchmarks явно и повторяемо задают ожидаемые настройки.
  • Автоматические проверки конфигурации обнаруживают отклонения от утвержденного базового уровня.
  • Харденинг нужно поддерживать после обновлений, поскольку новые функции и значения по умолчанию меняют доступность.

Зачем это спрашивают: Интервьюер проверяет, считаете ли вы конфигурацию постоянной мерой безопасности, а не разовой настройкой.

network-securitynetworking

Файрвол разрешает или блокирует сетевой трафик по правилам источника, назначения, протокола, порта и состояния соединения.

  • Пакетные фильтры оценивают поля заголовков, а stateful-файрволы также отслеживают установленные соединения.
  • Правила должны разрешать необходимое взаимодействие и запрещать ненужные пути.
  • Хостовые файрволы защищают отдельные устройства, а сетевые контролируют трафик между сетевыми зонами.
  • Логи файрвола показывают разрешенные и запрещенные соединения, но не доказывают безопасность разрешенного трафика.

Зачем это спрашивают: Сильный ответ объясняет контроль трафика по правилам и ограничения файрвола.

network-security

Сегментация сети делит системы на зоны, чтобы ограничить взаимодействие согласно уровню доверия и бизнес-потребностям.

  • Пользовательские устройства, серверы, системы управления и чувствительные базы данных не должны иметь неограниченную связность.
  • Списки контроля доступа и файрволы задают протоколы, которым разрешено пересекать границы зон.
  • Сегментация затрудняет боковое перемещение и ограничивает область действия скомпрометированной учетной записи или устройства.
  • Для эффективности сегментов нужно поддерживать классификацию активов и актуальные правила.

Зачем это спрашивают: Интервьюер проверяет, связываете ли вы сегментацию с контролируемым взаимодействием и ограничением зоны поражения.

network-security

IDS обнаруживает подозрительный трафик и создает оповещение, а IPS также может блокировать или изменять трафик в линии передачи.

  • Сигнатурное обнаружение ищет известные шаблоны и дает точный результат для охваченных угроз.
  • Аномальное обнаружение ищет отклонения, но может создавать больше ложных срабатываний.
  • IPS способен быстро остановить активность, но ошибочное правило может нарушить легитимный трафик.
  • Обоим решениям нужны актуальные правила, видимость нужного трафика и настройка под защищаемую среду.

Зачем это спрашивают: Сильный ответ различает пассивное обнаружение и активное предотвращение и объясняет их компромисс.

Закрытые вопросы

  • 21

    Как VPN защищает сетевое взаимодействие?

    network-security
  • 22

    Зачем аналитику безопасности понимать порты, TCP и UDP?

    networking
  • 23

    Что такое файрвол веб-приложений?

    network-securitynetworking
  • 24

    Для чего используется Burp Suite?

    appsec-tools
  • 25

    Для чего используется Wireshark?

    network-tools
  • 26

    Чем хеширование отличается от шифрования?

    encryptioncryptography
  • 27

    Чем симметричное шифрование отличается от асимметричного?

    encryptioncryptography
  • 28

    Что обеспечивает цифровая подпись?

    cryptography
  • 29

    Что такое PKI и цифровые сертификаты?

    cryptography
  • 30

    Как TLS защищает соединение?

    tlscryptography
  • 31

    Почему пароли хешируют с уникальной солью?

    passwords
  • 32

    Чем шифрование хранимых данных отличается от шифрования при передаче?

    encryptioncryptographyrest
  • 33

    Чем аутентификация отличается от авторизации?

    authidentity-access
  • 34

    Что такое многофакторная аутентификация?

    authidentity-access
  • 35

    Что такое ролевое управление доступом?

    identity-access
  • 36

    Что такое принцип минимальных привилегий?

    least-privilegeaccess-control
  • 37

    Что такое управление привилегированным доступом?

    identity-access
  • 38

    Что такое SIEM и какую роль в нем выполняет Splunk?

    siem
  • 39

    Какие источники логов наиболее полезны для мониторинга безопасности?

    monitoring
  • 40

    Что делает лог безопасности полезным?

    logging
  • 41

    Что такое ложноположительные и ложноотрицательные результаты в мониторинге безопасности?

    detection-tuningmonitoring
  • 42

    Что делают сканеры уязвимостей вроде Nessus и Qualys?

    vulnerabilitiesscanners
  • 43

    Что такое CVE, CWE и CVSS?

    vuln-management
  • 44

    Чем управление уязвимостями отличается от управления патчами?

    vulnerabilitiesvuln-management
  • 45

    Чем антивирус отличается от EDR?

    endpoints
  • 46

    Что такое MITRE ATT&CK?

    threat-intel
  • 47

    Что такое NIST Cybersecurity Framework?

    governance
  • 48

    Что такое ISO 27001?

    governance
  • 49

    Что такое CIS Benchmarks?

    governance
  • 50

    Чем безопасность отличается от комплаенса?

    compliance
  • 51

    SIEM сообщает об успешном входе из незнакомой страны. Как вы проведете триаж?

    alertingsiem
  • 52

    Алерт impossible travel показывает входы из двух далеких городов с разницей в десять минут. Что вы проверите?

    alerting
  • 53

    Пользователь получает повторные запросы MFA, которые он не инициировал. Как вы отреагируете?

    identity-access
  • 54

    SIEM создает сотни алертов неудачных входов для одного публичного сервиса. Как понять, является ли это brute-force атакой?

    alertingsiem
  • 55

    Алерт сообщает, что обычную учетную запись добавили в привилегированную группу. Как вы это расследуете?

    incident-responsealerting
  • 56

    CrowdStrike обнаружил PowerShell с закодированной командой на ноутбуке сотрудника. Что вы сделаете?

    edr
  • 57

    EDR обнаружил вредоносный файл на рабочей станции, но автоматически поместил его в карантин. Расследование завершено?

    malwareendpointsalerting
  • 58

    Когда вы изолируете endpoint во время расследования?

    incident-responseendpoints
  • 59

    Несколько endpoints внезапно переименовывают файлы и обращаются к одному неизвестному домену. Как вы отреагируете?

    endpoints
  • 60

    Сотрудник переслал подозрительное письмо команде безопасности. Как вы его проанализируете и обработаете?

  • 61

    Как исследовать ссылку из предполагаемого фишингового письма без риска для рабочей станции?

    social-engineeringincident-responserisk-management
  • 62

    К фишинговому обращению приложен подозрительный файл. Как вы его изучите?

    social-engineering
  • 63

    Почтовый ящик пользователя начал рассылать фишинг внутри компании. Что вы сделаете?

    social-engineering
  • 64

    Финансовая команда получила от известного поставщика письмо с просьбой срочно изменить банковские реквизиты. Как вы поступите?

    procurement
  • 65

    Пользователь дал недавно зарегистрированному OAuth-приложению доступ к почте и файлам. Как вы это расследуете?

    oauthidentity-accessincident-response
  • 66

    DLP-алерт показывает большую загрузку данных в личное облачное хранилище. Как вы проведете триаж?

    discoveryalertingcloud-security
  • 67

    DNS-логи показывают, что одна рабочая станция запрашивает множество случайно выглядящих поддоменов. Как вы это исследуете?

    queriesdnsincident-response
  • 68

    Сервер начал каждые пять минут устанавливать исходящее соединение с незнакомым IP. Как вы это проанализируете?

  • 69

    Вы получили packet capture предполагаемой передачи данных. Что вы изучите в Wireshark?

    network-tools
  • 70

    SIEM-алерт содержит только IP-адрес и название правила. Как добавить контекст для триажа?

    alertingsiem
  • 71

    Как построить хронологию подозрительной активности по нескольким источникам логов?

  • 72

    Во время инцидента два источника логов расходятся по времени на несколько минут. Что вы сделаете?

    conflictincidents
  • 73

    SIEM-правило постоянно срабатывает на утвержденный процесс резервного копирования. Как безопасно снизить число ложных срабатываний?

    alertingsiemconcurrency
  • 74

    Одновременно пришли пять алертов: malware на ноутбуке, сканирование публичного тестового сервера, аномальный вход руководителя, заблокированный фишинг и offline-алерт принтера. Как вы расставите приоритеты?

    social-engineeringmalwareprioritization
  • 75

    Десять алертов связаны с одним пользователем и рабочей станцией. Как обработать их эффективно?

    alerting
  • 76

    Nessus обнаружил критическую уязвимость на продакшен-сервере. Что вы проверите до эскалации?

    escalationvulnerabilitiesscanners
  • 77

    Владелец системы утверждает, что находка сканера уязвимостей является ложным срабатыванием. Как вы разрешите разногласие?

    vulnerabilitiesdetection-tuningsystem-design
  • 78

    Сканер вернул тысячи уязвимостей. Как вы поможете расставить приоритеты исправления?

    vulnerabilities
  • 79

    В доступном из интернета сервисе есть уязвимость высокого риска, но патч еще не выпущен. Что вы порекомендуете?

    vulnerabilitiesrisk-management
  • 80

    Аутентифицированное сканирование уязвимостей внезапно показало намного меньше находок. Как вы это исследуете?

    vulnerabilitiesincident-response
  • 81

    Веб-сканер сообщает о возможной SQL injection во внутреннем приложении. Как вы проверите и передадите находку?

    injectionvalidationweb-attacks
  • 82

    AWS Security Hub сообщил, что bucket хранилища доступен публично. Что вы сделаете?

  • 83

    Разработчик сообщил, что AWS access key попал в публичный репозиторий. Как вы отреагируете?

  • 84

    В Kubernetes-кластере появился новый privileged pod без соответствующей заявки на деплой. Как вы это расследуете?

    kubernetesdeploymentincident-response
  • 85

    Сканер container image нашел критическую уязвимость пакета во многих образах. Как вы поможете команде отреагировать?

    vulnerabilitiescontainers
  • 86

    Вас попросили собрать базовые forensic evidence с предположительно скомпрометированного ноутбука. Как вы поступите?

    forensicsincident-response
  • 87

    Подозрительная рабочая станция все еще включена. Нужно ли ее выключить?

  • 88

    Как сохранить chain of custody для собранного образа диска?

    forensics
  • 89

    Endpoint изолировали после запуска malware. Что вы проверите перед возвращением в работу?

    malwareendpoints
  • 90

    Что вы сделаете после подтверждения компрометации учетной записи сотрудника?

    incident-response
  • 91

    Когда junior-аналитик должен эскалировать расследование?

    escalationincident-response
  • 92

    Алерт начинался с низкой severity, но затем обнаружилась активность на domain controller. Что вы сделаете?

    severity-priorityalerting
  • 93

    Как вы сообщите нетехническому руководителю о ходе активного инцидента безопасности?

    incidentscommunication
  • 94

    Ваша смена заканчивается, пока расследование еще активно. Как вы его передадите?

    incident-response
  • 95

    Вы столкнулись с событием безопасности, для которого нет готового playbook. Что вы сделаете?

  • 96

    Вы обнаружили, что логи аутентификации содержат пароли или access tokens. Как вы отреагируете?

    authpasswordstokens
  • 97

    Старший коллега хочет закрыть алерт, но важный источник данных еще не проверен. Что вы сделаете?

    alerting
  • 98

    Очередь алертов растет быстрее, чем команда успевает их расследовать. Как работать безопасно?

    incident-responsedata-structuresalerting
  • 99

    Вы поняли, что при первом триаже пропустили доказательство и задержали эскалацию. Что вы сделаете?

    escalation
  • 100

    Два коллеги не согласны, нужно ли изолировать критичный сервер во время расследования. Как вы поможете принять решение?

    conflictincident-response