Skip to content

Вопросы на собеседовании: Аналитик кибербезопасности

100 реальных вопросов с образцовыми ответами и пояснениями для уровня Middle.

Смотреть пример резюме: Аналитик кибербезопасности

Тренировка флешкарточками

Интервальное повторение · Hunter Pass

Вопросы

threat-intel

Они обозначают соответственно цель атакующего, способ её достижения, более узкий вариант способа и его конкретную реализацию.

  • Тактика описывает цель атакующего, например получение учётных данных или закрепление в системе.
  • Техника описывает общее поведение для достижения этой цели, а подтехника сужает его до отдельного способа.
  • Процедура показывает, как конкретная группа или инструмент реализует технику либо подтехнику в наблюдаемом или документированном случае.
  • Аналитику следует выбирать наиболее детальный уровень, подтверждённый фактами, и не считать название инструмента или отдельный индикатор самостоятельной техникой.

Зачем это спрашивают: Интервьюер проверяет, умеет ли кандидат точно пользоваться терминологией ATT&CK, а не считать все уровни взаимозаменяемыми метками.

threat-inteldetectioncoverage

Сначала собранную телеметрию сопоставляют с компонентами данных ATT&CK, а затем проверенные аналитические правила связывают с поведением, которое они действительно способны обнаружить.

  • Источник вроде телеметрии процессов на конечных устройствах поддерживает компонент Process Creation, только если сбор охватывает нужные поля, узлы и периоды времени.
  • Правило обнаружения можно связать с техникой или подтехникой, когда его логика выявляет это поведение, а не просто потому, что источник потенциально содержит связанные данные.
  • Пробелы в сборе, отключённый аудит, потери при разборе данных, недостаточный срок хранения, неохваченные группы узлов и способы обхода защиты снижают реальную видимость.
  • Поэтому тепловая карта ATT&CK отражает проверенные в заданных границах гипотезы обнаружения, а не гарантирует покрытие каждой реализации отмеченной техники.

Зачем это спрашивают: Сильный ответ отделяет наличие телеметрии от эффективности правил обнаружения и не преувеличивает покрытие ATT&CK.

memory

Они нацелены на разные хранилища учётных данных и требуют разных путей доступа, поэтому их признаки и меры защиты не взаимозаменяемы.

  • Выгрузка памяти LSASS нацелена на данные активных сеансов Windows и обычно требует локальных прав администратора или уровня SYSTEM.
  • Извлечение SAM нацелено на хеши паролей локальных учётных записей в кустах реестра SAM и SYSTEM и обычно требует привилегированного локального либо офлайн-доступа.
  • DCSync запрашивает доменные учётные данные через протоколы репликации Active Directory и требует прав на репликацию, но не требует чтения LSASS на контроллере домена.
  • Меры защиты должны отдельно учитывать запуск LSASS как защищённого процесса и Credential Guard, защиту реестра и резервных копий, а также строгий контроль и мониторинг прав репликации каталога.

Зачем это спрашивают: Интервьюер проверяет, отличает ли кандидат локальные хранилища учётных данных от злоупотребления доменной репликацией и подбирает ли меры под каждый способ.

attacks

Kerberoasting атакует зашифрованные данные билета TGS для учётной записи с SPN, а AS-REP roasting атакует данные ответа для учётной записи с отключённой предварительной аутентификацией Kerberos.

  • Kerberoasting обычно доступен любому аутентифицированному пользователю домена, который может запросить билет TGS для зарегистрированного SPN и подобрать пароль офлайн по зашифрованной части билета.
  • Для AS-REP roasting нужно знать имя учётной записи с отключённой предварительной аутентификацией, после чего атакующий может без её пароля запросить данные AS-REP для офлайн-подбора.
  • Обе атаки особенно опасны при слабых паролях учётных записей, но различаются настройками каталога и типами сообщений Kerberos.
  • Длинные пароли управляемых сервисных учётных записей снижают риск Kerberoasting, а обязательная предварительная аутентификация устраняет условие для AS-REP roasting.

Зачем это спрашивают: Интервьюер ожидает объяснения протокольных условий и настроек целевых учётных записей, а не объединения всех атак на Kerberos в одну категорию.

attacks

Термин living-off-the-land binaries обозначает легитимные системные инструменты, обычные возможности которых можно использовать для вредоносного запуска, передачи данных или сбора сведений о системе.

  • К ним относятся PowerShell, rundll32, regsvr32, mshta и certutil, у которых также есть штатные сценарии администрирования и работы приложений.
  • Статический список по имени, пути, хешу или подписи доверяет исполняемому файлу, но не позволяет оценить легитимность его аргументов и сопутствующей активности.
  • Копии, альтернативные пути, необычные родительские процессы, кодированные команды, удалённое содержимое и редкие адреса назначения дают контекст, которого нет при оценке только исполняемого файла.
  • Эффективная защита сочетает ограничивающие политики запуска с анализом командной строки, дерева процессов, пользователя, сетевой активности и частоты использования.

Зачем это спрашивают: Сильный ответ учитывает двойное назначение инструментов и не считает подписанный или разрешённый исполняемый файл заведомо безопасным.

distinctregistries

Эти механизмы различаются необходимыми правами, условиями запуска, контекстом выполнения, устойчивостью и оставляемой телеметрией.

  • Новая или изменённая служба может запускаться при загрузке от имени SYSTEM, но для её локального или удалённого создания обычно нужны права администратора и появляются события создания или изменения службы.
  • Задача планировщика поддерживает запуск по времени, событию или входу пользователя и может работать в другом контексте безопасности, только если у создателя есть необходимые права.
  • Ключ HKCU Run запускает код при входе конкретного пользователя с его правами, а HKLM Run затрагивает больше пользователей и обычно требует прав администратора.
  • Защитникам следует ограничивать права на создание и отслеживать отклонения от базовой конфигурации служб, задач и автозапуска по штатной телеметрии Windows и средств защиты конечных устройств.

Зачем это спрашивают: Интервьюер оценивает, умеет ли кандидат сравнивать механизмы закрепления по границам безопасности и наблюдаемому поведению, а не только по названию.

attacksrisk-management

Они предоставляют разные пути удалённого администрирования, но каждый становится каналом горизонтального перемещения при слабой защите учётных данных и чрезмерно широких полномочиях.

  • SMB даёт доступ к файлам и административным общим ресурсам, а PsExec обычно использует SMB для копирования файла и RPC диспетчера управления службами для создания и запуска временной удалённой службы.
  • RDP создаёт интерактивный сеанс рабочего стола и оставляет признаки удалённого входа и сеанса, отличные от удалённого выполнения отдельных команд.
  • WinRM предоставляет WS-Management для удалённого запуска PowerShell или выполнения команд по HTTP либо HTTPS, а его возможности можно ограничить через Just Enough Administration.
  • Сегментация сети, межсетевые экраны узлов, MFA на поддерживающих её путях удалённого администрирования или шлюзах, уникальные пароли локальных администраторов, ограничение групп администраторов и защита учётных данных сокращают доступные пути и повторное использование привилегий.

Зачем это спрашивают: Интервьюер проверяет, отличает ли кандидат протоколы от инструментов и связывает ли каждый путь с эшелонированными мерами защиты учётных данных, узлов и сети.

encryptioncryptographyattacks

HTTPS скрывает содержимое трафика, но оставляет доступными сведения о соединении, TLS, времени, объёме данных и связанном процессе, которые помогают обнаруживать C2.

  • Сетевые сенсоры видят IP-адрес и порт назначения, длительность соединения, соотношение входящего и исходящего трафика, размеры пакетов и периодичность обращений даже без расшифровки.
  • В зависимости от версии TLS и использования Encrypted Client Hello также могут быть видны SNI, сведения о сертификате, отпечаток клиента и параметры согласования протокола.
  • Телеметрия конечного устройства и прокси позволяет связать соединение с процессом, командной строкой, пользователем, категорией URL и репутацией адреса назначения.
  • Ни один признак сам по себе не доказывает наличие C2, поэтому правило должно объединять сигналы и учитывать нормальную работу браузеров, агентов обновления и API.

Зачем это спрашивают: Интервьюер проверяет, понимает ли кандидат доступные метаданные HTTPS и умеет ли объединять сетевую и конечную телеметрию, не считая одну аномалию доказательством.

data-exfiltration

При эксфильтрации сбор и подготовку данных часто отделяют от передачи, чтобы оптимизировать объём, время и выбранный путь из сети.

  • Промежуточное размещение объединяет выбранные файлы во временном хранилище, а сжатие может уменьшить объём передачи и число файлов, но само по себе не шифрует содержимое.
  • HTTPS или облачные хранилища могут сливаться с обычным веб-трафиком и поддерживать крупные передачи, тогда как DNS даёт меньшую пропускную способность, но может пройти через сеть со слабым контролем резолверов.
  • Выбор канала зависит от объёма данных, доступных инструментов, аутентификации, протокольных ограничений, того, разрешён ли адрес назначения и допустимого уровня шума.
  • Телеметрия файлов и архивов, DLP, журналы прокси или CASB, фильтрация исходящего трафика, обязательное использование разрешённых резолверов и базовые уровни объёма передачи охватывают разные части последовательности.

Зачем это спрашивают: Сильный ответ рассматривает эксфильтрацию как последовательность с учётом ограничений и связывает меры защиты с подготовкой и передачей, а не называет одно средство блокировки.

threat-intel

Cyber Kill Chain представляет высокоуровневый жизненный цикл атаки, а ATT&CK является подробной базой знаний о поведении атакующих без привязки к одной линейной последовательности.

  • Kill Chain упорядочивает активность по этапам: разведка, подготовка средств атаки, доставка, эксплуатация уязвимостей, установка, командование и управление, действия для достижения целей.
  • Фазовая модель помогает объяснять развитие кампании и находить этапы, на которых общие меры предотвращения или пресечения могут разорвать цепочку.
  • ATT&CK организует тактики, техники и подтехники для моделирования угроз, разработки правил обнаружения, эмуляции и анализа пробелов видимости.
  • Команды могут использовать Kill Chain для представления жизненного цикла руководству, а ATT&CK для технического сопоставления, помня, что ни одна модель не доказывает покрытие правилами обнаружения.

Зачем это спрашивают: Интервьюер проверяет, умеет ли кандидат выбирать фреймворк под нужный уровень анализа, а не представлять две модели конкурентами.

malware

Статический и динамический анализ дают разные данные, поэтому надежная оценка сочетает оба подхода.

  • Статический анализ исследует метаданные файла, строки, импорты, ресурсы и код без запуска образца.
  • Динамический анализ фиксирует процессы, операции с файлами, реестром и памятью, а также сетевой трафик на достигнутых ветвях кода в контролируемой среде.
  • Упаковка, закодированные данные и динамическое разрешение API могут скрыть статические признаки, а условия активации, проверки среды и неактивированные ветви могут скрыть поведение при запуске.
  • Совпадение артефактов кода с наблюдаемыми эффектами повышает уверенность, но ни один источник не доказывает, что были задействованы все возможности.

Зачем это спрашивают: Интервьюер проверяет, понимает ли кандидат доказательную ценность и слепые зоны обоих методов анализа и не считает ли один из них окончательным.

Структуры PE дают начальное представление о вероятных возможностях и ходе исполнения, но остаются вспомогательными данными.

  • Импорты указывают, какие API код может вызывать для работы с сетью, закрепления, доступа к процессам или криптографии, хотя отложенное или динамическое разрешение делает таблицу скудной.
  • Имена, размеры на диске и в памяти, энтропия и права секций могут выявить встроенные данные, исполняемую нагрузку или необычные области одновременно с правами записи и исполнения.
  • AddressOfEntryPoint задает номинальную точку входа после работы загрузчика и может вести к обычной инициализации или распаковщику, но функции обратного вызова TLS (Thread Local Storage) могут выполниться раньше.
  • Несогласованные заголовки, точка входа вне ожидаемой секции кода и скудные импорты полезны в совокупности, но не доказывают вредоносность.

Зачем это спрашивают: Сильный ответ связывает структуры PE с проверяемыми гипотезами и учитывает работу загрузчика и нестандартную структуру некоторых упаковщиков и легитимных файлов.

malware

Упаковку или обфускацию следует считать гипотезой, которую подтверждает совокупность согласующихся признаков.

  • Высокая энтропия бывает у сжатых и зашифрованных данных, медиаресурсов, установщиков и подписанных пакетов приложений, поэтому сама по себе ничего не доказывает.
  • Статическими признаками могут быть немногочисленные импорты, в основном функций загрузчика, закодированные строки, косвенные переходы, необычные размеры или права секций и точка входа в подозрительной секции либо коде распаковщика.
  • При запуске на распаковку указывают запись или распаковка кода в память, смена прав с записи на исполнение, позднее разрешение API и переход управления в новую исполняемую область.
  • Сравнение файла на диске с его образом в памяти и восстановленными импортами надежнее отдельной сигнатуры, имени секции или метаданных компилятора.

Зачем это спрашивают: Интервьюер хочет увидеть, что кандидат отличает эвристические признаки от надежного вывода и объединяет статические данные с результатами запуска.

malware

Криптографические хеши подтверждают полное совпадение байтов, а нечеткие хеши оценивают сходство различающихся файлов.

  • SHA-256 подходит для точной дедупликации и проверки целостности, поскольку изменение даже одного байта дает несвязанный хеш.
  • Методы ssdeep и TLSH помогают группировать близкие варианты, если после небольших правок или добавления данных сохранилось достаточно общей байтовой структуры.
  • Перекомпиляция, упаковка, шифрование, крупная перестановка блоков и слишком малый размер могут резко снизить достоверность сравнения или сделать его невозможным.
  • Шкала зависит от алгоритма и не выражает вероятность родства, поэтому оценку нужно сопоставлять с кодом, конфигурацией, импортами и особенностями протокола.

Зачем это спрашивают: Интервьюер оценивает, правильно ли кандидат выбирает метод сравнения и не выдает оценку сходства за доказательство происхождения.

Отсутствие наблюдаемой активности означает лишь то, что проверенные условия и достигнутые ветви кода не раскрыли вредоносное поведение.

  • Образцу могут требоваться аргументы, родительский документ, действия пользователя, повышенные права, определенная локаль или дата либо доступный командный сервер.
  • Задержки, малое время работы системы, признаки виртуальной машины, объем ресурсов, список процессов, отсутствие пользовательского ввода и проверки таймеров могут подавлять запуск в песочнице.
  • Длительность, эмуляция сети, сборка операционной системы, зависимости, права и набор входных данных определяют границы вывода.
  • Статические признаки, состояние памяти и контролируемые запуски с разными условиями помогают отличить неполное покрытие от реального отсутствия функции.

Зачем это спрашивают: Сильный ответ рассматривает отрицательный результат песочницы как ограниченное доказательство и объясняет, какие допущения среды на него влияют.

injectiondetectionendpoints

Обнаружение должно искать связанные межпроцессные операции с памятью и исполнением, а не совпадение с одним API.

  • Основные семейства включают загрузку DLL или шелл-кода через удаленный поток, APC-инъекцию или подмену контекста потока, подмену образа процесса и отображение общей секции либо ручное отображение PE.
  • Нужны данные об исходном и целевом процессах, правах доступа к целевому процессу, удаленном выделении и записи памяти, отображении секций, смене прав памяти и загрузке модулей.
  • Нужны события создания удаленных потоков, постановки APC в очередь, если такая телеметрия доступна, изменения контекста и начала исполнения в приватной области памяти без связи с загруженным образом.
  • Для подмены образа связывают запуск приостановленного процесса с выгрузкой или перезаписью исходного образа, заменой памяти, изменением контекста и возобновлением исполнения.

Зачем это спрашивают: Интервьюер проверяет, понимает ли кандидат внедрение как несколько последовательностей событий и может ли назвать нужную для их обнаружения телеметрию.

malware

Сначала следует описать подтвержденные возможности, а атрибуцию к семейству указать отдельно с явным уровнем уверенности.

  • Классифицируйте подтверждённые действия, например доступ к учётным данным, закрепление, сбор сведений о системе и окружении, сбор данных, обмен с командным сервером или уничтожение данных.
  • Отделяйте фактически выполненные действия от статически достижимых или только предполагаемых функций, поскольку импорт, строка или неактивированная ветвь не доказывают их использование.
  • Для вывода о семействе нужны независимые отличительные признаки, например характерный код, стабильный формат конфигурации, особенности протокола, криптографические константы или подтвержденная связь с известными образцами.
  • Инфраструктуру считайте вспомогательным признаком, поскольку ее могут совместно использовать или повторно применять, а при слабых данных используйте общее название вроде неизвестный загрузчик.

Зачем это спрашивают: Интервьюер проверяет, отделяет ли кандидат классификацию возможностей от атрибуции к семейству и точно ли выражает неопределенность.

tlsvalidationsessions

В полном рукопожатии TLS 1.3 с аутентификацией по сертификату и схемой 1-RTT сервер подтверждает личность, а эфемерный (EC)DHE и HKDF формируют ключи трафика.

  • ClientHello предлагает версии, наборы шифров, группы, алгоритмы подписи и эфемерные параметры; ServerHello выбирает параметры и возвращает свои, после чего стороны формируют ключи рукопожатия.
  • Под этими ключами сервер отправляет EncryptedExtensions, цепочку сертификатов, подпись CertificateVerify для хеша истории обмена и сообщение Finished, рассчитанное из секрета рукопожатия.
  • Клиент проверяет цепочку доверия, имя хоста, срок действия, допустимое назначение ключа и применимую политику отзыва, проверяет CertificateVerify и Finished, затем отправляет свой Finished.
  • HKDF формирует отдельные секреты для рукопожатия и прикладного трафика, а закрытый ключ сертификата подписывает хеш истории обмена, но не шифрует прикладные данные.

Зачем это спрашивают: Сильный ответ разделяет аутентификацию по сертификату, эфемерный обмен ключами, проверку истории рукопожатия и формирование симметричных ключей трафика.

tlscryptographydecision-making

Безопасная политика поддерживает TLS 1.3 и оставляет только строго настроенный TLS 1.2 там, где она нужна старым клиентам.

  • Отключите SSLv2, SSLv3, TLS 1.0 и TLS 1.1, а перед ужесточением оставшейся конфигурации TLS 1.2 проверьте совместимость клиентов.
  • Запретите статический обмен ключами RSA, DH и ECDH, а также RC4, 3DES и устаревшие CBC-наборы; для TLS 1.2 требуйте ECDHE с AES-GCM или ChaCha20-Poly1305.
  • TLS 1.3 аутентифицирует согласование в истории рукопожатия и помещает маркер понижения в ServerHello.random, а намеренный откат к TLS 1.2 должен использовать TLS_FALLBACK_SCSV вместо произвольных повторов.
  • Эфемерный DHE не позволяет позднее скомпрометированному ключу сертификата расшифровать ранее записанный трафик, но 0-RTT следует отключить там, где для ранних данных нужны защита от повтора или прямая секретность.

Зачем это спрашивают: Интервьюер оценивает, умеет ли кандидат связать настройки протокола с рисками понижения версии, повтора данных и поздней компрометации ключа.

dnshttps

На DNS-туннелирование указывает сочетание аномалий в именах и трафике, а DoH переносит значительную часть локальной сетевой видимости на конечные устройства и резолверы.

  • Полезны длинные или высокоэнтропийные метки, высокая доля уникальных поддоменов, регулярные обращения, необычное соотношение размеров запросов и ответов, редкие типы записей и низкая доля попаданий в кеш.
  • Пороговые значения должны учитывать CDN, телеметрию, защитные продукты и механизмы обнаружения сервисов, поскольку легитимные системы тоже создают большой объем или разнообразие меток.
  • DoH аутентифицирует и шифрует только участок от клиента до резолвера, поэтому резолвер видит запросы, а пассивные локальные сенсоры обычно видят лишь HTTPS-соединение.
  • В управляемой среде можно разрешить только утвержденные DoH-резолверы и получать контекст из телеметрии конечных устройств, браузеров, прокси и резолверов вместо полного запрета зашифрованного DNS.

Зачем это спрашивают: Сильный ответ учитывает признаки туннелирования и изменения конфиденциальности, доверия и видимости при использовании зашифрованного DNS.

Закрытые вопросы

  • 21

    Как работает подмена ARP и как Dynamic ARP Inspection снижает связанный с ней риск?

    network-security
  • 22

    Как работают атаки с поддельным DHCP-сервером и исчерпанием пула DHCP и какие меры от них защищают?

    network-security
  • 23

    Как обязательное подписание SMB снижает риск ретрансляции NTLM и какие у этой защиты ограничения?

    attacksrisk-management
  • 24

    Опишите обмен билетами Kerberos и объясните, почему SPN и настройки делегирования важны для безопасности.

    delegationidentity-access
  • 25

    Как защитить HTTP-сессию с помощью атрибутов cookie, HSTS и мер против CSRF?

    csrfsessionscookies
  • 26

    Какую роль SPF, DKIM и DMARC играют в аутентификации электронной почты и от чего они не защищают?

    authidentity-access
  • 27

    Как VLAN, сегментация и межсетевые экраны должны определять границы доверия в сети?

    network-securitynetworking
  • 28

    Чем отличаются RBAC и ABAC и какие компромиссы определяют выбор между ними?

    rbacidentity-access
  • 29

    Как PAM, доступ just-in-time и ограниченное администрирование поддерживают принцип наименьших привилегий?

    least-privilegeaccess-control
  • 30

    Чем отличаются OAuth 2.0, OpenID Connect и SAML и когда следует использовать каждый из них?

    oauthidentity-access
  • 31

    Почему FIDO2/WebAuthn обеспечивает более высокую надёжность MFA, чем одноразовые коды или push-подтверждения?

    identity-access
  • 32

    Как управлять сервисными учётными записями и идентичностями рабочих нагрузок, чтобы снизить риски, связанные с секретами?

    secretsidentity-accessrisk-management
  • 33

    Как проверяется цепочка сертификатов PKI с опорой на якорь доверия?

    validationcryptography
  • 34

    Какие компромиссы есть между CRL, OCSP и краткоживущими сертификатами при отзыве сертификатов?

    cryptography
  • 35

    Что должен включать безопасный жизненный цикл криптографических ключей и как его поддерживают KMS, HSM и конвертное шифрование?

    encryptioncryptography
  • 36

    Как связаны CVE, CWE и CPE в управлении уязвимостями?

    vulnerabilitiesvuln-management
  • 37

    Что означают базовые, временные и средовые показатели CVSS и какие ограничения есть у оценки CVSS?

    vuln-management
  • 38

    Чем EPSS отличается от CVSS и почему вероятность эксплуатации может не совпадать с критичностью уязвимости?

    vulnerabilitiesattacksvuln-management
  • 39

    Как приоритизировать уязвимости с учётом доступности для атакующего, критичности актива, свидетельств эксплуатации и действующих мер защиты?

    vulnerabilitiesattacksprioritization
  • 40

    Чем отличаются аутентифицированное и неаутентифицированное сканирование уязвимостей по охвату и ложным срабатываниям?

    vulnerabilitiescoverage
  • 41

    Как должны работать SLA на установку исправлений, исключения и компенсирующие меры в программе управления уязвимостями?

    vulnerabilitiesvuln-managementerror-handling
  • 42

    Как применять эшелонированную защиту и не дублировать меры с общей точкой отказа?

    fundamentals
  • 43

    Каковы основные принципы zero trust и что оценивается при непрерывной проверке?

    zero-trustdecision-making
  • 44

    Чем отличаются симметричное и асимметричное шифрование и зачем системы используют гибридное шифрование?

    encryptioncryptographysystem-design
  • 45

    Что дает AEAD и почему уникальность nonce или IV критична при использовании GCM?

    cryptography
  • 46

    Когда следует использовать криптографический хеш, HMAC или функцию хеширования паролей?

    passwordscryptography
  • 47

    Как меняется модель разделенной ответственности в облаке для IaaS, PaaS и SaaS?

    cloudcloud-security
  • 48

    Какие основы безопасности нужно внедрить в облачной среде в первую очередь?

    cloud-security
  • 49

    Что делает правило обнаружения в SIEM надежным с учетом обязательных полей, порогов, подавления и тестирования?

    detectiontestingsiem
  • 50

    Как следует коррелировать события безопасности из систем идентификации, конечных устройств и сети?

    endpoints
  • 51

    Как бы вы провели первый час после подтверждения инцидента безопасности?

    incidents
  • 52

    Как бы вы определили масштаб и хронологию инцидента по первичному алерту?

    incidentsalerting
  • 53

    Как выбрать между краткосрочным и долгосрочным сдерживанием?

    incident-response
  • 54

    Как бы вы проверили, что устранение последствий закрыло доступ злоумышленника?

    incident-response
  • 55

    Как безопасно вернуть затронутые системы в эксплуатацию?

    system-design
  • 56

    Как бы вы сохраняли свидетельства во время расследования?

    incident-response
  • 57

    Как бы вы отреагировали на подтвержденную компрометацию учетной записи пользователя?

    incident-response
  • 58

    Как бы вы отреагировали на ransomware, обнаруженный на нескольких конечных устройствах?

    malwareendpoints
  • 59

    Как бы вы расследовали предполагаемую эксфильтрацию данных?

    incident-responsedata-exfiltration
  • 60

    Как бы вы расследовали признаки компрометации публичного веб-приложения?

    incident-response
  • 61

    Как бы вы расследовали алерт о подозрительном запуске PowerShell?

    incident-responsealerting
  • 62

    Как бы вы расследовали алерт о невозможном перемещении пользователя?

    incident-responsealerting
  • 63

    Как бы вы расследовали повторные ошибки аутентификации с последующим успешным входом?

    authidentity-accessincident-response
  • 64

    Как бы вы расследовали неожиданное создание новой учетной записи администратора?

    incident-response
  • 65

    Как бы вы расследовали EDR-алерт о вредоносном ПО на критическом сервере?

    malwareincident-responseendpoints
  • 66

    Как бы вы безопасно проанализировали подозрительное вложение письма?

  • 67

    Как бы вы проанализировали письмо, на которое пожаловались как на фишинг?

    social-engineering
  • 68

    Что бы вы сделали, если пользователь ввел учетные данные на фишинговом сайте?

    social-engineering
  • 69

    Как бы вы расследовали предполагаемую компрометацию деловой почты без вредоносного ПО?

    malwareincident-responsesocial-engineering
  • 70

    Как бы вы начали threat hunting?

    threat-hunting
  • 71

    Как бы вы использовали MITRE ATT&CK во время threat hunting?

    threat-intelthreat-hunting
  • 72

    Как бы вы превратили успешный threat hunt в production-детект?

    threat-huntingdetection
  • 73

    Как бы вы использовали базовые линии для расследования аномального поведения?

    incident-responsedetection
  • 74

    Как бы вы построили расследование высококритичного алерта в Splunk?

    alertingsiemseverity-priority
  • 75

    Как бы вы сопоставили данные идентификации, конечного устройства и сети для одного алерта?

    alertingendpoints
  • 76

    Что бы вы сделали при отсутствии критичного источника логов во время расследования?

    incident-response
  • 77

    Как бы вы настроили детект, создающий слишком много ложных срабатываний?

    detectiondetection-tuning
  • 78

    Как бы вы измерили полезность детекта?

    detection
  • 79

    Когда безопасно использовать allowlist или подавление алерта?

    alerting
  • 80

    Как бы вы управляли детектами как кодом?

    detection
  • 81

    Как бы вы приоритизировали устранение уязвимостей помимо оценки CVSS?

    vulnerabilitiesvuln-managementprioritization
  • 82

    Как бы вы обработали критическую уязвимость в доступном из интернета сервисе?

    vulnerabilities
  • 83

    Как бы вы оценили запрос на принятие риска уязвимости?

    vulnerabilitiesrisk-managementdecision-making
  • 84

    Как бы вы проверили фактическое устранение уязвимости?

    vulnerabilities
  • 85

    Как бы вы проверили предполагаемое ложное срабатывание сканера уязвимостей?

    vulnerabilitiesvalidationdetection-tuning
  • 86

    Как бы вы выбирали между экстренной установкой патча и компенсирующими мерами?

  • 87

    Как бы вы расследовали подозрительную активность облачного API?

    incident-responsecloud-securityapi
  • 88

    Как бы вы отреагировали на публично доступный бакет облачного хранилища?

    cloud-security
  • 89

    Как бы вы отреагировали на утечку облачного ключа доступа?

    cloud-security
  • 90

    Как бы вы расследовали предполагаемое повышение привилегий в облачном аккаунте?

    incident-responsecloud-securityescalation
  • 91

    Какие облачные логи вы бы сопоставили во время расследования?

    incident-responsecloud-security
  • 92

    Как бы вы расследовали подозрительную активность в кластере Kubernetes?

    incident-responsekubernetes
  • 93

    Как бы вы определили масштаб фишинговой кампании в организации?

    social-engineering
  • 94

    Как бы вы создали и проверили правило YARA по образцу вредоносного ПО?

    validationmalware
  • 95

    Когда во время расследования вы бы использовали анализ памяти с Volatility?

    forensicsincident-responsememory
  • 96

    Как бы вы использовали данные пакетов для расследования возможного command-and-control трафика?

    incident-responseattacks
  • 97

    Как бы вы искали закрепление после обнаружения вредоносного ПО на одном хосте?

    malware
  • 98

    Как бы вы сообщали о критичности инцидента техническим и бизнес-участникам?

    communicationincidentsseverity-priority
  • 99

    Что бы вы сделали после сдерживания инцидента и восстановления систем?

    incidents
  • 100

    Как бы вы приоритизировали несколько одновременных высококритичных алертов?

    alertingseverity-priority