Вопросы на собеседовании: Аналитик кибербезопасности
100 реальных вопросов с образцовыми ответами и пояснениями для уровня Middle.
Смотреть пример резюме: Аналитик кибербезопасности →Тренировка флешкарточками
Интервальное повторение · Hunter Pass
Вопросы
Они обозначают соответственно цель атакующего, способ её достижения, более узкий вариант способа и его конкретную реализацию.
- Тактика описывает цель атакующего, например получение учётных данных или закрепление в системе.
- Техника описывает общее поведение для достижения этой цели, а подтехника сужает его до отдельного способа.
- Процедура показывает, как конкретная группа или инструмент реализует технику либо подтехнику в наблюдаемом или документированном случае.
- Аналитику следует выбирать наиболее детальный уровень, подтверждённый фактами, и не считать название инструмента или отдельный индикатор самостоятельной техникой.
Зачем это спрашивают: Интервьюер проверяет, умеет ли кандидат точно пользоваться терминологией ATT&CK, а не считать все уровни взаимозаменяемыми метками.
Сначала собранную телеметрию сопоставляют с компонентами данных ATT&CK, а затем проверенные аналитические правила связывают с поведением, которое они действительно способны обнаружить.
- Источник вроде телеметрии процессов на конечных устройствах поддерживает компонент Process Creation, только если сбор охватывает нужные поля, узлы и периоды времени.
- Правило обнаружения можно связать с техникой или подтехникой, когда его логика выявляет это поведение, а не просто потому, что источник потенциально содержит связанные данные.
- Пробелы в сборе, отключённый аудит, потери при разборе данных, недостаточный срок хранения, неохваченные группы узлов и способы обхода защиты снижают реальную видимость.
- Поэтому тепловая карта ATT&CK отражает проверенные в заданных границах гипотезы обнаружения, а не гарантирует покрытие каждой реализации отмеченной техники.
Зачем это спрашивают: Сильный ответ отделяет наличие телеметрии от эффективности правил обнаружения и не преувеличивает покрытие ATT&CK.
Они нацелены на разные хранилища учётных данных и требуют разных путей доступа, поэтому их признаки и меры защиты не взаимозаменяемы.
- Выгрузка памяти LSASS нацелена на данные активных сеансов Windows и обычно требует локальных прав администратора или уровня SYSTEM.
- Извлечение SAM нацелено на хеши паролей локальных учётных записей в кустах реестра SAM и SYSTEM и обычно требует привилегированного локального либо офлайн-доступа.
- DCSync запрашивает доменные учётные данные через протоколы репликации Active Directory и требует прав на репликацию, но не требует чтения LSASS на контроллере домена.
- Меры защиты должны отдельно учитывать запуск LSASS как защищённого процесса и Credential Guard, защиту реестра и резервных копий, а также строгий контроль и мониторинг прав репликации каталога.
Зачем это спрашивают: Интервьюер проверяет, отличает ли кандидат локальные хранилища учётных данных от злоупотребления доменной репликацией и подбирает ли меры под каждый способ.
Kerberoasting атакует зашифрованные данные билета TGS для учётной записи с SPN, а AS-REP roasting атакует данные ответа для учётной записи с отключённой предварительной аутентификацией Kerberos.
- Kerberoasting обычно доступен любому аутентифицированному пользователю домена, который может запросить билет TGS для зарегистрированного SPN и подобрать пароль офлайн по зашифрованной части билета.
- Для AS-REP roasting нужно знать имя учётной записи с отключённой предварительной аутентификацией, после чего атакующий может без её пароля запросить данные AS-REP для офлайн-подбора.
- Обе атаки особенно опасны при слабых паролях учётных записей, но различаются настройками каталога и типами сообщений Kerberos.
- Длинные пароли управляемых сервисных учётных записей снижают риск Kerberoasting, а обязательная предварительная аутентификация устраняет условие для AS-REP roasting.
Зачем это спрашивают: Интервьюер ожидает объяснения протокольных условий и настроек целевых учётных записей, а не объединения всех атак на Kerberos в одну категорию.
Термин living-off-the-land binaries обозначает легитимные системные инструменты, обычные возможности которых можно использовать для вредоносного запуска, передачи данных или сбора сведений о системе.
- К ним относятся PowerShell, rundll32, regsvr32, mshta и certutil, у которых также есть штатные сценарии администрирования и работы приложений.
- Статический список по имени, пути, хешу или подписи доверяет исполняемому файлу, но не позволяет оценить легитимность его аргументов и сопутствующей активности.
- Копии, альтернативные пути, необычные родительские процессы, кодированные команды, удалённое содержимое и редкие адреса назначения дают контекст, которого нет при оценке только исполняемого файла.
- Эффективная защита сочетает ограничивающие политики запуска с анализом командной строки, дерева процессов, пользователя, сетевой активности и частоты использования.
Зачем это спрашивают: Сильный ответ учитывает двойное назначение инструментов и не считает подписанный или разрешённый исполняемый файл заведомо безопасным.
Эти механизмы различаются необходимыми правами, условиями запуска, контекстом выполнения, устойчивостью и оставляемой телеметрией.
- Новая или изменённая служба может запускаться при загрузке от имени SYSTEM, но для её локального или удалённого создания обычно нужны права администратора и появляются события создания или изменения службы.
- Задача планировщика поддерживает запуск по времени, событию или входу пользователя и может работать в другом контексте безопасности, только если у создателя есть необходимые права.
- Ключ HKCU Run запускает код при входе конкретного пользователя с его правами, а HKLM Run затрагивает больше пользователей и обычно требует прав администратора.
- Защитникам следует ограничивать права на создание и отслеживать отклонения от базовой конфигурации служб, задач и автозапуска по штатной телеметрии Windows и средств защиты конечных устройств.
Зачем это спрашивают: Интервьюер оценивает, умеет ли кандидат сравнивать механизмы закрепления по границам безопасности и наблюдаемому поведению, а не только по названию.
Они предоставляют разные пути удалённого администрирования, но каждый становится каналом горизонтального перемещения при слабой защите учётных данных и чрезмерно широких полномочиях.
- SMB даёт доступ к файлам и административным общим ресурсам, а PsExec обычно использует SMB для копирования файла и RPC диспетчера управления службами для создания и запуска временной удалённой службы.
- RDP создаёт интерактивный сеанс рабочего стола и оставляет признаки удалённого входа и сеанса, отличные от удалённого выполнения отдельных команд.
- WinRM предоставляет WS-Management для удалённого запуска PowerShell или выполнения команд по HTTP либо HTTPS, а его возможности можно ограничить через Just Enough Administration.
- Сегментация сети, межсетевые экраны узлов, MFA на поддерживающих её путях удалённого администрирования или шлюзах, уникальные пароли локальных администраторов, ограничение групп администраторов и защита учётных данных сокращают доступные пути и повторное использование привилегий.
Зачем это спрашивают: Интервьюер проверяет, отличает ли кандидат протоколы от инструментов и связывает ли каждый путь с эшелонированными мерами защиты учётных данных, узлов и сети.
HTTPS скрывает содержимое трафика, но оставляет доступными сведения о соединении, TLS, времени, объёме данных и связанном процессе, которые помогают обнаруживать C2.
- Сетевые сенсоры видят IP-адрес и порт назначения, длительность соединения, соотношение входящего и исходящего трафика, размеры пакетов и периодичность обращений даже без расшифровки.
- В зависимости от версии TLS и использования Encrypted Client Hello также могут быть видны SNI, сведения о сертификате, отпечаток клиента и параметры согласования протокола.
- Телеметрия конечного устройства и прокси позволяет связать соединение с процессом, командной строкой, пользователем, категорией URL и репутацией адреса назначения.
- Ни один признак сам по себе не доказывает наличие C2, поэтому правило должно объединять сигналы и учитывать нормальную работу браузеров, агентов обновления и API.
Зачем это спрашивают: Интервьюер проверяет, понимает ли кандидат доступные метаданные HTTPS и умеет ли объединять сетевую и конечную телеметрию, не считая одну аномалию доказательством.
При эксфильтрации сбор и подготовку данных часто отделяют от передачи, чтобы оптимизировать объём, время и выбранный путь из сети.
- Промежуточное размещение объединяет выбранные файлы во временном хранилище, а сжатие может уменьшить объём передачи и число файлов, но само по себе не шифрует содержимое.
- HTTPS или облачные хранилища могут сливаться с обычным веб-трафиком и поддерживать крупные передачи, тогда как DNS даёт меньшую пропускную способность, но может пройти через сеть со слабым контролем резолверов.
- Выбор канала зависит от объёма данных, доступных инструментов, аутентификации, протокольных ограничений, того, разрешён ли адрес назначения и допустимого уровня шума.
- Телеметрия файлов и архивов, DLP, журналы прокси или CASB, фильтрация исходящего трафика, обязательное использование разрешённых резолверов и базовые уровни объёма передачи охватывают разные части последовательности.
Зачем это спрашивают: Сильный ответ рассматривает эксфильтрацию как последовательность с учётом ограничений и связывает меры защиты с подготовкой и передачей, а не называет одно средство блокировки.
Cyber Kill Chain представляет высокоуровневый жизненный цикл атаки, а ATT&CK является подробной базой знаний о поведении атакующих без привязки к одной линейной последовательности.
- Kill Chain упорядочивает активность по этапам: разведка, подготовка средств атаки, доставка, эксплуатация уязвимостей, установка, командование и управление, действия для достижения целей.
- Фазовая модель помогает объяснять развитие кампании и находить этапы, на которых общие меры предотвращения или пресечения могут разорвать цепочку.
- ATT&CK организует тактики, техники и подтехники для моделирования угроз, разработки правил обнаружения, эмуляции и анализа пробелов видимости.
- Команды могут использовать Kill Chain для представления жизненного цикла руководству, а ATT&CK для технического сопоставления, помня, что ни одна модель не доказывает покрытие правилами обнаружения.
Зачем это спрашивают: Интервьюер проверяет, умеет ли кандидат выбирать фреймворк под нужный уровень анализа, а не представлять две модели конкурентами.
Статический и динамический анализ дают разные данные, поэтому надежная оценка сочетает оба подхода.
- Статический анализ исследует метаданные файла, строки, импорты, ресурсы и код без запуска образца.
- Динамический анализ фиксирует процессы, операции с файлами, реестром и памятью, а также сетевой трафик на достигнутых ветвях кода в контролируемой среде.
- Упаковка, закодированные данные и динамическое разрешение API могут скрыть статические признаки, а условия активации, проверки среды и неактивированные ветви могут скрыть поведение при запуске.
- Совпадение артефактов кода с наблюдаемыми эффектами повышает уверенность, но ни один источник не доказывает, что были задействованы все возможности.
Зачем это спрашивают: Интервьюер проверяет, понимает ли кандидат доказательную ценность и слепые зоны обоих методов анализа и не считает ли один из них окончательным.
Структуры PE дают начальное представление о вероятных возможностях и ходе исполнения, но остаются вспомогательными данными.
- Импорты указывают, какие API код может вызывать для работы с сетью, закрепления, доступа к процессам или криптографии, хотя отложенное или динамическое разрешение делает таблицу скудной.
- Имена, размеры на диске и в памяти, энтропия и права секций могут выявить встроенные данные, исполняемую нагрузку или необычные области одновременно с правами записи и исполнения.
- AddressOfEntryPoint задает номинальную точку входа после работы загрузчика и может вести к обычной инициализации или распаковщику, но функции обратного вызова TLS (Thread Local Storage) могут выполниться раньше.
- Несогласованные заголовки, точка входа вне ожидаемой секции кода и скудные импорты полезны в совокупности, но не доказывают вредоносность.
Зачем это спрашивают: Сильный ответ связывает структуры PE с проверяемыми гипотезами и учитывает работу загрузчика и нестандартную структуру некоторых упаковщиков и легитимных файлов.
Упаковку или обфускацию следует считать гипотезой, которую подтверждает совокупность согласующихся признаков.
- Высокая энтропия бывает у сжатых и зашифрованных данных, медиаресурсов, установщиков и подписанных пакетов приложений, поэтому сама по себе ничего не доказывает.
- Статическими признаками могут быть немногочисленные импорты, в основном функций загрузчика, закодированные строки, косвенные переходы, необычные размеры или права секций и точка входа в подозрительной секции либо коде распаковщика.
- При запуске на распаковку указывают запись или распаковка кода в память, смена прав с записи на исполнение, позднее разрешение API и переход управления в новую исполняемую область.
- Сравнение файла на диске с его образом в памяти и восстановленными импортами надежнее отдельной сигнатуры, имени секции или метаданных компилятора.
Зачем это спрашивают: Интервьюер хочет увидеть, что кандидат отличает эвристические признаки от надежного вывода и объединяет статические данные с результатами запуска.
Криптографические хеши подтверждают полное совпадение байтов, а нечеткие хеши оценивают сходство различающихся файлов.
- SHA-256 подходит для точной дедупликации и проверки целостности, поскольку изменение даже одного байта дает несвязанный хеш.
- Методы ssdeep и TLSH помогают группировать близкие варианты, если после небольших правок или добавления данных сохранилось достаточно общей байтовой структуры.
- Перекомпиляция, упаковка, шифрование, крупная перестановка блоков и слишком малый размер могут резко снизить достоверность сравнения или сделать его невозможным.
- Шкала зависит от алгоритма и не выражает вероятность родства, поэтому оценку нужно сопоставлять с кодом, конфигурацией, импортами и особенностями протокола.
Зачем это спрашивают: Интервьюер оценивает, правильно ли кандидат выбирает метод сравнения и не выдает оценку сходства за доказательство происхождения.
Отсутствие наблюдаемой активности означает лишь то, что проверенные условия и достигнутые ветви кода не раскрыли вредоносное поведение.
- Образцу могут требоваться аргументы, родительский документ, действия пользователя, повышенные права, определенная локаль или дата либо доступный командный сервер.
- Задержки, малое время работы системы, признаки виртуальной машины, объем ресурсов, список процессов, отсутствие пользовательского ввода и проверки таймеров могут подавлять запуск в песочнице.
- Длительность, эмуляция сети, сборка операционной системы, зависимости, права и набор входных данных определяют границы вывода.
- Статические признаки, состояние памяти и контролируемые запуски с разными условиями помогают отличить неполное покрытие от реального отсутствия функции.
Зачем это спрашивают: Сильный ответ рассматривает отрицательный результат песочницы как ограниченное доказательство и объясняет, какие допущения среды на него влияют.
Обнаружение должно искать связанные межпроцессные операции с памятью и исполнением, а не совпадение с одним API.
- Основные семейства включают загрузку DLL или шелл-кода через удаленный поток, APC-инъекцию или подмену контекста потока, подмену образа процесса и отображение общей секции либо ручное отображение PE.
- Нужны данные об исходном и целевом процессах, правах доступа к целевому процессу, удаленном выделении и записи памяти, отображении секций, смене прав памяти и загрузке модулей.
- Нужны события создания удаленных потоков, постановки APC в очередь, если такая телеметрия доступна, изменения контекста и начала исполнения в приватной области памяти без связи с загруженным образом.
- Для подмены образа связывают запуск приостановленного процесса с выгрузкой или перезаписью исходного образа, заменой памяти, изменением контекста и возобновлением исполнения.
Зачем это спрашивают: Интервьюер проверяет, понимает ли кандидат внедрение как несколько последовательностей событий и может ли назвать нужную для их обнаружения телеметрию.
Сначала следует описать подтвержденные возможности, а атрибуцию к семейству указать отдельно с явным уровнем уверенности.
- Классифицируйте подтверждённые действия, например доступ к учётным данным, закрепление, сбор сведений о системе и окружении, сбор данных, обмен с командным сервером или уничтожение данных.
- Отделяйте фактически выполненные действия от статически достижимых или только предполагаемых функций, поскольку импорт, строка или неактивированная ветвь не доказывают их использование.
- Для вывода о семействе нужны независимые отличительные признаки, например характерный код, стабильный формат конфигурации, особенности протокола, криптографические константы или подтвержденная связь с известными образцами.
- Инфраструктуру считайте вспомогательным признаком, поскольку ее могут совместно использовать или повторно применять, а при слабых данных используйте общее название вроде неизвестный загрузчик.
Зачем это спрашивают: Интервьюер проверяет, отделяет ли кандидат классификацию возможностей от атрибуции к семейству и точно ли выражает неопределенность.
В полном рукопожатии TLS 1.3 с аутентификацией по сертификату и схемой 1-RTT сервер подтверждает личность, а эфемерный (EC)DHE и HKDF формируют ключи трафика.
- ClientHello предлагает версии, наборы шифров, группы, алгоритмы подписи и эфемерные параметры; ServerHello выбирает параметры и возвращает свои, после чего стороны формируют ключи рукопожатия.
- Под этими ключами сервер отправляет EncryptedExtensions, цепочку сертификатов, подпись CertificateVerify для хеша истории обмена и сообщение Finished, рассчитанное из секрета рукопожатия.
- Клиент проверяет цепочку доверия, имя хоста, срок действия, допустимое назначение ключа и применимую политику отзыва, проверяет CertificateVerify и Finished, затем отправляет свой Finished.
- HKDF формирует отдельные секреты для рукопожатия и прикладного трафика, а закрытый ключ сертификата подписывает хеш истории обмена, но не шифрует прикладные данные.
Зачем это спрашивают: Сильный ответ разделяет аутентификацию по сертификату, эфемерный обмен ключами, проверку истории рукопожатия и формирование симметричных ключей трафика.
Безопасная политика поддерживает TLS 1.3 и оставляет только строго настроенный TLS 1.2 там, где она нужна старым клиентам.
- Отключите SSLv2, SSLv3, TLS 1.0 и TLS 1.1, а перед ужесточением оставшейся конфигурации TLS 1.2 проверьте совместимость клиентов.
- Запретите статический обмен ключами RSA, DH и ECDH, а также RC4, 3DES и устаревшие CBC-наборы; для TLS 1.2 требуйте ECDHE с AES-GCM или ChaCha20-Poly1305.
- TLS 1.3 аутентифицирует согласование в истории рукопожатия и помещает маркер понижения в ServerHello.random, а намеренный откат к TLS 1.2 должен использовать TLS_FALLBACK_SCSV вместо произвольных повторов.
- Эфемерный DHE не позволяет позднее скомпрометированному ключу сертификата расшифровать ранее записанный трафик, но 0-RTT следует отключить там, где для ранних данных нужны защита от повтора или прямая секретность.
Зачем это спрашивают: Интервьюер оценивает, умеет ли кандидат связать настройки протокола с рисками понижения версии, повтора данных и поздней компрометации ключа.
На DNS-туннелирование указывает сочетание аномалий в именах и трафике, а DoH переносит значительную часть локальной сетевой видимости на конечные устройства и резолверы.
- Полезны длинные или высокоэнтропийные метки, высокая доля уникальных поддоменов, регулярные обращения, необычное соотношение размеров запросов и ответов, редкие типы записей и низкая доля попаданий в кеш.
- Пороговые значения должны учитывать CDN, телеметрию, защитные продукты и механизмы обнаружения сервисов, поскольку легитимные системы тоже создают большой объем или разнообразие меток.
- DoH аутентифицирует и шифрует только участок от клиента до резолвера, поэтому резолвер видит запросы, а пассивные локальные сенсоры обычно видят лишь HTTPS-соединение.
- В управляемой среде можно разрешить только утвержденные DoH-резолверы и получать контекст из телеметрии конечных устройств, браузеров, прокси и резолверов вместо полного запрета зашифрованного DNS.
Зачем это спрашивают: Сильный ответ учитывает признаки туннелирования и изменения конфиденциальности, доверия и видимости при использовании зашифрованного DNS.
Закрытые вопросы
- 21
Как работает подмена ARP и как Dynamic ARP Inspection снижает связанный с ней риск?
network-security - 22
Как работают атаки с поддельным DHCP-сервером и исчерпанием пула DHCP и какие меры от них защищают?
network-security - 23
Как обязательное подписание SMB снижает риск ретрансляции NTLM и какие у этой защиты ограничения?
attacksrisk-management - 24
Опишите обмен билетами Kerberos и объясните, почему SPN и настройки делегирования важны для безопасности.
delegationidentity-access - 25
Как защитить HTTP-сессию с помощью атрибутов cookie, HSTS и мер против CSRF?
csrfsessionscookies - 26
Какую роль SPF, DKIM и DMARC играют в аутентификации электронной почты и от чего они не защищают?
authidentity-access - 27
Как VLAN, сегментация и межсетевые экраны должны определять границы доверия в сети?
network-securitynetworking - 28
Чем отличаются RBAC и ABAC и какие компромиссы определяют выбор между ними?
rbacidentity-access - 29
Как PAM, доступ just-in-time и ограниченное администрирование поддерживают принцип наименьших привилегий?
least-privilegeaccess-control - 30
Чем отличаются OAuth 2.0, OpenID Connect и SAML и когда следует использовать каждый из них?
oauthidentity-access - 31
Почему FIDO2/WebAuthn обеспечивает более высокую надёжность MFA, чем одноразовые коды или push-подтверждения?
identity-access - 32
Как управлять сервисными учётными записями и идентичностями рабочих нагрузок, чтобы снизить риски, связанные с секретами?
secretsidentity-accessrisk-management - 33
Как проверяется цепочка сертификатов PKI с опорой на якорь доверия?
validationcryptography - 34
Какие компромиссы есть между CRL, OCSP и краткоживущими сертификатами при отзыве сертификатов?
cryptography - 35
Что должен включать безопасный жизненный цикл криптографических ключей и как его поддерживают KMS, HSM и конвертное шифрование?
encryptioncryptography - 36
Как связаны CVE, CWE и CPE в управлении уязвимостями?
vulnerabilitiesvuln-management - 37
Что означают базовые, временные и средовые показатели CVSS и какие ограничения есть у оценки CVSS?
vuln-management - 38
Чем EPSS отличается от CVSS и почему вероятность эксплуатации может не совпадать с критичностью уязвимости?
vulnerabilitiesattacksvuln-management - 39
Как приоритизировать уязвимости с учётом доступности для атакующего, критичности актива, свидетельств эксплуатации и действующих мер защиты?
vulnerabilitiesattacksprioritization - 40
Чем отличаются аутентифицированное и неаутентифицированное сканирование уязвимостей по охвату и ложным срабатываниям?
vulnerabilitiescoverage - 41
Как должны работать SLA на установку исправлений, исключения и компенсирующие меры в программе управления уязвимостями?
vulnerabilitiesvuln-managementerror-handling - 42
Как применять эшелонированную защиту и не дублировать меры с общей точкой отказа?
fundamentals - 43
Каковы основные принципы zero trust и что оценивается при непрерывной проверке?
zero-trustdecision-making - 44
Чем отличаются симметричное и асимметричное шифрование и зачем системы используют гибридное шифрование?
encryptioncryptographysystem-design - 45
Что дает AEAD и почему уникальность nonce или IV критична при использовании GCM?
cryptography - 46
Когда следует использовать криптографический хеш, HMAC или функцию хеширования паролей?
passwordscryptography - 47
Как меняется модель разделенной ответственности в облаке для IaaS, PaaS и SaaS?
cloudcloud-security - 48
Какие основы безопасности нужно внедрить в облачной среде в первую очередь?
cloud-security - 49
Что делает правило обнаружения в SIEM надежным с учетом обязательных полей, порогов, подавления и тестирования?
detectiontestingsiem - 50
Как следует коррелировать события безопасности из систем идентификации, конечных устройств и сети?
endpoints - 51
Как бы вы провели первый час после подтверждения инцидента безопасности?
incidents - 52
Как бы вы определили масштаб и хронологию инцидента по первичному алерту?
incidentsalerting - 53
Как выбрать между краткосрочным и долгосрочным сдерживанием?
incident-response - 54
Как бы вы проверили, что устранение последствий закрыло доступ злоумышленника?
incident-response - 55
Как безопасно вернуть затронутые системы в эксплуатацию?
system-design - 56
Как бы вы сохраняли свидетельства во время расследования?
incident-response - 57
Как бы вы отреагировали на подтвержденную компрометацию учетной записи пользователя?
incident-response - 58
Как бы вы отреагировали на ransomware, обнаруженный на нескольких конечных устройствах?
malwareendpoints - 59
Как бы вы расследовали предполагаемую эксфильтрацию данных?
incident-responsedata-exfiltration - 60
Как бы вы расследовали признаки компрометации публичного веб-приложения?
incident-response - 61
Как бы вы расследовали алерт о подозрительном запуске PowerShell?
incident-responsealerting - 62
Как бы вы расследовали алерт о невозможном перемещении пользователя?
incident-responsealerting - 63
Как бы вы расследовали повторные ошибки аутентификации с последующим успешным входом?
authidentity-accessincident-response - 64
Как бы вы расследовали неожиданное создание новой учетной записи администратора?
incident-response - 65
Как бы вы расследовали EDR-алерт о вредоносном ПО на критическом сервере?
malwareincident-responseendpoints - 66
Как бы вы безопасно проанализировали подозрительное вложение письма?
- 67
Как бы вы проанализировали письмо, на которое пожаловались как на фишинг?
social-engineering - 68
Что бы вы сделали, если пользователь ввел учетные данные на фишинговом сайте?
social-engineering - 69
Как бы вы расследовали предполагаемую компрометацию деловой почты без вредоносного ПО?
malwareincident-responsesocial-engineering - 70
Как бы вы начали threat hunting?
threat-hunting - 71
Как бы вы использовали MITRE ATT&CK во время threat hunting?
threat-intelthreat-hunting - 72
Как бы вы превратили успешный threat hunt в production-детект?
threat-huntingdetection - 73
Как бы вы использовали базовые линии для расследования аномального поведения?
incident-responsedetection - 74
Как бы вы построили расследование высококритичного алерта в Splunk?
alertingsiemseverity-priority - 75
Как бы вы сопоставили данные идентификации, конечного устройства и сети для одного алерта?
alertingendpoints - 76
Что бы вы сделали при отсутствии критичного источника логов во время расследования?
incident-response - 77
Как бы вы настроили детект, создающий слишком много ложных срабатываний?
detectiondetection-tuning - 78
Как бы вы измерили полезность детекта?
detection - 79
Когда безопасно использовать allowlist или подавление алерта?
alerting - 80
Как бы вы управляли детектами как кодом?
detection - 81
Как бы вы приоритизировали устранение уязвимостей помимо оценки CVSS?
vulnerabilitiesvuln-managementprioritization - 82
Как бы вы обработали критическую уязвимость в доступном из интернета сервисе?
vulnerabilities - 83
Как бы вы оценили запрос на принятие риска уязвимости?
vulnerabilitiesrisk-managementdecision-making - 84
Как бы вы проверили фактическое устранение уязвимости?
vulnerabilities - 85
Как бы вы проверили предполагаемое ложное срабатывание сканера уязвимостей?
vulnerabilitiesvalidationdetection-tuning - 86
Как бы вы выбирали между экстренной установкой патча и компенсирующими мерами?
- 87
Как бы вы расследовали подозрительную активность облачного API?
incident-responsecloud-securityapi - 88
Как бы вы отреагировали на публично доступный бакет облачного хранилища?
cloud-security - 89
Как бы вы отреагировали на утечку облачного ключа доступа?
cloud-security - 90
Как бы вы расследовали предполагаемое повышение привилегий в облачном аккаунте?
incident-responsecloud-securityescalation - 91
Какие облачные логи вы бы сопоставили во время расследования?
incident-responsecloud-security - 92
Как бы вы расследовали подозрительную активность в кластере Kubernetes?
incident-responsekubernetes - 93
Как бы вы определили масштаб фишинговой кампании в организации?
social-engineering - 94
Как бы вы создали и проверили правило YARA по образцу вредоносного ПО?
validationmalware - 95
Когда во время расследования вы бы использовали анализ памяти с Volatility?
forensicsincident-responsememory - 96
Как бы вы использовали данные пакетов для расследования возможного command-and-control трафика?
incident-responseattacks - 97
Как бы вы искали закрепление после обнаружения вредоносного ПО на одном хосте?
malware - 98
Как бы вы сообщали о критичности инцидента техническим и бизнес-участникам?
communicationincidentsseverity-priority - 99
Что бы вы сделали после сдерживания инцидента и восстановления систем?
incidents - 100
Как бы вы приоритизировали несколько одновременных высококритичных алертов?
alertingseverity-priority