Вопросы на собеседовании: Аналитик кибербезопасности
100 реальных вопросов с образцовыми ответами и пояснениями для уровня Senior.
Смотреть пример резюме: Аналитик кибербезопасности →Тренировка флешкарточками
Интервальное повторение · Hunter Pass
Вопросы
Я буду настраивать самые затратные детекты по размеченным результатам, сохраняя подтвержденное покрытие ATT&CK.
- В Splunk ES я ранжирую 120 поисков по времени аналитиков и доле ложных срабатываний, затем настрою 15 правил, создающих 70% нагрузки, прежде чем трогать малошумные детекты.
- Я добавлю критичность активов, контекст учетной записи и 14-дневные базовые уровни в пороги SPL, допустив до 10 минут задержки корреляции ради сокращения безопасных оповещений минимум на 60%.
- После каждого изменения я повторю тесты Atomic Red Team для 20 приоритетных техник ATT&CK и отменю настройку правила, если полнота упадет ниже 95%, даже если цель в 5% ложных срабатываний не достигнута.
Зачем это спрашивают: Интервьюер оценивает, умеет ли кандидат настраивать крупную среду Splunk с измеримой точностью, защищенной полнотой и реалистичной стоимостью запросов.
Я буду коррелировать медленные массовые отказы по учетным записям и источникам вместо фиксированного порога для одного пользователя.
- В Sentinel KQL я агрегирую отказы за 10 минут по IP-источнику, tenant и протоколу аутентификации, требуя минимум 20 пользователей и долю отказов выше 95%, чтобы убрать обычные ошибки ввода.
- Я обогащу данные named locations Entra ID и списками сервисных учетных записей, допустив проверяемый allowlist не более чем из 30 сканеров ради повышения точности до 90%.
- Я проверю T1110.003 на 12 положительных и 40 безопасных fixtures в тестовом workspace Sentinel, оставив запуск запроса каждые 5 минут, чтобы задержка не превышала 15 минут ценой дополнительных вычислений.
Зачем это спрашивают: Сильный ответ объединяет правильную агрегацию password spraying, контекст учетных записей, явные тестовые данные и выбор между задержкой и стоимостью.
Я буду обнаруживать подозрительные последовательности и контекст запуска shell, а не каждый интерактивный запуск.
- В Elastic EQL я свяжу сетевой родительский процесс, запуск shell и следующую утилиту в пределах 60 секунд, сократив поиск на 180 000 EPS до ограниченной последовательности из 3 событий.
- Я потребую редкую пару родителя и потомка либо запуск сервисной учетной записью, используя 30-дневный базовый уровень и допуская 24 часа на обучение ради лимита в 300 оповещений в день.
- Я проверю 15 вариантов T1059.004 и 100 примеров скриптов развертывания на репрезентативном replay со скоростью 180 000 EPS, отклонив правило при p95 задержки выше 2 минут или полноте ниже 90%.
Зачем это спрашивают: Интервьюер проверяет, умеет ли кандидат выразить поведенческую EQL-аналитику, которая остается избирательной и производительной при большом потоке событий.
Я заменю покрытие по меткам доказательством работы телеметрии, аналитики и доставки оповещения для каждого приоритетного поведения.
- В слое ATT&CK Navigator я зафиксирую все 40 техник, источник данных, платформу, ID правила, владельца и последний тест, считая видимость, детект и предотвращение 3 отдельными состояниями.
- Я выполню тесты Atomic Red Team или CALDERA минимум для 10 техник за sprint, допустив 2 часа контролируемого простоя тестовых хостов, чтобы завершить все 40 за 90 дней.
- Я отчитаюсь по доле подтвержденных детектов и возрасту тестов, требуя срабатывания в пределах SLO для 90% из 40 техник и показывая технику без теста за 90 дней как непроверенную, а не зеленую.
Зачем это спрашивают: Интервьюер проверяет, означает ли покрытие ATT&CK актуальное сквозное доказательство, а не заявленные соответствия правил.
Я сохраню Sigma как переносимое намерение детекта, а каждую трансляцию в SIEM буду считать отдельным тестируемым артефактом.
- Я сохраню все 180 правил Sigma с logsource, соответствием ATT&CK, владельцем и 6 положительными и отрицательными fixtures, а SPL, KQL и Elasticsearch-запросы создам через backends pySigma.
- Я разрешу платформенные overrides максимум для 15% правил, где различаются joins или семантика полей, принимая двойную поддержку только при повышении точности нативной логики минимум на 10 процентных пунктов.
- CI воспроизведет каждый созданный запрос на выборке за 7 дней и заблокирует выпуск при совпадении результатов ниже 85%, а срок исключения в 30 дней не позволит расхождению стать постоянным.
Зачем это спрашивают: Сильный ответ рассматривает Sigma как переносимое намерение, а не гарантированную эквивалентность, и контролирует необходимые расхождения тестами и сроками.
Я сделаю версионируемые тесты, ограниченную shadow-проверку и откат через Git обязательными для каждого изменения детекта.
- GitHub Actions проверит синтаксис и схему 25 еженедельных правил и запустит минимум 5 положительных и 20 безопасных fixtures на правило, добавив около 8 минут к CI.
- API Splunk REST, Sentinel Content или Elastic Detection Engine опубликуют кандидатов как shadow rules на 7 дней только в именованных тестовых workspaces или indexes, блокируя выпуск при объеме выше 125% базового или точности ниже 80%.
- Production-выпуск применит одобренную Git-ревизию через тот же API, а rollback повторно развернет предыдущий Git tag за 15 минут ради доли неудачных изменений ниже 2%.
Зачем это спрашивают: Интервьюер оценивает, получает ли контент детектов production-уровень тестов и выпуска без непрактичного замедления доставки.
Я сохраню ценное поведение, но перенесу различия безопасной активности в явные измеримые условия.
- В CrowdStrike Falcon LogScale я размечу результаты за 30 дней по командной строке, подписи, родителю, пользователю и уровню актива, затем найду 5 безопасных кластеров, создающих минимум 80% объема.
- Я подавлю только подписанные одобренные комбинации через allowlist с владельцем и сроком 45 дней, принимая до 20 минут еженедельной поддержки ради снижения объема ниже 500 оповещений.
- После каждого изменения я воспроизведу 2 существенных случая и минимум 20 вариантов эмуляции, отклонив настройку при полноте ниже 95%, даже если нагрузка аналитиков останется высокой.
Зачем это спрашивают: Интервьюер ищет дисциплинированное снижение ложных срабатываний, которое защищает редкий ценный сигнал размеченными данными и регрессионными тестами.
Я сначала профинансирую поля и события, необходимые 30 детектам, а не прием всех доступных записей.
- В матрице телеметрии я свяжу каждый из 30 детектов с обязательными полями и ранжирую источники по уникальному покрытию, сохранив Entra audit, EDR process, DNS и cloud control-plane события, поддерживающие минимум 2 поведения.
- Через Cribl Stream я удалю подробные события успеха и отправлю сырые копии в object storage, допустив 30 минут на холодное получение ради снижения приема SIEM с 9 до 5 ТБ в день.
- Я установлю ежедневный SLO в 98% для доставки событий и полноты полей, восстановив любой отфильтрованный класс за 4 часа, если canary-детект или проверка схемы потеряет покрытие.
Зачем это спрашивают: Сильный ответ связывает стоимость приема с именованными требованиями детектов и измеримым здоровьем телеметрии, а не с произвольным сокращением логов.
Я сначала докажу, помещается ли поток в канал, а затем оставлю достаточный запас для разгрузки backlog после сбоя.
- Канал 200 Мбит/с передает 25 МБ/с, около 208 байт на событие при 120 000 EPS до overhead; если измеренный compressed wire size выше, полная передача в real time математически невозможна.
- Cribl удержит detection-critical поток ниже 50% канала, что эквивалентно примерно 104 байтам на событие при полном EPS, а raw low-priority events сохранит в регионе для поздней передачи или secondary path.
- Kafka сохранит минимум 2 часа с диском по measured stored bytes и replication factor, а 50% свободной полосы должны выгрузить 30-минутный critical backlog за следующие 30 минут теста сбоя.
Зачем это спрашивают: Интервьюер проверяет понимание емкости буфера, приоритизации трафика и наблюдаемого тестирования сбоев в pipeline безопасности.
Я буду коррелировать риск учетной записи и свойства сессии, а не считать одно географическое расстояние злоупотреблением учетными данными.
- В Microsoft Sentinel я свяжу sign-ins Entra из 60 приложений с device ID, ASN, результатом MFA, token ID и 30-дневным профилем пользователя, потребовав 2 несогласованных свойства помимо локации.
- Я учту 12 разрешенных диапазонов VPN и ASN мобильных операторов как контекст, а не полные исключения, допустив 5 минут задержки обогащения ради точности 85%.
- Я проверю T1078 на 25 воспроизведенных аномальных сессиях и 200 безопасных примерах поездок, сохранив полноту выше 90% и снизив объем с 1 600 до 250 оповещений в день.
Зачем это спрашивают: Сильный ответ использует доказательства учетной записи и сессии, чтобы преодолеть известную слабость аналитики impossible travel только по местоположению.
Я построю профиль разрешенных хостов, протоколов и расписания каждой сервисной учетной записи и буду сообщать об ограниченных отклонениях.
- Splunk UBA изучит 30 дней источников и часовых профилей всех 6 500 учетных записей до применения отклонений.
- Splunk ES свяжет входы 4624 типов 2 или 10 с 4672 по Logon ID и потребует новый хост или расписание; 4672 означает назначение специальных привилегий, а не доступ к привилегированной группе.
- Отдельный сигнал отследит изменения членства по событиям 4728, 4732 и 4756 и свяжет измененную учетную запись с последующим аномальным входом.
- Я сначала подключу 200 самых привилегированных учетных записей и воспроизведу 20 одобренных изменений jobs с целью менее 100 оповещений в день и ниже 5% неудачных batch-задач.
Зачем это спрашивают: Интервьюер оценивает, умеет ли кандидат обнаруживать злоупотребление сервисными учетными записями с учетом регулярности workloads и операционных изменений.
Я совместно оценю новизну домена и признаки туннелирования, чтобы обычный DNS-шум не доминировал.
- В Elastic Security я агрегирую 15-минутные окна Zeek DNS по хосту и домену, оценивая длину label выше 40 символов, энтропию, долю NXDOMAIN и более 500 запросов как признаки T1071.004.
- Я добавлю 30-дневный профиль доменов и allowlist корпоративных resolver, принимая 24 часа задержки для новых одобренных сервисов ради сокращения 90 миллионов запросов до 50 кейсов в день.
- Я проверю 10 контролируемых шаблонов iodine или dnscat2 и 100 доменов обновления ПО, потребовав минимум 90% полноты вредоносных примеров и менее 2% ложных срабатываний в размеченной выборке.
Зачем это спрашивают: Сильный ответ объединяет конкретные признаки DNS-туннелирования, агрегацию с учетом масштаба и проверку безопасного ПО.
Я свяжу encoded execution с происхождением, содержанием и последующим поведением вместо широкого подавления PowerShell.
- CrowdStrike Falcon свяжет командные строки PowerShell с родительским процессом, подписью, пользователем, сетевым соединением и результатом AMSI, требуя минимум 2 подозрительных признака за 5 минут.
- Я добавлю allowlist из 40 подписанных административных скриптов по SHA-256 и владельцу на 30 дней, принимая еженедельную пересертификацию ради сокращения 4 500 оповещений минимум на 80%.
- Тесты Atomic Red Team T1059.001 охватят 15 вариантов кодирования и скачивания, а выпуск заблокируется при полноте ниже 95% или p95 задержки оповещения выше 3 минут.
Зачем это спрашивают: Интервьюер проверяет, умеет ли кандидат настроить распространенный PowerShell-детект без широкой слепой зоны для подписанных скриптов.
Я буду обнаруживать новые пути доверия AWS-ролей, а прикрепление policies вынесу в отдельную аналитику расширения привилегий.
- Splunk ES сравнит старый и новый trust document в CloudTrail UpdateAssumeRolePolicy и свяжет субъекта, целевую роль, нового trusted principal, исходный аккаунт и 45-дневный профиль.
- Детект сообщит о новом неодобренном principal и повысит уверенность после его успешного AssumeRole, исключая автоматизацию только при одобренной identity и change ID ради объема ниже 30 оповещений в день.
- AttachRolePolicy и PutRolePolicy попадут в отдельную аналитику расширения привилегий, а 12 тестов изменения доверия и 100 одобренных deployments должны дать 95% полноты за 10 минут.
Зачем это спрашивают: Сильный ответ отличает законную инфраструктурную автоматизацию от аномального изменения привилегий по конкретной семантике cloud audit.
Я буду выводить или перестраивать правила по результатам тестов и ценности угрозы, а не только по частоте оповещений.
- Splunk Monitoring Console ранжирует все 260 правил по стоимости поиска, пропущенным запускам, приоритету ATT&CK и подтвержденным находкам, выделив 20 поисков с 60% scheduler load.
- Я переведу широкие real-time поиски в 5-минутные запросы по ускоренным data models там, где это разрешает SLO, принимая до 5 минут задержки ради снижения общих вычислений на 25%.
- 90 тихих правил останутся только при успешных тестах Atomic Red Team и приоритетной технике; иначе перед выводом правило 30 дней проработает как включенный non-paging shadow search с одобрением владельца.
Зачем это спрашивают: Интервьюер оценивает, умеет ли кандидат управлять стоимостью SIEM, сохраняя доказательства для редких, но важных детектов.
Я рассчитаю мощность до распределения по уровням и сокращу ручную проверку до объема, который реально выдерживает roster.
- Все 40 человек дают максимум 8 gross minutes на alert при 12 000 alerts и 40-часовой неделе, а с shrinkage 30% остается 5,6 минуты еще до резерва на расследования и engineering.
- Если 10 специалистов оставить на сложные расследования и 6 на detection engineering, у 24 triage-аналитиков будет 4,8 gross minutes, поэтому новый handoff на 3 минуты невозможен без сокращения intake.
- Обогащение и проверенное risk splitting ограничат ручной review примерно 5 040 alerts при AHT 8 минут и shrinkage 30%, а поля ServiceNow и еженедельный QA снизят rework ниже 8%.
Зачем это спрашивают: Сильный ответ превращает уровни SOC в измеримые границы решений и доказательств с учетом штата и движения навыков.
Я применю ночной triage MDR с жестким бюджетом внутреннего on-call и договорным резервом.
- MDR подтвердит все 180 ежемесячных оповещений высокой важности за 10 минут, соберет обязательные доказательства и разрешит либо передаст кейсы по одобренным playbooks.
- Ротация из 6 senior-аналитиков примет не более 6 ночных эскалаций в неделю суммарно; седьмой и следующие кейсы останутся у резервной команды MDR до передачи в рабочую смену.
- Каждый ночной вызов даст аналитику 8 часов восстановления и именованную замену в следующей смене, а потерянная мощность будет учтена в roster.
- Пилот за 90 дней измерит пропущенные кейсы, подтверждение, overflow, соблюдение восстановления и стоимость до решения о переносе внутрь.
Зачем это спрашивают: Интервьюер проверяет, умеет ли кандидат обеспечить сервисное покрытие, не скрывая неустойчивую нагрузку on-call.
Я автоматизирую сбор доказательств, оставив аналитику только неоднозначную классификацию и определение масштаба.
- Cortex XSOAR за 3 минуты получит заголовки, результат detonation URL, историю отправителя, число получателей и mailbox actions, экономя около 15 минут аналитика на каждом из 700 кейсов.
- Playbook автоматически закроет кейс только при согласии 5 безопасных проверок и уверенности выше 98%, оставляя около 20% кейсов вручную ради ошибочного закрытия ниже 2%.
- Еженедельная QA-выборка из 100 кейсов в ServiceNow измерит медиану обработки и ошибку закрытия, а нарушение 12 минут или 2% в течение 2 недель отменит последнее изменение автоматизации.
Зачем это спрашивают: Сильный ответ автоматизирует повторяемый сбор, сохраняя измеримое человеческое решение в рискованной точке.
Я перенесу поддерживаемую первичную аналитику ближе к региональной identity-телеметрии и отделю ее передачу от массовых логов.
- Региональные workspaces Sentinel применят NRT rules с минутным циклом для совместимой identity-логики; неподдерживаемые joins получат минимальный поддерживаемый scheduled-интервал, например 5 минут, а не выдуманный запуск каждые 2 минуты.
- Identity-события пойдут через отдельный Event Hub и выделенную consumer group, отдельно от массовой телеметрии, с региональным буфером на 30 минут; я не буду приписывать Event Hubs приоритизацию записей внутри одного потока.
- Я разделю 8 минут по типу правила, например на 2 минуты приема, 5 минут scheduled-анализа и 1 минуту доставки, и вызову владельца при нарушении участка.
Зачем это спрашивают: Интервьюер оценивает, умеет ли кандидат разложить MTTD и изменить архитектуру вокруг фиксированного сетевого ограничения.
Я уберу ожидание контекста и оставлю аналитикам решения, которые нельзя безопасно автоматизировать.
- ServiceNow SecOps обогатит каждый кейс данными CMDB, Entra ID и CrowdStrike за 2 минуты, принимая ежедневную сверку длительностью 1 час ради устранения большей части текущего ожидания в 35%.
- Cortex XSOAR параллельно выполнит 6 read-only запросов и приложит результаты к стандартному timeline, экономя целевые 30 минут на кейс высокой важности без автоматического сдерживания.
- Я буду 8 недель измерять p50 и p90 MTTR по playbooks и выпущу изменение только при медиане ниже 4 часов и доле повторно открытых кейсов менее 3%.
Зачем это спрашивают: Сильный ответ улучшает MTTR конкретным устранением задержек workflow, а не давлением на аналитиков ради быстрого закрытия.
Закрытые вопросы
- 21
Команда on-call из 8 человек получает 320 вызовов в месяц, но только 25% требуют действий; как снизить 30-дневное среднее ниже 1 полезного вызова на staffed analyst-shift, не ослабив покрытие P1?
on-callcoverage - 22
MSSP отслеживает 14 дочерних компаний, но направляет 30% эскалаций не той локальной команде; как спроектировать routing и передачу доказательств, чтобы за 60 дней снизить ошибки ниже 5%?
escalationdesignmonitoring - 23
Квартальные учения показывают, что SOC из 15 человек справляется с 2 одновременными P1-кейсами, но не с 5; как создать резерв мощности на 6-часовой пик без найма в этом квартале?
soc-operationscapacity - 24
Программа уязвимостей охватывает 80 000 активов и 1,2 миллиона находок, но только 10 инженеров координируют исправления; как использовать CVSS, EPSS, CISA KEV и ценность активов для выбора первых 5 000 находок?
vulnerabilitiesvuln-management - 25
Нужно определить SLA исправления для 25 000 рабочих станций, 8 000 серверов и 600 доступных из интернета систем при лимите 20 экстренных изменений в месяц; какую модель сроков установить?
system-design - 26
Authenticated scanning покрывает только 62% из 60 000 управляемых endpoints при цели 95% за 90 дней без выдачи сканерам domain-admin; как закрыть пробел?
endpoints - 27
Два сканера расходятся по 4 000 находкам на 1 200 доступных из интернета приложениях; как согласовать результаты и удержать споры о ложных срабатываниях ниже 10% времени исправления?
conflict - 28
Есть 900 просроченных критичных находок, а владельцы приложений просят 180 исключений из-за квартального релиза; как управлять исключениями и сократить просроченную экспозицию на 70%?
error-handling - 29
Legacy manufacturing-среда содержит 2 400 хостов, только 4 окна обслуживания в год и 130 находок KEV; как сократить эксплуатируемую экспозицию на 80% до следующего окна через 45 дней?
attacks - 30
Еженедельная очередь уязвимостей получает 12 000 находок, но engineering может исправлять только 3 000; как остановить рост backlog и сохранить все KEV внутри SLA?
backlogvulnerabilitiesdata-structures - 31
Руководство просит 4 метрики уязвимостей для 75 000 активов, но сырое число critical меняется на 30% после каждого сканирования; какие показатели покажут реальное снижение риска за 2 квартала?
vulnerabilitiesrisk-managementmonitoring - 32
Есть 30 дней process и network telemetry CrowdStrike с 18 000 Windows-endpoints; как спроектировать hunt для T1059.001 PowerShell с лимитом 200 кандидатов на проверку?
designendpointsconcurrency - 33
CrowdStrike хранит 14 дней endpoint-событий для 22 000 Windows-хостов; как спроектировать hunt для ATT&CK T1003.001 LSASS Memory с лимитом 100 результатов высокой уверенности?
designendpointsmemory - 34
Zeek хранит 45 дней и 2 миллиарда DNS-записей для 12 000 клиентов; как спроектировать hunt для T1071.004 DNS, который аналитики завершат за 5 рабочих дней?
designdns - 35
Microsoft Sentinel хранит 90 дней AzureActivity из 140 subscriptions; как искать T1098.003 Additional Cloud Roles с лимитом 80 пар actor-role для проверки?
cloud-security - 36
Есть 21 день EDR policy и process data с 30 000 endpoints; как искать ATT&CK T1562.001 Impair Defenses с лимитом 120 кандидатов при наличии законного обслуживания?
endpointsconcurrency - 37
Splunk содержит 30 дней Windows-событий с 16 000 хостов; как спроектировать hunt для T1021.002 SMB/Windows Admin Shares с лимитом 150 кандидатов lateral movement?
designsiem - 38
CrowdStrike Falcon установлен на 28 000 из 32 000 endpoints, но 9% sensors отстают более чем на 2 версии; как за 60 дней достичь 98% активного покрытия и 95% актуальности?
runtime-securityendpointscoverage - 39
Cortex XDR защищает 6 000 production-серверов и 4 000 developer endpoints, но единая prevention policy не должна вызвать более 0,5% сбоев workloads; как спроектировать уровни policy и rollout?
designendpoints - 40
Дата-центр содержит 120 приложений в 4 плоских VLAN, а цель состоит в сокращении достижимых путей между приложениями на 85% при простое не более 2 часов на приложение; как спроектировать сегментацию?
network-securitydesign - 41
У 2 000 production-серверов сейчас неограниченный internet egress, но 300 нужны API вендоров; как сократить разрешенные назначения на 90% и удержать ошибки update jobs ниже 1%?
procurementapi - 42
У 6 000 сотрудников есть 18 000 cloud entitlements, из которых 35% не использовались 90 дней; как удалить 50% неиспользуемых привилегий при доле access-related tickets не выше 2%?
cloud-security - 43
В компании 450 администраторов для 2 800 серверов, 70 сетевых устройств и 40 баз данных; как спроектировать PAM, чтобы убрать 80% постоянных привилегий и сохранить emergency access менее 15 минут?
databasedesign - 44
Федеральный подрядчик должен ежеквартально подтверждать audit controls NIST 800-53 Rev. 5 для 300 систем; как реализовать AU-2, AU-3, AU-6 и AU-11, чтобы подготовка доказательств занимала менее 2 дней?
governancesystem-design - 45
Scope ISO 27001 включает 45 бизнес-процессов и 160 приложений, но 25 Annex A controls зависят от ручных доказательств; как автоматизировать 70% evidence до следующего аудита через 6 месяцев?
governanceconcurrency - 46
SaaS-компании нужны доказательства SOC 2 для квартальных access reviews 4 500 пользователей в 85 приложениях; как спроектировать контроль, чтобы исключения закрывались за 10 рабочих дней?
compliancesoc-operationsdesign - 47
SaaS-сервис для здравоохранения из 70 сервисов должен соответствовать FedRAMP Moderate и HIPAA в одной среде; как спроектировать общие доказательства доступа и аудита, ограничив framework-specific работу 20%?
compliancedesigncloud - 48
Платежная платформа оценивает ущерб от злоупотребления учетными данными в $2-6 миллионов с частотой раз в 4-10 лет; как рассчитать ALE и решить, оправдан ли ежегодный контроль стоимостью $350 000?
estimation - 49
По FAIR сценарий ransomware затрагивает 8 критичных сервисов, threat-event frequency оценивается в 0,2-1,0 в год, а loss magnitude в $3-18 миллионов; как оценить диапазон для предложения сегментации стоимостью $1,2 миллиона?
malwarenetwork-securityestimation - 50
Risk committee ежеквартально рассматривает 140 киберрисков и может обсудить только 15; как установить количественные пороги принятия, чтобы риски с тяжелым хвостом не скрывались низким ожидаемым ущербом?
risk-management - 51
CrowdStrike обнаруживает beacon Cobalt Strike на 14 Windows-хостах, а между 6 из них за последние 40 минут были SMB-входы; как сдержать и определить масштаб инцидента, не уничтожив доказательства?
incidentsedr - 52
Учетная запись domain admin запрашивает Kerberos service tickets для 420 SPN, а затем входит на 9 серверов с ранее не использовавшейся рабочей станции; что делать в первый час?
identity-access - 53
GuardDuty сообщает, что AWS access key вызывает AssumeRole в 18 аккаунтах и открывает HTTPS-сессии к новому VPS-провайдеру; как сдержать cloud breach и сохранить production workloads?
sessionscloud-securityhttps - 54
Falco обнаруживает reverse shell из Kubernetes pod, а audit logs показывают, что service account перечислял secrets в 7 namespaces; как реагировать на предполагаемое вторжение в cluster?
secretsruntime-securitynetwork-security - 55
Zeek показывает, что один finance server отправляет 900 TXT-запросов в минуту с labels длиной 55 символов на домен возрастом 3 дня, а EDR не находит известное malware; как работать с предполагаемым DNS C2?
malwareendpointsqueries - 56
После VPN-сессии сотрудника идут RDP-подключения к 11 серверам и передача 6 ГБ по SMB за 25 минут; сотрудник утверждает, что спит за границей, как реагировать?
sessionsnetwork-security - 57
Во время расследования APT Sysmon фиксирует PsExec и WMI с SCCM-сервера на 32 endpoints, но этот сервер также выполняет законное администрирование; как отличить компрометацию от нормы?
incident-responseendpoints - 58
На публичном IIS-сервере найдены web shell, исходящий C2 и успешный 4624 type 3 logon к файловому серверу через 12 минут; как определить масштаб возможного domain breach?
- 59
Implant на 5 laptops разработчиков использует комментарии в GitHub issues как C2 каждые 90 секунд, а блокировка всего GitHub остановит 600 инженеров; какое containment выбрать?
incident-response - 60
EDR сообщает о credential dumping на domain controller, а на 3 других domain controllers появляется новая scheduled task; как работать с возможной компрометацией леса Active Directory?
incident-responseendpoints - 61
Новый сертификат HTTPS C2 наблюдается на 23 endpoints в 4 странах, но IP меняются каждые 6 минут за CDN; как сдержать это без блокировки CDN?
network-securitycryptographyhttps - 62
Breach обнаружен через 21 день после первого beacon, при наличии 2 ТБ EDR data, но только 7 дней full packet capture; как восстановить scope и выразить уверенность?
endpoints - 63
Ransomware начинает шифровать 420 из 9 000 Windows endpoints со скоростью примерно 35 хостов в минуту; какую последовательность containment выполнить?
encryptionmalwareincident-response - 64
Ransomware зашифровал 18 из 35 ESXi hosts, но vCenter еще доступен; как сдержать virtual estate без выключения незатронутых критичных систем?
encryptionmalwaresystem-design - 65
В больнице ransomware затронул 160 из 1 800 endpoints, включая 22 clinical workstations, а руководство patient care противится network isolation; какое решение принять?
malwareendpoints - 66
Атакующий использует скомпрометированную AWS role, чтобы скопировать 14 ТБ из S3, и начинает шифровать objects через customer-managed KMS keys; как остановить cloud extortion?
encryptionincident-responsecloud-security - 67
Разрушительный wiper показывает ransom note на 75 Linux-серверах, но изменения disk не похожи на encryption; как это изменит response?
encryptioncryptography - 68
Ransomware компрометирует backup console и удаляет 60% online restore points до начала endpoint encryption; как защитить оставшиеся recovery options?
encryptionmalwarecryptography - 69
Encryption остановился после 96 хостов, но у атакующего остается активный chat channel и он заявляет о краже 800 ГБ; когда переходить от containment к recovery?
encryptioncryptographyincident-response - 70
Phishing campaign нацелен на 2 400 сотрудников, 170 открывают attachment, 17 вводят credentials, а у 4 accounts есть успешные sign-ins; как выполнить containment?
social-engineering - 71
Тридцать пользователей одобряют malicious OAuth consent grant с Mail.Read и Files.Read.All, но passwords не украдены; как расследовать и устранить это?
oauthpasswordsidentity-access - 72
Mailbox финансового руководителя отправляет измененные bank details 12 поставщикам, и один уже перевел $180 000; каковы первые действия?
- 73
QR-code phishing campaign достигает 8 000 mobile users, а 63 вводят credentials на personal phones без EDR; как определить compromised accounts?
social-engineeringincident-responseendpoints - 74
Adversary-in-the-middle phishing kit крадет session cookies у 9 пользователей, а resets MFA не останавливают новые sign-ins; как сдержать accounts?
sessionscookiessocial-engineering - 75
У скомпрометированного shared support mailbox есть 46 delegates, а malicious replies отправлены 320 customers; как найти ответственную identity и сдержать impact?
delegationincident-response - 76
Активная phishing campaign меняет sender domains каждые 20 минут и доставила 35 variants за 3 часа; как остановить ее без блокировки legitimate partner mail?
social-engineering - 77
DLP сообщает, что инженер скопировал 38 ГБ design files на USB за неделю до увольнения; как расследовать это, не предупредив сотрудника?
incident-responsedesign - 78
Data scientist выгружает 120 ГБ из Snowflake в personal cloud-storage domain за 2 ночи и утверждает, что это model training; как определить insider exfiltration?
data-exfiltrationcloud-securitysnowflake - 79
Contractor клонирует 240 private Git repositories и загружает архив 9 ГБ на неизвестный VPS в последний день контракта; как определить scope и сохранить case?
git - 80
Database administrator экспортирует 65 ГБ из customer database после плохой performance review, но DBA еще нужен для production migration через 6 часов; что делать?
databasemigrationsperformance - 81
DLP отмечает передачу 400 ГБ системным инженером на внешний host, но инженер говорит, что это одобренный backup test; как не пропустить insider incident и не сделать разрушительное ложное обвинение?
system-designbackupsincidents - 82
SOC получает 14 000 alerts во время 6-часового outage, а один подтвержденный C2 alert смешан с backlog; как выполнить triage силами 8 analysts?
backlogalertingsoc-operations - 83
Три analysts одновременно получают 22 high-severity alerts по identity, endpoint и cloud, но могут активно расследовать только 6; как выбрать?
incident-responsecloud-securityendpoints - 84
После 4-часового SIEM outage приходят 9 миллионов delayed events и создают 6 500 alerts, у которых event time отличается от ingest time; как предотвратить ошибочные triage decisions?
alertingsiem - 85
Vendor сообщает об active exploitation своего VPN appliance, а SOC внезапно видит 1 100 связанных alerts на 74 devices; как выполнить triage до появления patch?
attacksnetwork-securitysoc-operations - 86
Во время alert overload manager просит подавить все medium-severity endpoint alerts на 24 часа; какое более безопасное решение принять?
severity-priorityendpointsalerting - 87
Malware outbreak затрагивает 3 factories в разных time zones, а local IT teams начинают выполнять противоречивые containment actions; как координировать incident response?
malwareincident-responseincidents - 88
Incident раскрывает records примерно 80 000 customers в 5 странах, но forensics подтверждает только диапазон 60 000-110 000; как координировать technical, legal и communications work?
estimationincidentszero-to-one - 89
Managed-service provider с доступом к 260 серверам сообщает о compromise своей remote-management platform; как координировать containment с vendor?
incident-responseprocurement - 90
P1 incident идет между teams в Singapore, London и New York уже 30 часов, а две handoffs потеряли ключевые evidence; как исправить coordination?
incidents - 91
Executives хотят подключить revenue-critical service через 45 минут после containment, но два persistence mechanisms остаются необъясненными; как принять решение?
incident-response - 92
Threat hunt находит один malicious SHA-256 на 27 endpoints, но только 4 его запустили; какие действия предпринять?
threat-huntingendpoints - 93
Hunt обнаруживает одну редкую scheduled task на 8 серверах, запускающую rundll32 каждые 17 минут из writable directory; как проверить и сдержать ее?
validation - 94
Identity hunt показывает, что одно FastPass device зарегистрировало 14 новых user accounts в Okta за 3 часа; что расследовать и сдержать?
incident-response - 95
Hunt находит редкий TLS certificate fingerprint в соединениях 19 Linux-серверов, но certificate также есть на 3 одобренных monitoring nodes; как избежать ошибочной blanket block?
tlscryptographymonitoring - 96
Hunt показывает, что 11 endpoints обращались к домену, который теперь sinkholed правоохранительными органами, но последний контакт был 18 дней назад; как использовать stale indicator?
endpoints - 97
Junior analyst изолирует 80 production servers, неверно истолковав low-confidence IOC, и вызывает outage на 25 минут; как обучить сотрудника и исправить процесс?
concurrency - 98
Сильный SOC analyst пропускает 3 escalations за месяц, потому что в cases нет timelines и evidence links; как его обучать?
escalationmentoringsoc-operations - 99
SOC из 12 человек использует 5 разных investigation styles, а handoff rework составляет 28%; как привести team к стабильному качеству без жестких scripts?
incident-responsesoc-operationsmentoring - 100
Два новых SOC analysts должны быть готовы вести ransomware P1 за 30 дней, но production access нельзя использовать для обучения; как обучать и оценивать их?
malwaresoc-operationsmentoring