Skip to content

Вопросы на собеседовании: Аналитик кибербезопасности

100 реальных вопросов с образцовыми ответами и пояснениями для уровня Senior.

Смотреть пример резюме: Аналитик кибербезопасности

Тренировка флешкарточками

Интервальное повторение · Hunter Pass

Вопросы

deploymentalertingsiem

Я буду настраивать самые затратные детекты по размеченным результатам, сохраняя подтвержденное покрытие ATT&CK.

  • В Splunk ES я ранжирую 120 поисков по времени аналитиков и доле ложных срабатываний, затем настрою 15 правил, создающих 70% нагрузки, прежде чем трогать малошумные детекты.
  • Я добавлю критичность активов, контекст учетной записи и 14-дневные базовые уровни в пороги SPL, допустив до 10 минут задержки корреляции ради сокращения безопасных оповещений минимум на 60%.
  • После каждого изменения я повторю тесты Atomic Red Team для 20 приоритетных техник ATT&CK и отменю настройку правила, если полнота упадет ниже 95%, даже если цель в 5% ложных срабатываний не достигнута.

Зачем это спрашивают: Интервьюер оценивает, умеет ли кандидат настраивать крупную среду Splunk с измеримой точностью, защищенной полнотой и реалистичной стоимостью запросов.

passwordsdetectionmonitoring

Я буду коррелировать медленные массовые отказы по учетным записям и источникам вместо фиксированного порога для одного пользователя.

  • В Sentinel KQL я агрегирую отказы за 10 минут по IP-источнику, tenant и протоколу аутентификации, требуя минимум 20 пользователей и долю отказов выше 95%, чтобы убрать обычные ошибки ввода.
  • Я обогащу данные named locations Entra ID и списками сервисных учетных записей, допустив проверяемый allowlist не более чем из 30 сканеров ради повышения точности до 90%.
  • Я проверю T1110.003 на 12 положительных и 40 безопасных fixtures в тестовом workspace Sentinel, оставив запуск запроса каждые 5 минут, чтобы задержка не превышала 15 минут ценой дополнительных вычислений.

Зачем это спрашивают: Сильный ответ объединяет правильную агрегацию password spraying, контекст учетных записей, явные тестовые данные и выбор между задержкой и стоимостью.

querieslatencyconcurrency

Я буду обнаруживать подозрительные последовательности и контекст запуска shell, а не каждый интерактивный запуск.

  • В Elastic EQL я свяжу сетевой родительский процесс, запуск shell и следующую утилиту в пределах 60 секунд, сократив поиск на 180 000 EPS до ограниченной последовательности из 3 событий.
  • Я потребую редкую пару родителя и потомка либо запуск сервисной учетной записью, используя 30-дневный базовый уровень и допуская 24 часа на обучение ради лимита в 300 оповещений в день.
  • Я проверю 15 вариантов T1059.004 и 100 примеров скриптов развертывания на репрезентативном replay со скоростью 180 000 EPS, отклонив правило при p95 задержки выше 2 минут или полноте ниже 90%.

Зачем это спрашивают: Интервьюер проверяет, умеет ли кандидат выразить поведенческую EQL-аналитику, которая остается избирательной и производительной при большом потоке событий.

threat-inteldetectioncoverage

Я заменю покрытие по меткам доказательством работы телеметрии, аналитики и доставки оповещения для каждого приоритетного поведения.

  • В слое ATT&CK Navigator я зафиксирую все 40 техник, источник данных, платформу, ID правила, владельца и последний тест, считая видимость, детект и предотвращение 3 отдельными состояниями.
  • Я выполню тесты Atomic Red Team или CALDERA минимум для 10 техник за sprint, допустив 2 часа контролируемого простоя тестовых хостов, чтобы завершить все 40 за 90 дней.
  • Я отчитаюсь по доле подтвержденных детектов и возрасту тестов, требуя срабатывания в пределах SLO для 90% из 40 техник и показывая технику без теста за 90 дней как непроверенную, а не зеленую.

Зачем это спрашивают: Интервьюер проверяет, означает ли покрытие ATT&CK актуальное сквозное доказательство, а не заявленные соответствия правил.

designtestingerror-handling

Я сохраню Sigma как переносимое намерение детекта, а каждую трансляцию в SIEM буду считать отдельным тестируемым артефактом.

  • Я сохраню все 180 правил Sigma с logsource, соответствием ATT&CK, владельцем и 6 положительными и отрицательными fixtures, а SPL, KQL и Elasticsearch-запросы создам через backends pySigma.
  • Я разрешу платформенные overrides максимум для 15% правил, где различаются joins или семантика полей, принимая двойную поддержку только при повышении точности нативной логики минимум на 10 процентных пунктов.
  • CI воспроизведет каждый созданный запрос на выборке за 7 дней и заблокирует выпуск при совпадении результатов ниже 85%, а срок исключения в 30 дней не позволит расхождению стать постоянным.

Зачем это спрашивают: Сильный ответ рассматривает Sigma как переносимое намерение, а не гарантированную эквивалентность, и контролирует необходимые расхождения тестами и сроками.

deploymentrollbackci-cd

Я сделаю версионируемые тесты, ограниченную shadow-проверку и откат через Git обязательными для каждого изменения детекта.

  • GitHub Actions проверит синтаксис и схему 25 еженедельных правил и запустит минимум 5 положительных и 20 безопасных fixtures на правило, добавив около 8 минут к CI.
  • API Splunk REST, Sentinel Content или Elastic Detection Engine опубликуют кандидатов как shadow rules на 7 дней только в именованных тестовых workspaces или indexes, блокируя выпуск при объеме выше 125% базового или точности ниже 80%.
  • Production-выпуск применит одобренную Git-ревизию через тот же API, а rollback повторно развернет предыдущий Git tag за 15 минут ради доли неудачных изменений ниже 2%.

Зачем это спрашивают: Интервьюер оценивает, получает ли контент детектов production-уровень тестов и выпуска без непрактичного замедления доставки.

alertingendpoints

Я сохраню ценное поведение, но перенесу различия безопасной активности в явные измеримые условия.

  • В CrowdStrike Falcon LogScale я размечу результаты за 30 дней по командной строке, подписи, родителю, пользователю и уровню актива, затем найду 5 безопасных кластеров, создающих минимум 80% объема.
  • Я подавлю только подписанные одобренные комбинации через allowlist с владельцем и сроком 45 дней, принимая до 20 минут еженедельной поддержки ради снижения объема ниже 500 оповещений.
  • После каждого изменения я воспроизведу 2 существенных случая и минимум 20 вариантов эмуляции, отклонив настройку при полноте ниже 95%, даже если нагрузка аналитиков останется высокой.

Зачем это спрашивают: Интервьюер ищет дисциплинированное снижение ложных срабатываний, которое защищает редкий ценный сигнал размеченными данными и регрессионными тестами.

detectioncloud-securityproxy

Я сначала профинансирую поля и события, необходимые 30 детектам, а не прием всех доступных записей.

  • В матрице телеметрии я свяжу каждый из 30 детектов с обязательными полями и ранжирую источники по уникальному покрытию, сохранив Entra audit, EDR process, DNS и cloud control-plane события, поддерживающие минимум 2 поведения.
  • Через Cribl Stream я удалю подробные события успеха и отправлю сырые копии в object storage, допустив 30 минут на холодное получение ради снижения приема SIEM с 9 до 5 ТБ в день.
  • Я установлю ежедневный SLO в 98% для доставки событий и полноты полей, восстановив любой отфильтрованный класс за 4 часа, если canary-детект или проверка схемы потеряет покрытие.

Зачем это спрашивают: Сильный ответ связывает стоимость приема с именованными требованиями детектов и измеримым здоровьем телеметрии, а не с произвольным сокращением логов.

alerting

Я сначала докажу, помещается ли поток в канал, а затем оставлю достаточный запас для разгрузки backlog после сбоя.

  • Канал 200 Мбит/с передает 25 МБ/с, около 208 байт на событие при 120 000 EPS до overhead; если измеренный compressed wire size выше, полная передача в real time математически невозможна.
  • Cribl удержит detection-critical поток ниже 50% канала, что эквивалентно примерно 104 байтам на событие при полном EPS, а raw low-priority events сохранит в регионе для поздней передачи или secondary path.
  • Kafka сохранит минимум 2 часа с диском по measured stored bytes и replication factor, а 50% свободной полосы должны выгрузить 30-минутный critical backlog за следующие 30 минут теста сбоя.

Зачем это спрашивают: Интервьюер проверяет понимание емкости буфера, приоритизации трафика и наблюдаемого тестирования сбоев в pipeline безопасности.

network-securitydetectionalerting

Я буду коррелировать риск учетной записи и свойства сессии, а не считать одно географическое расстояние злоупотреблением учетными данными.

  • В Microsoft Sentinel я свяжу sign-ins Entra из 60 приложений с device ID, ASN, результатом MFA, token ID и 30-дневным профилем пользователя, потребовав 2 несогласованных свойства помимо локации.
  • Я учту 12 разрешенных диапазонов VPN и ASN мобильных операторов как контекст, а не полные исключения, допустив 5 минут задержки обогащения ради точности 85%.
  • Я проверю T1078 на 25 воспроизведенных аномальных сессиях и 200 безопасных примерах поездок, сохранив полноту выше 90% и снизив объем с 1 600 до 250 оповещений в день.

Зачем это спрашивают: Сильный ответ использует доказательства учетной записи и сессии, чтобы преодолеть известную слабость аналитики impossible travel только по местоположению.

authidentity-accesssoc-operations

Я построю профиль разрешенных хостов, протоколов и расписания каждой сервисной учетной записи и буду сообщать об ограниченных отклонениях.

  • Splunk UBA изучит 30 дней источников и часовых профилей всех 6 500 учетных записей до применения отклонений.
  • Splunk ES свяжет входы 4624 типов 2 или 10 с 4672 по Logon ID и потребует новый хост или расписание; 4672 означает назначение специальных привилегий, а не доступ к привилегированной группе.
  • Отдельный сигнал отследит изменения членства по событиям 4728, 4732 и 4756 и свяжет измененную учетную запись с последующим аномальным входом.
  • Я сначала подключу 200 самых привилегированных учетных записей и воспроизведу 20 одобренных изменений jobs с целью менее 100 оповещений в день и ниже 5% неудачных batch-задач.

Зачем это спрашивают: Интервьюер оценивает, умеет ли кандидат обнаруживать злоупотребление сервисными учетными записями с учетом регулярности workloads и операционных изменений.

designdnscoverage

Я совместно оценю новизну домена и признаки туннелирования, чтобы обычный DNS-шум не доминировал.

  • В Elastic Security я агрегирую 15-минутные окна Zeek DNS по хосту и домену, оценивая длину label выше 40 символов, энтропию, долю NXDOMAIN и более 500 запросов как признаки T1071.004.
  • Я добавлю 30-дневный профиль доменов и allowlist корпоративных resolver, принимая 24 часа задержки для новых одобренных сервисов ради сокращения 90 миллионов запросов до 50 кейсов в день.
  • Я проверю 10 контролируемых шаблонов iodine или dnscat2 и 100 доменов обновления ПО, потребовав минимум 90% полноты вредоносных примеров и менее 2% ложных срабатываний в размеченной выборке.

Зачем это спрашивают: Сильный ответ объединяет конкретные признаки DNS-туннелирования, агрегацию с учетом масштаба и проверку безопасного ПО.

coverageendpointsalerting

Я свяжу encoded execution с происхождением, содержанием и последующим поведением вместо широкого подавления PowerShell.

  • CrowdStrike Falcon свяжет командные строки PowerShell с родительским процессом, подписью, пользователем, сетевым соединением и результатом AMSI, требуя минимум 2 подозрительных признака за 5 минут.
  • Я добавлю allowlist из 40 подписанных административных скриптов по SHA-256 и владельцу на 30 дней, принимая еженедельную пересертификацию ради сокращения 4 500 оповещений минимум на 80%.
  • Тесты Atomic Red Team T1059.001 охватят 15 вариантов кодирования и скачивания, а выпуск заблокируется при полноте ниже 95% или p95 задержки оповещения выше 3 минут.

Зачем это спрашивают: Интервьюер проверяет, умеет ли кандидат настроить распространенный PowerShell-детект без широкой слепой зоны для подписанных скриптов.

identity-accesscloud-securitylatency

Я буду обнаруживать новые пути доверия AWS-ролей, а прикрепление policies вынесу в отдельную аналитику расширения привилегий.

  • Splunk ES сравнит старый и новый trust document в CloudTrail UpdateAssumeRolePolicy и свяжет субъекта, целевую роль, нового trusted principal, исходный аккаунт и 45-дневный профиль.
  • Детект сообщит о новом неодобренном principal и повысит уверенность после его успешного AssumeRole, исключая автоматизацию только при одобренной identity и change ID ради объема ниже 30 оповещений в день.
  • AttachRolePolicy и PutRolePolicy попадут в отдельную аналитику расширения привилегий, а 12 тестов изменения доверия и 100 одобренных deployments должны дать 95% полноты за 10 минут.

Зачем это спрашивают: Сильный ответ отличает законную инфраструктурную автоматизацию от аномального изменения привилегий по конкретной семантике cloud audit.

siemcoveragecapacity

Я буду выводить или перестраивать правила по результатам тестов и ценности угрозы, а не только по частоте оповещений.

  • Splunk Monitoring Console ранжирует все 260 правил по стоимости поиска, пропущенным запускам, приоритету ATT&CK и подтвержденным находкам, выделив 20 поисков с 60% scheduler load.
  • Я переведу широкие real-time поиски в 5-минутные запросы по ускоренным data models там, где это разрешает SLO, принимая до 5 минут задержки ради снижения общих вычислений на 25%.
  • 90 тихих правил останутся только при успешных тестах Atomic Red Team и приоритетной технике; иначе перед выводом правило 30 дней проработает как включенный non-paging shadow search с одобрением владельца.

Зачем это спрашивают: Интервьюер оценивает, умеет ли кандидат управлять стоимостью SIEM, сохраняя доказательства для редких, но важных детектов.

escalationconcurrencyalerting

Я рассчитаю мощность до распределения по уровням и сокращу ручную проверку до объема, который реально выдерживает roster.

  • Все 40 человек дают максимум 8 gross minutes на alert при 12 000 alerts и 40-часовой неделе, а с shrinkage 30% остается 5,6 минуты еще до резерва на расследования и engineering.
  • Если 10 специалистов оставить на сложные расследования и 6 на detection engineering, у 24 triage-аналитиков будет 4,8 gross minutes, поэтому новый handoff на 3 минуты невозможен без сокращения intake.
  • Обогащение и проверенное risk splitting ограничат ручной review примерно 5 040 alerts при AHT 8 минут и shrinkage 30%, а поля ServiceNow и еженедельный QA снизят rework ниже 8%.

Зачем это спрашивают: Сильный ответ превращает уровни SOC в измеримые границы решений и доказательств с учетом штата и движения навыков.

coverageseverity-priorityalerting

Я применю ночной triage MDR с жестким бюджетом внутреннего on-call и договорным резервом.

  • MDR подтвердит все 180 ежемесячных оповещений высокой важности за 10 минут, соберет обязательные доказательства и разрешит либо передаст кейсы по одобренным playbooks.
  • Ротация из 6 senior-аналитиков примет не более 6 ночных эскалаций в неделю суммарно; седьмой и следующие кейсы останутся у резервной команды MDR до передачи в рабочую смену.
  • Каждый ночной вызов даст аналитику 8 часов восстановления и именованную замену в следующей смене, а потерянная мощность будет учтена в roster.
  • Пилот за 90 дней измерит пропущенные кейсы, подтверждение, overflow, соблюдение восстановления и стоимость до решения о переносе внутрь.

Зачем это спрашивают: Интервьюер проверяет, умеет ли кандидат обеспечить сервисное покрытие, не скрывая неустойчивую нагрузку on-call.

ownershipdesignclosures

Я автоматизирую сбор доказательств, оставив аналитику только неоднозначную классификацию и определение масштаба.

  • Cortex XSOAR за 3 минуты получит заголовки, результат detonation URL, историю отправителя, число получателей и mailbox actions, экономя около 15 минут аналитика на каждом из 700 кейсов.
  • Playbook автоматически закроет кейс только при согласии 5 безопасных проверок и уверенности выше 98%, оставляя около 20% кейсов вручную ради ошибочного закрытия ниже 2%.
  • Еженедельная QA-выборка из 100 кейсов в ServiceNow измерит медиану обработки и ошибку закрытия, а нарушение 12 минут или 2% в течение 2 недель отменит последнее изменение автоматизации.

Зачем это спрашивают: Сильный ответ автоматизирует повторяемый сбор, сохраняя измеримое человеческое решение в рискованной точке.

detection

Я перенесу поддерживаемую первичную аналитику ближе к региональной identity-телеметрии и отделю ее передачу от массовых логов.

  • Региональные workspaces Sentinel применят NRT rules с минутным циклом для совместимой identity-логики; неподдерживаемые joins получат минимальный поддерживаемый scheduled-интервал, например 5 минут, а не выдуманный запуск каждые 2 минуты.
  • Identity-события пойдут через отдельный Event Hub и выделенную consumer group, отдельно от массовой телеметрии, с региональным буфером на 30 минут; я не буду приписывать Event Hubs приоритизацию записей внутри одного потока.
  • Я разделю 8 минут по типу правила, например на 2 минуты приема, 5 минут scheduled-анализа и 1 минуту доставки, и вызову владельца при нарушении участка.

Зачем это спрашивают: Интервьюер оценивает, умеет ли кандидат разложить MTTD и изменить архитектуру вокруг фиксированного сетевого ограничения.

soc-operations

Я уберу ожидание контекста и оставлю аналитикам решения, которые нельзя безопасно автоматизировать.

  • ServiceNow SecOps обогатит каждый кейс данными CMDB, Entra ID и CrowdStrike за 2 минуты, принимая ежедневную сверку длительностью 1 час ради устранения большей части текущего ожидания в 35%.
  • Cortex XSOAR параллельно выполнит 6 read-only запросов и приложит результаты к стандартному timeline, экономя целевые 30 минут на кейс высокой важности без автоматического сдерживания.
  • Я буду 8 недель измерять p50 и p90 MTTR по playbooks и выпущу изменение только при медиане ниже 4 часов и доле повторно открытых кейсов менее 3%.

Зачем это спрашивают: Сильный ответ улучшает MTTR конкретным устранением задержек workflow, а не давлением на аналитиков ради быстрого закрытия.

Закрытые вопросы

  • 21

    Команда on-call из 8 человек получает 320 вызовов в месяц, но только 25% требуют действий; как снизить 30-дневное среднее ниже 1 полезного вызова на staffed analyst-shift, не ослабив покрытие P1?

    on-callcoverage
  • 22

    MSSP отслеживает 14 дочерних компаний, но направляет 30% эскалаций не той локальной команде; как спроектировать routing и передачу доказательств, чтобы за 60 дней снизить ошибки ниже 5%?

    escalationdesignmonitoring
  • 23

    Квартальные учения показывают, что SOC из 15 человек справляется с 2 одновременными P1-кейсами, но не с 5; как создать резерв мощности на 6-часовой пик без найма в этом квартале?

    soc-operationscapacity
  • 24

    Программа уязвимостей охватывает 80 000 активов и 1,2 миллиона находок, но только 10 инженеров координируют исправления; как использовать CVSS, EPSS, CISA KEV и ценность активов для выбора первых 5 000 находок?

    vulnerabilitiesvuln-management
  • 25

    Нужно определить SLA исправления для 25 000 рабочих станций, 8 000 серверов и 600 доступных из интернета систем при лимите 20 экстренных изменений в месяц; какую модель сроков установить?

    system-design
  • 26

    Authenticated scanning покрывает только 62% из 60 000 управляемых endpoints при цели 95% за 90 дней без выдачи сканерам domain-admin; как закрыть пробел?

    endpoints
  • 27

    Два сканера расходятся по 4 000 находкам на 1 200 доступных из интернета приложениях; как согласовать результаты и удержать споры о ложных срабатываниях ниже 10% времени исправления?

    conflict
  • 28

    Есть 900 просроченных критичных находок, а владельцы приложений просят 180 исключений из-за квартального релиза; как управлять исключениями и сократить просроченную экспозицию на 70%?

    error-handling
  • 29

    Legacy manufacturing-среда содержит 2 400 хостов, только 4 окна обслуживания в год и 130 находок KEV; как сократить эксплуатируемую экспозицию на 80% до следующего окна через 45 дней?

    attacks
  • 30

    Еженедельная очередь уязвимостей получает 12 000 находок, но engineering может исправлять только 3 000; как остановить рост backlog и сохранить все KEV внутри SLA?

    backlogvulnerabilitiesdata-structures
  • 31

    Руководство просит 4 метрики уязвимостей для 75 000 активов, но сырое число critical меняется на 30% после каждого сканирования; какие показатели покажут реальное снижение риска за 2 квартала?

    vulnerabilitiesrisk-managementmonitoring
  • 32

    Есть 30 дней process и network telemetry CrowdStrike с 18 000 Windows-endpoints; как спроектировать hunt для T1059.001 PowerShell с лимитом 200 кандидатов на проверку?

    designendpointsconcurrency
  • 33

    CrowdStrike хранит 14 дней endpoint-событий для 22 000 Windows-хостов; как спроектировать hunt для ATT&CK T1003.001 LSASS Memory с лимитом 100 результатов высокой уверенности?

    designendpointsmemory
  • 34

    Zeek хранит 45 дней и 2 миллиарда DNS-записей для 12 000 клиентов; как спроектировать hunt для T1071.004 DNS, который аналитики завершат за 5 рабочих дней?

    designdns
  • 35

    Microsoft Sentinel хранит 90 дней AzureActivity из 140 subscriptions; как искать T1098.003 Additional Cloud Roles с лимитом 80 пар actor-role для проверки?

    cloud-security
  • 36

    Есть 21 день EDR policy и process data с 30 000 endpoints; как искать ATT&CK T1562.001 Impair Defenses с лимитом 120 кандидатов при наличии законного обслуживания?

    endpointsconcurrency
  • 37

    Splunk содержит 30 дней Windows-событий с 16 000 хостов; как спроектировать hunt для T1021.002 SMB/Windows Admin Shares с лимитом 150 кандидатов lateral movement?

    designsiem
  • 38

    CrowdStrike Falcon установлен на 28 000 из 32 000 endpoints, но 9% sensors отстают более чем на 2 версии; как за 60 дней достичь 98% активного покрытия и 95% актуальности?

    runtime-securityendpointscoverage
  • 39

    Cortex XDR защищает 6 000 production-серверов и 4 000 developer endpoints, но единая prevention policy не должна вызвать более 0,5% сбоев workloads; как спроектировать уровни policy и rollout?

    designendpoints
  • 40

    Дата-центр содержит 120 приложений в 4 плоских VLAN, а цель состоит в сокращении достижимых путей между приложениями на 85% при простое не более 2 часов на приложение; как спроектировать сегментацию?

    network-securitydesign
  • 41

    У 2 000 production-серверов сейчас неограниченный internet egress, но 300 нужны API вендоров; как сократить разрешенные назначения на 90% и удержать ошибки update jobs ниже 1%?

    procurementapi
  • 42

    У 6 000 сотрудников есть 18 000 cloud entitlements, из которых 35% не использовались 90 дней; как удалить 50% неиспользуемых привилегий при доле access-related tickets не выше 2%?

    cloud-security
  • 43

    В компании 450 администраторов для 2 800 серверов, 70 сетевых устройств и 40 баз данных; как спроектировать PAM, чтобы убрать 80% постоянных привилегий и сохранить emergency access менее 15 минут?

    databasedesign
  • 44

    Федеральный подрядчик должен ежеквартально подтверждать audit controls NIST 800-53 Rev. 5 для 300 систем; как реализовать AU-2, AU-3, AU-6 и AU-11, чтобы подготовка доказательств занимала менее 2 дней?

    governancesystem-design
  • 45

    Scope ISO 27001 включает 45 бизнес-процессов и 160 приложений, но 25 Annex A controls зависят от ручных доказательств; как автоматизировать 70% evidence до следующего аудита через 6 месяцев?

    governanceconcurrency
  • 46

    SaaS-компании нужны доказательства SOC 2 для квартальных access reviews 4 500 пользователей в 85 приложениях; как спроектировать контроль, чтобы исключения закрывались за 10 рабочих дней?

    compliancesoc-operationsdesign
  • 47

    SaaS-сервис для здравоохранения из 70 сервисов должен соответствовать FedRAMP Moderate и HIPAA в одной среде; как спроектировать общие доказательства доступа и аудита, ограничив framework-specific работу 20%?

    compliancedesigncloud
  • 48

    Платежная платформа оценивает ущерб от злоупотребления учетными данными в $2-6 миллионов с частотой раз в 4-10 лет; как рассчитать ALE и решить, оправдан ли ежегодный контроль стоимостью $350 000?

    estimation
  • 49

    По FAIR сценарий ransomware затрагивает 8 критичных сервисов, threat-event frequency оценивается в 0,2-1,0 в год, а loss magnitude в $3-18 миллионов; как оценить диапазон для предложения сегментации стоимостью $1,2 миллиона?

    malwarenetwork-securityestimation
  • 50

    Risk committee ежеквартально рассматривает 140 киберрисков и может обсудить только 15; как установить количественные пороги принятия, чтобы риски с тяжелым хвостом не скрывались низким ожидаемым ущербом?

    risk-management
  • 51

    CrowdStrike обнаруживает beacon Cobalt Strike на 14 Windows-хостах, а между 6 из них за последние 40 минут были SMB-входы; как сдержать и определить масштаб инцидента, не уничтожив доказательства?

    incidentsedr
  • 52

    Учетная запись domain admin запрашивает Kerberos service tickets для 420 SPN, а затем входит на 9 серверов с ранее не использовавшейся рабочей станции; что делать в первый час?

    identity-access
  • 53

    GuardDuty сообщает, что AWS access key вызывает AssumeRole в 18 аккаунтах и открывает HTTPS-сессии к новому VPS-провайдеру; как сдержать cloud breach и сохранить production workloads?

    sessionscloud-securityhttps
  • 54

    Falco обнаруживает reverse shell из Kubernetes pod, а audit logs показывают, что service account перечислял secrets в 7 namespaces; как реагировать на предполагаемое вторжение в cluster?

    secretsruntime-securitynetwork-security
  • 55

    Zeek показывает, что один finance server отправляет 900 TXT-запросов в минуту с labels длиной 55 символов на домен возрастом 3 дня, а EDR не находит известное malware; как работать с предполагаемым DNS C2?

    malwareendpointsqueries
  • 56

    После VPN-сессии сотрудника идут RDP-подключения к 11 серверам и передача 6 ГБ по SMB за 25 минут; сотрудник утверждает, что спит за границей, как реагировать?

    sessionsnetwork-security
  • 57

    Во время расследования APT Sysmon фиксирует PsExec и WMI с SCCM-сервера на 32 endpoints, но этот сервер также выполняет законное администрирование; как отличить компрометацию от нормы?

    incident-responseendpoints
  • 58

    На публичном IIS-сервере найдены web shell, исходящий C2 и успешный 4624 type 3 logon к файловому серверу через 12 минут; как определить масштаб возможного domain breach?

  • 59

    Implant на 5 laptops разработчиков использует комментарии в GitHub issues как C2 каждые 90 секунд, а блокировка всего GitHub остановит 600 инженеров; какое containment выбрать?

    incident-response
  • 60

    EDR сообщает о credential dumping на domain controller, а на 3 других domain controllers появляется новая scheduled task; как работать с возможной компрометацией леса Active Directory?

    incident-responseendpoints
  • 61

    Новый сертификат HTTPS C2 наблюдается на 23 endpoints в 4 странах, но IP меняются каждые 6 минут за CDN; как сдержать это без блокировки CDN?

    network-securitycryptographyhttps
  • 62

    Breach обнаружен через 21 день после первого beacon, при наличии 2 ТБ EDR data, но только 7 дней full packet capture; как восстановить scope и выразить уверенность?

    endpoints
  • 63

    Ransomware начинает шифровать 420 из 9 000 Windows endpoints со скоростью примерно 35 хостов в минуту; какую последовательность containment выполнить?

    encryptionmalwareincident-response
  • 64

    Ransomware зашифровал 18 из 35 ESXi hosts, но vCenter еще доступен; как сдержать virtual estate без выключения незатронутых критичных систем?

    encryptionmalwaresystem-design
  • 65

    В больнице ransomware затронул 160 из 1 800 endpoints, включая 22 clinical workstations, а руководство patient care противится network isolation; какое решение принять?

    malwareendpoints
  • 66

    Атакующий использует скомпрометированную AWS role, чтобы скопировать 14 ТБ из S3, и начинает шифровать objects через customer-managed KMS keys; как остановить cloud extortion?

    encryptionincident-responsecloud-security
  • 67

    Разрушительный wiper показывает ransom note на 75 Linux-серверах, но изменения disk не похожи на encryption; как это изменит response?

    encryptioncryptography
  • 68

    Ransomware компрометирует backup console и удаляет 60% online restore points до начала endpoint encryption; как защитить оставшиеся recovery options?

    encryptionmalwarecryptography
  • 69

    Encryption остановился после 96 хостов, но у атакующего остается активный chat channel и он заявляет о краже 800 ГБ; когда переходить от containment к recovery?

    encryptioncryptographyincident-response
  • 70

    Phishing campaign нацелен на 2 400 сотрудников, 170 открывают attachment, 17 вводят credentials, а у 4 accounts есть успешные sign-ins; как выполнить containment?

    social-engineering
  • 71

    Тридцать пользователей одобряют malicious OAuth consent grant с Mail.Read и Files.Read.All, но passwords не украдены; как расследовать и устранить это?

    oauthpasswordsidentity-access
  • 72

    Mailbox финансового руководителя отправляет измененные bank details 12 поставщикам, и один уже перевел $180 000; каковы первые действия?

  • 73

    QR-code phishing campaign достигает 8 000 mobile users, а 63 вводят credentials на personal phones без EDR; как определить compromised accounts?

    social-engineeringincident-responseendpoints
  • 74

    Adversary-in-the-middle phishing kit крадет session cookies у 9 пользователей, а resets MFA не останавливают новые sign-ins; как сдержать accounts?

    sessionscookiessocial-engineering
  • 75

    У скомпрометированного shared support mailbox есть 46 delegates, а malicious replies отправлены 320 customers; как найти ответственную identity и сдержать impact?

    delegationincident-response
  • 76

    Активная phishing campaign меняет sender domains каждые 20 минут и доставила 35 variants за 3 часа; как остановить ее без блокировки legitimate partner mail?

    social-engineering
  • 77

    DLP сообщает, что инженер скопировал 38 ГБ design files на USB за неделю до увольнения; как расследовать это, не предупредив сотрудника?

    incident-responsedesign
  • 78

    Data scientist выгружает 120 ГБ из Snowflake в personal cloud-storage domain за 2 ночи и утверждает, что это model training; как определить insider exfiltration?

    data-exfiltrationcloud-securitysnowflake
  • 79

    Contractor клонирует 240 private Git repositories и загружает архив 9 ГБ на неизвестный VPS в последний день контракта; как определить scope и сохранить case?

    git
  • 80

    Database administrator экспортирует 65 ГБ из customer database после плохой performance review, но DBA еще нужен для production migration через 6 часов; что делать?

    databasemigrationsperformance
  • 81

    DLP отмечает передачу 400 ГБ системным инженером на внешний host, но инженер говорит, что это одобренный backup test; как не пропустить insider incident и не сделать разрушительное ложное обвинение?

    system-designbackupsincidents
  • 82

    SOC получает 14 000 alerts во время 6-часового outage, а один подтвержденный C2 alert смешан с backlog; как выполнить triage силами 8 analysts?

    backlogalertingsoc-operations
  • 83

    Три analysts одновременно получают 22 high-severity alerts по identity, endpoint и cloud, но могут активно расследовать только 6; как выбрать?

    incident-responsecloud-securityendpoints
  • 84

    После 4-часового SIEM outage приходят 9 миллионов delayed events и создают 6 500 alerts, у которых event time отличается от ingest time; как предотвратить ошибочные triage decisions?

    alertingsiem
  • 85

    Vendor сообщает об active exploitation своего VPN appliance, а SOC внезапно видит 1 100 связанных alerts на 74 devices; как выполнить triage до появления patch?

    attacksnetwork-securitysoc-operations
  • 86

    Во время alert overload manager просит подавить все medium-severity endpoint alerts на 24 часа; какое более безопасное решение принять?

    severity-priorityendpointsalerting
  • 87

    Malware outbreak затрагивает 3 factories в разных time zones, а local IT teams начинают выполнять противоречивые containment actions; как координировать incident response?

    malwareincident-responseincidents
  • 88

    Incident раскрывает records примерно 80 000 customers в 5 странах, но forensics подтверждает только диапазон 60 000-110 000; как координировать technical, legal и communications work?

    estimationincidentszero-to-one
  • 89

    Managed-service provider с доступом к 260 серверам сообщает о compromise своей remote-management platform; как координировать containment с vendor?

    incident-responseprocurement
  • 90

    P1 incident идет между teams в Singapore, London и New York уже 30 часов, а две handoffs потеряли ключевые evidence; как исправить coordination?

    incidents
  • 91

    Executives хотят подключить revenue-critical service через 45 минут после containment, но два persistence mechanisms остаются необъясненными; как принять решение?

    incident-response
  • 92

    Threat hunt находит один malicious SHA-256 на 27 endpoints, но только 4 его запустили; какие действия предпринять?

    threat-huntingendpoints
  • 93

    Hunt обнаруживает одну редкую scheduled task на 8 серверах, запускающую rundll32 каждые 17 минут из writable directory; как проверить и сдержать ее?

    validation
  • 94

    Identity hunt показывает, что одно FastPass device зарегистрировало 14 новых user accounts в Okta за 3 часа; что расследовать и сдержать?

    incident-response
  • 95

    Hunt находит редкий TLS certificate fingerprint в соединениях 19 Linux-серверов, но certificate также есть на 3 одобренных monitoring nodes; как избежать ошибочной blanket block?

    tlscryptographymonitoring
  • 96

    Hunt показывает, что 11 endpoints обращались к домену, который теперь sinkholed правоохранительными органами, но последний контакт был 18 дней назад; как использовать stale indicator?

    endpoints
  • 97

    Junior analyst изолирует 80 production servers, неверно истолковав low-confidence IOC, и вызывает outage на 25 минут; как обучить сотрудника и исправить процесс?

    concurrency
  • 98

    Сильный SOC analyst пропускает 3 escalations за месяц, потому что в cases нет timelines и evidence links; как его обучать?

    escalationmentoringsoc-operations
  • 99

    SOC из 12 человек использует 5 разных investigation styles, а handoff rework составляет 28%; как привести team к стабильному качеству без жестких scripts?

    incident-responsesoc-operationsmentoring
  • 100

    Два новых SOC analysts должны быть готовы вести ransomware P1 за 30 дней, но production access нельзя использовать для обучения; как обучать и оценивать их?

    malwaresoc-operationsmentoring