Wie bereiten Sie sich tatsächlich auf ein Security-Interview vor?
Eine praktische Übersicht über das, was Security-Interviews testen, häufige Frageformate und wie Sie sich vorbereiten, ohne nur Definitionen auswendig zu lernen.
Security-Interviews bringen Menschen durcheinander, weil sie drei verschiedene Fähigkeitsprüfungen in ein Gespräch packen: Theorie, praktische technische Fähigkeit und Urteilsvermögen unter Unsicherheit. OWASP Top 10 auswendig zu kennen hilft nicht weiter, wenn Sie kein Szenario durchdenken können, das der Interviewer spontan erfindet. Hier ist, was tatsächlich getestet wird und wie Sie sich dafür vorbereiten.
Was der Interviewer wirklich bewertet
Die meisten Security-Interviews prüfen nicht, ob Sie eine Liste auswendig gelernt haben. Sie prüfen, wie Sie denken, wenn die Antwort nicht offensichtlich ist. Ein häufiges Muster: Der Interviewer beschreibt einen vagen Vorfall ("wir sehen ausgehenden Traffic zu einer unbekannten IP um 3 Uhr morgens") und beobachtet, wie Sie das eingrenzen. Stellen Sie Klärungsfragen? Springen Sie gleich zu einer Schlussfolgerung? Erwähnen Sie Log-Quellen oder raten Sie nur?
Bei offensiven Rollen erwarten Sie Szenariofragen wie "du hast einen Zugriff auf eine Box mit niedrigen Privilegien in einer AD-Umgebung, gehe deine nächsten fünf Schritte durch." Sie wollen BloodHound, Kerberoasting, Checks auf unkonstituierte Delegation hören, nicht ein auswendig gelerntes Kill-Chain-Diagramm. Bei defensiven Rollen erwarten Sie "gehe mir durch, wie du einen Phishing-Report untersuchen würdest" und sie beurteilen, ob Sie die Header überprüfen, die URL durch eine Sandbox ziehen, prüfen, ob andere dieselbe E-Mail bekommen haben, und Mail-Flow-Regeln ansehen.
Die technische Grundlage, die Sie blind beherrschen müssen
Unabhängig von der Spezialisierung tauchen diese ständig auf und Sie sollten sie ohne zu zögern beantworten können:
- TCP-Drei-Wege-Handshake und was ein SYN-Flood damit macht
- Der Unterschied zwischen symmetrischer und asymmetrischer Verschlüsselung und wo TLS jeweils verwendet wird
- Wie DNS-Auflösung von Anfang bis Ende funktioniert, einschließlich wo Caching stattfindet
- Was eine Reverse Shell gegenüber einer Bind Shell ist und warum eine leichter durch eine Firewall kommt
- Der Unterschied zwischen Authentifizierung und Autorisierung, mit einem konkreten Beispiel
- Wie ARP funktioniert und warum ARP-Spoofing in einem flachen Netzwerk möglich ist
Wenn Sie bei einem dieser Punkte stocken, das ist Ihre Studiengruppe, bevor Sie sich mit etwas Fortgeschrittenem befassen. Interviewer nutzen diese als Filterfragen früh im Gespräch — Schwierigkeiten hier deuten auf Lücken hin, die den Rest des Interviews schwerer zu vertrauen machen.
Praktische Übungen kommen häufiger vor als Trivialitäten
Viele Unternehmen führen jetzt eine Live-Übung durch, anstatt oder zusätzlich zu verbalen Fragen. Häufige Formate:
- Gegeben ein pcap in Wireshark, finde den bösartigen Traffic
- Gegeben ein Log-Auszug, identifizieren Sie den Angriff (achten Sie auf wiederholte fehlgeschlagene Logins, ungewöhnliche User Agents, base64 in Query Strings)
- Schreiben Sie ein kurzes Skript zum Parsen einer Log-Datei und markieren Sie Anomalien (Python mit
reoder basics pandas reichen normalerweise aus) - Überprüfen Sie einen Code-Schnipsel auf eine Sicherheitslücke, häufig SQL-Injection oder ein fehlender Input-Check
Üben Sie diese mit kostenlosen Ressourcen: Holen Sie sich Sample-Pcaps von Malware-Traffic-Analysis.net, arbeiten Sie durch ein paar Rooms auf TryHackMe oder Boxen auf HackTheBox, und gewöhnen Sie sich daran, Ihren Denkprozess laut auszusprechen, während Sie arbeiten. Die Narration ist genauso wichtig wie die Antwort — stilles Problemlösen sieht in einem Interview-Setting schlecht aus, auch wenn Sie es am Ende schaffen.
Verhaltensbasierte Fragen testen Urteilsvermögen, nicht Richtlinienkenntnis
Erwarten Sie mindestens eine Frage wie "erzählen Sie mir von einer Zeit, als Sie etwas gefunden haben und es stellte sich als False Positive heraus" oder "beschreiben Sie einen Meinungsverschied mit einem Kollegen über Risikoschweregrad." Das ist kein Small Talk. Das prüft, ob Sie Unsicherheit zugeben können, ob Sie angemessen eskalieren und ob Sie mit Menschen arbeiten können, die Ihre Risikobewertung nicht teilen. Antworten Sie mit einer spezifischen Situation, nicht einer allgemeinen Philosophie. Wenn Sie noch keine professionelle Erfahrung haben, verwenden Sie ein Lab, einen CTF oder ein persönliches Projekt — seien Sie nur ehrlich, dass es keine Produktionserfahrung ist.
Umgang mit Fragen, die Sie nicht beantworten können
Sie werden nach etwas gefragt, das Sie nicht vollständig beantworten können. "Ich weiß es nicht, aber hier ist, wie ich das herausfinden würde" ist eine stärkere Antwort als selbstbewusst zu raten und es falsch zu verstehen. Das spezifische Tool oder die Ressource zu nennen, die Sie verwenden würden — Man Pages, Vendor Docs, einen schnellen Lab-Test — zeigt dem Interviewer, wie Sie den Tag über arbeiten, was näher an dem liegt, was der Job tatsächlich erfordert, als perfekte Erinnerung.
Sehen Sie sich die Segmente von Korra Studio über Incident-Response-Walkthroughs und Grundlagen der Offensiven Sicherheit an, um die Muskelgedächtnis aufzubauen, das diese Interviews tatsächlich testen.
Mit KI-Unterstützung geschrieben, von Michal Pilch (CISSP), Korra Studio, überprüft und veröffentlicht.
Das ist eine Notiz aus der Korra-Studio-Wissensdatenbank — die Plattform verbindet jedes Thema mit 1-zu-1-Mentoring.
Kostenlos startenarrow_forward