आप सुरक्षा साक्षात्कार की तैयारी कैसे करते हैं?
सुरक्षा साक्षात्कार क्या परखते हैं, सामान्य प्रश्न प्रारूप कौन से हैं, और परिभाषाओं को रटने से परे कैसे तैयारी करें इसका व्यावहारिक विश्लेषण।
सुरक्षा साक्षात्कार लोगों को भ्रमित करते हैं क्योंकि वे एक बातचीत में तीन अलग-अलग कौशल जांच मिलाते हैं: सिद्धांत, हाथों-हाथ तकनीकी क्षमता, और अस्पष्टता के तहत निर्णय। OWASP Top 10 को दिल से जानना आपको नहीं बचाएगा यदि आप साक्षात्कारकर्ता द्वारा तैयार किए गए परिदृश्य के माध्यम से तर्क नहीं कर सकते। यहां देखें कि वास्तव में क्या परखा जाता है और इसके लिए तैयारी कैसे करें।
साक्षात्कारकर्ता वास्तव में क्या स्कोर कर रहे हैं
अधिकांश सुरक्षा साक्षात्कार यह नहीं देख रहे हैं कि आपने कोई सूची याद की है। वे देख रहे हैं कि जब उत्तर स्पष्ट नहीं हो तो आप कैसे सोचते हैं। एक सामान्य पैटर्न: साक्षात्कारकर्ता एक अस्पष्ट घटना का वर्णन करता है ("हम 3am पर एक अपरिचित IP को आउटबाउंड ट्रैफिक देख रहे हैं") और देखता है कि आप इसे कैसे कम करते हैं। क्या आप स्पष्टीकरण प्रश्न पूछते हैं? क्या आप सीधे निष्कर्ष पर कूदते हैं? क्या आप लॉग स्रोतों का उल्लेख करते हैं, या बस अनुमान लगाते हैं?
आक्रामक भूमिकाओं के लिए, परिदृश्य प्रश्नों की अपेक्षा करें जैसे "आपके पास AD वातावरण में low-priv बॉक्स पर एक foothold है, मुझे अपने अगले पांच कदम बताएं।" वे BloodHound, Kerberoasting, unconstrained delegation के लिए जांच, एक याद किए गए kill chain आरेख नहीं सुनना चाहते हैं। रक्षात्मक भूमिकाओं के लिए, "मुझे बताएं कि आप फिशिंग रिपोर्ट की जांच कैसे करेंगे" की अपेक्षा करें और वे इस बात पर ग्रेड कर रहे हैं कि क्या आप हेडर की जांच करते हैं, URL को sandbox के माध्यम से खींचते हैं, जांचते हैं कि क्या अन्य को समान ईमेल मिला है, और mail flow rules देखते हैं।
तकनीकी आधार रेखा जो आपको ठंडे में चाहिए
विशेषज्ञता की परवाह किए बिना, ये लगातार सामने आते हैं और आपको बिना हिचकिचाहट के जवाब दे सकना चाहिए:
- TCP तीन-तरीका handshake और SYN flood इसके साथ क्या करता है
- सममित और असममित एन्क्रिप्शन के बीच का अंतर, और TLS प्रत्येक को कहां उपयोग करता है
- DNS resolution कैसे शुरुआत से अंत तक काम करता है, जिसमें caching कहां होती है
- reverse shell क्या है बनाम bind shell, और firewall के माध्यम से एक क्यों आसान है
- प्रमाणीकरण और प्राधिकरण के बीच का अंतर, एक ठोस उदाहरण के साथ
- ARP कैसे काम करता है और flat network पर ARP spoofing संभव क्यों है
यदि इनमें से कोई भी आपको रोकता है, तो यह आपकी अध्ययन सूची है इससे पहले कि आप किसी उन्नत चीज को छुएं। साक्षात्कारकर्ता इन्हें बातचीत की शुरुआत में फ़िल्टर प्रश्नों के रूप में उपयोग करते हैं — यहां संघर्ष करना ऐसे अंतराल का संकेत देता है जो बाकी साक्षात्कार को विश्वास करना कठिन बनाते हैं।
व्यावहारिक अभ्यास तुच्छता की तुलना में अधिक दिखाई देते हैं
बहुत सी कंपनियां अब मौखिक प्रश्नों के बजाय, या साथ में, एक लाइव अभ्यास चलाती हैं। सामान्य प्रारूप:
- Wireshark में एक pcap दिया जाए, दुर्भावनापूर्ण ट्रैफिक खोजें
- एक लॉग अंश दिया जाए, हमला की पहचान करें (दोहराए गए failed logins, असामान्य user agents, query strings में base64 देखें)
- एक लॉग फ़ाइल को parse करने और anomalies को flag करने के लिए एक छोटी स्क्रिप्ट लिखें (Python with
reया basic pandas आमतौर पर ठीक है) - vulnerability के लिए कोड के एक snippet की समीक्षा करें, आमतौर पर SQL injection या एक missing input check
मुफ़्त संसाधनों का उपयोग करके इन्हें अभ्यास करें: Malware-Traffic-Analysis.net से नमूना pcaps खींचें, TryHackMe पर कुछ कमरे काम करें या HackTheBox पर बॉक्स, और काम करते समय अपनी विचार प्रक्रिया को जोर से बताने में आरामदायक हो जाएं। narration जवाब जितना ही महत्वपूर्ण है — साक्षात्कार सेटिंग में चुप समस्या-समाधान खराब लगता है भले ही आप अंत में वहां पहुंच जाएं।
व्यवहारगत प्रश्न निर्णय परख करते हैं, नीति recall नहीं
"मुझे एक बार के बारे में बताएं जब आपको कुछ मिला और यह एक false positive निकला" या "एक सहकर्मी के साथ जोखिम गंभीरता के बारे में एक असहमति का वर्णन करें।" जैसे कम से कम एक प्रश्न की अपेक्षा करें। ये छोटी बातचीत नहीं हैं। वे जांच कर रहे हैं कि क्या आप अनिश्चितता को स्वीकार कर सकते हैं, क्या आप उपयुक्त रूप से escalate करते हैं, और क्या आप ऐसे लोगों के साथ काम कर सकते हैं जो आपकी जोखिम मूल्यांकन से असहमत हैं। एक सामान्य दर्शन के साथ नहीं, एक विशिष्ट परिस्थिति के साथ उत्तर दें। यदि आपके पास अभी तक पेशेवर अनुभव नहीं है, तो एक lab, CTF, या व्यक्तिगत परियोजना का उपयोग करें — बस ईमानदार रहें कि यह production अनुभव नहीं है।
जो प्रश्न आप नहीं जानते उनको संभालना
आपसे कुछ पूछा जाएगा जिसका आप पूरी तरह उत्तर नहीं दे सकते। "मुझे नहीं पता, लेकिन यहां बताया गया है कि मैं इसे कैसे खोजूंगा" आत्मविश्वास से अनुमान लगाने और गलत होने की तुलना में एक मजबूत उत्तर है। विशिष्ट उपकरण या संसाधन नाम देना जिसका आप उपयोग करेंगे — man pages, vendor docs, एक त्वरित lab परीक्षण — साक्षात्कारकर्ता को दिखाता है कि आप दिन-प्रतिदिन कैसे संचालित होते हैं, जो perfect recall की तुलना में नौकरी वास्तव में क्या है उसके करीब है।
Korra Studio के incident response walkthroughs और offensive security fundamentals पर segments देखें ताकि ये साक्षात्कार वास्तव में परख रहे हैं उसके लिए muscle memory बनाएं।
AI सहायता से लिखा गया, माइकल पिल्च (CISSP), Korra Studio द्वारा समीक्षित और प्रकाशित।
यह Korra Studio के ज्ञान आधार से एक नोट है — प्लेटफ़ॉर्म हर विषय को 1-टू-1 मेंटरिंग के साथ जोड़ता है।
मुफ़्त शुरू करेंarrow_forward