คุณเตรียมตัวสำหรับการสัมภาษณ์ด้านความปลอดภัยได้อย่างไรจริงๆ
การแตกตัวได้อย่างปฏิบัติของสิ่งที่การสัมภาษณ์ด้านความปลอดภัยทดสอบ รูปแบบคำถามทั่วไป และวิธีเตรียมตัวเกินกว่าการจำคำนิยาม
การสัมภาษณ์ด้านความปลอดภัยทำให้คนหลายคนสับสนเพราะรวมการตรวจสอบทักษะสามอย่างต่างกันไว้ในการสนทนาครั้งเดียว: ทฤษฎี ความสามารถทางเทคนิคที่ใช้ได้จริง และการตัดสินใจภายใต้ความไม่แน่นอน การรู้ OWASP Top 10 ได้อย่างแน่นอนจะช่วยคุณไม่ได้หากคุณไม่สามารถให้เหตุผลผ่านสถานการณ์ที่ผู้สัมภาษณ์สร้างขึ้นในทันที นี่คือสิ่งที่ได้รับการทดสอบจริงๆ และวิธีเตรียมตัวสำหรับมัน
ผู้สัมภาษณ์ให้คะแนนอะไรจริงๆ
การสัมภาษณ์ด้านความปลอดภัยส่วนใหญ่ไม่ได้ตรวจสอบว่าคุณจำรายการได้หรือไม่ พวกเขาตรวจสอบว่าคุณคิดอย่างไรเมื่อคำตอบไม่ชัดเจน รูปแบบทั่วไป: ผู้สัมภาษณ์อธิบายเหตุการณ์ที่คลุมเครือ ("เราเห็นการจราจรขาออกไปยัง IP ที่ไม่คุ้นเคยเวลา 3am") และดูว่าคุณเจอจุดแคบลงได้อย่างไร คุณถามคำถามชี้แจงหรือไม่ คุณกระโดดไปที่ข้อสรุปทันทีหรือไม่ คุณพูดถึงแหล่งบันทึก หรือเดาไป
สำหรับบทบาทการโจมตี คาดว่าจะได้คำถามสถานการณ์เช่น "คุณมี foothold บนกล่อง low-priv ในสภาพแวดล้อม AD นำฉันผ่านห้าขั้นตอนถัดไปของคุณ" พวกเขาต้องการได้ยิน BloodHound, Kerberoasting, การตรวจสอบสำหรับ unconstrained delegation ไม่ใช่แผนภาพ kill chain ที่จำได้ สำหรับบทบาทป้องกัน คาดว่าจะได้ "นำฉันผ่านวิธีที่คุณจะสอบสวนรายงาน phishing" และพวกเขาให้คะแนนตามว่าคุณตรวจสอบส่วนหัว ดึง URL ผ่าน sandbox ตรวจสอบว่าบุคคลอื่นได้รับอีเมลเดียวกันหรือไม่ และดูกฎการไหลของเมล
พื้นฐานทางเทคนิคที่คุณต้องรู้ดี
โดยไม่คำนึงถึงการเชี่ยวชาญ สิ่งเหล่านี้ปรากฏขึ้นอย่างต่อเนื่องและคุณควรสามารถตอบได้โดยไม่ลังเล:
- TCP three-way handshake และว่า SYN flood ทำอะไรกับมัน
- ความแตกต่างระหว่างการเข้ารหัสแบบ symmetric และ asymmetric และที่ TLS ใช้แต่ละอย่าง
- วิธี DNS resolution ทำงานตั้งแต่ต้นจนจบ รวมถึงที่ที่ caching เกิดขึ้น
- reverse shell คือสิ่งใด เทียบกับ bind shell และทำไมตัวหนึ่งจึงง่ายกว่าในการผ่าน firewall
- ความแตกต่างระหว่าง authentication และ authorization ที่มีตัวอย่างที่เป็นรูปธรรม
- วิธี ARP ทำงานและทำไม ARP spoofing จึงเป็นไปได้บนเครือข่าย flat
หากสิ่งใดเหล่านี้ทำให้คุณหยุด นั่นคือรายการศึกษาของคุณก่อนที่จะสัมผัสสิ่งใดที่ขั้นสูง ผู้สัมภาษณ์ใช้สิ่งเหล่านี้เป็นคำถามตัวกรองในช่วงเริ่มต้นของการสนทนา — การดิ้นรนที่นี่บ่งชี้ช่องว่างที่ทำให้ส่วนที่เหลือของการสัมภาษณ์เข้าใจได้ยากขึ้น
แบบฝึกหัดเชิงปฏิบัติปรากฏขึ้นมากกว่า trivia
บริษัทจำนวนมากเรียกใช้แบบฝึกหัดแบบสดหรือควบคู่ไปกับคำถามด้วยวาจา รูปแบบทั่วไป:
- กำหนด pcap ใน Wireshark ค้นหาการจราจรที่เป็นอันตราย
- กำหนดตัวอย่างบันทึก ระบุการโจมตี (มองหาการล็อกอินที่ล้มเหลวซ้ำๆ user agent ที่ไม่ธรรมชาติ base64 ในสตริง query)
- เขียนสคริปต์สั้นเพื่อแยกวิเคราะห์ไฟล์บันทึกและแสดงสัญญาณแบบผิดปกติ (Python ที่มี
reหรือ pandas พื้นฐานมักจะโอเค) - ตรวจสอบโค้ดสั้นเพื่อหาช่องโหว่ โดยทั่วไป SQL injection หรือการตรวจสอบอินพุตที่หายไป
ฝึกสิ่งเหล่านี้โดยใช้ทรัพยากรฟรี: ดึง pcap ตัวอย่างจาก Malware-Traffic-Analysis.net ทำงานผ่านห้องเรียนบน TryHackMe หรือกล่องบน HackTheBox และสะดวกสบายในการบรรยายกระบวนการคิดของคุณออกมาพูดในขณะที่คุณทำงาน การบรรยายมีความสำคัญเท่าคำตอบ — การแก้ปัญหาเงียบสามารถอ่านได้ไม่ดีในสภาพแวดล้อมการสัมภาษณ์แม้ว่าคุณจะมาถึงอย่างเป็นที่สุด
คำถามเกี่ยวกับพฤติกรรมทดสอบการตัดสินใจ ไม่ใช่การระลึกนโยบาย
คาดว่าจะได้อย่างน้อยหนึ่งคำถามเช่น "บอกฉันเกี่ยวกับครั้งที่คุณค้นพบบางสิ่งและปรากฎว่าเป็น false positive" หรือ "อธิบายความไม่เห็นด้วยกับเพื่อนร่วมงานเกี่ยวกับความรุนแรงของความเสี่ยง" สิ่งเหล่านี้ไม่ใช่การสนทนาเพียงเล็กน้อย พวกเขาตรวจสอบว่าคุณสามารถยอมรับความไม่แน่นอน ว่าคุณนำเข้าอย่างเหมาะสม และว่าคุณสามารถทำงานกับคนที่ไม่เห็นด้วยกับการประเมินความเสี่ยงของคุณ ตอบด้วยสถานการณ์เฉพาะ ไม่ใช่ปรัชญาทั่วไป หากคุณยังไม่มีประสบการณ์ระดับมืออาชีพ ให้ใช้ lab CTF หรือโครงการส่วนตัว — เพียงแต่ยอมรับว่ามันไม่ใช่ประสบการณ์การผลิต
การจัดการกับคำถามที่คุณไม่รู้
คุณจะถูกถามบางสิ่งที่คุณไม่สามารถตอบได้อย่างเต็มที่ การพูด "ฉันไม่รู้ แต่นี่คือวิธีที่ฉันจะค้นหา" เป็นคำตอบที่ดีกว่าการเดาอย่างมั่นใจและได้ผิด การตั้งชื่อเครื่องมือหรือทรัพยากรเฉพาะที่คุณจะเข้าถึง — man pages เอกสารผู้ขาย การทดสอบ lab อย่างรวดเร็ว — แสดงให้ผู้สัมภาษณ์เห็นว่าคุณทำงานในแต่ละวัน ซึ่งใกล้เคียงกับสิ่งที่งานต้องการมากกว่าการเรียกคืนที่สมบูรณ์แบบ
ตรวจสอบ Korra Studio ส่วนเกี่ยวกับ incident response walkthroughs และ offensive security fundamentals เพื่อสร้างความเข้มแข็งของกล้ามเนื้อที่การสัมภาษณ์เหล่านี้ทดสอบจริงๆ
เขียนด้วยความช่วยเหลือของ AI ตรวจสอบและเผยแพร่โดย Michal Pilch (CISSP), Korra Studio
นี่คือบันทึกหนึ่งจากฐานความรู้ของ Korra Studio — แพลตฟอร์มจับคู่หัวข้อแต่ละหัวข้อกับการฝึกสอนแบบ 1-to-1
เริ่มใช้งานฟรีarrow_forward