arrow_backAlan notlarına dön
CAREER CHANGE Yayınlandı 7 Aug 2026

Bir Güvenlik Mülakatına Gerçekten Nasıl Hazırlanırsınız?

Güvenlik mülakatlarının ne test ettiğinin, yaygın soru formatlarının ve tanımları ezberlemenin ötesinde nasıl hazırlanacağının pratik bir dökümü.

Güvenlik mülakatları insanları zorlaştırır çünkü üç farklı beceri kontrolünü tek bir konuşmaya karıştırırlar: teori, uygulamalı teknik yetenek ve belirsizlik altında karar verme. OWASP Top 10'u ezberlemek, mülakatçının anında ortaya attığı bir senaryoyu mantıklı bir şekilde çözemiyorsanız sizi kurtarmaz. İşte ne gerçekten test ediliyor ve buna hazırlanmak için ne gerekiyor.

Mülakatçı gerçekten ne puanlıyor

Çoğu güvenlik mülakatı, bir listeyi ezberleyip ezberlemediğinizi kontrol etmez. Cevap açık olmadığında nasıl düşündüğünüzü kontrol ederler. Yaygın bir örüntü: mülakatçı belirsiz bir olayı açıklar ("saat 3'te tanımadığımız bir IP'ye giden trafiği görüyoruz") ve bunu nasıl daraltacağınızı izler. Açıklayıcı sorular sorar mısınız? Doğru bir sonuca hemen atlar mısınız? Log kaynaklarından bahseder misiniz, yoksa tahmin mi edersiniz?

Hücum rolleri için "düşük ayrıcalıklı bir kutu üzerinde bir tırmanma noktanız var, bana sonraki beş adımdan geç" gibi senaryo soruları bekleyin. BloodHound, Kerberoasting, sınırlandırılmamış delegasyon kontrolü, ezbere öğrenilmiş kill chain diyagramı değil duymak istiyorlar. Savunma rolleri için "bir kimlik avı raporunu nasıl araştıracağınızdan geç" bekleyin ve başlıkları kontrol etmeniz, URL'yi bir sandbox'tan çekmeniz, başkasının da aynı e-postayı alıp almadığını kontrol etmeniz ve posta akışı kurallarına bakmanız durumunda not veriyorlar.

Soğuk tutmanız gereken teknik temel

Uzmanlaşmadan bağımsız olarak, bu konular sık sık ortaya çıkar ve duraksama olmadan cevaplandırabilmeniz gerekir:

  • TCP üç yönlü el sıkışması ve bir SYN seli buna ne yapıyor
  • Simetrik ve asimetrik şifreleme arasındaki fark, TLS'nin her birini nerede kullandığı
  • DNS çözümlemesi uçtan uca nasıl çalışıyor, önbelleğin nerede olduğu da dahil
  • Ters shell nedir, bağlama shell'i tersine çevirip bir güvenlik duvarından neden birinin daha kolay olduğu
  • Kimlik doğrulama ve yetkilendirme arasındaki fark, somut bir örnek ile
  • ARP nasıl çalışıyor ve neden ARP sahteciliği düz bir ağda mümkün

Bunlardan herhangi biri sizi duraklarsa, o sizin herhangi bir ileri konuya dokunmadan önceki çalışma listeniz. Mülakatçılar bunları konuşmanın başında filtre sorusu olarak kullanırlar — burada zorlanmak, kalan mülakatı güvenmeyi zorlaştıran boşlukları işaret eder.

Pratik alıştırmalar önemsiz sorulardan daha fazla ortaya çıkar

Birçok şirket artık sözlü sorular yerine veya onların yanısıra canlı bir alıştırma yürütüyor. Yaygın formatlar:

  • Wireshark'ta bir pcap verilmiş, kötü amaçlı trafiği bulun
  • Bir log parçası verilmiş, saldırıyı belirleyin (tekrarlanan başarısız girişler, alışılmadık kullanıcı aracıları, sorgu dizelerinde base64 arayın)
  • Bir log dosyasını ayrıştırmak ve anomalileri işaretlemek için kısa bir script yazın (Python ile re veya temel pandas genellikle iyidir)
  • Kod parçasını bir açıklık açısından gözden geçirin, genellikle SQL injection veya eksik bir giriş kontrolü

Bunları ücretsiz kaynaklarla pratik yapın: Malware-Traffic-Analysis.net'ten örnek pcapları çekin, TryHackMe'de birkaç odadan geçin veya HackTheBox'ta kutularla çalışın ve düşünce sürecinizi çalışırken yüksek sesle anlatabilmek konusunda rahat olun. Anlatım cevap kadar önemlidir — sessiz problem çözme, sonunda doğru sonuca ulaşsanız bile mülakat ortamında kötü görünür.

Davranışsal sorular politika geri çağırma değil, yargı test eder

En az bir "bir zamanlar bir şey buldum ve bunun yanlış pozitif olduğu ortaya çıktığını anlat" veya "risk şiddeti konusunda bir iş arkadaşı ile bir anlaşmazlığı tanımla" gibi soru bekleyin. Bunlar sohbet değildir. Belirsizliği kabul edip edemediğinizi, uygun şekilde merezi geçip geçmediğinizi ve risk değerlendirmeniz hakkında anlaşmayan insanlarla çalışabilip çalamayacağınızı kontrol ederler. Genel bir felsefe değil, belirli bir durumla cevap verin. Henüz profesyonel deneyiminiz yoksa, bir lab, CTF veya kişisel proje kullanın — sadece bunun üretim deneyimi olmadığından dürüst olun.

Bilmediğiniz sorularla başa çıkmak

Sizden tam olarak cevaplayamayacağınız bir şey sorulacaktır. "Bilmiyorum ama bunu nasıl bulurum" demek, kendinden emin bir şekilde tahmin edip yanıldığınızdan daha güçlü bir cevapdır. Ulaşacağınız belirli araç veya kaynağı — man sayfaları, satıcı dokümanları, hızlı bir lab testi — adlandırmak, mülakatçıya gün içinde nasıl çalıştığınızı gösterir; bu mükemmel geri çağırmadan işin gerçekten gerektirdiğine daha yakındır.

Bu mülakatların gerçekten test ettiği kas hafızasını oluşturmak için Korra Studio'nun olay yanıtı walkthroughları ve hücum güvenliği temelleri segmentlerini kontrol edin.

AI yardımıyla yazıldı, Michal Pilch (CISSP), Korra Studio tarafından incelendi ve yayınlandı.

Daha ileri gitmek için hazır mısın?

Bu, Korra Studio bilgi tabanından bir nottur — platform her konuyu 1-to-1 mentoring ile eşleştirir.

Ücretsiz başlaarrow_forward