Як насправді готуватися до співбесіди з безпеки?
Практичний розбір того, що тестують на співбесідах з безпеки, типові формати запитань і як готуватися поза простим заучуванням визначень.
Співбесіди з безпеки збивають з пантелику, тому що змішують три різні перевірки навичок в одну розмову: теорія, практичні технічні навички та судження в умовах невизначеності. Знання OWASP Top 10 напам'ять вас не врятує, якщо не можете міркувати через сценарій, який співбесідник вигадає на місці. Ось що насправді тестується і як до цього готуватися.
На що співбесідник дійсно оцінює
Більшість співбесід з безпеки не перевіряють, чи ви щось заучили. Вони перевіряють, як ви мислите, коли відповідь неочевидна. Типовий сценарій: співбесідник описує розпливчастий інцидент ("ми бачимо вихідний трафік на незнайому IP о 3 ранку") і спостерігає, як ви його звужуєте. Ви задаєте уточнювальні запитання? Одразу стрибаєте до висновку? Згадуєте джерела логів чи просто здогадуєтесь?
Для offensive ролей очікуйте сценарних запитань на кшталт "у вас є точка входу на low-priv машину в AD середовищі, розповідайте мені про ваші наступні п'ять кроків." Вони хочуть почути про BloodHound, Kerberoasting, перевірку unconstrained delegation, а не заучену схему kill chain. Для defensive ролей очікуйте "розповідайте, як ви б розслідували report про фішинг" і оцінюють за те, чи ви перевіряєте headers, пропускаєте URL через sandbox, перевіряєте, чи інші отримали той самий email, і дивитесь на mail flow rules.
Технічна база, яку треба знати твердо
Незалежно від спеціалізації, ці питання виникають постійно і ви маєте мати змогу відповідати без заїкання:
- TCP three-way handshake і що SYN flood з ним робить
- Різниця між симетричним і асиметричним шифруванням, і де TLS використовує кожне
- Як DNS resolution працює від початку до кінця, включаючи де відбувається кешування
- Що таке reverse shell на відміну від bind shell, і чому один легше пройти через firewall
- Різниця між authentication і authorization з конкретним прикладом
- Як ARP працює і чому ARP spoofing можливий на flat network
Якщо якесь з цих питань вас спиняє, ось ваш список для вивчення перед тим, як братися за щось складне. Співбесідники використовують їх як фільтрувальні запитання на початку розмови — труднощі тут сигналізують про прогалини, які ускладнюють довіру до решти співбесіди.
Практичні вправи виникають частіше за тривіальні запитання
Багато компаній тепер проводять live вправу замість або поряд з вербальними запитаннями. Типові формати:
- Маючи pcap у Wireshark, знайдіть шкідливий трафік
- Маючи витяг з логу, визначте атаку (шукайте повторні невдалі входи, незвичайні user agents, base64 у query strings)
- Напишіть короткий скрипт для парсингу лог-файлу та позначення аномалій (Python з
reабо базовий pandas зазвичай підходять) - Переглядніть код на вразливість, зазвичай SQL injection або пропущену перевірку входу
Тренуйтесь з використанням вільних ресурсів: беріть sample pcaps з Malware-Traffic-Analysis.net, робіть кілька rooms на TryHackMe або boxes на HackTheBox, і звикайте озвучувати свій процес міркування вголос під час роботи. Озвучування важливо так само як відповідь — мовчазне вирішення проблеми виглядає погано на співбесіді, навіть якщо ви врешті-решт туди дійдете.
Поведінкові запитання тестують судження, не згадування політик
Очікуйте принаймні одне запитання на кшталт "розповідайте про час, коли ви щось знайшли і це виявилося false positive" або "опишіть розбіжність із колегою щодо severity ризику." Це не small talk. Вони перевіряють, чи можете ви визнати невизначеність, чи правильно ви їх eskalіруєте, і чи можете ви працювати з людьми, які не погоджуються з вашою оцінкою ризику. Відповідайте з конкретною ситуацією, не з загальною філософією. Якщо ви ще не маєте професійного досвіду, використовуйте лабораторію, CTF або особистий проект — просто будьте чесні, що це не production досвід.
Як поводитися з запитаннями, на які ви не знаєте відповідь
Вас спитають про щось, на що ви не можете повністю відповідати. Сказати "не знаю, але ось як я б це дізнався" — це сильніша відповідь, ніж впевнено гадати і помилитися. Назвати конкретний інструмент або ресурс, до якого ви звернетесь — man pages, документація вендора, швидкий тест лабораторії — показує співбесідникові, як ви працюєте щодня, що ближче до того, що насправді потребує робота, ніж ідеальне знання.
Дивіться сегменти Korra Studio про incident response walkthroughs та offensive security fundamentals, щоб розробити м'язову пам'ять, яку ці співбесіди дійсно тестують.
Написано з допомогою штучного інтелекту, перевірено та опубліковано Мішалем Пільчем (CISSP), Korra Studio.
Це одна замітка з бази знань Korra Studio — платформа поєднує кожну тему з 1-на-1 менторингом.
Початок безплатноarrow_forward