你實際上如何準備資安面試?
資安面試測試什麼的實務分解、常見的問題格式,以及如何超越死記定義而做準備。
資安面試會難倒人是因為它把三種不同的技能檢查混在一個對話裡:理論、動手技術能力,以及在模糊情況下的判斷力。倒背 OWASP Top 10 救不了你,如果你無法推理通過面試官臨時編造的情景。以下是實際被測試的內容以及如何做準備。
面試官真正在評分什麼
大多數資安面試不是在檢查你是否記住了一份清單。它們在檢查當答案不明顯時你如何思考。一個常見的模式:面試官描述一個模糊的事件(「我們看到凌晨 3 點有出站流量到一個陌生的 IP」),然後看著你如何縮小範圍。你問澄清問題嗎?你直接跳到結論嗎?你提到日誌來源,還是純粹猜測?
對於攻擊性崗位,預期有情景問題像是「你在 AD 環境中的低權限機器上已取得立足點,告訴我你接下來的五個步驟。」他們想聽到 BloodHound、Kerberoasting、檢查無約束委派,而不是一個死記的殺傷鏈圖。對於防禦性崗位,預期有「告訴我你會如何調查一份釣魚報告」,他們的評分基準是你是否檢查標題、通過沙箱拉取 URL、檢查其他人是否收到相同郵件,以及查看郵件流規則。
你需要熟練掌握的技術基礎
無論專門化為何,這些不斷出現,你應該能夠毫不猶豫地回答:
- TCP 三向握手以及 SYN 洪泛對其做了什麼
- 對稱和非對稱加密之間的差異,以及 TLS 在哪裡使用各者
- DNS 解析如何端對端工作,包括快取發生在何處
- 反向 shell 相對於綁定 shell 是什麼,以及為什麼一個更容易通過防火牆
- 認證和授權之間的差異,配合具體的例子
- ARP 如何工作以及為什麼 ARP 欺騙在平坦網路上是可能的
如果任何這些讓你停頓,那就是你在觸及任何進階內容前的研究清單。面試官用這些作為篩選問題在對話早期——在這裡掙扎表明了差距,使對話的其餘部分更難信任。
實務練習比瑣碎問題更常出現
許多公司現在執行一個現場練習而不是,或沿著,口頭問題。常見的格式:
- 給定一個 Wireshark 中的 pcap,找出惡意流量
- 給定一個日誌摘錄,識別攻擊(尋找重複的失敗登入、異常的使用者代理、查詢字符串中的 base64)
- 寫一個短指令稿來解析日誌檔案並標記異常(Python 搭配
re或基本 pandas 通常就夠了) - 檢查一個程式碼片段是否有漏洞,常見的是 SQL injection 或缺失的輸入檢查
使用免費資源練習這些:從 Malware-Traffic-Analysis.net 拉取範本 pcap,在 TryHackMe 上做完幾個房間或 HackTheBox 上的機器,並習慣在工作時大聲敘述你的思考過程。敘述和答案一樣重要——無聲的問題解決即使最終你到達了那裡,在面試設置中讀起來也很不好。
行為問題測試判斷力,而不是策略回憶
預期至少有一個問題像是「告訴我你找到某個東西後來卻發現是誤報的時候」或「描述一次與同事在風險嚴重程度上的不同意。」這些不是閒聊。它們在檢查你是否能承認不確定性,你是否適當上報,以及你是否能和與你的風險評估意見不同的人合作。用一個具體的情況回答,而不是一般的哲學。如果你還沒有專業經驗,用一個實驗室、CTF 或個人項目——只要誠實地說它不是生產環境經驗。
處理你不知道的問題
你會被問到某個你無法完全回答的東西。說「我不知道,但以下是我會如何找出來」比自信地猜測然後弄錯更強。命名你會使用的特定工具或資源——man 頁面、供應商文檔、快速實驗室測試——向面試官展示你日常如何操作,這更接近工作實際需要而非完美的回憶。
查看 Korra Studio 關於事件回應演練和攻擊性資安基礎的片段,來建立這些面試實際在測試的肌肉記憶。
本文由 AI 協助撰寫,經 Michal Pilch(CISSP)審核並發佈,Korra Studio。
這是 Korra Studio 知識庫中的一篇筆記——該平台將每個主題與一對一的師資配對。
免費開始arrow_forward