Перейти к содержимому

SOC L2 | Мок-интервью | Тестовое собеседование на позицию SOC-аналитика

Пакет Безопасности

0:00 / 0:00

SOC L2 | Мок-интервью | Тестовое собеседование на позицию SOC-аналитика

4 431 просмотр · 7 месяцев назад
Пакет Безопасности
4,66 тыс. подписчиков
4 431 просмотр · 7 месяцев назад
Провели мок-интервью на роль аналитика Security Operations Center. Разобрали типовые вопросы с реальных собеседований на схожие позиции. Если ты хочешь принять участие в подобных интервью или попасть к нам на менторство и стать настоящим кибербезопасноком, можешь смело писать в нашего бота – https://t.me/sec_mentor_bot Канал по Менторству ИБ – https://t.me/+iIBAFNXwZt03Nzcy Сайт по Менторству ИБ – https://securitymentor.ru Вопросы с реальных собеседований – https://securitycult.notion.site/e135... Пакет Безопасности – https://t.me/package_security 00:00:00 — Вступление и знакомство 00:00:50 — О себе: путь от стажировки PT Start до SOC L1 во внешнем центре 00:02:10 — Обязанности на текущем месте: разбор алертов, эскалация и настройка исключений 00:03:39 — Работа с Threat Intelligence (TI): проверка индикаторов компрометации (IoC) по отчетам 00:06:36 — Кейс: обнаружение исходящего соединения на вредоносный C2-сервер из списка IoC 00:08:22 — Первичный анализ IP-адреса через открытые источники (VirusTotal, AbuseIPDB) 00:10:42 — Что делать, если логи критичного хоста не поступают в SIEM? 00:13:34 — Поиск процесса-инициатора сетевого соединения на хосте (команда netstat) 00:16:21 — Реагирование на инцидент: изоляция хоста и сбор форензик-артефактов 00:18:22 — Сбор данных с помощью Velociraptor и использование FTK Imager / Volatility 00:19:54 — Анализ артефактов запуска (Amcache, Shimcache) и работа с MFT (Master File Table) 00:23:42 — Кейс: антивирусный детект на инструмент SharpHound (HackTool) 00:24:45 — Что такое Mark of the Web (MotW) и как найти URL источника загрузки файла 00:27:08 — Использование легитимных утилит (LOLbins) для доставки файлов: curl, wget, certutil 00:28:40 — Техники дампа памяти процесса LSASS через Comsvcs.dll и Rundll32 00:33:42 — Почему антивирус может не заблокировать сам дамп, но удалить результирующий файл? 00:34:42 — Детектирование дампа LSASS: использование Sysmon (Event ID 10) 00:37:51 — Процесс подключения нового заказчика к SOC: приоритизация источников 00:40:34 — Рекомендации по настройке аудита Windows: почему дефолтных логов недостаточно? 00:42:50 — Специфика логирования виртуализации (VDI) и контейнеризации (Kubernetes) 00:45:35 — Инструменты расширенного логирования в Linux: Auditd, Sysdig, Falco 00:47:44 — Протоколы аутентификации Windows: NTLM и Kerberos (механизм работы билетов) 00:49:18 — Разница между контейнеризацией и виртуализацией 01:00:37 — Обратная связь: рекомендации по углублению знаний в Linux, анализе ВПО и WinAPI