yoklateknik mülakat

Güvenlik Bt Detection Engineering Tuning Mülakat Soruları

75 doğrulanmış Güvenlik Bt Detection Engineering Tuning mülakat sorusu — cevaplarıyla çöz, açıklamalarıyla öğren, gerçek simülasyonda kendini test et.

Gerçek simülasyonu dene →

Örnek sorular

Bt Detection Engineering TuningZorluk 1
En basit haliyle, bir SOC'un izleme altyapısında tespit kuralı nedir?
  • aDenetim amacıyla her çalışanın giriş bilgilerini listeleyen bir belge.
  • bLog'lara veya dosyalara karşı eşleştiğinde bir uyarı tetikleyen tanımlı bir örüntü ya da mantık.
  • cKaynağı ne olursa olsun tüm gelen trafiği engelleyen bir güvenlik duvarı yapılandırması; bu, incelenmek üzere şüpheli etkinliği gözlemleyip işaretleyen bir şey değil, bir ağ kontrol mekanizmasıdır.
  • dYedeklerin ne kadar süre saklanması gerektiğini açıklayan bir sözleşme maddesi.
Açıklama:Bir tespit kuralı, izleme platformunun sürekli değerlendirdiği bir örüntüyü (belirli bir olay dizisi, alan değeri veya dosya özelliği) kodlar; örüntü eşleştiğinde bir insanın ya da otomatik akışın triyaj edeceği bir uyarı üretir.
Bt Detection Engineering TuningZorluk 1
Bir kural, sonradan tamamen zararsız olduğu doğrulanan bir etkinlik için uyarı veriyor. Bu sonuç ne olarak adlandırılır?
  • aYanlış pozitif (false positive) — kural eşleşti, ancak gerçekte kötü niyetli veya politika ihlali eden bir etkinlik yoktu.
  • bGerçek negatif (true negative), çünkü analist bileti sonunda eskalasyon yapmadan kapattı; bu da altta yatan etkinliğin doğru şekilde daha fazla eylem gerektirmediğine karar verildiğini gösterir.
  • cSıfırıncı gün (zero-day), çünkü bu etkinlik kurum tarafından daha önce hiç gözlemlenmemişti.
  • dSınırlama başarısızlığı, çünkü iş istasyonu hemen izole edilmedi.
Açıklama:Yanlış pozitif, gerçek bir olay olmadan tetiklenen bir uyarıdır. Bu, gerçek negatiften (uyarı yok, olay yok) farklıdır ve doğası gereği yenilikle ya da sınırlama eylemleriyle ilgisi yoktur.
Bt Detection Engineering TuningZorluk 2
Bir tespit kuralı, sonradan başka yollarla ortaya çıkarılan gerçek bir sızma sırasında tetiklenmiyor. Bu kaçırılan tespit ne olarak adlandırılır ve neden tehlikelidir?
  • aGerçek pozitif, çünkü sızma sonunda mevcut herhangi bir yöntemle keşfedildi; bunu özellikle yakalamak için inşa edilen kuralın gerçekten tetiklenip tetiklenmediğinden bağımsız olarak.
  • bBir ayarlama başarısı, çünkü o dönemde analist iş yükü düşük kaldı.
  • cBir eskalasyon, çünkü olay normal triyaj dışında ele alındı.
  • dYanlış negatif (false negative) — kural gerçek kötü niyetli etkinlik sırasında sessiz kaldı, bu da saldırganın tespit edilmeden kalma süresini (dwell time) artırır.
Açıklama:Yanlış negatif, gerçek kötü niyetli etkinliğin gerçekleştiği ama hiçbir uyarının tetiklenmediği durumdur. Genellikle yanlış pozitiften daha tehlikelidir çünkü saldırganın tespit edilmeden kalma süresini doğrudan uzatır ve sınırlamayı geciktirir.
Bt Detection Engineering TuningZorluk 1
Sigma, tespit mühendisliğinde ortak bir kural formatı olarak yaygın kullanılır. Temel amacı nedir?
  • aBir SIEM ihtiyacını tamamen ortadan kaldırır ve tespitleri doğrudan ağ kabloları üzerinde çalıştırır; log verisini toplama, saklama veya sorgulama gerekliliğini tamamen ortadan kaldırarak.
  • bLog tabanlı tespit mantığını farklı SIEM sorgu dillerine çevrilebilecek şekilde jenerik, satıcı-bağımsız bir biçimde tanımlamanın bir yoludur.
  • cSadece diskte depolanan kötü niyetli dosyaların tespiti için çalışır, log olayları için değil.
  • dBir kötücül yazılım ailesidir ve Sigma kuralları onu bulaşmış makinelerden nasıl temizleyeceğini anlatır.
Açıklama:Sigma, log tabanlı analitikler için topluluk kaynaklı bir tespit-kuralı formatıdır: analist mantığı bir kez yazar ve bu, her satıcının kendi sorgu sözdiziminde sıfırdan yazmak yerine çeşitli SIEM arka uçlarına çevrilebilir/dönüştürülebilir.
Bt Detection Engineering TuningZorluk 1
YARA, tespit mühendisliğinde bir diğer yaygın araçtır. Öncelikli olarak hangi tür tespit için tasarlanmıştır?
  • aKötücül yazılımla ilişkili dizeler veya yapısal özellikler gibi tanımlı örüntülerle eşleşen dosyaları veya bellek içeriğini tanımlamak.
  • bKayan 24 saatlik bir pencerede birden fazla kimlik sağlayıcısı arasındaki giriş olaylarını ilişkilendirmek; bu, ham dosya veya bellek içeriği yerine yapılandırılmış kimlik doğrulama log verisine dayanır.
  • cYalnızca hedef ülkeye dayanarak giden ağ bağlantılarını engellemek.
  • dÜç aylık uyumluluk durumunu özetleyen yönetici gösterge panelleri üretmek.
Açıklama:YARA, dosya ve bellek içeriğine yönelik bir örüntü-eşleştirme aracıdır — sistemler arası log olaylarını ilişkilendirmek yerine, kötücül yazılım ailelerini veya şüpheli artefaktları tanımlayan dizeleri, bayt örüntülerini veya yapısal koşulları tanımlar.
Bt Detection Engineering TuningZorluk 2
Tespit mühendisliği bağlamında Sigma ile YARA arasındaki temel farkı nasıl özetlersiniz?
  • aSigma tek bir satıcıdan ücretli lisans gerektirirken, YARA topluluk benimsemesi olmayan tescilli bir formattır; bu yüzden ikisi de kurumlar arası açık tespit içeriği paylaşımı için uygun değildir.
  • bSigma ve YARA, her SIEM satıcısının kullandığı tamamen aynı kural sözdizimi için birbirinin yerine geçen isimlerdir.
  • cSigma yalnızca ağ sızmalarını tespit eder, YARA ise yalnızca İK kayıtları üzerinden içeriden tehditleri tespit eder.
  • dSigma, yapılandırılmış log olayları üzerinde tespit mantığını ifade ederken, YARA dosyalar veya bellek içeriği üzerinde örüntü eşleştirmeyi ifade eder.
Açıklama:Pratikteki ayrım üzerinde çalıştıkları veridir: Sigma, SIEM sorgularına çevrilen yapılandırılmış log/olay verisini (ör. kimlik doğrulama logları, süreç oluşturma olayları) hedefler; YARA ise bayt/dize örüntü eşleşmeleri için ham dosyaları veya bellek arabelleklerini hedefler.

2850 soruluk Güvenlik bankasında kendini sına.

Mülakata başla