yoklateknik mülakat

Güvenlik Bt Incident Triage Classification Mülakat Soruları

75 doğrulanmış Güvenlik Bt Incident Triage Classification mülakat sorusu — cevaplarıyla çöz, açıklamalarıyla öğren, gerçek simülasyonda kendini test et.

Gerçek simülasyonu dene →

Örnek sorular

Bt Incident Triage ClassificationZorluk 1
Bir SOC analisti kuyruğa yeni düşen bir uyarıyı aldı. Herhangi bir derin incelemeye başlamadan önce, triyaj adımının birincil amacı nedir?
  • aUyarının daha fazla incelemeyi hak edip etmediğine ve ne kadar acil olduğuna hızlıca karar vermek.
  • bUyarının türü ne olursa olsun hemen CEO'yu bilgilendirmek.
  • cKuyruğu boş tutmak için uyarıyı hiç incelemeden kalıcı olarak kapatmak.
  • dBaşka bir şeye bakmadan önce uyarıyı üreten tespit kuralını yeniden yazmak.
Açıklama:Triyaj hızlı bir ilk değerlendirmedir: bu uyarı incelemeye değer mi, ne kadar acil? Derin incelemenin kendisi değildir; incelemeyi atlamak ya da doğrudan kural mühendisliğine geçmek için bir gerekçe değildir.
Bt Incident Triage ClassificationZorluk 1
SOC terminolojisinde, triyaj sırasında bir uyarının "ciddiyeti" (severity) "önceliğinden" (priority) nasıl farklıdır?
  • aCiddiyet, altta yatan sorun gerçekse olası teknik etkiyi yansıtır; öncelik ise buna ek olarak aciliyeti ve mevcut müdahaleci kapasitesini de tartıp işlenme sırasına karar verir.
  • bTamamen aynı kavramdır; SOC ekipleri iki kelimeyi hiçbir ayrım gözetmeden birbirinin yerine kullanır.
  • cCiddiyeti yalnızca CEO belirler, öncelik ise otomatik üretilir ve analistler tarafından ayarlanamaz.
  • dÖncelik her zaman ciddiyetin önüne geçer, dolayısıyla bir öncelik atandığında ciddiyet derecelendirmesi güvenle göz ardı edilebilir.
Açıklama:Ciddiyet, sorun doğrulanırsa ne kadar kötü olacağını tanımlar. Öncelik ise bu ciddiyeti aciliyet ve mevcut müdahaleci kapasitesiyle birleştirerek neyin önce ele alınacağına karar verir — boş bir kuyrukta yüksek ciddiyetli bir uyarı ile büyük bir olay sırasındaki aynı uyarı farklı öncelik muamelesi görebilir.
Bt Incident Triage ClassificationZorluk 2
Şüpheli bir oturum açma uyarısının ciddiyetini puanlarken, etkilenen varlığın kritikliği (örneğin bir domain controller ile bir test yazıcı sunucusu) neden önemlidir?
  • aÖnemli değildir; ortamdaki her varlık, tanımı gereği triyaj sırasında eşit derecede önemli sayılır, çünkü ciddiyet çerçeveleri bir sistemin hangi veriyi ya da iş işlevini desteklediğini hiçbir zaman hesaba katacak şekilde tasarlanmaz.
  • bVarlık kritikliği yalnızca faturalama amaçlı önemlidir ve bir uyarının nasıl triyaj edildiğiyle ilgisi yoktur.
  • cAynı şüpheli davranış daha kritik bir varlıkta gerçekleşiyorsa daha yüksek potansiyel etki taşır, bu yüzden genellikle daha ciddi puanlanmalıdır.
  • dTest ortamları doğası gereği daha az izlendiğinden bir test varlığı her zaman daha yüksek ciddiyet almalıdır.
Açıklama:Ciddiyet puanlaması yalnızca gözlenen teknikle ilgili değildir — uyarı gerçek çıkarsa neyin kaybedilebileceğini ya da etkilenebileceğini de yansıtır. Bir domain controller'daki aynı oturum açma anomalisi, düşük değerli bir test sisteminden çok daha büyük potansiyel etki alanına sahiptir.
Bt Incident Triage ClassificationZorluk 2
Yeni bir uyarının ilk triyajı sırasında bir analist önce hangi temel soru kümesini yanıtlamaya çalışmalıdır?
  • aBu yıl piyasadaki en iyi SIEM ürününü hangi satıcının sattığını.
  • bUyarıya atanan analistin şirkette kaç yıldır çalıştığını, çünkü kıdemin tek başına uyarının gerçek teknik ayrıntılarını kontrol etmenin tam yerini tuttuğu varsayılır.
  • cSOC panosunun uyarıyı göstermek için kullandığı renk şemasını.
  • dUyarıyı neyin tetiklediğini, hangi varlık ve kullanıcının dahil olduğunu ve örüntünün beklenen mi yoksa anormal mi göründüğünü.
Açıklama:Etkili triyaj somut bağlamla başlar: ne tetiklendi, hangi varlık/kullanıcı dahil ve gözlenen örüntü o bağlam için normal mi. Bu yanıtlar ciddiyet ve öncelik kararını yönlendirir; diğer seçenekler triyajın kendisiyle ilgisizdir.
Bt Incident Triage ClassificationZorluk 2
Bir analist bir uyarıyı inceler ve işaretlenen etkinliğin bir saldırgan değil, dahili güvenlik ekibi tarafından çalıştırılan planlı bir zafiyet taraması olduğunu doğrular. Bu uyarı nasıl sınıflandırılmalıdır?
  • aTam olay müdahale aktivasyonu gerektiren doğrulanmış bir gerçek pozitif olay.
  • bBu uyarı örneği için yanlış pozitif, çünkü altta yatan etkinlik beklenen ve yetkilendirilmişti.
  • cBir saldırgan sonunda tespit edilene kadar süresiz açık kalması gereken çözülmemiş bir uyarı, çünkü yetkilendirilmiş bir etkinlik bir tespit kuralının tetiklenmesinin nedeni asla olamaz.
  • dMevcut tüm tespit kontrollerini atlayan kritik bir sıfır-gün istismarı.
Açıklama:Etkinliğin meşru ve beklenen (yetkilendirilmiş bir tarama) olduğu doğrulandığında, uyarı örneği yanlış pozitiftir — tespit doğru tetiklendi ama zararsız etkinlik üzerine. Olay olarak eskale edilmek yerine belgelenip kapatılmalıdır.
Bt Incident Triage ClassificationZorluk 2
SOC bağlamında "uyarı yorgunluğu" (alert fatigue) nedir?
  • aDurumundan bağımsız olarak 24 saatten eski uyarıları otomatik silen bir yazılım özelliği; analist davranışı hakkında herhangi bir şeyi yansıtmak için değil, yalnızca pano depolama kullanımını düşük tutmak için tasarlanmıştır.
  • bSOC analistlerinin gece vardiyasında çalışmaya devam edebilmek için her yıl yenilemesi gereken resmi bir sertifika.
  • cAnalistlerin yüksek hacimli, düşük değerli uyarılara karşı duyarsızlaştığı, gerçek bir olayı kaçırma riskini artıran bir durum.
  • dBir analistin vardiyasından önceki gece kaç saat uyuduğunu ölçen bir metrik.
Açıklama:Uyarı yorgunluğu, analistler gürültülü, çoğunlukla zararsız uyarılarla bunaldığında ve her şeyi daha az dikkatle ele almaya başladığında ortaya çıkar — bu da gürültü içinde saklı gerçek bir olayın kaçırılma ya da gecikme riskini artırır.

2850 soruluk Güvenlik bankasında kendini sına.

Mülakata başla