ممکنه ازت بپرسن:
«اگر یک Alert مربوط به Brute Force ببینی، چیکار میکنی؟»
لازم نیست سریع بگی:
«IP رو بلاک میکنم.»
بهتره روند فکریت رو توضیح بدی:
اول بررسی میکنم Alert چرا ایجاد شده.
بعد مبدأ تلاشها، کاربر، مقصد و بازه زمانی رو بررسی میکنم.
بررسی میکنم آیا بعد از تلاشهای ناموفق، ورود موفقی هم اتفاق افتاده یا نه.
بعد لاگهای مرتبط رو بررسی میکنم تا ببینم این فعالیت فقط یک مورد بوده یا بخشی از یک الگوی بزرگتر.
در نهایت بر اساس شواهد تصمیم میگیرم که False Positive هست، فعالیت مشکوکه یا نیاز به Escalation داره.
📌 چیزی که مصاحبهکننده میخواد ببینه اینه که:
وقتی یک Alert جلوت قرار میگیره، آیا چارچوب مشخصی برای تحلیل داری یا نه.
پس برای مصاحبه SOC، فقط حفظ کردن تعریفها کافی نیست؛ تمرین کن که طرز فکرت رو مرحلهبهمرحله توضیح بدی.
@Socroot