你为何在精通Burp Suite、刷遍CTF题,简历上写满工具实操经验的情况下,却总是在大厂安全面试的终面遭到淘汰呢?实际上,安全面试从来都不是“技术擂台赛”,而是“价值匹配赛”,企业所需要的是能够为业务解决安全问题的专业人才,并非仅仅会答题的工具人。今天就来拆解5个课堂不会讲授的面试潜规则,帮你减少2年走弯路的时间!
一,存在这样一条潜规则,那就是潜规则1,简历需要去做“SEO优化”这件事,要巧妙地通过ATS筛选,进而打动面试官 。
好多企业借助ATS系统来筛选简历,要是盲目地去堆砌内容,那只会被筛选掉。其核心做法是,首先要拆解目标岗位的JD,接着植入高频关键词,像是渗透岗要加上“威胁狩猎”“SDL”“漏洞挖掘”,合规岗要加上“等保2.0”“数据分类分级”“SOAR”,与此同时要用数字去量化成果,还要拒绝空泛的表述。
占据主导地位,对WAF策略予以迭代,同时对漏洞拦截规则加以优化,在一个季度的时间里,成功拦截Web攻击达5.8万次,将误报率自8%有效控制在1.5%以内,从而保障核心业务实现零宕机 。
二、潜规则2:面试前“侦察”公司,拉满专业感与主动性
面试可不是处于那种被动应答的状态,而是要主动去展现出对于公司的关注,如此一来是能够在瞬间就增加分数的。其操作方法是这样的,用FOFA去探查公司官网以及业务系统的服务器信息,再用Shodan进行同样的探查,接着用Nmap简单扫描公开端口(请注意仅限于合规探查,不要进行越权测试),在面试的时候自然而然地把这些情况讲出来。
面试之前,我简要地去了解了一下贵司的官网,从中发现所使用的是Nginx 1.18.0版本,此版本存在着少量的低危漏洞,虽说这些漏洞并不会对核心安全造成影响,然而还是建议将其升级至1.25.3最新稳定版,与此同时,补充配置HTTP安全头,以此进一步提升Web防护能力。
三、潜规则3:技术问答“思路>答案”,不会就展现逻辑闭环
由于安全技术迭代速度飞快,所以碰到陌生知识点实属平常现象,要是强行去编造那必然会露出破绽,而最为关键的是要将思考逻辑展现出来。遵循按“理解核心→关联经验→给出思路”这样的三个步骤进行应答,就以零信任问题作为例子:

面试官问:“你怎样去落地零信任架构呢?”;应答话语是:“我明白零信任的关键核心是‘永远不给予信任,始终都要进行验证’,把传统的边界防护思维给打破掉。尽管我并没有完整的零信任落地方案,不过之前做过有关企业内网访问控制方面的工作,借助‘身份认证加上动态权限以及行为审计’来达成最小权限的访问,这跟零信任的核心逻辑是相契合的。要是想要实现落地的话,我会先从身份治理这方面着手,去对接企业的IAM系统,之后再一步步地达成终端、网络、应用这些方面的全链路验证。”。
四、潜规则4:实操环节“边说边做”,让思考可视化
大型工厂的安全岗位常常会考查现场操作性实践(像是日志剖析、漏洞探寻、脚本撰写),不少人只是一门心思地埋头展开操作,却忽视了进行解说的环节,进而使得面试把关人员没办法判断其思路状况;正确的实操做法应该是:在操作之际同步阐述解说其中的逻辑关系,即使最终结果存在一些小的问题,思路所对应的分数也能够达到满分状态。
一开始,我去执行“cat /var/log/secure | grep Failed”这个命令,以此来提取失败登录日志,进而筛选出异常的IP以及登录时间;紧接着,对该IP的访问轨迹做分析,去查看是不是有文件被篡改、进程出现异常的痕迹;最终,结合防火墙日志,来判断入侵有没有成功,从而制定溯源方案。
五、潜规则5:谈薪别先报数,掌握主动权+锚定合理预期
面谈薪资之际先行报出数字极易陷入被动局面,不是报得过高从而错失良机,就是报得偏低进而吃亏。正确的流程是,先进行反问以此明确薪资的范围,再依据自身的经验、证书以及项目成果来锚定预期。
是不是想要先去知晓一下贵公司目前这个岗位所对应的薪资范围以及薪酬构成情况,薪酬构成是基本工资加上绩效再加上奖金?我拥有着三年的渗透测试相关经验,持有CISP证书,曾经主导过企业类型的Web漏洞进行闭环处理的项目,能够以很快速的速度去上手开展业务方面的漏洞挖掘工作,预期薪资处于XX - XX这个区间范围之内,同时也十分期望能够与公司的薪酬体系实现相匹配的状态。
旨在考查安全方面的面试,其本质所指的乃是“价值匹配”,技术能够成为你具备底气的源泉,而懂得那些潜在规则则是你获取成功的捷径,你于面试期间究竟踩到过哪些因潜在规则而形成的坑呢,是凭借技术强硬应对还是借助话术巧妙化解,在评论区分享你所拥有的经历~。
2020 All Rights Reserved 版权所有 芜湖招聘网 皖ICP备2024035723号-1
地址:芜湖市弋江区金鹰财富广场 EMAIL:admin@whzp.cc
Powered by PHPYun.