刚在上个月走完 PANW 的 loop,上周接受了 offer,趁还记得清楚来分享一下。
轮次: Recruiter screen,30 分钟。常规问题。她对这个岗位的了解还挺到位,这点不常见。 Technical screen,和一个 security engineer,45 分钟。threat modeling 练习:给一个简化的 cloud WAF 架构,找 attack surface。不做 LC 那种写代码,纯安全推理。 Panel day,连续 4 轮: Systems design:设计一个可扩展的 log aggregation pipeline,并带 anomaly 标记。很开放。 Security depth:我抽到 CVE 分析,让我解释 exploit chain 和 remediation 的取舍。 Behavioral:标准 STAR,但很重「tell me about a time you influenced without authority(讲讲你曾在没有正式权力的情况下影响他人的一次经历)」以及跨团队协作。 Hiring manager:偏战略,更多是对话。比如你觉得未来 3 年 threat detection 会怎么发展。
意外点: security depth 那轮是真的硬。他们不是走过场。面试官会质疑我的 remediation 答案,还想讨论 patching 和 compensating controls 之间的取舍。反而挺清爽的。
定级是在 HM 那轮做的。他们给的 level 比我要求的低一档,我们谈了谈,最后落在中间。
总体:是真面试,不是打勾走流程。