SC-200: امتحان المحلل، من السجل فصاعداً
ما يختبره SC-200 فعلياً، وكيف يرتبط بمسارات عمل Defender و Sentinel، وكيفية التحضير مثل محلل SOC عامل.
SC-200 (محلل عمليات الأمان من Microsoft) يثبت أنك تستطيع تشغيل سير عمل العمليات الأمنية داخل مكدس Microsoft: الكشف والتحقيق والاستجابة والبحث باستخدام Microsoft Sentinel و Microsoft Defender XDR ومجموعة Defender للسحابة والهوية والنقطة النهائية و Office 365. إنه ليس امتحان نظري حول مفاهيم الأمان بشكل مجرد. بل بُني حول الحلقة اليومية لمحلل Tier 1/Tier 2 يعمل داخل أجهزة Defender و Sentinel.
ما يغطيه الامتحان فعلياً
خريطة الامتحان مقسمة بشكل تقريبي إلى ثلاثة أجزاء: تخفيف التهديدات باستخدام Defender XDR، وتخفيف التهديدات باستخدام Sentinel، وتكوين الحماية/الكشف عبر نظام Defender البيئي. عملياً هذا يعني أنك تحتاج إلى معرفة عملية بـ:
- Microsoft Defender for Endpoint — إعداد الأجهزة، قواعد تقليل سطح الهجوم، التحقيق والمعالجة الآلية (AIR)، وقراءة أشجار العمليات في عرض الحادث.
- Microsoft Defender for Identity — فهم مسارات الحركة الجانبية، تنبيهات Pass-the-Hash/Pass-the-Ticket، وكيف يرتبط مع إشارات AD المحلية.
- Microsoft Defender for Cloud Apps — إدارة تطبيقات OAuth، سياسات الكشف عن الشذوذ، وأساسيات التحكم في الجلسة.
- Microsoft Sentinel — موصلات البيانات، قواعد التحليلات القائمة على KQL، المصنفات، الكتيبات (Logic Apps)، ورسم بياني التحقيق من الحادث.
- Microsoft Defender for Cloud — لوحات معلومات الامتثال التنظيمي وتنبيهات حماية الحمل الكهربائي للآلات الافتراضية والتخزين والحاويات.
KQL ليست اختيارية
إذا لم تستطع كتابة Kusto Query Language بشكل مريح، ستواجه صعوبة مع جزء كبير من هذا الامتحان، والأهم من ذلك، مع العمل نفسه. يجب أن تكون قادراً على كتابة استعلامات مثل هذه من الذاكرة، وليس فقط التعرف عليها:
DeviceProcessEvents
| where FileName =~ "powershell.exe"
| where ProcessCommandLine has_any ("-enc", "-EncodedCommand", "IEX")
| project Timestamp, DeviceName, AccountName, ProcessCommandLine
| order by Timestamp desc
توقع أسئلة السيناريو حيث يُعطى لك جزء من استعلام KQL وتُطلب منك إصلاح خطأ بناء جملة أو التنبؤ بالنتيجة. مارس summarize و join و mv-expand وعوامل نافذة الوقت مثل bin() — قواعد تحليلات Sentinel تعتمد بكثافة على هذه.
قراءة حادث مثل محلل، وليس كمختبر
العديد من أسئلة SC-200 تقدم حادث Sentinel مع عدة تنبيهات مرتبطة وتطلب منك تحديد الكيان أو تقنية MITRE ATT&CK أو خطوة التحقيق الصحيحة التالية. هذا يعكس الفرز الفعلي: أنت تتنقل بين خط الزمن للتنبيه وصفحة الكيان (مستخدم أو مضيف أو IP) والحوادث ذات الصلة لبناء قصة. اقض وقتاً في مساحة عمل Sentinel التجريبية بالنقر من خلال الحوادث الفعلية بدلاً من مجرد حفظ أسماء التنبيهات — الامتحان يكافئ التعرف على الأنماط المبني من التكرار العملي.
الأتمتة والكتيبات تظهر أكثر مما يتوقع الناس
المرشحون غالباً لا يستعدون بشكل كافٍ لجزء Logic Apps/كتيبات. يجب أن تعرف كيف ينطلق كتيب من حادث Sentinel، وكيفية تمرير كيانات الحادث (مثل مستخدم أو IP) إلى إجراء آلي مثل تعطيل حساب عبر Azure AD أو عزل جهاز عبر Defender for Endpoint، والفرق بين قواعد الأتمتة والكتيبات — قواعد الأتمتة تتعامل مع منطق التوجيه/الوسم/الإسناد، والكتيبات تنفذ خطوات المعالجة الفعلية.
مسار دراسة عملي
- شغّل اشتراك Azure مجاني وانشر مساحة عمل Sentinel مع موصل بيانات واحد على الأقل (سجلات تسجيل الدخول Azure AD سهلة التفعيل).
- اعمل من خلال مسار التعلم SC-200 في Microsoft Learn — إنه مجاني ويرتبط مباشرة بأهداف الامتحان.
- بناء خمسة أو ستة قواعد تحليلات من الصفر باستخدام KQL وليس القوالب، حتى تفهم منطق الاستعلام الأساسي.
- استخدم تقييم الممارسة الرسمي من Microsoft (من خلال Pearson VUE/MeasureUp) بمجرد شعورك بالاستعداد — إنه أقرب إلى أسلوب السؤال الفعلي من معظم أغراق الجهات الخارجية.
- راجع أسماء تكتيكات MITRE ATT&CK من الذاكرة. الأسئلة كثيراً ما تطلب منك تصنيف السلوك الملاحظ في تكتيك (Initial Access أو Persistence أو Lateral Movement وغيرها) بدلاً من تسمية التكتيك مباشرة.
من تساعد هذه الشهادة فعلياً
SC-200 إشارة قوية لأدوار محلل SOC أو مهندس أمان أو المستجيب للحوادث في المؤسسات الملتزمة بالفعل بمكدس أمان Microsoft — وبالنظر إلى وجود Defender و Sentinel في السوق، فهذا يشكل نسبة كبيرة من البيئات المؤسسية. لن تعلمك نظرية SOC عامة بالطريقة التي قد تعلمك بها GCIH أو Security+، لكنها تثبت أنك تستطيع تشغيل الأدوات التي يعمل عليها SOC موجه نحو Microsoft فعلياً.
إذا أثار الكشف الهندسي وـ KQL اهتمامك هنا، فإن Korra Studio لديها أجزاء ذات صلة ببناء قواعد تحليلات Sentinel وعلى خريطة MITRE ATT&CK تستحق المتابعة.
تمت كتابة هذا المقال بمساعدة الذكاء الاصطناعي، وراجعه ونشره Michal Pilch (CISSP)، Korra Studio.
هذه ملاحظة واحدة من قاعدة معارف Korra Studio — المنصة تجمع كل موضوع مع التوجيه الفردي.
ابدأ بالمجانarrow_forward