arrow_backফিল্ড নোটে ফিরুন
CERTIFICATIONS প্রকাশিত 7 Aug 2026

SC-200: বিশ্লেষকদের পরীক্ষা, লগ থেকে শুরু করে

SC-200 আসলে কী পরীক্ষা করে, এটি কীভাবে Defender এবং Sentinel ওয়ার্কফ্লোর সাথে ম্যাপ করে, এবং কীভাবে একজন কর্মরত SOC বিশ্লেষকের মতো প্রস্তুতি নেওয়া যায়।

SC-200 (Microsoft Security Operations Analyst) প্রমাণ করে যে আপনি Microsoft এর স্ট্যাকের মধ্যে একটি নিরাপত্তা অপারেশন ওয়ার্কফ্লো চালাতে পারেন: Microsoft Sentinel, Microsoft Defender XDR, এবং ক্লাউড, আইডেন্টিটি, এন্ডপয়েন্ট, এবং Office 365 এর জন্য Defender স্যুট ব্যবহার করে সনাক্ত করা, তদন্ত করা, সাড়া দেওয়া এবং শিকার করা। এটি সম্পূর্ণ নিরাপত্তা ধারণার একটি তাত্ত্বিক পরীক্ষা নয়। এটি Defender এবং Sentinel কনসোলের মধ্যে কাজ করা একজন Tier 1/Tier 2 বিশ্লেষকের দৈনন্দিন লুপের চারপাশে তৈরি।

পরীক্ষা আসলে কী কভার করে

পরীক্ষা ব্লুপ্রিন্ট মোটামুটি তিনটি অংশে বিভক্ত: Defender XDR দিয়ে হুমকি প্রশমিত করা, Sentinel দিয়ে হুমকি প্রশমিত করা, এবং Defender ইকোসিস্টেম জুড়ে সুরক্ষা/সনাক্তকরণ কনফিগার করা। বাস্তবে এর মানে আপনার প্রয়োজন:

  • Microsoft Defender for Endpoint — ডিভাইস অনবোর্ডিং, আক্রমণ পৃষ্ঠ হ্রাস নিয়ম, স্বয়ংক্রিয় তদন্ত এবং প্রতিকার (AIR), এবং ঘটনা ভিউতে প্রক্রিয়া গাছ পড়া।
  • Microsoft Defender for Identity — পার্শ্বীয় গতিবিধির পথ বোঝা, Pass-the-Hash/Pass-the-Ticket সতর্কতা, এবং এটি কীভাবে অন-প্রিম AD সংকেতের সাথে সম্পর্কিত হয়।
  • Microsoft Defender for Cloud Apps — OAuth অ্যাপ গভর্নেন্স, অসঙ্গতি সনাক্তকরণ নীতি, এবং সেশন নিয়ন্ত্রণ মূলনীতি।
  • Microsoft Sentinel — ডেটা সংযোগকারী, KQL-ভিত্তিক বিশ্লেষণাত্মক নিয়ম, ওয়ার্কবুক, প্লেবুক (Logic Apps), এবং ঘটনা তদন্ত গ্রাফ।
  • Microsoft Defender for Cloud — নিয়ন্ত্রক সম্মতি ড্যাশবোর্ড এবং ভার্চুয়াল মেশিন, স্টোরেজ এবং কন্টেইনারের জন্য ওয়ার্কলোড সুরক্ষা সতর্কতা।

KQL ঐচ্ছিক নয়

আপনি যদি স্বাচ্ছন্দ্যের সাথে Kusto Query Language লিখতে না পারেন, আপনি এই পরীক্ষার একটি অর্থপূর্ণ অংশের সাথে সংগ্রাম করবেন এবং আরও গুরুত্বপূর্ণভাবে, চাকরির সাথে সংগ্রাম করবেন। আপনি এমন প্রশ্ন থেকে স্মৃতি থেকে লিখতে সক্ষম হওয়া উচিত, শুধুমাত্র সেগুলিকে স্বীকৃতি দিন:

DeviceProcessEvents
| where FileName =~ "powershell.exe"
| where ProcessCommandLine has_any ("-enc", "-EncodedCommand", "IEX")
| project Timestamp, DeviceName, AccountName, ProcessCommandLine
| order by Timestamp desc

পরিস্থিতি প্রশ্নের প্রত্যাশা করুন যেখানে আপনাকে একটি KQL প্রশ্নের একটি অংশ দেওয়া হয় এবং একটি সিনট্যাক্স ত্রুটি সংশোধন করতে বা আউটপুট পূর্বাভাস দিতে বলা হয়। summarize, join, mv-expand, এবং সময়-উইন্ডো ফাংশন যেমন bin() অনুশীলন করুন — Sentinel এর বিশ্লেষণাত্মক নিয়ম এই সবগুলিতে ভারীভাবে নির্ভর করে।

একজন বিশ্লেষক হিসাবে একটি ঘটনা পড়া, পরীক্ষা-গ্রহণকারী হিসাবে নয়

অনেক SC-200 প্রশ্ন একটি Sentinel ঘটনা উপস্থাপন করে একাধিক সম্পর্কিত সতর্কতা এবং আপনাকে সত্তা, MITRE ATT&CK কৌশল, বা সঠিক পরবর্তী তদন্ত পদক্ষেপ সনাক্ত করতে বলে। এটি বাস্তব ট্রায়েজ প্রতিফলিত করে: আপনি সতর্কতা টাইমলাইন, সত্তা পৃষ্ঠা (ব্যবহারকারী, হোস্ট, IP), এবং সম্পর্কিত ঘটনার মধ্যে পিভট করছেন একটি গল্প তৈরি করতে। একটি Sentinel ট্রায়াল ওয়ার্কস্পেসে বাস্তব ঘটনার মধ্য দিয়ে ক্লিক করতে সময় ব্যয় করুন শুধুমাত্র সতর্কতার নাম মনে রাখার পরিবর্তে — পরীক্ষা হ্যান্ডস-অন পুনরাবৃত্তি থেকে তৈরি প্যাটার্ন স্বীকৃতি পুরস্কৃত করে।

স্বয়ংক্রিয়করণ এবং প্লেবুক মানুষ প্রত্যাশা করার চেয়ে বেশি দেখান

প্রার্থীরা প্রায়ই Logic Apps / প্লেবুক অংশের জন্য অপর্যাপ্ত প্রস্তুতি নেন। আপনার জানা উচিত কীভাবে একটি প্লেবুক একটি Sentinel ঘটনা থেকে ট্রিগার হয়, কীভাবে ঘটনা সত্তা (যেমন একটি ব্যবহারকারী বা IP) একটি স্বয়ংক্রিয় ক্রিয়ায় পাস করতে হয় যেমন Azure AD এর মাধ্যমে একটি অ্যাকাউন্ট অক্ষম করা বা Defender for Endpoint এর মাধ্যমে একটি ডিভাইস বিচ্ছিন্ন করা, এবং স্বয়ংক্রিয়করণ নিয়ম এবং প্লেবুকের মধ্যে পার্থক্য — স্বয়ংক্রিয়করণ নিয়ম রুটিং/ট্যাগিং/অ্যাসাইনমেন্ট লজিক পরিচালনা করে, প্লেবুক প্রকৃত প্রতিকার পদক্ষেপ সম্পাদন করে।

একটি ব্যবহারিক অধ্যয়ন পথ

  1. একটি বিনামূল্যে Azure সাবস্ক্রিপশন চালু করুন এবং কমপক্ষে একটি ডেটা সংযোগকারী (Azure AD সাইন-ইন লগ সক্ষম করা সহজ) সহ একটি Sentinel ওয়ার্কস্পেস স্থাপন করুন।
  2. Microsoft Learn এর SC-200 শিক্ষা পথের মধ্য দিয়ে কাজ করুন — এটি বিনামূল্যে এবং সরাসরি পরীক্ষার উদ্দেশ্যগুলির সাথে ম্যাপ করে।
  3. টেমপ্লেটগুলি ব্যবহার না করে KQL ব্যবহার করে স্ক্র্যাচ থেকে পাঁচটি বা ছয়টি বিশ্লেষণাত্মক নিয়ম তৈরি করুন, যাতে আপনি নিয়মের পিছনে প্রশ্নের যুক্তি বুঝতে পারেন।
  4. Microsoft এর অফিসিয়াল অনুশীলন মূল্যায়ন ব্যবহার করুন (Pearson VUE/MeasureUp এর মাধ্যমে) একবার আপনি প্রস্তুত অনুভব করলে — এটি বেশিরভাগ তৃতীয় পক্ষের ডাম্পের চেয়ে বাস্তব প্রশ্নের শৈলীর কাছাকাছি।
  5. MITRE ATT&CK কৌশল নাম ঠান্ডা পর্যালোচনা করুন। প্রশ্ন ঘন ঘন আপনাকে একটি পর্যবেক্ষিত আচরণকে একটি কৌশলে শ্রেণীবদ্ধ করতে বলে (প্রাথমিক অ্যাক্সেস, অধ্যবসায়, পার্শ্বীয় গতিবিধি, ইত্যাদি) কৌশলটির নাম দেওয়ার পরিবর্তে।

এই সার্টিফিকেশন আসলে কার সাহায্য করে

SC-200 হল SOC বিশ্লেষক, নিরাপত্তা প্রকৌশলী, বা ঘটনা প্রতিক্রিয়াকারী ভূমিকার জন্য একটি শক্তিশালী সংকেত যেসব সংস্থা ইতিমধ্যে Microsoft এর নিরাপত্তা স্ট্যাকের প্রতি প্রতিশ্রুতিবদ্ধ — যা, Defender এবং Sentinel এর বাজার উপস্থিতি দেওয়া, এন্টারপ্রাইজ পরিবেশের একটি বড় স্লাইস। এটি GCIH বা Security+ এর মতো সাধারণ SOC তত্ত্ব শেখাবে না, কিন্তু এটি প্রমাণ করে যে আপনি Microsoft-কেন্দ্রিক SOC আসলে চালায় এমন সরঞ্জামগুলি পরিচালনা করতে পারেন।

যদি সনাক্তকরণ প্রকৌশল এবং KQL এখানে আপনার আগ্রহ ধরেছে, Korra Studio এ Sentinel বিশ্লেষণাত্মক নিয়ম নির্মাণ এবং MITRE ATT&CK ম্যাপিং এ সম্পর্কিত সেগমেন্ট রয়েছে যা পরবর্তী পরীক্ষা করার যোগ্য।

AI সহায়তায় লেখা, পর্যালোচনা ও প্রকাশ করেছেন Michal Pilch (CISSP), Korra Studio।

আরও এগোতে প্রস্তুত?

এটি Korra Studio-র নলেজ বেস থেকে একটি নোট — প্ল্যাটফর্মটি প্রতিটি বিষয়কে ১-এর-সাথে-১ মেন্টরিংয়ের সাথে জুড়ে দেয়।

বিনামূল্যে শুরু করুনarrow_forward