SC-200: Arholiad yr Dadansoddwr, O'r Log Lan
Beth mae SC-200 yn ei brofi mewn gwirionedd, sut mae'n mapio i weithredoedd Defender a Sentinel, a sut i baratoi fel dadansoddwr SOC gweithredol.
Mae SC-200 (Dadansoddwr Gweithredoedd Diogelwch Microsoft) yn ardystio y gallwch redeg gweithred diogelwch gweithredoedd yn y pentwr Microsoft: canfod, ymchwilio, ymateb, a hela gan ddefnyddio Microsoft Sentinel, Microsoft Defender XDR, a'r siwtio Defender ar gyfer cwmwl, hunaniaeth, terfynbwynt, a 365 Office. Nid yw'n arholiad theori ynghylch cysyniadau diogelwch yn y lle cyhoeddus. Mae'n seiliedig ar ddolen ddyddiol dadansoddwr Tier 1/Tier 2 yn gweithio y tu mewn i gonsolau Defender a Sentinel.
Beth mae'r arholiad yn ei gwmpasu mewn gwirionedd
Mae canllaw'r arholiad wedi'i rannu'n fras yn dri darn: lliniaru bygythiadau gyda Defender XDR, lliniaru bygythiadau gyda Sentinel, a ffurfweddu diogaelwch/canfodiadau ar draws ecosystem Defender. Yn ymarferol, mae hynny'n golygu bod angen gwybodaeth weithredol gennych o:
- Microsoft Defender ar gyfer Terfynbwynt — ymgymeriad dyfeisiau, rheolau leihau arwynebedd ymosod, ymchwiliad a chywiriad awtomataidd (AIR), ac darllen coed prosesau yn yr olwg digwyddiad.
- Microsoft Defender ar gyfer Hunaniaeth — deall llwybrau symudiad ochr, hysbysiadau Pass-the-Hash/Pass-the-Ticket, a sut mae'n cysylltu ag arwyddion AD on-prem.
- Microsoft Defender ar gyfer Cymwysiadau Cwmwl — llywodraethiant ap OAuth, polisïau canfod anomaleddau, ac hanfodion rheoli sesiwn.
- Microsoft Sentinel — cysylltwyr data, rheolau dadansoddi ar sail KQL, llyfrgellau, chwaraeblynnau (Logic Apps), a'r graff ymchwiliad digwyddiad.
- Microsoft Defender ar gyfer Cwmwl — dangosfyrddau cydymffurfiaeth reoliadol a rhybuddion diogelwch llwyth gwaith ar gyfer VMs, storio, a chontainerau.
Nid yw KQL yn ddewisol
Os na allwch ysgrifennu Kusto Query Language yn gyfforddus, byddwch yn ei chael hi'n anodd gyda chyfran sylweddol o'r arholiad hwn ac, yn bwysicach, gyda'r swydd ei hun. Dylech allu ysgrifennu cwestiynau fel hyn o'r cof, nid dim ond eu hadnabod:
DeviceProcessEvents
| where FileName =~ "powershell.exe"
| where ProcessCommandLine has_any ("-enc", "-EncodedCommand", "IEX")
| project Timestamp, DeviceName, AccountName, ProcessCommandLine
| order by Timestamp desc
Disgwylwch gwestiynau senario lle rhoddir darn o ymholi KQL i chi ac yn gofyn i chi drwsio gwall cystrawen neu ragweld yr allbwn. Ymarferwch summarize, join, mv-expand, a swyddogaethau ffenestr amser fel bin() — mae rheolau dadansoddi Sentinel yn dibynnu'n drwm ar y rhain.
Darllen digwyddiad fel dadansoddwr, nid cymryd arholiad
Mae llawer o gwestiynau SC-200 yn cyflwyno digwyddiad Sentinel gyda hysbysiadau cysylltiedig lluosog ac yn gofyn i chi nodi'r endid, y dechneg MITRE ATT&CK, neu'r cam ymchwiliad cywir nesaf. Mae hyn yn adlewyrchu triage go iawn: rydych yn trosi rhwng trefn amser yr hysbysiad, y tudalen endid (defnyddiwr, lletywr, IP), a digwyddiadau cysylltiedig i adeiladu stori. Treuliwch amser mewn gweithle treial Sentinel yn clician drwy ddigwyddiadau gwirioneddol yn hytrach na dim ond cofio enwau rhybuddion — mae'r arholiad yn gwobrwyo adnabod patrwm a adeiladwyd o ailadroddiad ymarferol.
Mae awtomateiddio a chwaraeblynnau'n ymddangos yn fwy nag y mae pobl yn disgwyl
Mae ymgeiswyr yn aml yn tan-baratoi ar gyfer rhan Logic Apps / playbook. Dylech wybod sut mae playbook yn tanio oddi ar ddigwyddiad Sentinel, sut i basio endidau digwyddiad (fel defnyddiwr neu IP) i mewn i weithred awtomataidd fel analluogi cyfrif trwy Azure AD neu ynysu dyfeisiau trwy Defender ar gyfer Terfynbwynt, a'r gwahaniaeth rhwng rheolau awtomateiddio a chwaraeblynnau — mae rheolau awtomateiddio'n trin rhesymeg llywio/tipio/ysgrifeniad, mae chwaraeblynnau'n cyflawni'r camau adgyweirio gwirioneddol.
Llwybr astudio ymarferol
- Cychwynnwch danysgrifiad Azure am ddim a gweithredwch weithle Sentinel gydag o leiaf un cysylltydd data (mae logiau mewngofnodi Azure AD yn hawdd i'w alluogi).
- Gweithiwch trwy lwybr dysgu SC-200 Microsoft Learn — mae'n am ddim ac yn mapio'n uniongyrchol i nodau'r arholiad.
- Adeiladwch bum neu chwe rheol dadansoddi o'r dechrau gan ddefnyddio KQL, nid templedi, fel y deallwch y rhesymeg ymholi tandanddodol.
- Defnyddiwch aseiad ymarfer swyddogol Microsoft (trwy Pearson VUE/MeasureUp) unwaith y teimliwch eich bod yn barod — mae'n agosach i arddull cwestiwn gwirioneddol na'r rhan fwyaf o ddompsys trydydd partïon.
- Adolygwch enwau tacteg MITRE ATT&CK yn oer. Mae cwestiynau'n aml yn gofyn i chi ddosbarthu ymddygiad a arsylwyd i mewn i dactic (Mynediad Cychwynnol, Parhad, Symudiad Ochr, ac ati) yn hytrach na enwi'r tactic yn agored.
Pwy y mae'r ardystiad hwn yn ei helpu mewn gwirionedd
Mae SC-200 yn arwydd cryf ar gyfer swyddi dadansoddwr SOC, peiriannydd diogelwch, neu ymatebydd digwyddiad mewn sefydliadau sydd eisoes wedi ymrwymo i pentwr diogelwch Microsoft — sy, o ystyried presenoldeb marchnad Defender a Sentinel, yn slesen fawr o amgylcheddau menter. Ni fydd yn eich dysgu theori SOC gyffredinol yn yr un modd ag y gallai GCIH neu Security+ wneud, ond mae'n profi y gallwch weithredu'r offer y mae SOC canolog-Microsoft yn rhedeg go iawn arnynt.
Os daliodd peirianneg canfod a KQL eich diddordeb yma, mae gan Korra Studio segmentau cysylltiedig ar adeiladu rheolau dadansoddi Sentinel ac ar fapio MITRE ATT&CK sy'n werth eu gwirio nesaf.
Ysgrifennwyd yr erthygl hon gyda chymorth AI, a'i hadolygu a'i chyhoeddi gan Michal Pilch (CISSP), Korra Studio.
Dyma un nodyn o'r gronfa wybodaeth Korra Studio — mae'r platfform yn paru pob pwnc ag 1-i-1 mentora.
Dechrau am ddimarrow_forward