arrow_backVolver a field notes
CERTIFICATIONS Publicado 7 ago 2026

SC-200: El Examen del Analista, Desde los Registros hacia Arriba

Qué prueba realmente el SC-200, cómo se mapea a los flujos de trabajo de Defender y Sentinel, y cómo prepararse como un analista de SOC en ejercicio.

SC-200 (Microsoft Security Operations Analyst) certifica que puedes ejecutar un flujo de trabajo de operaciones de seguridad dentro del stack de Microsoft: detectar, investigar, responder y buscar amenazas usando Microsoft Sentinel, Microsoft Defender XDR, y la suite Defender para cloud, identidad, endpoint y Office 365. No es un examen teórico sobre conceptos de seguridad en abstracto. Está construido alrededor del ciclo diario de un analista de Tier 1/Tier 2 trabajando dentro de las consolas de Defender y Sentinel.

Qué cubre realmente el examen

El blueprint del examen se divide aproximadamente en tres secciones: mitigar amenazas con Defender XDR, mitigar amenazas con Sentinel, y configurar protecciones/detecciones en todo el ecosistema Defender. En la práctica, necesitas conocimiento funcional de:

  • Microsoft Defender for Endpoint — onboarding de dispositivos, reglas de reducción de superficie de ataque, investigación y remediación automatizadas (AIR), y lectura de árboles de procesos en la vista de incidentes.
  • Microsoft Defender for Identity — entendimiento de rutas de movimiento lateral, alertas Pass-the-Hash/Pass-the-Ticket, y cómo se correlaciona con señales de AD on-prem.
  • Microsoft Defender for Cloud Apps — gobernanza de aplicaciones OAuth, políticas de detección de anomalías, y conceptos básicos de control de sesión.
  • Microsoft Sentinel — conectores de datos, reglas de análisis basadas en KQL, workbooks, playbooks (Logic Apps), y el gráfico de investigación de incidentes.
  • Microsoft Defender for Cloud — dashboards de cumplimiento normativo y alertas de protección de cargas de trabajo para máquinas virtuales, almacenamiento y contenedores.

KQL no es opcional

Si no puedes escribir Kusto Query Language con soltura, tendrás dificultades con una porción significativa de este examen y, más importante aún, con el trabajo mismo. Deberías ser capaz de escribir consultas como esta de memoria, no solo reconocerlas:

DeviceProcessEvents
| where FileName =~ "powershell.exe"
| where ProcessCommandLine has_any ("-enc", "-EncodedCommand", "IEX")
| project Timestamp, DeviceName, AccountName, ProcessCommandLine
| order by Timestamp desc

Espera preguntas de escenario donde se te presenta un fragmento de una consulta KQL y se te pide corregir un error de sintaxis o predecir el resultado. Practica summarize, join, mv-expand, y funciones de ventana de tiempo como bin() — las reglas de análisis de Sentinel dependen mucho de estas.

Leer un incidente como un analista, no como un tomador de exámenes

Muchas preguntas del SC-200 presentan un incidente de Sentinel con múltiples alertas correlacionadas y te piden identificar la entidad, la técnica de MITRE ATT&CK, o el siguiente paso investigativo correcto. Esto refleja el triaje real: estás pivotando entre la línea de tiempo de alertas, la página de entidad (usuario, host, IP), e incidentes relacionados para armar la historia. Pasa tiempo en un workspace de prueba de Sentinel haciendo clic en incidentes reales en lugar de solo memorizar nombres de alertas — el examen premia el reconocimiento de patrones construido a partir de repetición práctica.

Automatización y playbooks aparecen más de lo que la gente espera

Los candidatos frecuentemente se preparan insuficientemente para la porción de Logic Apps/playbooks. Deberías saber cómo un playbook se dispara desde un incidente de Sentinel, cómo pasar entidades de incidentes (como un usuario o IP) a una acción automatizada tal como desactivar una cuenta vía Azure AD o aislar un dispositivo vía Defender for Endpoint, y la diferencia entre reglas de automatización y playbooks — las reglas de automatización manejan lógica de enrutamiento/etiquetado/asignación, los playbooks ejecutan los pasos de remediación reales.

Una ruta de estudio práctica

  1. Configura una suscripción gratuita de Azure e implementa un workspace de Sentinel con al menos un conector de datos (los registros de inicio de sesión de Azure AD son fáciles de habilitar).
  2. Trabaja a través de la ruta de aprendizaje SC-200 de Microsoft Learn — es gratuita y se mapea directamente a los objetivos del examen.
  3. Construye cinco o seis reglas de análisis desde cero usando KQL, no plantillas, para que entiendas la lógica de consulta debajo.
  4. Usa la evaluación de práctica oficial de Microsoft (a través de Pearson VUE/MeasureUp) una vez que te sientas listo — está más cerca del estilo de preguntas actual que la mayoría de dumps de terceros.
  5. Revisa nombres de tácticas de MITRE ATT&CK de memoria. Las preguntas frecuentemente te piden clasificar un comportamiento observado en una táctica (Initial Access, Persistence, Lateral Movement, etc.) en lugar de nombrar la táctica directamente.

A quién realmente ayuda esta certificación

SC-200 es una señal fuerte para roles de analista de SOC, ingeniero de seguridad, o respondedor de incidentes en organizaciones ya comprometidas con el stack de seguridad de Microsoft — lo cual, dado la presencia de mercado de Defender y Sentinel, es una porción grande de entornos empresariales. No te enseñará teoría general de SOC de la manera que lo haría GCIH o Security+, pero prueba que puedes operar las herramientas en las que realmente se ejecuta un SOC centrado en Microsoft.

Si la ingeniería de detección y KQL despertaron tu interés aquí, Korra Studio tiene segmentos relacionados sobre construcción de reglas de análisis de Sentinel y sobre mapeo de MITRE ATT&CK que vale la pena revisar a continuación.

Escrito con asistencia de IA, revisado y publicado por Michal Pilch (CISSP), Korra Studio.

¿Listo para ir más allá?

Esta es una nota de la base de conocimiento de Korra Studio — la plataforma combina cada tema con mentoría 1 a 1.

Empezar gratisarrow_forward