SC-200: امتحان تحلیلگر، از لاگ به بالا
آنچه SC-200 واقعاً آزمایش میکند، نحوه نقشهبرداری آن به گردشهای کاری Defender و Sentinel، و نحوه آمادگی مانند یک تحلیلگر SOC فعال.
SC-200 (Microsoft Security Operations Analyst) تأیید میکند که میتوانید یک گردشکار عملیات امنیتی را درون پشته Microsoft اجرا کنید: تشخیص، تحقیق، پاسخ و شکار با استفاده از Microsoft Sentinel، Microsoft Defender XDR، و مجموعه Defender برای ابر، هویت، نقطهپایانی و Office 365. این امتحانی درباره مفاهیم نظری امنیت به صورت انتزاعی نیست. حول حلقه روزانه یک تحلیلگر Tier 1/Tier 2 کار میکند که درون کنسولهای Defender و Sentinel فعالیت دارد.
آنچه امتحان واقعاً پوشش میدهد
نقشه امتحان تقریباً به سه بخش تقسیم شده است: کاهش تهدیدات با Defender XDR، کاهش تهدیدات با Sentinel، و پیکربندی حفاظتها/تشخیصها در سراسر اکوسیستم Defender. در عمل این بدان معنی است که نیاز به دانش عملی دارید:
- Microsoft Defender for Endpoint — onboarding دستگاه، قوانین کاهش سطح حمله، تحقیق و اصلاح خودکار (AIR)، و خواندن درختان فرآیند در نمای incident.
- Microsoft Defender for Identity — درک مسیرهای حرکت جانبی، هشدارهای Pass-the-Hash/Pass-the-Ticket، و چگونگی همبستگی آن با سیگنالهای AD on-prem.
- Microsoft Defender for Cloud Apps — governance برنامه OAuth، سیاستهای تشخیص ناهنجاری، و مبانی session control.
- Microsoft Sentinel — data connector، قوانین تحلیلی مبتنی بر KQL، workbook، playbook (Logic Apps)، و نمودار تحقیق incident.
- Microsoft Defender for Cloud — داشبوردهای انطباق نظارتی و هشدارهای حفاظت workload برای VM، storage، و container.
KQL اختیاری نیست
اگر نتوانید Kusto Query Language را بهراحتی بنویسید، با بخش معنیداری از این امتحان و مهمتر، با خود شغل دچار مشکل خواهید شد. باید بتوانید پرسوجوهایی مانند این را از حافظه بنویسید، نه فقط تشخیص دهید:
DeviceProcessEvents
| where FileName =~ "powershell.exe"
| where ProcessCommandLine has_any ("-enc", "-EncodedCommand", "IEX")
| project Timestamp, DeviceName, AccountName, ProcessCommandLine
| order by Timestamp desc
انتظار سؤالهای scenario داشته باشید که در آنها به شما فرگمنتی از query KQL داده میشود و از شما خواسته میشود خطای نحوی را اصلاح کنید یا خروجی را پیشبینی کنید. summarize، join، mv-expand، و تابعهای time-window مثل bin() را تمرین کنید — قوانین تحلیلی Sentinel به شدت به اینها متکی هستند.
خواندن یک incident مانند یک تحلیلگر، نه امتحاندهنده
بسیاری از سؤالهای SC-200 یک incident Sentinel را با چند هشدار correlate شده ارائه میدهند و از شما میخواهند entity، تکنیک MITRE ATT&CK یا گام تحقیقی بعدی صحیح را شناسایی کنید. این منعکسکننده triage واقعی است: شما بین timeline هشدار، صفحه entity (user، host، IP)، و incidentهای مرتبط pivot میکنید تا یک داستان بسازید. زمان زیادی را در یک workspace Sentinel trial صرف کنید و از طریق incidentهای واقعی کلیک کنید نه فقط نامهای هشدار را حفظ کنید — امتحان pattern recognition ساخته شده از تکرار hands-on را پاداش میدهد.
اتوماسیون و playbook بیش از آنچه مردم انتظار دارند ظاهر میشوند
کاندیداها اغلب برای بخش Logic Apps / playbook ناقص آمادگی میبینند. باید بدانید چگونه یک playbook از یک incident Sentinel trigger میشود، چگونه entityهای incident (مثل یک user یا IP) را به یک عمل خودکار مثل غیرفعالکردن یک account از طریق Azure AD یا isolate کردن یک دستگاه از طریق Defender for Endpoint منتقل کنید، و تفاوت بین automation rules و playbook — automation rules logic routing/tagging/assignment را مدیریت میکنند، playbookها مراحل اصلاح واقعی را اجرا میکنند.
مسیر مطالعه عملی
- یک subscription Azure رایگان را راهاندازی کنید و یک workspace Sentinel را با حداقل یک data connector (Azure AD sign-in logs به آسانی فعال میشود) deploy کنید.
- از طریق SC-200 learning path Microsoft Learn کار کنید — رایگان است و مستقیماً به اهداف امتحان نقشهبرداری میشود.
- پنج یا شش analytics rule از ابتدا با استفاده از KQL، نه template، بسازید تا منطق query زیرین را بفهمید.
- یک بار که حس کردید آماده هستید از practice assessment رسمی Microsoft (از طریق Pearson VUE/MeasureUp) استفاده کنید — نزدیکتر به سبک سؤال واقعی نسبت به بیشتر dumpهای third-party است.
- نامهای MITRE ATT&CK tactic را cold مرور کنید. سؤالها اغلب از شما میخواهند رفتار مشاهده شده را به یک tactic (Initial Access، Persistence، Lateral Movement و غیره) طبقهبندی کنید نه نام tactic را مستقیماً ذکر کنید.
برای چه کسانی این certification واقعاً مفید است
SC-200 سیگنال قوی برای نقشهای SOC analyst، security engineer، یا incident responder در سازمانهایی است که قبلاً به پشته امنیتی Microsoft متعهد شدهاند — که با توجه به حضور بازار Defender و Sentinel، بخش بزرگی از محیطهای enterprise است. نظریه SOC کلی را به روشی که GCIH یا Security+ ممکن است آموزش دهد تدریس نخواهد کرد، اما ثابت میکند که میتوانید ابزارهایی را که یک SOC مرکزی بر Microsoft واقعاً بر آنها کار میکند اجرا کنید.
اگر detection engineering و KQL در اینجا توجه شما را جلب کرد، Korra Studio بخشهای مرتبطی در ساخت قوانین تحلیلی Sentinel و نقشهبرداری MITRE ATT&CK دارد که شایسته بررسی بعدی است.
با کمک هوش مصنوعی نوشتهشده، بازبینی و منتشرشده توسط Michal Pilch (CISSP)، Korra Studio.
این یکی از یادداشتهای پایگاه دانش Korra Studio است — پلتفرم هر موضوع را با مربی یکبهیک جفت میکند.
شروع رایگانarrow_forward