arrow_backبازگشت به یادداشت‌های میدانی
CERTIFICATIONS منتشر شده 7 Aug 2026

SC-200: امتحان تحلیلگر، از لاگ به بالا

آنچه SC-200 واقعاً آزمایش می‌کند، نحوه نقشه‌برداری آن به گردش‌های کاری Defender و Sentinel، و نحوه آمادگی مانند یک تحلیلگر SOC فعال.

SC-200 (Microsoft Security Operations Analyst) تأیید می‌کند که می‌توانید یک گردش‌کار عملیات امنیتی را درون پشته Microsoft اجرا کنید: تشخیص، تحقیق، پاسخ و شکار با استفاده از Microsoft Sentinel، Microsoft Defender XDR، و مجموعه Defender برای ابر، هویت، نقطه‌پایانی و Office 365. این امتحانی درباره مفاهیم نظری امنیت به صورت انتزاعی نیست. حول حلقه روزانه یک تحلیلگر Tier 1/Tier 2 کار می‌کند که درون کنسول‌های Defender و Sentinel فعالیت دارد.

آنچه امتحان واقعاً پوشش می‌دهد

نقشه امتحان تقریباً به سه بخش تقسیم شده است: کاهش تهدیدات با Defender XDR، کاهش تهدیدات با Sentinel، و پیکربندی حفاظت‌ها/تشخیص‌ها در سراسر اکوسیستم Defender. در عمل این بدان معنی است که نیاز به دانش عملی دارید:

  • Microsoft Defender for Endpoint — onboarding دستگاه، قوانین کاهش سطح حمله، تحقیق و اصلاح خودکار (AIR)، و خواندن درختان فرآیند در نمای incident.
  • Microsoft Defender for Identity — درک مسیرهای حرکت جانبی، هشدارهای Pass-the-Hash/Pass-the-Ticket، و چگونگی همبستگی آن با سیگنال‌های AD on-prem.
  • Microsoft Defender for Cloud Apps — governance برنامه OAuth، سیاست‌های تشخیص ناهنجاری، و مبانی session control.
  • Microsoft Sentinel — data connector، قوانین تحلیلی مبتنی بر KQL، workbook، playbook (Logic Apps)، و نمودار تحقیق incident.
  • Microsoft Defender for Cloud — داشبورد‌های انطباق نظارتی و هشدارهای حفاظت workload برای VM، storage، و container.

KQL اختیاری نیست

اگر نتوانید Kusto Query Language را به‌راحتی بنویسید، با بخش معنی‌داری از این امتحان و مهم‌تر، با خود شغل دچار مشکل خواهید شد. باید بتوانید پرس‌وجوهایی مانند این را از حافظه بنویسید، نه فقط تشخیص دهید:

DeviceProcessEvents
| where FileName =~ "powershell.exe"
| where ProcessCommandLine has_any ("-enc", "-EncodedCommand", "IEX")
| project Timestamp, DeviceName, AccountName, ProcessCommandLine
| order by Timestamp desc

انتظار سؤال‌های scenario داشته باشید که در آن‌ها به شما فرگمنتی از query KQL داده می‌شود و از شما خواسته می‌شود خطای نحوی را اصلاح کنید یا خروجی را پیش‌بینی کنید. summarize، join، mv-expand، و تابع‌های time-window مثل bin() را تمرین کنید — قوانین تحلیلی Sentinel به شدت به اینها متکی هستند.

خواندن یک incident مانند یک تحلیلگر، نه امتحان‌دهنده

بسیاری از سؤال‌های SC-200 یک incident Sentinel را با چند هشدار correlate شده ارائه می‌دهند و از شما می‌خواهند entity، تکنیک MITRE ATT&CK یا گام تحقیقی بعدی صحیح را شناسایی کنید. این منعکس‌کننده triage واقعی است: شما بین timeline هشدار، صفحه entity (user، host، IP)، و incident‌های مرتبط pivot می‌کنید تا یک داستان بسازید. زمان زیادی را در یک workspace Sentinel trial صرف کنید و از طریق incident‌های واقعی کلیک کنید نه فقط نام‌های هشدار را حفظ کنید — امتحان pattern recognition ساخته شده از تکرار hands-on را پاداش می‌دهد.

اتوماسیون و playbook بیش از آنچه مردم انتظار دارند ظاهر می‌شوند

کاندیداها اغلب برای بخش Logic Apps / playbook ناقص آمادگی می‌بینند. باید بدانید چگونه یک playbook از یک incident Sentinel trigger می‌شود، چگونه entity‌های incident (مثل یک user یا IP) را به یک عمل خودکار مثل غیرفعال‌کردن یک account از طریق Azure AD یا isolate کردن یک دستگاه از طریق Defender for Endpoint منتقل کنید، و تفاوت بین automation rules و playbook — automation rules logic routing/tagging/assignment را مدیریت می‌کنند، playbook‌ها مراحل اصلاح واقعی را اجرا می‌کنند.

مسیر مطالعه عملی

  1. یک subscription Azure رایگان را راه‌اندازی کنید و یک workspace Sentinel را با حداقل یک data connector (Azure AD sign-in logs به آسانی فعال می‌شود) deploy کنید.
  2. از طریق SC-200 learning path Microsoft Learn کار کنید — رایگان است و مستقیماً به اهداف امتحان نقشه‌برداری می‌شود.
  3. پنج یا شش analytics rule از ابتدا با استفاده از KQL، نه template، بسازید تا منطق query زیرین را بفهمید.
  4. یک بار که حس کردید آماده هستید از practice assessment رسمی Microsoft (از طریق Pearson VUE/MeasureUp) استفاده کنید — نزدیک‌تر به سبک سؤال واقعی نسبت به بیشتر dump‌های third-party است.
  5. نام‌های MITRE ATT&CK tactic را cold مرور کنید. سؤال‌ها اغلب از شما می‌خواهند رفتار مشاهده شده را به یک tactic (Initial Access، Persistence، Lateral Movement و غیره) طبقه‌بندی کنید نه نام tactic را مستقیماً ذکر کنید.

برای چه کسانی این certification واقعاً مفید است

SC-200 سیگنال قوی برای نقش‌های SOC analyst، security engineer، یا incident responder در سازمان‌هایی است که قبلاً به پشته امنیتی Microsoft متعهد شده‌اند — که با توجه به حضور بازار Defender و Sentinel، بخش بزرگی از محیط‌های enterprise است. نظریه SOC کلی را به روشی که GCIH یا Security+ ممکن است آموزش دهد تدریس نخواهد کرد، اما ثابت می‌کند که می‌توانید ابزارهایی را که یک SOC مرکزی بر Microsoft واقعاً بر آن‌ها کار می‌کند اجرا کنید.

اگر detection engineering و KQL در اینجا توجه شما را جلب کرد، Korra Studio بخش‌های مرتبطی در ساخت قوانین تحلیلی Sentinel و نقشه‌برداری MITRE ATT&CK دارد که شایسته بررسی بعدی است.

با کمک هوش مصنوعی نوشته‌شده، بازبینی و منتشر‌شده توسط Michal Pilch (CISSP)، Korra Studio.

آماده برای پیش‌رفت بیشتر؟

این یکی از یادداشت‌های پایگاه دانش Korra Studio است — پلتفرم هر موضوع را با مربی یک‌به‌یک جفت می‌کند.

شروع رایگانarrow_forward