arrow_backRetour aux notes de terrain
CERTIFICATIONS Publié 7 Aug 2026

SC-200 : L'examen de l'analyste, à partir des logs

Ce que le SC-200 teste réellement, comment il s'aligne sur les workflows Defender et Sentinel, et comment vous préparer comme un analyste SOC en exercice.

SC-200 (Microsoft Security Operations Analyst) certifie que vous pouvez exécuter un workflow de sécurité au sein de la pile Microsoft : détecter, enquêter, réagir et chasser des menaces en utilisant Microsoft Sentinel, Microsoft Defender XDR et la suite Defender pour le cloud, l'identité, les points de terminaison et Office 365. Ce n'est pas un examen théorique sur les concepts de sécurité en abstrait. Il est construit autour de la boucle quotidienne d'un analyste Tier 1/Tier 2 travaillant dans les consoles Defender et Sentinel.

Ce que l'examen couvre réellement

Le blueprint de l'examen est divisé en trois parties : atténuer les menaces avec Defender XDR, atténuer les menaces avec Sentinel, et configurer les protections/détections dans l'écosystème Defender. En pratique, cela signifie que vous avez besoin de connaissances pratiques sur :

  • Microsoft Defender for Endpoint — intégration des appareils, règles de réduction de la surface d'attaque, investigation et remédiation automatisées (AIR), et lecture des arbres de processus dans la vue d'incident.
  • Microsoft Defender for Identity — comprendre les chemins de mouvement latéral, les alertes Pass-the-Hash/Pass-the-Ticket, et comment il se corrèle avec les signaux AD sur site.
  • Microsoft Defender for Cloud Apps — gouvernance des applications OAuth, stratégies de détection des anomalies, et concepts de base du contrôle de session.
  • Microsoft Sentinel — connecteurs de données, règles analytiques basées sur KQL, classeurs, playbooks (Logic Apps), et le graphe d'investigation des incidents.
  • Microsoft Defender for Cloud — tableaux de bord de conformité réglementaire et alertes de protection des charges de travail pour les VM, le stockage et les conteneurs.

KQL n'est pas optionnel

Si vous ne pouvez pas écrire Kusto Query Language confortablement, vous aurez du mal avec une part importante de cet examen et, plus important encore, avec le travail lui-même. Vous devriez être capable d'écrire des requêtes comme celle-ci de mémoire, et pas seulement les reconnaître :

DeviceProcessEvents
| where FileName =~ "powershell.exe"
| where ProcessCommandLine has_any ("-enc", "-EncodedCommand", "IEX")
| project Timestamp, DeviceName, AccountName, ProcessCommandLine
| order by Timestamp desc

Attendez-vous à des questions de scénario où vous recevez un fragment de requête KQL et on vous demande de corriger une erreur de syntaxe ou de prédire le résultat. Pratiquez summarize, join, mv-expand, et les fonctions de fenêtre de temps comme bin() — les règles analytiques de Sentinel s'appuient fortement sur celles-ci.

Lire un incident comme un analyste, pas comme un candidat à un examen

Beaucoup de questions SC-200 présentent un incident Sentinel avec plusieurs alertes corrélées et vous demandent d'identifier l'entité, la technique MITRE ATT&CK, ou l'étape d'enquête correcte suivante. Cela reflète le triage réel : vous pivotez entre la chronologie des alertes, la page d'entité (utilisateur, hôte, IP) et les incidents connexes pour construire une histoire. Passez du temps dans un espace de travail d'essai Sentinel en cliquant sur les incidents réels plutôt que de mémoriser les noms d'alertes — l'examen récompense la reconnaissance de patterns construite à partir de la répétition pratique.

L'automatisation et les playbooks apparaissent plus que prévu

Les candidats se préparent souvent insuffisamment à la portion Logic Apps / playbooks. Vous devriez savoir comment un playbook se déclenche à partir d'un incident Sentinel, comment passer les entités d'incident (comme un utilisateur ou une IP) dans une action automatisée telle que la désactivation d'un compte via Azure AD ou l'isolement d'un appareil via Defender for Endpoint, et la différence entre les règles d'automatisation et les playbooks — les règles d'automatisation gèrent la logique de routage/tagging/assignation, les playbooks exécutent les étapes de remédiation réelles.

Un parcours d'étude pratique

  1. Déployez un abonnement Azure gratuit et mettez en place un espace de travail Sentinel avec au moins un connecteur de données (les logs de connexion Azure AD sont faciles à activer).
  2. Parcourez le parcours d'apprentissage SC-200 de Microsoft Learn — c'est gratuit et s'aligne directement sur les objectifs de l'examen.
  3. Construisez cinq ou six règles analytiques à partir de zéro en utilisant KQL, pas des modèles, pour que vous compreniez la logique de requête en dessous.
  4. Utilisez l'évaluation de pratique officielle de Microsoft (via Pearson VUE/MeasureUp) une fois que vous vous sentez prêt — elle est plus proche du style de question réel que la plupart des dumps tiers.
  5. Révisez les noms de tactiques MITRE ATT&CK sans aide. Les questions vous demandent fréquemment de classer un comportement observé dans une tactique (Initial Access, Persistence, Lateral Movement, etc.) plutôt que de nommer la tactique directement.

À qui cette certification aide réellement

SC-200 est un bon signal pour les rôles d'analyste SOC, d'ingénieur de sécurité ou d'intervenant en incident dans les organisations déjà engagées dans la pile de sécurité de Microsoft — ce qui, étant donné la présence sur le marché de Defender et Sentinel, représente une large part des environnements d'entreprise. Cela ne vous enseignera pas la théorie SOC générale comme pourrait le faire une GCIH ou Security+, mais cela prouve que vous pouvez utiliser les outils sur lesquels un SOC centré sur Microsoft s'exécute réellement.

Si l'ingénierie de détection et KQL vous ont intéressé ici, Korra Studio a des segments connexes sur la construction de règles analytiques Sentinel et sur le mappage MITRE ATT&CK qui valent la peine d'être consultés ensuite.

Rédigé avec l'aide de l'IA, relu et publié par Michal Pilch (CISSP), Korra Studio.

Prêt à aller plus loin ?

Ceci est une note de la base de connaissances de Korra Studio — la plateforme associe chaque sujet à un mentorat individuel.

Commencer gratuitementarrow_forward