arrow_backफ़ील्ड नोट्स पर वापस जाएँ
CERTIFICATIONS प्रकाशित 7 Aug 2026

SC-200: विश्लेषक की परीक्षा, लॉग से शुरुआत करके

SC-200 वास्तव में क्या परीक्षण करता है, यह Defender और Sentinel वर्कफ़्लो के साथ कैसे मैप होता है, और एक काम करने वाले SOC विश्लेषक की तरह तैयारी कैसे करें।

SC-200 (Microsoft Security Operations Analyst) प्रमाणित करता है कि आप Microsoft के स्टैक के अंदर एक सुरक्षा संचालन वर्कफ़्लो चला सकते हैं: Microsoft Sentinel, Microsoft Defender XDR, और क्लाउड, पहचान, एंडपॉइंट और Office 365 के लिए Defender सूट का उपयोग करके पहचान करें, जांच करें, प्रतिक्रिया दें और शिकार करें। यह अमूर्त रूप से सुरक्षा अवधारणाओं के बारे में एक सिद्धांत परीक्षा नहीं है। यह Defender और Sentinel कंसोल के अंदर काम करने वाले Tier 1/Tier 2 विश्लेषक के दैनिक लूप के चारों ओर बनाया गया है।

परीक्षा वास्तव में क्या कवर करती है

परीक्षा ब्लूप्रिंट को मोटे तौर पर तीन भागों में बांटा गया है: Defender XDR के साथ खतरों को कम करना, Sentinel के साथ खतरों को कम करना, और Defender इकोसिस्टम में सुरक्षा/पहचान को कॉन्फ़िगर करना। व्यावहारिक रूप से इसका मतलब है कि आपको निम्न का कार्यशील ज्ञान चाहिए:

  • Microsoft Defender for Endpoint — डिवाइस ऑनबोर्डिंग, अटैक सर्फेस रिडक्शन नियम, स्वचालित जांच और उपचार (AIR), और घटना दृश्य में प्रक्रिया पेड़ों को पढ़ना।
  • Microsoft Defender for Identity — पार्श्व आंदोलन पथों को समझना, Pass-the-Hash/Pass-the-Ticket अलर्ट, और यह ऑन-प्रिमाइसेस AD सिग्नल के साथ कैसे संबंध रखता है।
  • Microsoft Defender for Cloud Apps — OAuth ऐप गवर्नेंस, विसंगति पहचान नीतियां, और सत्र नियंत्रण की मूल बातें।
  • Microsoft Sentinel — डेटा कनेक्टर, KQL-आधारित विश्लेषण नियम, वर्कबुक, प्लेबुक (Logic Apps), और घटना जांच ग्राफ।
  • Microsoft Defender for Cloud — नियामक अनुपालन डैशबोर्ड और VMs, स्टोरेज और कंटेनर के लिए वर्कलोड सुरक्षा अलर्ट।

KQL वैकल्पिक नहीं है

अगर आप Kusto Query Language को आरामदायक तरीके से नहीं लिख सकते, तो आप इस परीक्षा के एक सार्थक हिस्से के साथ संघर्ष करेंगे और, अधिक महत्वपूर्ण रूप से, काम के साथ ही। आपको ऐसी क्वेरी मेमोरी से लिखने में सक्षम होना चाहिए, न कि केवल उन्हें पहचानना चाहिए:

DeviceProcessEvents
| where FileName =~ "powershell.exe"
| where ProcessCommandLine has_any ("-enc", "-EncodedCommand", "IEX")
| project Timestamp, DeviceName, AccountName, ProcessCommandLine
| order by Timestamp desc

ऐसे परिदृश्य प्रश्नों की अपेक्षा करें जहां आपको KQL क्वेरी का एक अंश दिया जाता है और आपको एक सिंटैक्स त्रुटि को ठीक करने या आउटपुट की भविष्यवाणी करने के लिए कहा जाता है। summarize, join, mv-expand, और समय-विंडो फ़ंक्शन जैसे bin() का अभ्यास करें — Sentinel की विश्लेषण नियमें इन पर बहुत अधिक निर्भर करती हैं।

एक घटना को विश्लेषक की तरह पढ़ना, परीक्षा-लेने वाले की तरह नहीं

बहुत सारे SC-200 प्रश्न एक Sentinel घटना को कई सहसंबद्ध अलर्ट के साथ प्रस्तुत करते हैं और आपसे इकाई, MITRE ATT&CK तकनीक, या सही अगली जांच चरण की पहचान करने के लिए कहते हैं। यह वास्तविक ट्रिएज को प्रतिबिंबित करता है: आप अलर्ट टाइमलाइन, इकाई पृष्ठ (उपयोगकर्ता, होस्ट, IP), और संबंधित घटनाओं के बीच एक कहानी बनाने के लिए पिवट कर रहे हैं। एक Sentinel परीक्षण वर्कस्पेस में वास्तविक घटनाओं के माध्यम से क्लिक करने में समय व्यतीत करें, केवल अलर्ट नाम याद रखने के बजाय — परीक्षा हाथों-पर अनुभव से बने पैटर्न पहचान को पुरस्कृत करती है।

ऑटोमेशन और प्लेबुक से अधिक उम्मीद की जाती है

उम्मीदवार अक्सर Logic Apps / प्लेबुक हिस्से के लिए अंडरप्रिपेयर करते हैं। आपको पता होना चाहिए कि एक प्लेबुक कैसे Sentinel घटना से ट्रिगर होता है, घटना इकाइयों (जैसे उपयोगकर्ता या IP) को एक स्वचालित कार्रवाई में कैसे पास करना है जैसे Azure AD के माध्यम से एक खाते को अक्षम करना या Defender for Endpoint के माध्यम से एक डिवाइस को अलग करना, और ऑटोमेशन नियमों और प्लेबुक के बीच का अंतर — ऑटोमेशन नियम राउटिंग/टैगिंग/असाइनमेंट लॉजिक को हैंडल करते हैं, प्लेबुक वास्तविक उपचार चरणों को निष्पादित करते हैं।

एक व्यावहारिक अध्ययन पथ

  1. एक मुफ्त Azure सदस्यता शुरू करें और कम से कम एक डेटा कनेक्टर (Azure AD साइन-इन लॉग सक्षम करना आसान है) के साथ एक Sentinel वर्कस्पेस तैनात करें।
  2. Microsoft Learn के SC-200 लर्निंग पथ के माध्यम से काम करें — यह मुफ्त है और परीक्षा उद्देश्यों के सीधे मैप होता है।
  3. टेम्प्लेट का उपयोग न करके KQL का उपयोग करके शुरुआत से पांच या छह विश्लेषण नियम बनाएं, ताकि आप इसके अंदर क्वेरी लॉजिक को समझें।
  4. Microsoft के आधिकारिक अभ्यास मूल्यांकन का उपयोग करें (Pearson VUE/MeasureUp के माध्यम से) जब आप तैयार महसूस करें — यह अधिकांश तीसरे पक्ष के डंप की तुलना में वास्तविक प्रश्न शैली के करीब है।
  5. MITRE ATT&CK रणनीति नामों की समीक्षा करें। प्रश्न अक्सर आपसे एक मनाया गया व्यवहार को एक रणनीति (Initial Access, Persistence, Lateral Movement, आदि) में वर्गीकृत करने के लिए कहते हैं, न कि रणनीति का नाम रखने के लिए।

यह प्रमाणन वास्तव में किसकी मदद करता है

SC-200 SOC विश्लेषक, सुरक्षा इंजीनियर, या उन संगठनों में घटना प्रतिक्रियाकर्ता भूमिकाओं के लिए एक मजबूत संकेत है जो पहले से ही Microsoft के सुरक्षा स्टैक के लिए प्रतिबद्ध हैं — जो, Defender और Sentinel की बाजार उपस्थिति को देखते हुए, एंटरप्राइज वातावरण का एक बड़ा हिस्सा है। यह सामान्य SOC सिद्धांत सिखाएगा जैसे GCIH या Security+ हो सकता है, लेकिन यह साबित करता है कि आप वह उपकरण संचालित कर सकते हैं जो Microsoft-केंद्रित SOC वास्तव में चलाता है।

अगर पहचान इंजीनियरिंग और KQL ने यहां आपकी दिलचस्पी पकड़ी है, तो Korra Studio के पास Sentinel विश्लेषण नियम बनाने और MITRE ATT&CK मैपिंग पर संबंधित सेगमेंट हैं जो अगले लायक हैं।

AI सहायता से लिखा गया, माइकल पिल्च (CISSP), Korra Studio द्वारा समीक्षित और प्रकाशित।

आगे बढ़ने के लिए तैयार?

यह Korra Studio के ज्ञान आधार से एक नोट है — प्लेटफ़ॉर्म हर विषय को 1-टू-1 मेंटरिंग के साथ जोड़ता है।

मुफ़्त शुरू करेंarrow_forward