SC-200: Ujian Analis, Dari Log ke Atas
Apa yang benar-benar diuji SC-200, bagaimana pemetaannya ke alur kerja Defender dan Sentinel, dan cara mempersiapkan diri seperti analis SOC yang bekerja.
SC-200 (Microsoft Security Operations Analyst) mensertifikasi bahwa Anda dapat menjalankan alur kerja operasi keamanan di dalam stack Microsoft: mendeteksi, menyelidiki, merespons, dan berburu menggunakan Microsoft Sentinel, Microsoft Defender XDR, dan suite Defender untuk cloud, identitas, endpoint, dan Office 365. Ini bukan ujian teori tentang konsep keamanan secara abstrak. Ujian ini dibangun di sekitar loop harian analis Tier 1/Tier 2 yang bekerja di dalam konsol Defender dan Sentinel.
Apa yang benar-benar diuji ujian
Bluprint ujian terbagi kasar menjadi tiga bagian: mitigasi ancaman dengan Defender XDR, mitigasi ancaman dengan Sentinel, dan konfigurasi proteksi/deteksi di seluruh ekosistem Defender. Dalam praktik, itu berarti Anda memerlukan pengetahuan kerja tentang:
- Microsoft Defender for Endpoint — onboarding perangkat, aturan pengurangan permukaan serangan, investigasi otomatis dan remediasi (AIR), dan membaca pohon proses dalam tampilan insiden.
- Microsoft Defender for Identity — memahami jalur pergerakan lateral, alert Pass-the-Hash/Pass-the-Ticket, dan cara korelasinya dengan sinyal AD on-prem.
- Microsoft Defender for Cloud Apps — manajemen aplikasi OAuth, kebijakan deteksi anomali, dan dasar-dasar kontrol sesi.
- Microsoft Sentinel — konektor data, aturan analitik berbasis KQL, buku kerja, playbook (Logic Apps), dan grafik investigasi insiden.
- Microsoft Defender for Cloud — dasbor kepatuhan regulasi dan alert perlindungan beban kerja untuk VM, penyimpanan, dan kontainer.
KQL tidak bersifat opsional
Jika Anda tidak dapat menulis Kusto Query Language dengan nyaman, Anda akan kesulitan dengan bagian yang berarti dari ujian ini dan, yang lebih penting, dengan pekerjaan itu sendiri. Anda harus dapat menulis kueri seperti ini dari ingatan, bukan hanya mengenalinya:
DeviceProcessEvents
| where FileName =~ "powershell.exe"
| where ProcessCommandLine has_any ("-enc", "-EncodedCommand", "IEX")
| project Timestamp, DeviceName, AccountName, ProcessCommandLine
| order by Timestamp desc
Harapkan pertanyaan skenario di mana Anda diberi fragmen kueri KQL dan diminta untuk memperbaiki kesalahan sintaks atau memprediksi output. Latih summarize, join, mv-expand, dan fungsi jendela waktu seperti bin() — aturan analitik Sentinel sangat bergantung pada ini.
Membaca insiden seperti analis, bukan pengambil tes
Banyak pertanyaan SC-200 menyajikan insiden Sentinel dengan beberapa alert terkorelasi dan meminta Anda mengidentifikasi entitas, teknik MITRE ATT&CK, atau langkah investigasi berikutnya yang benar. Ini mencerminkan triase nyata: Anda berputar di antara garis waktu alert, halaman entitas (pengguna, host, IP), dan insiden terkait untuk membangun cerita. Habiskan waktu di ruang kerja uji coba Sentinel dengan mengklik insiden aktual daripada hanya menghafal nama alert — ujian menghargai pengenalan pola yang dibangun dari pengulangan hands-on.
Otomasi dan playbook muncul lebih dari yang diharapkan orang
Kandidat sering kurang mempersiapkan bagian Logic Apps / playbook. Anda harus tahu bagaimana playbook dipicu dari insiden Sentinel, cara meneruskan entitas insiden (seperti pengguna atau IP) ke tindakan otomatis seperti menonaktifkan akun melalui Azure AD atau mengisolasi perangkat melalui Defender for Endpoint, dan perbedaan antara aturan otomasi dan playbook — aturan otomasi menangani logika perutean/tagging/penugasan, playbook menjalankan langkah remediasi aktual.
Jalur belajar praktis
- Buat langganan Azure gratis dan deploy ruang kerja Sentinel dengan setidaknya satu konektor data (log masuk Azure AD mudah diaktifkan).
- Kerjakan jalur pembelajaran SC-200 Microsoft Learn — gratis dan pemetaan langsung ke tujuan ujian.
- Bangun lima atau enam aturan analitik dari awal menggunakan KQL, bukan template, sehingga Anda memahami logika kueri di bawahnya.
- Gunakan penilaian praktik resmi Microsoft (melalui Pearson VUE/MeasureUp) setelah Anda siap — ini lebih dekat dengan gaya pertanyaan aktual daripada sebagian besar dump pihak ketiga.
- Tinjau nama taktik MITRE ATT&CK dari ingatan. Pertanyaan sering meminta Anda mengklasifikasikan perilaku yang diamati ke dalam taktik (Initial Access, Persistence, Lateral Movement, dll.) daripada menamai taktik secara terang-terangan.
Siapa yang benar-benar dibantu sertifikasi ini
SC-200 adalah sinyal kuat untuk peran analis SOC, insinyur keamanan, atau responden insiden di organisasi yang sudah berkomitmen pada stack keamanan Microsoft — yang, mengingat kehadiran pasar Defender dan Sentinel, adalah bagian besar dari lingkungan perusahaan. Ujian ini tidak akan mengajarkan teori SOC umum seperti GCIH atau Security+ mungkin, tetapi ini membuktikan Anda dapat mengoperasikan alat yang benar-benar dijalankan oleh SOC berpusat Microsoft.
Jika rekayasa deteksi dan KQL menarik perhatian Anda di sini, Korra Studio memiliki segmen terkait tentang membangun aturan analitik Sentinel dan tentang pemetaan MITRE ATT&CK yang layak untuk diperiksa selanjutnya.
Ditulis dengan bantuan AI, ditinjau dan dipublikasikan oleh Michal Pilch (CISSP), Korra Studio.
Ini satu catatan dari basis pengetahuan Korra Studio — platform ini memasangkan setiap topik dengan bimbingan privat.
Mulai gratisarrow_forward