SC-200: L'esame dell'analista, dai log in su
Cosa verifica davvero SC-200, come si mappa ai workflow di Defender e Sentinel, e come prepararsi come un analista SOC che lavora in produzione.
SC-200 (Microsoft Security Operations Analyst) certifica che puoi eseguire un workflow di security operations nello stack di Microsoft: rilevare, investigare, rispondere e effettuare hunting utilizzando Microsoft Sentinel, Microsoft Defender XDR e la suite Defender per cloud, identity, endpoint e Office 365. Non è un esame teorico su concetti di sicurezza in astratto. È costruito intorno al ciclo quotidiano di un analista Tier 1/Tier 2 che lavora nelle console di Defender e Sentinel.
Cosa copre davvero l'esame
Il blueprint dell'esame è diviso approssimativamente in tre sezioni: mitigare le minacce con Defender XDR, mitigare le minacce con Sentinel, e configurare protezioni/rilevamenti nell'ecosistema Defender. In pratica significa che hai bisogno di conoscenza operativa di:
- Microsoft Defender for Endpoint — onboarding dei dispositivi, regole di riduzione della superficie di attacco, indagine e remediation automatizzate (AIR), e lettura degli alberi dei processi nella vista degli incidenti.
- Microsoft Defender for Identity — comprensione dei percorsi di movimento laterale, avvisi Pass-the-Hash/Pass-the-Ticket, e come si correla con i segnali di AD on-prem.
- Microsoft Defender for Cloud Apps — OAuth app governance, politiche di rilevamento anomalie, e nozioni base di session control.
- Microsoft Sentinel — data connector, regole di analytics basate su KQL, workbook, playbook (Logic Apps), e il grafico di investigazione degli incidenti.
- Microsoft Defender for Cloud — dashboard di conformità normativa e avvisi di protezione del carico di lavoro per VM, storage e container.
KQL non è opzionale
Se non riesci a scrivere Kusto Query Language con disinvoltura, avrai difficoltà con una parte significativa di questo esame e, più importante, con il lavoro stesso. Dovresti essere in grado di scrivere query come questa a memoria, non solo riconoscerle:
DeviceProcessEvents
| where FileName =~ "powershell.exe"
| where ProcessCommandLine has_any ("-enc", "-EncodedCommand", "IEX")
| project Timestamp, DeviceName, AccountName, ProcessCommandLine
| order by Timestamp desc
Aspettati domande di scenario dove ti viene dato un frammento di query KQL e ti viene chiesto di correggere un errore di sintassi o prevedere l'output. Esercitati su summarize, join, mv-expand, e funzioni di finestra temporale come bin() — le regole di analytics di Sentinel si affidano molto a queste.
Leggere un incidente come un analista, non come chi fa un esame
Molte domande di SC-200 presentano un incidente di Sentinel con più avvisi correlati e ti chiedono di identificare l'entità, la tecnica MITRE ATT&CK, o il passo investigativo corretto successivo. Questo rispecchia il triage reale: stai pivotando tra la timeline degli avvisi, la pagina dell'entità (utente, host, IP), e gli incidenti correlati per costruire una storia. Dedica tempo a un workspace di prova di Sentinel cliccando su incidenti reali piuttosto che solo memorizzare nomi di avvisi — l'esame premia il riconoscimento di pattern costruito dalla ripetizione pratica.
Automazione e playbook vengono testati più di quanto la gente si aspetti
I candidati spesso si preparano poco per la porzione Logic Apps / playbook. Dovresti sapere come un playbook si attiva da un incidente di Sentinel, come passare entità dell'incidente (come un utente o IP) in un'azione automatizzata come disabilitare un account via Azure AD o isolare un dispositivo via Defender for Endpoint, e la differenza tra regole di automazione e playbook — le regole di automazione gestiscono la logica di routing/tagging/assignment, i playbook eseguono i veri passaggi di remediation.
Un percorso di studio pratico
- Attiva un abbonamento Azure gratuito e distribuisci un workspace di Sentinel con almeno un data connector (i log di accesso di Azure AD sono facili da abilitare).
- Lavora attraverso il percorso di apprendimento SC-200 di Microsoft Learn — è gratuito e mappa direttamente agli obiettivi dell'esame.
- Costruisci cinque o sei regole di analytics da zero utilizzando KQL, non template, così capisci la logica della query sottostante.
- Usa la valutazione pratica ufficiale di Microsoft (attraverso Pearson VUE/MeasureUp) una volta che ti senti pronto — è più vicina allo stile delle domande reali rispetto alla maggior parte dei dump di terze parti.
- Rivedi i nomi delle tattiche MITRE ATT&CK a memoria. Le domande frequentemente ti chiedono di classificare un comportamento osservato in una tattica (Initial Access, Persistence, Lateral Movement, ecc.) piuttosto che nominare la tattica direttamente.
A chi aiuta davvero questa certificazione
SC-200 è un forte segnale per ruoli di analista SOC, security engineer, o incident responder in organizzazioni già impegnate nello stack di sicurezza di Microsoft — che, dato la presenza di mercato di Defender e Sentinel, è una larga fetta di ambienti enterprise. Non ti insegnerà la teoria SOC generale nel modo in cui potrebbe fare GCIH o Security+, ma prova che puoi operare i tool su cui un SOC incentrato su Microsoft davvero funziona.
Se il detection engineering e KQL hanno catturato il tuo interesse qui, Korra Studio ha segmenti correlati sulla costruzione di regole di analytics di Sentinel e su MITRE ATT&CK mapping che vale la pena controllare dopo.
Scritto con assistenza AI, revisionato e pubblicato da Michal Pilch (CISSP), Korra Studio.
Questa è una nota dalla knowledge base di Korra Studio — la piattaforma abbina ogni argomento a mentoring 1-to-1.
Inizia gratisarrow_forward