SC-200: 애널리스트 시험, 로그부터 시작
SC-200이 실제로 테스트하는 것, Defender와 Sentinel 워크플로우에 어떻게 매핑되는지, 그리고 현업 SOC 애널리스트처럼 준비하는 방법.
SC-200(Microsoft Security Operations Analyst)은 Microsoft 스택 내에서 보안 운영 워크플로우를 실행할 수 있음을 인증합니다: Microsoft Sentinel, Microsoft Defender XDR, 그리고 클라우드, ID, 엔드포인트, Office 365용 Defender 제품군을 사용하여 탐지, 조사, 대응, 사냥. 추상적인 보안 개념에 대한 이론 시험이 아닙니다. Tier 1/Tier 2 애널리스트가 Defender와 Sentinel 콘솔 내에서 수행하는 일상적인 루프를 중심으로 구성되어 있습니다.
시험이 실제로 다루는 것
시험 청사진은 대략 세 부분으로 나뉩니다: Defender XDR을 사용한 위협 완화, Sentinel을 사용한 위협 완화, Defender 생태계 전반의 보호/탐지 설정. 실제로는 다음에 대한 실무 지식이 필요합니다:
- Microsoft Defender for Endpoint — 디바이스 온보딩, 공격 표면 감소 규칙, 자동화된 조사 및 복구(AIR), 인시던트 보기에서 프로세스 트리 읽기.
- Microsoft Defender for Identity — 횡적 이동 경로 이해, Pass-the-Hash/Pass-the-Ticket 알림, 온프레미스 AD 신호와의 상관관계.
- Microsoft Defender for Cloud Apps — OAuth 앱 거버넌스, 이상 탐지 정책, 세션 제어 기본 사항.
- Microsoft Sentinel — 데이터 커넥터, KQL 기반 분석 규칙, 워크북, 플레이북(Logic Apps), 인시던트 조사 그래프.
- Microsoft Defender for Cloud — 규제 준수 대시보드 및 VM, 스토리지, 컨테이너에 대한 워크로드 보호 알림.
KQL은 선택 사항이 아닙니다
Kusto Query Language를 편하게 작성할 수 없다면 시험의 상당 부분에서, 그리고 무엇보다 실무에서 어려움을 겪을 것입니다. 단순히 인식하는 것이 아니라 메모리에서 이런 쿼리를 작성할 수 있어야 합니다:
DeviceProcessEvents
| where FileName =~ "powershell.exe"
| where ProcessCommandLine has_any ("-enc", "-EncodedCommand", "IEX")
| project Timestamp, DeviceName, AccountName, ProcessCommandLine
| order by Timestamp desc
KQL 쿼리 조각이 주어지고 구문 오류를 수정하거나 출력을 예측하라는 시나리오 문제를 예상하세요. summarize, join, mv-expand, bin() 같은 시간 윈도우 함수를 연습하세요 — Sentinel의 분석 규칙은 이들을 많이 사용합니다.
시험 응시자가 아닌 애널리스트처럼 인시던트 읽기
많은 SC-200 문제는 Sentinel 인시던트에 상관관계가 있는 여러 알림을 제시하고 엔티티, MITRE ATT&CK 기법, 또는 올바른 다음 조사 단계를 식별하도록 합니다. 이는 실제 분류 작업을 반영합니다: 알림 타임라인, 엔티티 페이지(사용자, 호스트, IP), 관련 인시던트 사이를 피벗하여 스토리를 구축합니다. 알림 이름을 단순히 암기하는 대신 Sentinel 체험 워크스페이스에서 실제 인시던트를 클릭하며 시간을 보내세요 — 시험은 실무 반복으로 구축된 패턴 인식에 보상합니다.
자동화와 플레이북이 예상보다 더 자주 나옵니다
응시자들은 종종 Logic Apps / 플레이북 부분을 충분히 준비하지 않습니다. 플레이북이 Sentinel 인시던트에서 어떻게 트리거되는지, 인시던트 엔티티(사용자나 IP 같은)를 자동화된 작업(Azure AD를 통한 계정 비활성화 또는 Defender for Endpoint를 통한 디바이스 격리)으로 어떻게 전달하는지, 자동화 규칙과 플레이북의 차이점(자동화 규칙은 라우팅/태깅/할당 논리를 처리하고, 플레이북은 실제 복구 단계를 실행함)을 알아야 합니다.
실무적 학습 경로
- 무료 Azure 구독을 설정하고 최소한 하나의 데이터 커넥터(Azure AD 로그인 로그는 활성화하기 쉬움)를 사용하여 Sentinel 워크스페이스를 배포합니다.
- Microsoft Learn의 SC-200 학습 경로를 진행합니다 — 무료이며 시험 목표에 직접 매핑됩니다.
- 템플릿이 아닌 KQL을 사용하여 5~6개의 분석 규칙을 처음부터 구축하면 그 아래의 쿼리 논리를 이해합니다.
- 준비가 되면 Microsoft의 공식 연습 평가(Pearson VUE/MeasureUp을 통해)를 사용합니다 — 대부분의 제3자 덤프보다 실제 문제 스타일에 더 가깝습니다.
- MITRE ATT&CK 전술 이름을 차갑게 검토합니다. 문제는 자주 관찰된 행동을 전술(초기 접근, 지속성, 횡적 이동 등)로 분류하도록 요구하며, 전술을 명시적으로 명명하지 않습니다.
이 인증이 실제로 도움이 되는 대상
SC-200은 Microsoft 보안 스택에 이미 투자한 조직의 SOC 애널리스트, 보안 엔지니어, 또는 인시던트 대응자 역할에 강한 신호입니다 — Defender와 Sentinel의 시장 점유율을 고려하면, 이는 엔터프라이즈 환경의 큰 부분입니다. GCIH나 Security+처럼 일반 SOC 이론을 가르치지는 않지만, Microsoft 중심 SOC가 실제로 실행하는 도구를 운영할 수 있음을 증명합니다.
탐지 엔지니어링과 KQL이 여기서 당신의 관심을 끌었다면, Korra Studio는 Sentinel 분석 규칙 구축 및 MITRE ATT&CK 매핑에 대한 관련 세그먼트가 있으니 다음으로 확인할 가치가 있습니다.
AI 도움을 받아 작성했으며, Michal Pilch(CISSP), Korra Studio에서 검토 및 게시했어요.
이것은 Korra Studio 나레지베이스의 한 노트예요. 플랫폼은 모든 주제를 1-to-1 멘토링과 함께 제공해요.
무료로 시작하기arrow_forward