arrow_back필드 노트로 돌아가기
CLOUD 게시됨 18 Jul 2026

SC-900 학습 가이드: 시험에서 실제로 중요한 것

SC-900 시험 영역의 실질적 분석, 실제로 공부해야 할 내용, 그리고 불필요한 학습에 시간을 낭비하는 방법을 피하는 법.

SC-900(Microsoft 보안, 규정 준수 및 ID 기초)은 자격증을 따기 위해 노력하는 많은 사람들에게 버릴 수 있는 시험처럼 취급되지만 이는 잘못된 생각이다. 난이도가 낮고 입문 수준이지만, 내용은 Microsoft가 Entra ID, Defender, Purview, Intune을 구조화하는 방식과 직접 맞아떨어진다. 즉, 그 개념들은 AZ-500, SC-200, SC-401에서 다시 나타난다. 이를 필수 기초로 취급하고, 채우기용으로 취급하지 말자.

시험이 실제로 다루는 내용

Microsoft는 SC-900을 네 가지 대략적인 영역으로 나눈다: 보안 및 규정 준수 개념(5-10%), ID 개념 및 Microsoft Entra(25-30%), Microsoft 보안 솔루션(35-40%), Microsoft 규정 준수 솔루션(20-25%). 가중치는 시간을 어디에 쓸지 알려준다. ID와 보안 솔루션을 합치면 시험의 약 3분의 2를 차지하므로, 시간이 부족하다면 그 부분에 집중해야 한다.

ID 섹션은 실질적으로 Microsoft Entra ID(이전의 Azure AD)에 관한 것이다. 인증과 권한 부여의 차이, Conditional Access 정책이 실제로 무엇을 하는지, Multi-Factor Authentication(MFA)이 Zero Trust 모델에 어떻게 맞는지, Privileged Identity Management(PIM)이 Privileged Access Management(PAM)와 다른 목적이 무엇인지 알아야 한다. 단순히 정의를 외우지 말고, 흐름을 이해하자: 사용자가 로그인하면 Conditional Access가 장치 규정 준수와 위치 같은 신호를 평가하고, 그 다음에만 액세스가 허가되거나 차단된다.

보안 솔루션 블록은 사람들이 점수를 잃는 부분이다

이것은 가장 큰 영역이자 후보들이 가장 많이 추측하는 부분이다. Microsoft는 겹치는 제품명이 많기 때문이다. 다음을 정신적으로 분리해서 생각하자:

  • Microsoft Defender for Cloud — Azure, AWS, GCP 리소스 전체에서의 포스처 관리 및 워크로드 보호
  • Microsoft Defender XDR(스위트) — Defender for Endpoint, Defender for Office 365, Defender for Identity, Defender for Cloud Apps 포함
  • Microsoft Sentinel — Azure Monitor Log Analytics 기반의 SIEM/SOAR 계층, 전체 환경에 걸친 탐지 및 대응에 사용

흔한 함정 질문 설정: 시나리오(피싱 이메일, 의심스러운 로그인, 잘못 구성된 저장소 계정)를 설명한 다음 어느 도구가 처리하는지 묻는다. 이메일 기반이면 Defender for Office 365를 생각하자. ID 동작이면 Defender for Identity다. 도구 간 상관관계 및 헌팅이면 Sentinel의 역할이다. 각 제품이 소유한 계층을 아는 것이 기능 목록을 외우는 것보다 훨씬 가치가 있다.

규정 준수는 보기보다 지루한 부수적 내용이 아니다

규정 준수 영역은 Microsoft Purview에 크게 의존한다. Information Protection이 무엇을 하는지(민감도 레이블, 암호화), Data Loss Prevention(DLP) 정책이 무엇을 강제하는지, eDiscovery와 Insider Risk Management가 서로 어떻게 다른지 알아야 한다. 또한 Microsoft Purview 규정 준수 관리자와 규정 준수 점수가 어떻게 계산되는지에 대해 한두 개의 질문은 기대해야 한다. 수학은 필요 없고, 단지 완료된 개선 조치를 기반으로 한 백분율이라는 개념만 필요하다.

거버넌스도 나타난다: Azure Policy, 리소스 잠금, Microsoft Cloud Adoption Framework의 거버넌스 기둥. 이들은 기술적으로 Azure 전체 개념이지만 규정 준수 영역에 묶여 있으므로, 규정 준수가

AI 도움을 받아 작성했으며, Michal Pilch(CISSP), Korra Studio에서 검토 및 게시했어요.

더 나아가고 싶으신가요?

이것은 Korra Studio 나레지베이스의 한 노트예요. 플랫폼은 모든 주제를 1-to-1 멘토링과 함께 제공해요.

무료로 시작하기arrow_forward