SC-200: Het examen van de analist, vanaf de log omhoog
Wat SC-200 werkelijk toetst, hoe het aansluit op Defender en Sentinel workflows, en hoe je je voorbereidt als werkende SOC-analist.
SC-200 (Microsoft Security Operations Analyst) certificeert dat je een security operations workflow kunt uitvoeren binnen Microsoft's stack: detecteren, onderzoeken, reageren en jagen met Microsoft Sentinel, Microsoft Defender XDR, en de Defender suite voor cloud, identity, endpoint en Office 365. Het is geen theorieexamen over security-concepten in het abstract. Het is gebouwd rond de dagelijkse cyclus van een Tier 1/Tier 2 analist die in Defender en Sentinel consoles werkt.
Wat het examen werkelijk omvat
De examenplattegrond is ruwweg verdeeld in drie delen: bedreigingen beperken met Defender XDR, bedreigingen beperken met Sentinel, en beschermingen/detecties configureren in het Defender ecosysteem. In de praktijk betekent dit dat je werkende kennis nodig hebt van:
- Microsoft Defender for Endpoint — device onboarding, attack surface reduction rules, automated investigation and remediation (AIR), en process trees lezen in de incident view.
- Microsoft Defender for Identity — inzicht in lateral movement paths, Pass-the-Hash/Pass-the-Ticket alerts, en hoe het correlleert met on-prem AD signalen.
- Microsoft Defender for Cloud Apps — OAuth app governance, anomaly detection policies, en session control basics.
- Microsoft Sentinel — data connectors, KQL-based analytics rules, workbooks, playbooks (Logic Apps), en de incident investigation graph.
- Microsoft Defender for Cloud — regulatory compliance dashboards en workload protection alerts voor VMs, storage en containers.
KQL is niet optioneel
Als je Kusto Query Language niet comfortabel kunt schrijven, zul je met een significant deel van dit examen worstelen en, nog belangrijker, met het werk zelf. Je moet queries zoals deze uit je hoofd kunnen schrijven, niet alleen herkennen:
DeviceProcessEvents
| where FileName =~ "powershell.exe"
| where ProcessCommandLine has_any ("-enc", "-EncodedCommand", "IEX")
| project Timestamp, DeviceName, AccountName, ProcessCommandLine
| order by Timestamp desc
Verwacht scenariiovragen waarbij je een fragment van een KQL query krijgt en gevraagd wordt een syntaxfout te corrigeren of de output te voorspellen. Oefen summarize, join, mv-expand en time-window functies zoals bin() — Sentinel's analytics rules gebruiken deze intensief.
Een incident lezen als analist, niet als tentamendeelnemer
Veel SC-200 vragen presenteren een Sentinel incident met meerdere gecorreleerde alerts en vragen je het entity, de MITRE ATT&CK techniek, of de juiste volgende onderzoeksstap te identificeren. Dit weerspiegelt echte triage: je draait tussen de alert timeline, de entity page (user, host, IP), en gerelateerde incidents om een verhaal op te bouwen. Besteed tijd in een Sentinel trial workspace door werkelijke incidents te klikken in plaats van alleen alert namen uit je hoofd te leren — het examen beloont patroonherkenning opgebouwd uit praktische herhaling.
Automatisering en playbooks verschijnen meer dan mensen verwachten
Kandidaten bereiden zich vaak onvoldoende voor op het Logic Apps / playbook gedeelte. Je moet weten hoe een playbook triggert van een Sentinel incident, hoe je incident entities (zoals een user of IP) in een geautomatiseerde actie doorgeeft zoals het uitschakelen van een account via Azure AD of het isoleren van een device via Defender for Endpoint, en het verschil tussen automation rules en playbooks — automation rules hanteren routing/tagging/assignment logica, playbooks voeren de werkelijke remediation stappen uit.
Een praktisch studiepad
- Zet een gratis Azure subscription op en deploy een Sentinel workspace met minstens één data connector (Azure AD sign-in logs is gemakkelijk in te schakelen).
- Werk de Microsoft Learn SC-200 learning path door — het is gratis en sluit direct aan op de examen objectieven.
- Bouw vijf of zes analytics rules helemaal zelf met KQL, niet templates, zodat je de query logica eronder begrijpt.
- Gebruik Microsoft's officiële practice assessment (via Pearson VUE/MeasureUp) als je je klaar voelt — het sluit beter aan op werkelijke vraagstijl dan meeste third-party bronnen.
- Zet MITRE ATT&CK tactic namen in je hoofd. Vragen vragen je regelmatig een waargenomen gedrag in een tactic in te delen (Initial Access, Persistence, Lateral Movement, etc.) in plaats van de tactic rechtstreeks te noemen.
Wie deze certificering werkelijk helpt
SC-200 is een sterk signaal voor SOC analyst, security engineer, of incident responder functies bij organisaties die al volledig op Microsoft's security stack inzetten — wat, gezien de marktpositie van Defender en Sentinel, een groot deel van enterprise omgevingen is. Het leert je niet de algemene SOC theorie die een GCIH of Security+ zou doen, maar het bewijst dat je de tools kunt bedienen die een Microsoft-centric SOC werkelijk gebruikt.
Als detection engineering en KQL je interesse hebben gewekt, heeft Korra Studio gerelateerde segmenten over het bouwen van Sentinel analytics rules en MITRE ATT&CK mapping die de moeite waard zijn om daarna te bekijken.
Geschreven met AI-ondersteuning, herzien en gepubliceerd door Michal Pilch (CISSP), Korra Studio.
Dit is één aantekening uit de kennisbasis van Korra Studio — het platform koppelt elk onderwerp aan 1-op-1 mentoring.
Gratis beginnenarrow_forward