arrow_backWróć do field notes
CERTIFICATIONS Opublikowano 7 sie 2026

SC-200: Egzamin Analityka, Od Logów w Górę

Co SC-200 faktycznie sprawdza, jak mapuje się na przepływy pracy w Defender i Sentinel, i jak przygotować się jak pracujący analityk SOC.

SC-200 (Microsoft Security Operations Analyst) certyfikuje, że potrafisz uruchomić przepływ pracy operacji bezpieczeństwa wewnątrz stosu Microsoft: wykrywać, badać, reagować i polować przy użyciu Microsoft Sentinel, Microsoft Defender XDR i pakietu Defender dla chmury, tożsamości, endpointu i Office 365. To nie egzamin teoretyczny na temat koncepcji bezpieczeństwa w abstrakcji. Zbudowany jest wokół codziennego cyklu pracy analityka Tier 1/Tier 2 pracującego w konsolach Defender i Sentinel.

Co egzamin faktycznie obejmuje

Schemat egzaminu dzieli się mniej więcej na trzy części: łagodzenie zagrożeń za pomocą Defender XDR, łagodzenie zagrożeń za pomocą Sentinel i konfiguracja ochrony/detekcji w całym ekosystemie Defender. W praktyce oznacza to, że potrzebujesz praktycznej wiedzy na temat:

  • Microsoft Defender for Endpoint — onboarding urządzeń, reguły redukcji powierzchni ataku, automatyczne badanie i naprawianie (AIR) oraz czytanie drzew procesów w widoku incydentu.
  • Microsoft Defender for Identity — zrozumienie ścieżek ruchu lateralnego, alerty Pass-the-Hash/Pass-the-Ticket oraz korelacja z sygnałami on-prem AD.
  • Microsoft Defender for Cloud Apps — zarządzanie aplikacjami OAuth, polityki wykrywania anomalii oraz podstawy kontroli sesji.
  • Microsoft Sentinel — łączniki danych, reguły analityki oparte na KQL, skoroszyty, podręczniki (Logic Apps) oraz graf badania incydentu.
  • Microsoft Defender for Cloud — pulpity nawigacyjne zgodności przepisów i alerty ochrony obciążeń dla maszyn wirtualnych, magazynu i kontenerów.

KQL nie jest opcjonalny

Jeśli nie potrafisz wygodnie pisać Kusto Query Language, będziesz mieć problemy ze znaczącą częścią tego egzaminu i, co ważniejsze, z samą pracą. Powinieneś być w stanie pisać zapytania takie jak to z pamięci, nie tylko je rozpoznawać:

DeviceProcessEvents
| where FileName =~ "powershell.exe"
| where ProcessCommandLine has_any ("-enc", "-EncodedCommand", "IEX")
| project Timestamp, DeviceName, AccountName, ProcessCommandLine
| order by Timestamp desc

Spodziewaj się pytań scenariuszowych, gdzie dostajesz fragment zapytania KQL i jesteś proszony o naprawienie błędu składni lub przewidzenie wyniku. Ćwicz summarize, join, mv-expand i funkcje okna czasowego jak bin() — reguły analityki Sentinel intensywnie korzystają z tych.

Czytanie incydentu jak analityk, nie jak zdający egzamin

Wiele pytań SC-200 przedstawia incydent Sentinel z wieloma skorelowanymi alertami i prosi cię o zidentyfikowanie jednostki, techniki MITRE ATT&CK lub prawidłowego następnego kroku badawczego. To odzwierciedla rzeczywistą triage: poruszasz się między osią czasu alertów, stroną jednostki (użytkownik, host, IP) i powiązanymi incydentami, aby zbudować historię. Poświęć czas w próbnym obszarze roboczym Sentinel klikając rzeczywiste incydenty zamiast tylko memoryzować nazwy alertów — egzamin nagradza rozpoznawanie wzorców zbudowane z praktycznego powtórzenia.

Automatyzacja i podręczniki pojawiają się częściej, niż ludzie się spodziewają

Kandydaci często niedostatecznie przygotowują się do części Logic Apps / podręczniki. Powinieneś wiedzieć, jak podręcznik jest wyzwalany z incydentu Sentinel, jak przekazać jednostki incydentu (takie jak użytkownik lub IP) do zautomatyzowanej akcji, takiej jak wyłączenie konta za pośrednictwem Azure AD lub izolacja urządzenia za pośrednictwem Defender for Endpoint, oraz różnicę między regułami automatyzacji a podręcznikami — reguły automatyzacji obsługują logikę routingu/tagowania/przypisania, podręczniki wykonują rzeczywiste kroki naprawcze.

Praktyczna ścieżka nauki

  1. Skonfiguruj bezpłatną subskrypcję Azure i wdróż obszar roboczy Sentinel z co najmniej jednym łącznikiem danych (dzienniki logowania Azure AD są łatwe do włączenia).
  2. Przejdź przez ścieżkę nauki SC-200 Microsoft Learn — jest bezpłatna i mapuje się bezpośrednio na cele egzaminu.
  3. Zbuduj pięć lub sześć reguł analityki od podstaw, używając KQL, nie szablonów, abyś zrozumiał logikę zapytań poniżej.
  4. Użyj oficjalnej oceny praktycznej Microsoft (przez Pearson VUE/MeasureUp), gdy poczujesz się gotów — jest bliższa rzeczywistemu stylowi pytań niż większość zrzutów stron trzecich.
  5. Przejrzyj nazwy taktyk MITRE ATT&CK na pamięć. Pytania często proszą cię o klasyfikację obserwowanego zachowania na taktykę (Initial Access, Persistence, Lateral Movement, itp.) zamiast bezpośredniego nazewnictwa taktyki.

Komu ta certyfikacja faktycznie pomaga

SC-200 jest silnym sygnałem dla ról analityka SOC, inżyniera bezpieczeństwa lub responders incydentów w organizacjach już zaangażowanych w stos bezpieczeństwa Microsoft — co, biorąc pod uwagę obecność Defendera i Sentinela na rynku, stanowi dużą część środowisk korporacyjnych. Nie nauczy cię ogólnej teorii SOC w taki sposób jak GCIH czy Security+, ale dowodzi, że potrafisz obsługiwać narzędzia, na których faktycznie pracuje Microsoft-centric SOC.

Jeśli detection engineering i KQL zainteresowały cię tutaj, Korra Studio ma powiązane segmenty na temat budowania reguł analityki Sentinel i mapowania MITRE ATT&CK warte sprawdzenia dalej.

Napisane z pomocą AI, zweryfikowane i opublikowane przez Michal Pilch (CISSP), Korra Studio.

Gotowy na więcej?

To jedna notatka z bazy wiedzy Korra Studio — platforma łączy każdy temat z mentoringiem 1 na 1.

Zacznij za darmoarrow_forward