SC-200: Examenul analistului, de la jurnale în sus
Ce testează cu adevărat SC-200, cum se mapează la fluxurile de lucru Defender și Sentinel, și cum să te pregătești ca un analist SOC care lucrează.
SC-200 (Microsoft Security Operations Analyst) certifică că poți executa un flux de lucru de operații de securitate în stiva Microsoft: detectare, investigație, răspuns și vânătoare folosind Microsoft Sentinel, Microsoft Defender XDR și suita Defender pentru cloud, identitate, endpoint și Office 365. Nu este un examen teoretic despre concepte de securitate în abstract. Este construit în jurul buclei zilnice a unui analist Tier 1/Tier 2 care lucrează în consolele Defender și Sentinel.
Ce acoperă cu adevărat examenul
Planul examenului este împărțit în linii mari în trei secțiuni: atenuarea amenințărilor cu Defender XDR, atenuarea amenințărilor cu Sentinel și configurarea protecțiilor/detecțiilor în ecosistemul Defender. În practică, asta înseamnă că ai nevoie de cunoștințe de lucru ale:
- Microsoft Defender for Endpoint — onboarding de dispozitive, reguli de reducere a suprafeței de atac, investigare și remediere automatizate (AIR) și citirea arborilor de procese în vizualizarea incidentelor.
- Microsoft Defender for Identity — înțelegerea căilor de mișcare laterală, alertele Pass-the-Hash/Pass-the-Ticket și modul în care corelează cu semnalele AD on-prem.
- Microsoft Defender for Cloud Apps — governance aplicații OAuth, politici de detecție anomalii și noțiuni de bază ale controlului sesiunilor.
- Microsoft Sentinel — conectori de date, reguli de analiză bazate pe KQL, cărți de lucru, playbook-uri (Logic Apps) și graficul de investigare a incidentelor.
- Microsoft Defender for Cloud — panouri de tablou de bord de conformitate reglementară și alerte de protecție a sarcinii de lucru pentru mașini virtuale, stocare și containere.
KQL nu este opțional
Dacă nu poți scrie Kusto Query Language confortabil, vei întâmpina dificultăți cu o parte semnificativă a acestui examen și, mai important, cu slujba în sine. Ar trebui să fii capabil să scrii interogări ca aceasta din memorie, nu doar să le recunoști:
DeviceProcessEvents
| where FileName =~ "powershell.exe"
| where ProcessCommandLine has_any ("-enc", "-EncodedCommand", "IEX")
| project Timestamp, DeviceName, AccountName, ProcessCommandLine
| order by Timestamp desc
Așteptă-te la întrebări de scenarii în care ți se dă un fragment al unei interogări KQL și ți se cere să corectezi o eroare de sintaxă sau să prezici rezultatul. Exersează summarize, join, mv-expand și funcțiile de fereastră de timp cum ar fi bin() — regulile de analiză ale Sentinel se bazează greu pe acestea.
Citirea unui incident ca analist, nu ca cineva care dă un test
Multe întrebări SC-200 prezintă un incident Sentinel cu mai multe alerte corelate și te întreabă să identifici entitatea, tehnica MITRE ATT&CK sau pasul investigativ corect următor. Asta reflectă triere reală: pivotezi între cronologia alertelor, pagina entității (utilizator, gazdă, IP) și incidentele conexe pentru a construi o poveste. Petrece timp într-o zona de lucru de probă Sentinel făcând clic prin incidente reale mai degrabă decât doar memorând nume de alerte — examenul recompensează recunoașterea de modele construită din repetare practică.
Automatizarea și playbook-urile apar mai des decât se așteaptă oamenii
Candidații adesea se pregătesc insuficient pentru porțiunea Logic Apps / playbook. Ar trebui să știi cum se declanșează un playbook dintr-un incident Sentinel, cum să transmiți entități ale incidentului (cum ar fi un utilizator sau IP) într-o acțiune automatizată cum ar fi dezactivarea unui cont via Azure AD sau izolarea unui dispozitiv via Defender for Endpoint, și diferența dintre regulile de automatizare și playbook-uri — regulile de automatizare gestionează logica rutării/etichetării/atribuirii, playbook-urile execută pașii efectivi de remediere.
O cale de studiu practică
- Deschide o abonament Azure gratuit și implementează o zona de lucru Sentinel cu cel puțin un conector de date (jurnalele de conectare Azure AD sunt ușor de activat).
- Lucrează prin calea de învățare SC-200 a Microsoft Learn — este gratuită și se mapează direct la obiectivele examenului.
- Construiește cinci sau șase reguli de analiză de la zero folosind KQL, nu șabloane, pentru a înțelege logica interogării dedesubt.
- Utilizează evaluarea practică oficială a Microsoft (prin Pearson VUE/MeasureUp) odată ce te simți gata — este mai apropiată de stilul întrebărilor reale decât majoritatea depozitelor terță parte.
- Revizuiește cu ușurință nume de tactici MITRE ATT&CK. Întrebările te întreabă frecvent să clasifici un comportament observat într-o tactică (Acces inițial, Persistență, Mișcare laterală, etc.) mai degrabă decât să numești direct tactica.
Cine ajută cu adevărat această certificare
SC-200 este un semnal puternic pentru roluri de analist SOC, inginer de securitate sau respondent la incidente la organizații deja angajate în stiva de securitate a Microsoft — ceea ce, date fiind prezența pe piață a Defender și Sentinel, este o bucată mare a mediilor enterprise. Nu te va învăța teoria generală SOC cum ar face o GCIH sau Security+, dar dovedește că poți opera pe instrumentele pe care o SOC centrată pe Microsoft le execută cu adevărat.
Dacă ingineria detecției și KQL ți-au atras atenția aici, Korra Studio are segmente conexe privind construirea regulilor de analiză Sentinel și pe maparea MITRE ATT&CK care merită verificate în continuare.
Scris cu asistență AI, revizuit și publicat de Michal Pilch (CISSP), Korra Studio.
Aceasta este o notă din baza de cunoștințe Korra Studio — platforma asociază fiecare subiect cu mentorat 1-la-1.
Început gratuitarrow_forward