arrow_backAlan notlarına dön
CERTIFICATIONS Yayınlandı 7 Aug 2026

SC-200: Analistin Sınavı, Loglardan Başlayarak

SC-200'ün gerçekte ne test ettiği, Defender ve Sentinel iş akışlarıyla nasıl eşleştiği ve çalışan bir SOC analisti gibi nasıl hazırlanacağı.

SC-200 (Microsoft Security Operations Analyst) sertifikası, Microsoft'un yığını içinde bir güvenlik operasyonları iş akışını çalıştırabileceğinizi onaylar: Microsoft Sentinel, Microsoft Defender XDR ve bulut, kimlik, uç nokta ve Office 365 için Defender paketini kullanarak tehditler tespit edin, araştırın, yanıt verin ve avcılık yapın. Bu, soyut güvenlik kavramları hakkında bir teori sınavı değildir. Defender ve Sentinel konsolları içinde çalışan bir Tier 1/Tier 2 analistin günlük döngüsü etrafında oluşturulmuştur.

Sınavın gerçekte neleri kapsadığı

Sınav şablonu kabaca üç bölüme ayrılmıştır: Defender XDR ile tehditleri azaltma, Sentinel ile tehditleri azaltma ve Defender ekosistemi genelinde korumaları/tespit etme yapılandırması. Pratikte bu, aşağıdakilerin çalışan bilgisine ihtiyacınız olduğu anlamına gelir:

  • Microsoft Defender for Endpoint — cihaz ekleme, saldırı yüzeyi azaltma kuralları, otomatik araştırma ve düzeltme (AIR) ve olay görünümünde işlem ağaçlarını okuma.
  • Microsoft Defender for Identity — yanal hareket yollarını anlama, Pass-the-Hash/Pass-the-Ticket uyarıları ve bunun şirket içi AD sinyalleriyle nasıl ilişkilendirildiği.
  • Microsoft Defender for Cloud Apps — OAuth uygulama yönetimi, anomali algılama ilkeleri ve oturum kontrol temelleri.
  • Microsoft Sentinel — veri bağlayıcıları, KQL tabanlı analiz kuralları, çalışma kitapları, playbook'lar (Logic Apps) ve olay araştırma grafiği.
  • Microsoft Defender for Cloud — yasal uyum panoları ve VM'ler, depolama ve kapsayıcılar için iş yükü koruma uyarıları.

KQL isteğe bağlı değil

Kusto Query Language rahatça yazamazsa, bu sınavın önemli bir bölümünde ve daha da önemlisi, işin kendisinde zorluk çekersin. Bu gibi sorguları bellekten yazabilmelisin, sadece tanıyabilmemelisin:

DeviceProcessEvents
| where FileName =~ "powershell.exe"
| where ProcessCommandLine has_any ("-enc", "-EncodedCommand", "IEX")
| project Timestamp, DeviceName, AccountName, ProcessCommandLine
| order by Timestamp desc

Bir KQL sorgusu parçası verilen ve sözdizimi hatası düzeltmeniz veya çıktıyı tahmin etmeniz istenen senaryo sorularını bekleyin. summarize, join, mv-expand ve bin() gibi zaman penceresi işlevlerini uygulayın — Sentinel'in analiz kuralları bunlara büyük ölçüde dayanır.

Bir olayı test yapan olarak değil, analist olarak okumak

Birçok SC-200 sorusu, ilişkili birden fazla uyarı içeren bir Sentinel olayı sunar ve varlığı, MITRE ATT&CK tekniğini veya doğru araştırma adımını belirlemenizi ister. Bu, gerçek sınıflandırmayı yansıtır: uyarı zaman çizelgesi, varlık sayfası (kullanıcı, konak, IP) ve ilgili olaylar arasında gezinerek bir hikaye oluşturursunuz. Sentinel trial çalışma alanında, sadece uyarı adlarını ezberlemenin yerine gerçek olaylar arasında tıklamaya zaman ayırın — sınav uygulamalı tekrardan oluşturulmuş desen tanımayı ödüllendirir.

Otomasyon ve playbook'lar insanların beklediğinden daha fazla görünür

Adaylar genellikle Logic Apps / playbook bölümü için yetersiz hazırlanır. Bir playbook'un Sentinel olayından nasıl tetiklendiğini, olay varlıklarını (kullanıcı veya IP gibi) Azure AD aracılığıyla hesap devre dışı bırakma veya Defender for Endpoint aracılığıyla bir cihazı yalıtma gibi otomatik bir işleme nasıl geçireceğini ve otomasyon kuralları ile playbook'lar arasındaki farkı bilmelisin — otomasyon kuralları yönlendirme/etiketleme/atama mantığını işler, playbook'lar gerçek düzeltme adımlarını yürütür.

Pratik bir çalışma yolu

  1. Ücretsiz bir Azure aboneliği aç ve en az bir veri bağlayıcısıyla bir Sentinel çalışma alanı dağıt (Azure AD oturum açma günlükleri etkinleştirmesi kolaydır).
  2. Microsoft Learn'in SC-200 öğrenme yolunu takip et — ücretsizdir ve sınav hedefleriyle doğrudan eşleşir.
  3. KQL kullanarak şablonlardan beş veya altı analiz kuralı sıfırdan oluştur, böylece altındaki sorgu mantığını anlarsın.
  4. Hazır hissettiğinde Microsoft'un resmi uygulama değerlendirmesini kullan (Pearson VUE/MeasureUp aracılığıyla) — bu, çoğu üçüncü taraf dökümanından gerçek soru stiline daha yakındır.
  5. MITRE ATT&CK taktik adlarını soğuk bir şekilde gözden geçir. Sorular sık sık gözlenen bir davranışı bir taktiğe (İlk Erişim, Kalıcılık, Yanal Hareket, vb.) sınıflandırmanızı ister, taktik adını doğrudan açıklamaz.

Bu sertifikasyonun gerçekte kime yardımcı olduğu

SC-200, Microsoft'un güvenlik yığınına zaten bağlı kuruluşlardaki SOC analisti, güvenlik mühendisi veya olay yanıtlayıcı rollerine güçlü bir sinyaldir — Defender ve Sentinel'in pazar varlığı göz önüne alındığında, bu kurumsal ortamların büyük bir dilimidir. Bir GCIH veya Security+ gibi genel SOC teorisini öğretmez, ancak Microsoft merkezli bir SOC'un gerçekten çalıştığı araçları işletebileceğini kanıtlar.

Eğer tespit mühendisliği ve KQL sizi burada ilgilendirdiyse, Korra Studio'nun Sentinel analiz kuralları oluşturma ve MITRE ATT&CK eşleştirmesiyle ilgili ilgili segmentleri kontrol etmeye değer.

AI yardımıyla yazıldı, Michal Pilch (CISSP), Korra Studio tarafından incelendi ve yayınlandı.

Daha ileri gitmek için hazır mısın?

Bu, Korra Studio bilgi tabanından bir nottur — platform her konuyu 1-to-1 mentoring ile eşleştirir.

Ücretsiz başlaarrow_forward