arrow_backНазад до польових записів
CERTIFICATIONS Опубліковано 7 Aug 2026

SC-200: Іспит аналітика, від логів на вгору

Що насправді перевіряє SC-200, як це відповідає робочим процесам Defender та Sentinel, і як готуватися як робочий аналітик SOC.

SC-200 (Microsoft Security Operations Analyst) підтверджує, що ви можете запустити робочий процес безпеки всередину стека Microsoft: виявляти, розслідувати, реагувати та проводити полювання за допомогою Microsoft Sentinel, Microsoft Defender XDR та набору Defender для хмари, ідентичності, кінцевої точки та Office 365. Це не теоретичний іспит про концепції безпеки в абстрактному сенсі. Він побудований навколо щоденного циклу роботи аналітика Tier 1/Tier 2 всередину консолей Defender та Sentinel.

Що насправді охоплює іспит

План іспиту розділений приблизно на три частини: пом'якшення загроз за допомогою Defender XDR, пом'якшення загроз за допомогою Sentinel та налаштування захистів/виявлень по екосистемі Defender. На практиці це означає, що вам потрібні практичні знання про:

  • Microsoft Defender for Endpoint — підключення пристроїв, правила скорочення поверхні атаки, автоматизоване розслідування та виправлення (AIR) та читання дерев процесів у поглядді інциденту.
  • Microsoft Defender for Identity — розуміння шляхів бічного руху, сповіщення Pass-the-Hash/Pass-the-Ticket та те, як це корелює з сигналами локальної AD.
  • Microsoft Defender for Cloud Apps — керування додатками OAuth, політики виявлення аномалій та основи контролю сеансів.
  • Microsoft Sentinel — сполучники даних, аналітичні правила на основі KQL, робочі книги, playbooks (Logic Apps) та граф розслідування інциденту.
  • Microsoft Defender for Cloud — панелі регуляторної відповідності та сповіщення про захист навантажень для VM, сховищ та контейнерів.

KQL не опціональний

Якщо ви не можете комфортно писати Kusto Query Language, ви матимете проблеми зі значною частиною цього іспиту та, що важливіше, з самою роботою. Ви повинні мати можливість писати запити на кшталт цього з пам'яті, а не просто їх розпізнавати:

DeviceProcessEvents
| where FileName =~ "powershell.exe"
| where ProcessCommandLine has_any ("-enc", "-EncodedCommand", "IEX")
| project Timestamp, DeviceName, AccountName, ProcessCommandLine
| order by Timestamp desc

Очікуйте запитань сценарію, де вам дається фрагмент запиту KQL і запитують виправити синтаксичну помилку або передбачити результат. Практикуйте summarize, join, mv-expand та функції часового вікна на кшталт bin() — аналітичні правила Sentinel сильно спираються на ці функції.

Читання інциденту як аналітик, а не як той, хто складає тест

Багато запитань SC-200 представляють інцидент Sentinel з кількома корельованими сповіщеннями і просять вас визначити сутність, методику MITRE ATT&CK або правильний наступний крок розслідування. Це відбиває реальну сортування: ви переходите між часовою шкалою сповіщення, сторінкою сутності (користувач, хост, IP) та пов'язаними інцидентами, щоб побудувати історію. Витратьте час у спробному робочому просторі Sentinel, клікаючи через реальні інциденти, а не просто запам'ятовуючи імена сповіщень — іспит винаграджує впізнавання паттернів, побудоване на практичному повторенні.

Автоматизація та playbooks з'являються частіше, ніж люди очікують

Кандидати часто недостатньо готуються до частини Logic Apps / playbook. Ви повинні знати, як playbook запускається від інциденту Sentinel, як передати сутності інциденту (наприклад, користувача чи IP) в автоматизовану дію, таку як відключення облікового запису через Azure AD або ізоляція пристрою через Defender for Endpoint, та різницю між правилами автоматизації та playbooks — правила автоматизації обробляють логіку маршрутизації/тегування/призначення, playbooks виконують фактичні кроки виправлення.

Практичний шлях навчання

  1. Запустіть безплатну підписку Azure та розгорніть робочий простір Sentinel з щонайменше одним сполучником даних (журнали входу Azure AD легко включити).
  2. Пройдіть шляхом навчання SC-200 від Microsoft Learn — він безплатний і безпосередньо відповідає цілям іспиту.
  3. Побудуйте п'ять-шість аналітичних правил з нуля, використовуючи KQL, а не шаблони, щоб ви зрозуміли логіку запиту під ними.
  4. Використовуйте офіційну практичну оцінку Microsoft (через Pearson VUE/MeasureUp), коли почуватимете себе готовим — вона ближче до фактичного стилю запитань, ніж більшість сторонніх дампів.
  5. Перегляньте імена тактик MITRE ATT&CK холодним методом. Запитання часто просять вас класифікувати спостережувану поведінку в тактику (Initial Access, Persistence, Lateral Movement тощо), а не називати тактику в явному вигляді.

Кому насправді допомагає ця сертифікація

SC-200 є сильним сигналом для ролей аналітика SOC, інженера безпеки або аналітика інцидентів в організаціях, які вже приймають стек безпеки Microsoft — який, враховуючи присутність Defender та Sentinel на ринку, становить велику частину корпоративних середовищ. Він не навчить вас загальну теорію SOC так, як це може зробити GCIH або Security+, але це доводить, що ви можете керувати інструментами, на яких насправді працює Microsoft-центричний SOC.

Якщо виявлення інженерії та KQL зацікавили вас тут, у Korra Studio є пов'язані сегменти про побудову аналітичних правил Sentinel та про відображення MITRE ATT&CK, які варто переглянути далі.

Написано з допомогою штучного інтелекту, перевірено та опубліковано Мішалем Пільчем (CISSP), Korra Studio.

Готові йти далі?

Це одна замітка з бази знань Korra Studio — платформа поєднує кожну тему з 1-на-1 менторингом.

Початок безплатноarrow_forward