SC-200: تجزیہ کار کا امتحان، لاگ سے شروع
SC-200 اصل میں کیا جانچتا ہے، یہ Defender اور Sentinel کے ورک فلوز سے کیسے منسلک ہوتا ہے، اور کام کرنے والے SOC تجزیہ کار کی طرح تیاری کیسے کریں۔
SC-200 (Microsoft Security Operations Analyst) یہ تصدیق کرتا ہے کہ آپ Microsoft کے اسٹیک کے اندر سیکیورٹی آپریشنز کا ورک فلو چلا سکتے ہیں: Microsoft Sentinel، Microsoft Defender XDR، اور Defender سوٹ استعمال کرتے ہوئے شناخت، تحقیق، جواب، اور شکار کریں—کلاؤڈ، شناخت، اختتام پوائنٹ، اور Office 365 کے لیے۔ یہ محض سیکیورٹی کے تصورات کے بارے میں ایک تھیوری امتحان نہیں ہے۔ یہ Defender اور Sentinel کنسول کے اندر کام کرنے والے Tier 1/Tier 2 تجزیہ کار کے روزمرہ کے لوپ کے ارد گرد بنایا گیا ہے۔
امتحان اصل میں کیا کور کرتا ہے
امتحان کی بلیپرنٹ تقریباً تین حصوں میں تقسیم ہے: Defender XDR کے ساتھ خطرات کو کم کرنا، Sentinel کے ساتھ خطرات کو کم کرنا، اور Defender ایکوسسٹم میں حفاظتوں/شناخت کو ترتیب دینا۔ عملی طور پر یہ مطلب ہے کہ آپ کو درج ذیل کا کام کا علم ہونا ضروری ہے:
- Microsoft Defender for Endpoint — ڈیوائس آن بورڈنگ، حملے کی سطح کو کم کرنے کے اصول، خودکار تحقیق اور اصلاح (AIR)، اور incident view میں عمل کے درخت کو پڑھنا۔
- Microsoft Defender for Identity — جانبی حرکت کی راہوں کو سمجھنا، Pass-the-Hash/Pass-the-Ticket الرٹس، اور اس کا on-prem AD سگنلز کے ساتھ کیسے تعلق ہے۔
- Microsoft Defender for Cloud Apps — OAuth ایپ گورننس، ناہنجار شناخت کی پالیسیاں، اور سیشن کنٹرول کی بنیادی باتیں۔
- Microsoft Sentinel — ڈیٹا کنکٹرز، KQL کی بنیاد پر تجزیاتی اصول، ورکبکس، پلے بکس (Logic Apps)، اور incident investigation گراف۔
- Microsoft Defender for Cloud — ضابطہ کی تطابق ڈیش بورڈز اور VMs، اسٹوریج، اور کنٹینرز کے لیے ورک لوڈ حفاظت الرٹس۔
KQL اختیاری نہیں ہے
اگر آپ Kusto Query Language کو آرام سے نہیں لکھ سکتے، تو آپ اس امتحان کے ایک معنی خیز حصے میں، اور زیادہ اہم طور پر، اس نوکری میں بھی مشکل میں ہوں گے۔ آپ کو اس طرح کے سوالات صرف ان کو پہچاننا نہیں بلکہ یادوں سے لکھنے کے قابل ہونے چاہیں:
DeviceProcessEvents
| where FileName =~ "powershell.exe"
| where ProcessCommandLine has_any ("-enc", "-EncodedCommand", "IEX")
| project Timestamp, DeviceName, AccountName, ProcessCommandLine
| order by Timestamp desc
منظر نامے کے سوالات کی توقع کریں جہاں آپ کو KQL کوری کا ایک ٹکڑا دیا جاتا ہے اور آپ سے نحو کی خرابی کو ٹھیک کرنے یا آؤٹ پٹ کی پیشن گوئی کرنے کو کہا جاتا ہے۔ summarize، join، mv-expand، اور bin() جیسی وقتی کھڑکی کے فنکشنز کی مشق کریں — Sentinel کے تجزیاتی اصول ان پر بھرپور انحصار کرتے ہیں۔
ایک incident کو تجزیہ کار کی طرح پڑھنا، امتحان دینے والے کی طرح نہیں
بہت سے SC-200 سوالات ایک Sentinel incident پیش کرتے ہیں جس میں متعدد منسلک الرٹس ہوں اور آپ سے ہستی، MITRE ATT&CK تکنیک، یا صحیح اگلا تحقیقی مرحلہ شناخت کرنے کو کہتے ہیں۔ یہ حقیقی ترتیب کو عکاس کرتا ہے: آپ الرٹ کی ٹائم لائن، ہستی کے صفحے (صارف، ہوسٹ، IP)، اور متعلقہ incidents کے درمیان گھومتے ہیں تاکہ ایک کہانی بنائیں۔ الرٹ کے ناموں کو محض یاد کرنے کی بجائے Sentinel کی trial workspace میں وقت صرف کریں اور اصل incidents میں کلک کریں — امتحان ہاتھ سے پابند دہرائی سے بنی پیٹرن کی شناخت کو پاداش دیتا ہے۔
خودکاری اور playbooks اس سے زیادہ نمودار ہوتی ہیں جتنا لوگ توقع کرتے ہیں
امیدوار اکثر Logic Apps / playbook کے حصے کے لیے کم تیاری کرتے ہیں۔ آپ کو معلوم ہونا چاہیے کہ ایک playbook Sentinel incident کے بند میں کیسے ٹریگر ہوتی ہے، incident کی ہستیوں (جیسے صارف یا IP) کو خودکار عمل میں کیسے منتقل کریں جیسے Azure AD کے ذریعے کسی اکاؤنٹ کو غیر فعال کرنا یا Defender for Endpoint کے ذریعے کسی ڈیوائس کو الگ تھلگ کرنا، اور خودکاری کی حکمت عملی اور playbooks کے درمیان فرق — خودکاری کی حکمت عملی routing/tagging/assignment منطق کو نمٹاتی ہے، playbooks اصل اصلاح کے مراحل کو چلاتی ہے۔
ایک عملی مطالعہ کا راستہ
- ایک مفت Azure سبسکریپشن شروع کریں اور کم از کم ایک ڈیٹا کنکٹر کے ساتھ ایک Sentinel workspace تعینات کریں (Azure AD sign-in logs کو فعال کرنا آسان ہے)۔
- Microsoft Learn کے SC-200 مطالعہ کے راستے سے کام کریں — یہ مفت ہے اور براہ راست امتحان کے مقاصد سے منسلک ہے۔
- سانچوں سے نہیں بلکہ ابتداء سے خود KQL استعمال کرتے ہوئے پانچ یا چھ تجزیاتی اصول بنائیں، تاکہ آپ کو اس کے نیچے موجود سوال کی منطق سمجھ آئے۔
- Microsoft کے سرکاری مشق کی تشخیص استعمال کریں (Pearson VUE/MeasureUp کے ذریعے) جب آپ تیار محسوس کریں — یہ اکثر تیسری پکش کے ڈمپس سے حقیقی سوال کے طریقے کے قریب ہے۔
- MITRE ATT&CK کی حکمت عملی کے نام کو سردی میں دوبارہ دیکھیں۔ سوالات اکثر آپ سے ایک دیکھے ہوئے رویے کو حکمت عملی (ابتدائی رسائی، Persistence، Lateral Movement، وغیرہ) میں درجہ بندی کرنے کو کہتے ہیں نہ کہ حکمت عملی کا نام براہ راست دینا۔
یہ تصدیق اصل میں کس کو مدد دیتی ہے
SC-200 ایسی تنظیموں میں SOC تجزیہ کار، سیکیورٹی انجینئر، یا incident responder کے کرداروں کے لیے ایک مضبوط اشارہ ہے جو Microsoft کے سیکیورٹی اسٹیک کے لیے پہلے سے مقررہ ہیں — جس کو دیکھتے ہوئے Defender اور Sentinel کی بازار میں موجودگی، یہ enterprise ماحول کا ایک بڑا حصہ ہے۔ یہ آپ کو عام SOC تھیوری سکھانے میں بہتر نہیں ہے جیسا کہ GCIH یا Security+ کر سکتا ہے، لیکن یہ ثابت کرتا ہے کہ آپ ان ٹولز کو چلا سکتے ہیں جو Microsoft-مرکز SOC اصل میں چلاتا ہے۔
اگر یہاں شناخت کی انجینئری اور KQL نے آپ کی دلچسپی کو پکڑا ہے، تو Korra Studio کے پاس Sentinel تجزیاتی اصول بنانے اور MITRE ATT&CK mapping پر متعلقہ حصے ہیں جو اگلے چیک کرنے کے قابل ہیں۔
AI کی مدد سے لکھا گیا، Michal Pilch (CISSP)، Korra Studio کے ذریعے جائزہ لیا گیا اور شائع کیا گیا۔
یہ Korra Studio کے علم کے ذخیرے کا ایک نوٹ ہے — یہ پلیٹ فارم ہر موضوع کو ایک سے ایک رہنمائی کے ساتھ جوڑتا ہے۔
مفت شروع کریںarrow_forward