arrow_backQuay lại ghi chép lĩnh vực
CERTIFICATIONS Đã đăng 7 Aug 2026

SC-200: Bài thi của Nhà phân tích, Từ log trở lên

SC-200 thực sự kiểm tra điều gì, cách nó ánh xạ tới các quy trình làm việc Defender và Sentinel, và cách chuẩn bị như một nhà phân tích SOC đang làm việc.

SC-200 (Microsoft Security Operations Analyst) chứng nhận rằng bạn có thể chạy một quy trình bảo mật hoạt động bên trong stack của Microsoft: phát hiện, điều tra, phản hồi và tìm kiếm bằng Microsoft Sentinel, Microsoft Defender XDR, và bộ Defender cho cloud, identity, endpoint, và Office 365. Đây không phải là bài thi lý thuyết về các khái niệm bảo mật trừu tượng. Nó được xây dựng xung quanh vòng lặp hàng ngày của một nhà phân tích Tier 1/Tier 2 làm việc bên trong các console Defender và Sentinel.

Bài thi thực sự bao gồm những gì

Bản thiết kế bài thi được chia thành khoảng ba phần: giảm thiểu mối đe dọa với Defender XDR, giảm thiểu mối đe dọa với Sentinel, và cấu hình bảo vệ/phát hiện trên toàn bộ hệ sinh thái Defender. Trên thực tế, điều đó có nghĩa là bạn cần kiến thức làm việc về:

  • Microsoft Defender for Endpoint — onboarding thiết bị, quy tắc giảm bề mặt tấn công, điều tra và khắc phục tự động (AIR), và đọc cây quy trình trong chế độ xem sự cố.
  • Microsoft Defender for Identity — hiểu các đường dẫn di chuyển ngang, cảnh báo Pass-the-Hash/Pass-the-Ticket, và cách nó tương quan với các tín hiệu AD on-prem.
  • Microsoft Defender for Cloud Apps — quản trị ứng dụng OAuth, chính sách phát hiện bất thường, và kiến thức cơ bản về kiểm soát phiên.
  • Microsoft Sentinel — trình kết nối dữ liệu, quy tắc phân tích dựa trên KQL, workbooks, playbooks (Logic Apps), và biểu đồ điều tra sự cố.
  • Microsoft Defender for Cloud — bảng điều khiển tuân thủ quy định và cảnh báo bảo vệ khối lượng công việc cho VMs, storage, và containers.

KQL không phải tùy chọn

Nếu bạn không thể viết Kusto Query Language một cách thoải mái, bạn sẽ gặp khó khăn với một phần đáng kể của bài thi này và, quan trọng hơn, với công việc thực tế. Bạn nên có thể viết các truy vấn như thế này từ bộ nhớ, không chỉ nhận ra chúng:

DeviceProcessEvents
| where FileName =~ "powershell.exe"
| where ProcessCommandLine has_any ("-enc", "-EncodedCommand", "IEX")
| project Timestamp, DeviceName, AccountName, ProcessCommandLine
| order by Timestamp desc

Hãy chuẩn bị cho các câu hỏi tình huống trong đó bạn được cung cấp một đoạn truy vấn KQL và được yêu cầu sửa lỗi cú pháp hoặc dự đoán kết quả. Luyện tập summarize, join, mv-expand, và các hàm cửa sổ thời gian như bin() — các quy tắc phân tích của Sentinel phụ thuộc nhiều vào những chức năng này.

Đọc một sự cố như một nhà phân tích, không phải một người làm bài thi

Rất nhiều câu hỏi SC-200 trình bày một sự cố Sentinel với nhiều cảnh báo tương quan và yêu cầu bạn xác định entity, kỹ thuật MITRE ATT&CK, hoặc bước điều tra tiếp theo chính xác. Điều này phản ánh triage thực tế: bạn đang xoay vòng giữa dòng thời gian cảnh báo, trang entity (người dùng, host, IP), và các sự cố liên quan để xây dựng một câu chuyện. Dành thời gian trong một workspace dùng thử Sentinel bằng cách nhấp vào các sự cố thực tế thay vì chỉ ghi nhớ tên cảnh báo — bài thi thưởng cho sự nhận dạng mẫu được xây dựng từ lặp lại thực hành.

Tự động hóa và playbooks xuất hiện nhiều hơn mọi người mong đợi

Các ứng viên thường chuẩn bị không đủ cho phần Logic Apps / playbook. Bạn nên biết cách một playbook kích hoạt từ một sự cố Sentinel, cách chuyển các entity sự cố (như người dùng hoặc IP) vào một hành động tự động như tắt tài khoản qua Azure AD hoặc cách ly thiết bị qua Defender for Endpoint, và sự khác biệt giữa quy tắc tự động hóa và playbooks — quy tắc tự động hóa xử lý logic định tuyến/gắn thẻ/chỉ định, playbooks thực hiện các bước khắc phục thực tế.

Một con đường học tập thực tế

  1. Tạo một đăng ký Azure miễn phí và triển khai một workspace Sentinel có ít nhất một trình kết nối dữ liệu (các log đăng nhập Azure AD dễ bật).
  2. Thực hiện quy trình học tập SC-200 của Microsoft Learn — nó miễn phí và ánh xạ trực tiếp tới các mục tiêu bài thi.
  3. Xây dựng năm hoặc sáu quy tắc phân tích từ đầu bằng cách sử dụng KQL, không phải mẫu, để bạn hiểu logic truy vấn bên dưới.
  4. Sử dụng bài đánh giá thực hành chính thức của Microsoft (thông qua Pearson VUE/MeasureUp) khi bạn cảm thấy sẵn sàng — nó gần hơn với kiểu câu hỏi thực tế hơn hầu hết các bộ dump của bên thứ ba.
  5. Xem lại tên chiến thuật MITRE ATT&CK một cách tự động. Các câu hỏi thường yêu cầu bạn phân loại hành vi quan sát thấy vào một chiến thuật (Initial Access, Persistence, Lateral Movement, v.v.) thay vì đặt tên chiến thuật một cách rõ ràng.

Chứng chỉ này thực sự giúp ai

SC-200 là một tín hiệu mạnh cho các vai trò nhà phân tích SOC, kỹ sư bảo mật, hoặc người phản hồi sự cố tại các tổ chức đã cam kết với stack bảo mật của Microsoft — mà, với sự hiện diện trên thị trường của Defender và Sentinel, là một phần lớn các môi trường doanh nghiệp. Nó sẽ không dạy bạn lý thuyết SOC chung theo cách mà GCIH hoặc Security+ có thể, nhưng nó chứng minh rằng bạn có thể điều hành các công cụ mà một SOC tập trung vào Microsoft thực sự chạy trên.

Nếu detection engineering và KQL gây chú ý cho bạn ở đây, Korra Studio có các đoạn liên quan về xây dựng các quy tắc phân tích Sentinel và ánh xạ MITRE ATT&CK đáng xem tiếp theo.

Viết với hỗ trợ của AI, được xem xét và đăng bởi Michal Pilch (CISSP), Korra Studio.

Sẵn sàng đi xa hơn?

Đây là một ghi chép từ cơ sở kiến thức Korra Studio — nền tảng kết hợp mỗi chủ đề với phiên hỗ trợ 1-kèm-1.

Bắt đầu miễn phíarrow_forward