SC-200:分析師考試,從日誌開始
SC-200 實際測試的內容、與 Defender 和 Sentinel 工作流程的對應方式,以及如何像一名工作中的 SOC 分析師般準備。
SC-200(Microsoft 資安營運分析師)認證代表你能在 Microsoft 堆疊內運作資安營運工作流程:使用 Microsoft Sentinel、Microsoft Defender XDR 以及雲端、身分識別、端點和 Office 365 Defender 套件進行偵測、調查、回應和狩獵。這不是關於抽象資安概念的理論考試。它建立在 Tier 1/Tier 2 分析師在 Defender 和 Sentinel 主控台內的日常迴圈上。
考試實際涵蓋的內容
考試藍圖大致分為三個部分:使用 Defender XDR 降低威脅、使用 Sentinel 降低威脅,以及在 Defender 生態系統中設定保護/偵測。實際上,你需要以下方面的工作知識:
- Microsoft Defender for Endpoint — 裝置上線、攻擊面減少規則、自動化調查和補救(AIR),以及閱讀事件檢視中的程序樹狀圖。
- Microsoft Defender for Identity — 了解橫向移動路徑、Pass-the-Hash/Pass-the-Ticket 警示,以及它如何與內部部署 AD 訊號相互關聯。
- Microsoft Defender for Cloud Apps — OAuth 應用程式治理、異常偵測原則和工作階段控制基礎知識。
- Microsoft Sentinel — 資料連接器、基於 KQL 的分析規則、活頁簿、操作手冊(Logic Apps)以及事件調查圖形。
- Microsoft Defender for Cloud — 規範合規性儀表板以及 VM、儲存體和容器的工作負載保護警示。
KQL 不是選項
如果你無法順暢地撰寫 Kusto Query Language,你將在考試的大部分內容中遇到困難,更重要的是在工作本身中遇到困難。你應該能從記憶中撰寫如下查詢,而不只是辨認它們:
DeviceProcessEvents
| where FileName =~ "powershell.exe"
| where ProcessCommandLine has_any ("-enc", "-EncodedCommand", "IEX")
| project Timestamp, DeviceName, AccountName, ProcessCommandLine
| order by Timestamp desc
預期會出現情境問題,其中你會看到 KQL 查詢的片段,並被要求修正語法錯誤或預測輸出。練習 summarize、join、mv-expand 和 bin() 等時間視窗函式 — Sentinel 的分析規則大量使用這些。
像分析師般閱讀事件,而非考試者
許多 SC-200 問題呈現一個 Sentinel 事件,具有多個相關聯的警示,並要求你識別實體、MITRE ATT&CK 技術或正確的下一個調查步驟。這反映了實際的分類:你在警示時間線、實體頁面(使用者、主機、IP)和相關事件之間樞紐,以建立故事。花時間在 Sentinel 試用工作區中點擊實際事件,而不只是背誦警示名稱 — 考試獎勵通過實踐反覆建立的模式辨識。
自動化和操作手冊出現的頻率比人們預期的高
考生經常未充分準備 Logic Apps/操作手冊部分。你應該知道操作手冊如何從 Sentinel 事件觸發、如何將事件實體(如使用者或 IP)傳遞到自動化動作(例如透過 Azure AD 停用帳戶或透過 Defender for Endpoint 隔離裝置),以及自動化規則與操作手冊之間的差異 — 自動化規則處理路由/標籤/指派邏輯,操作手冊執行實際的補救步驟。
實際的研習路徑
- 啟動免費 Azure 訂用帳戶並部署 Sentinel 工作區,至少配置一個資料連接器(Azure AD 登入日誌很容易啟用)。
- 透過 Microsoft Learn 的 SC-200 學習路徑 — 免費且直接對應到考試目標。
- 使用 KQL 從頭開始建立五或六個分析規則,而不是範本,以便你了解背後的查詢邏輯。
- 當你準備好時,使用 Microsoft 官方練習評估(透過 Pearson VUE/MeasureUp)— 比大多數第三方題庫更接近實際問題風格。
- 複習 MITRE ATT&CK 策戰術名稱。問題經常要求你將觀察到的行為分類為一個策戰術(初始存取、持續化、橫向移動等),而不是直接命名策戰術。
這項認證實際上有助於誰
SC-200 是對致力於 Microsoft 資安堆疊的組織中的 SOC 分析師、資安工程師或事件回應者角色的強力信號 — 考慮到 Defender 和 Sentinel 的市場佔有率,這是大量企業環境的一部分。它不會像 GCIH 或 Security+ 那樣教導你通用的 SOC 理論,但它證明你能操作 Microsoft 為中心的 SOC 實際運行的工具。
若偵測工程和 KQL 在此引起了你的興趣,Korra Studio 有關於建立 Sentinel 分析規則和 MITRE ATT&CK 對應的相關內容,值得接下來查看。
本文由 AI 協助撰寫,經 Michal Pilch(CISSP)審核並發佈,Korra Studio。
這是 Korra Studio 知識庫中的一篇筆記——該平台將每個主題與一對一的師資配對。
免費開始arrow_forward