arrow_back返回现场笔记
CERTIFICATIONS 已发布 7 Aug 2026

SC-200:分析师考试,从日志开始

SC-200 实际测试的内容、如何映射到 Defender 和 Sentinel 工作流,以及如何像在职 SOC 分析师一样准备。

SC-200(Microsoft Security Operations Analyst)认证证明你能在 Microsoft 技术栈内运行安全运营工作流:使用 Microsoft Sentinel、Microsoft Defender XDR 以及 Defender 套件(云、身份、端点和 Office 365)来检测、调查、响应和威胁搜索。这不是关于抽象安全概念的理论考试。它是围绕在 Defender 和 Sentinel 控制台内工作的一级/二级分析师的日常工作循环而构建的。

考试实际涵盖的内容

考试蓝图大致分为三个部分:用 Defender XDR 缓解威胁、用 Sentinel 缓解威胁,以及在 Defender 生态系统中配置防护/检测。实际上意味着你需要掌握以下方面的工作知识:

  • Microsoft Defender for Endpoint — 设备载入、攻击面减少规则、自动化调查和修复(AIR)以及事件视图中的进程树阅读。
  • Microsoft Defender for Identity — 理解横向移动路径、Pass-the-Hash/Pass-the-Ticket 告警,以及它如何与本地 AD 信号相关联。
  • Microsoft Defender for Cloud Apps — OAuth 应用治理、异常检测策略和会话控制基础知识。
  • Microsoft Sentinel — 数据连接器、基于 KQL 的分析规则、工作簿、playbook(Logic Apps)和事件调查图。
  • Microsoft Defender for Cloud — 法规遵从性仪表板和 VM、存储和容器的工作负载保护告警。

KQL 不可选

如果你无法熟练编写 Kusto Query Language,你在这场考试中会遇到困难,更重要的是,在工作中也会遇到困难。你应该能够凭记忆写出像这样的查询,而不仅仅是识别它们:

DeviceProcessEvents
| where FileName =~ "powershell.exe"
| where ProcessCommandLine has_any ("-enc", "-EncodedCommand", "IEX")
| project Timestamp, DeviceName, AccountName, ProcessCommandLine
| order by Timestamp desc

期望出现场景题,其中给你一段 KQL 查询片段,要求你修复语法错误或预测输出。练习 summarizejoinmv-expand 以及 bin() 等时间窗口函数 — Sentinel 的分析规则对这些依赖很重。

像分析师一样读取事件,而不是像应试者

很多 SC-200 题目呈现一个 Sentinel 事件,其中有多个关联告警,要求你识别实体、MITRE ATT&CK 技术或正确的下一步调查步骤。这反映了真实的分流:你在告警时间线、实体页面(用户、主机、IP)和相关事件之间切换,以构建一个故事。花时间在 Sentinel 试用工作区中点击实际事件,而不是只是死记硬背告警名称 — 考试奖励的是从动手重复中建立的模式识别。

自动化和 playbook 出现的频率超出人们的预期

候选人通常在 Logic Apps / playbook 部分准备不足。你应该知道 playbook 如何从 Sentinel 事件触发、如何将事件实体(如用户或 IP)传递给自动化操作(如通过 Azure AD 禁用账户或通过 Defender for Endpoint 隔离设备),以及自动化规则和 playbook 之间的区别 — 自动化规则处理路由/标记/分配逻辑,playbook 执行实际的修复步骤。

实用的学习路径

  1. 启动免费 Azure 订阅,部署一个 Sentinel 工作区,至少配置一个数据连接器(Azure AD 登录日志很容易启用)。
  2. 使用 Microsoft Learn 的 SC-200 学习路径 — 它是免费的,直接映射到考试目标。
  3. 从零开始构建五到六个分析规则,使用 KQL 而不是模板,这样你就能理解下面的查询逻辑。
  4. 当你感到准备好时,使用 Microsoft 官方练习评估(通过 Pearson VUE/MeasureUp)— 它比大多数第三方题库更接近实际问题风格。
  5. 冷记 MITRE ATT&CK 战术名称。题目经常要求你将观察到的行为分类为一个战术(Initial Access、Persistence、Lateral Movement 等),而不是明确说出战术名称。

这个认证实际上帮助谁

SC-200 是 SOC 分析师、安全工程师或事件响应者角色的强信号,特别是在已承诺使用 Microsoft 安全栈的组织中 — 考虑到 Defender 和 Sentinel 的市场占有率,这是大量企业环境的一部分。它不会像 GCIH 或 Security+ 那样教你通用 SOC 理论,但它证明了你能操作 Microsoft 为中心的 SOC 实际运行的工具。

如果检测工程和 KQL 在这里引起了你的兴趣,Korra Studio 有关于构建 Sentinel 分析规则和 MITRE ATT&CK 映射的相关内容,值得接下来查看。

本文由人工智能协助撰写,经 Michal Pilch(CISSP)审核并发布,Korra Studio。

准备好更进一步了吗?

这是来自 Korra Studio 知识库的笔记之一——该平台将每个主题与一对一指导相结合。

免费开始arrow_forward