arrow_backZurück zu Field Notes
CAREER CHANGE Veröffentlicht 9 Jul 2026

SC-900 vs SC-200: Welche Microsoft-Sicherheitszertifizierung zuerst?

Vergleichen Sie SC-900 und SC-200, um zu entscheiden, welche Microsoft-Sicherheitszertifizierung zu Ihrem Erfahrungsniveau und Ihren Karrierezielen passt.

Microsofts Zertifizierungspfad für Sicherheit hat ein klares Einstiegsproblem: zwei Prüfungen klingen ähnlich, richten sich aber an sehr unterschiedliche Zielgruppen. Hier ist, wie Sie zwischen SC-900 und SC-200 entscheiden, ohne Lernzeit für die falsche Prüfung zu verschwenden.

Was SC-900 wirklich prüft

SC-900 (Microsoft Security, Compliance, and Identity Fundamentals) ist eine grundlegende, herstellerunabhängige Prüfung. Sie umfasst:

  • Grundlegende Konzepte für Sicherheit, Compliance und Identität (Zero Trust, Shared Responsibility Model, Verschlüsselungsgrundlagen)
  • Funktionen von Microsoft Entra ID (ehemals Azure AD): Authentifizierung, Zugriffsverwaltung, Identity Governance
  • Microsoft Purview und Compliance-Funktionen auf hoher Ebene
  • Grundlegender Überblick über Defender-Produkte (Defender for Cloud, Defender for Office 365, usw.)

Kritisch wichtig: SC-900 ist Multiple-Choice und konzeptionell. Sie werden kein Portal nutzen, kein KQL schreiben oder einen Incident untersuchen. Sie ist für Menschen gemacht, die über Microsoft-Sicherheitswerkzeuge sprechen müssen – Sales Engineers, Projektmanager, Junior-IT-Personal oder alle, die eine Cloud-Security-Karriere beginnen und Vokabeln sowie mentale Modelle brauchen, bevor sie praktisch tätig werden.

Was SC-200 wirklich prüft

SC-200 (Microsoft Security Operations Analyst) ist eine Prüfung auf Praktiker-Niveau, die auf realen SOC-Workflows aufbaut. Sie setzt voraus, dass Sie Sicherheitsgrundlagen bereits verstehen, und prüft Ihre Fähigkeit zu:

  • Microsoft Sentinel konfigurieren und nutzen: Datenconnectors, Analysisregeln, Workbooks, Playbooks (Logic Apps)
  • KQL-Abfragen (Kusto Query Language) schreiben und interpretieren für Threat Hunting und Detection Tuning
  • Incidents mit Microsoft Defender XDR untersuchen und darauf reagieren (Defender for Endpoint, Defender for Identity, Defender for Office 365, Defender for Cloud Apps)
  • Anfälligkeiten über Microsoft Defender Vulnerability Management verwalten und beheben
  • Automation für SOC-Response mit Sentinel Playbooks und Defender automatisierter Untersuchung aufbauen

Diese Prüfung setzt voraus, dass Sie wissen, was ein SOC-Analyst täglich tut – Alerts triagieren, Signale über Produkte hinweg korrelieren und unter Zeitdruck Abfragen schreiben. Microsoft empfiehlt ausdrücklich Erfahrung in Sicherheitsoperationen oder äquivalentes Wissen, bevor Sie diese Prüfung versuchen.

Wichtigste Unterschiede auf einen Blick

FaktorSC-900SC-200
LevelGrundlagenAssociate
FormatKonzeptabrufAngewendete Szenarien, einige praktische Fragen
Erforderliches VorwissenKeineGrundlagen von Sicherheitsoperationen erwartet
Karriere-PassungVorverkauf, GRC, IT-Generalisten, KarrierewechslerSOC-Analysten, Incident Responder, Threat Hunter
Praktische Labübungen nötigMinimalErheblich (Sentinel + Defender Portale)
Typische Vorbereitungszeit1-3 Wochen4-8 Wochen mit Labübungen

Welche sollten Sie zuerst absolvieren?

Wenn Sie neu in Cybersecurity sind oder aus einer nicht-technischen Rolle kommen, beginnen Sie mit SC-900. Sie ist günstig in Bezug auf Zeiteinsatz und gibt Ihnen das gemeinsame Vokabular, das SC-200-Material schneller verständlich macht – Begriffe wie Conditional Access, RBAC oder Zero Trust werden nicht neue Konzepte sein, die Sie gleichzeitig mit Query-Syntax lernen.

Wenn Sie bereits in IT, Helpdesk oder einer Junior-SOC-Rolle arbeiten und Netzwerke, Logs und grundlegende Incident Response verstehen, können Sie wahrscheinlich direkt zu SC-200 springen. Viele Analysten mit ein paar Monaten praktischer Ticket-Arbeit wechseln direkt zur SC-200-Vorbereitung, ohne je SC-900 zu absolvieren, und das ist ein gültiger Weg – Microsoft erzwingt SC-900 nicht als harte Voraussetzung. (Es gibt keine technische Anforderung, SC-900 vor SC-200 zu bestehen; es ist rein eine empfohlene Einstiegshilfe.)

Praktische Vorbereitungsratschläge

Für SC-900 reichen Microsofts kostenlose Microsoft Learn-Module wirklich aus – das ist eine der wenigen Zertifizierungen, wo kostenloses offizielles Material allein die meisten Kandidaten zum Bestehen bringt.

Für SC-200 reicht kostenloses Lesen nicht aus. Sie benötigen:

  1. Einen Trial- oder Dev-Mandanten mit Microsoft Sentinel und Defender XDR aktiviert
  2. Praktisches Schreiben von KQL gegen Beispiel-Logdaten – konzentrieren Sie sich auf where, summarize, join und zeitbasierte Filter
  3. Durchläufe der Incident-Untersuchungswarteschlange im Defender-Portal, damit die Benutzeroberfläche unter Prüfungsdruck vertraut ist
  4. Überprüfung der Sentinel Analytics Rule-Erstellung und Playbook-Automation, da Szenariofragen oft darauf beruhen, den richtigen Automation Trigger zu wählen

Das Fazit

SC-900 beantwortet

Mit KI-Unterstützung geschrieben, von Michal Pilch (CISSP), Korra Studio, überprüft und veröffentlicht.

Bereit für mehr?

Das ist eine Notiz aus der Korra-Studio-Wissensdatenbank — die Plattform verbindet jedes Thema mit 1-zu-1-Mentoring.

Kostenlos startenarrow_forward