SC-900 vs SC-200 : Quel certificat Microsoft de sécurité en premier ?
Comparez SC-900 et SC-200 pour décider quel certificat Microsoft de sécurité correspond à votre niveau d'expérience et vos objectifs de carrière.
Le parcours de certification sécurité de Microsoft a un problème d'accès clair : deux examens qui semblent similaires servent des publics très différents. Voici comment choisir entre SC-900 et SC-200 sans perdre de temps d'étude sur le mauvais.
Ce que SC-900 teste vraiment
SC-900 (Microsoft Security, Compliance, and Identity Fundamentals) est un examen conceptuel de niveau fondamental, axé sur les concepts génériques. Il couvre :
- Les concepts fondamentaux de sécurité, conformité et identité (zéro trust, modèle de responsabilité partagée, bases du chiffrement)
- Les capacités de Microsoft Entra ID (anciennement Azure AD) : authentification, gestion des accès, gouvernance des identités
- Microsoft Purview et les fonctionnalités de conformité à un niveau général
- Vue d'ensemble basique des produits Defender (Defender for Cloud, Defender for Office 365, etc.)
Critiquement, SC-900 est un examen à choix multiples et conceptuel. Vous ne toucherez à aucun portail, n'écrirez pas de KQL, n'enquêterez pas sur un incident. Il est conçu pour les personnes qui ont besoin de parler des outils de sécurité Microsoft—ingénieurs commerciaux, chefs de projet, personnel IT junior, ou quiconque commence une carrière en sécurité cloud et a besoin de vocabulaire et de modèles mentaux avant de se lancer dans le travail pratique.
Ce que SC-200 teste vraiment
SC-200 (Microsoft Security Operations Analyst) est un examen de niveau praticien construit autour des workflows réels du SOC. Il suppose que vous comprenez déjà les fondamentaux de la sécurité et teste votre capacité à :
- Configurer et utiliser Microsoft Sentinel : connecteurs de données, règles d'analyse, classeurs, playbooks (Logic Apps)
- Écrire et interpréter les requêtes KQL (Kusto Query Language) pour la chasse aux menaces et l'ajustement de détection
- Enquêter et réagir aux incidents en utilisant Microsoft Defender XDR (Defender for Endpoint, Defender for Identity, Defender for Office 365, Defender for Cloud Apps)
- Gérer et corriger les vulnérabilités via Microsoft Defender Vulnerability Management
- Construire l'automatisation pour la réponse du SOC en utilisant les playbooks Sentinel et l'investigation automatisée Defender
Cet examen suppose que vous savez ce qu'un analyste SOC fait au quotidien—traiter les alertes, corréler les signaux entre les produits, et écrire des requêtes sous la pression du temps. Microsoft recommande explicitement une expérience en opérations de sécurité ou des connaissances équivalentes avant de l'attemper.
Différences clés en un coup d'œil
| Facteur | SC-900 | SC-200 |
|---|---|---|
| Niveau | Fondamental | Associate |
| Format | Rappel conceptuel | Scénarios appliqués, certaines questions de style pratique |
| Connaissances préalables | Aucune requise | Bases des opérations de sécurité attendues |
| Adéquation professionnelle | Pré-vente, GRC, généralistes IT, reconversions | Analystes SOC, répondants aux incidents, chasseurs de menaces |
| Pratique de lab pratique nécessaire | Minime | Significative (portails Sentinel + Defender) |
| Temps de préparation typique | 1-3 semaines | 4-8 semaines avec pratique de lab |
Lequel devriez-vous suivre en premier ?
Si vous êtes nouveau en cybersécurité ou en provenance d'un rôle non technique, commencez par SC-900. C'est peu coûteux en termes d'investissement en temps et vous donne le vocabulaire partagé qui rend le matériel SC-200 plus compréhensible—des termes comme conditional access, RBAC, ou zéro trust ne seront pas de nouveaux concepts que vous apprenez simultanément avec la syntaxe des requêtes.
Si vous travaillez déjà dans l'IT, le helpdesk, ou un rôle junior de SOC et comprenez les réseaux, les logs, et la réponse aux incidents de base, vous pouvez probablement sauter directement à SC-200. De nombreux analystes ayant quelques mois de travail pratique sur tickets passent directement à la préparation SC-200 sans jamais passer SC-900, et c'est un chemin valide—Microsoft n'impose pas SC-900 comme prérequis technique strict. (Il n'y a pas d'exigence technique pour passer SC-900 avant SC-200 ; c'est purement une rampe d'accès recommandée.)
Conseils pratiques de préparation
Pour SC-900, les modules gratuits de Microsoft Learn sont vraiment suffisants—c'est l'un des rares certificats où le matériel officiel gratuit seul suffit à faire passer la plupart des candidats.
Pour SC-200, lire gratuitement ne suffit pas. Vous avez besoin de :
- Un locataire d'essai ou de développement avec Microsoft Sentinel et Defender XDR activés
- Pratique de l'écriture de KQL sur des données de logs échantillons—concentrez-vous sur
where,summarize,join, et les filtres basés sur le temps - Procédures pas à pas de la file d'attente d'enquête d'incident dans le portail Defender pour que l'interface vous soit familière sous la pression de l'examen
- Examen de la création de règles d'analyse Sentinel et de l'automatisation des playbooks, car les questions de scénario dépendent souvent du choix du bon déclencheur d'automatisation
L'essentiel
SC-900 répond
Rédigé avec l'aide de l'IA, relu et publié par Michal Pilch (CISSP), Korra Studio.
Ceci est une note de la base de connaissances de Korra Studio — la plateforme associe chaque sujet à un mentorat individuel.
Commencer gratuitementarrow_forward