arrow_backНазад к полевым заметкам
CAREER CHANGE Опубликовано 9 Jul 2026

SC-900 vs SC-200: Какой сертификат Microsoft Security выбрать в первую очередь?

Сравните SC-900 и SC-200, чтобы определить, какой сертификат Microsoft Security соответствует вашему уровню опыта и карьерным целям.

Трек сертификации Microsoft Security имеет явную проблему на входе: два экзамена звучат похоже, но ориентированы на совершенно разные аудитории. Вот как выбрать между SC-900 и SC-200, не теряя впустую время на подготовку к неправильному экзамену.

Что на самом деле тестирует SC-900

SC-900 (Microsoft Security, Compliance, and Identity Fundamentals) — это фундаментальный экзамен на понимание концепций. Он охватывает:

  • Основные концепции безопасности, соответствия и идентификации (zero trust, модель общей ответственности, основы шифрования)
  • Возможности Microsoft Entra ID (ранее Azure AD): аутентификация, управление доступом, управление идентификацией
  • Функции Microsoft Purview и соответствия на высоком уровне
  • Базовый обзор продуктов Defender (Defender for Cloud, Defender for Office 365 и т. д.)

Критически важно: SC-900 использует формат множественного выбора и проверяет понимание концепций. Вы не будете работать с порталом, писать KQL или расследовать инцидент. Экзамен разработан для людей, которые должны обсуждать инструменты безопасности Microsoft — инженеры по продажам, менеджеры проектов, младший IT-персонал или кто-то, начинающий карьеру в облачной безопасности и нуждающийся в словаре и ментальных моделях перед практической работой.

Что на самом деле тестирует SC-200

SC-200 (Microsoft Security Operations Analyst) — это экзамен уровня практика, построенный вокруг реальных рабочих процессов SOC. Он предполагает, что вы уже понимаете основы безопасности, и проверяет вашу способность:

  • Настраивать и использовать Microsoft Sentinel: соединители данных, правила аналитики, рабочие книги, playbooks (Logic Apps)
  • Писать и интерпретировать запросы KQL (Kusto Query Language) для поиска угроз и настройки обнаружения
  • Расследовать и реагировать на инциденты с помощью Microsoft Defender XDR (Defender for Endpoint, Defender for Identity, Defender for Office 365, Defender for Cloud Apps)
  • Управлять уязвимостями и устранять их через Microsoft Defender Vulnerability Management
  • Создавать автоматизацию для ответов SOC с использованием Sentinel playbooks и автоматических расследований Defender

Этот экзамен предполагает, что вы знаете, что делает аналитик SOC изо дня в день — сортировка оповещений, коррелирование сигналов между продуктами, написание запросов под давлением времени. Microsoft явно рекомендует иметь опыт работы в области операций безопасности или эквивалентные знания перед попыткой его сдать.

Ключевые различия в одной таблице

ФакторSC-900SC-200
УровеньОсновыAssociate
ФорматВоспроизведение концепцийПрикладные сценарии, вопросы в стиле hands-on
Требуемые знанияНе требуютсяОжидаются основы операций безопасности
Соответствие карьереPre-sales, GRC, IT-специалисты, переквалификацияАналитики SOC, специалисты по инцидентам, охотники за угрозами
Практика в labs необходимаМинимальнаяЗначительная (порталы Sentinel + Defender)
Типичное время подготовки1-3 недели4-8 недель с практикой в labs

Какой экзамен сдавать в первую очередь?

Если вы новичок в кибербезопасности или приходите с нетехнической должности, начните с SC-900. Это экономит время на подготовку и дает вам общий словарь, который ускорит освоение материала SC-200 — термины типа conditional access, RBAC или zero trust не будут новыми концепциями, которые вы осваиваете одновременно с синтаксисом запросов.

Если вы уже работаете в IT, на helpdesk или на младшей должности в SOC и понимаете сети, логи и базовый ответ на инциденты, вы можете сразу перейти к SC-200. Многие аналитики с несколькими месяцами практической работы с тикетами напрямую начинают подготовку к SC-200, никогда не сдавая SC-900, и это валидный путь — Microsoft не требует SC-900 как жёсткое требование перед SC-200. (Нет технического требования сдавать SC-900 перед SC-200; это чисто рекомендуемая точка входа.)

Практические советы по подготовке

Для SC-900 бесплатных модулей Microsoft Learn вполне достаточно — это один из редких сертификатов, где официальный бесплатный материал в одиночку приводит большинство кандидатов к успеху.

Для SC-200 чтения недостаточно. Вам нужно:

  1. Trial или dev-тенант с включённым Microsoft Sentinel и Defender XDR
  2. Практика написания KQL на примерах логов — сосредоточьтесь на where, summarize, join и фильтрах по времени
  3. Прохождение инцидентной очереди в портале Defender, чтобы интерфейс был знаком под давлением экзамена
  4. Изучение создания правил аналитики Sentinel и автоматизации playbooks, так как вопросы сценариев часто сводятся к выбору правильного триггера автоматизации

Итог

SC-900 ответит

Написано с помощью ИИ, проверено и опубликовано Михалом Пильхом (CISSP), Korra Studio.

Готовы пойти дальше?

Это одна заметка из базы знаний Korra Studio — платформа сочетает каждую тему с наставничеством один на один.

Начать бесплатноarrow_forward