SC-900 vs SC-200: Какой сертификат Microsoft Security выбрать в первую очередь?
Сравните SC-900 и SC-200, чтобы определить, какой сертификат Microsoft Security соответствует вашему уровню опыта и карьерным целям.
Трек сертификации Microsoft Security имеет явную проблему на входе: два экзамена звучат похоже, но ориентированы на совершенно разные аудитории. Вот как выбрать между SC-900 и SC-200, не теряя впустую время на подготовку к неправильному экзамену.
Что на самом деле тестирует SC-900
SC-900 (Microsoft Security, Compliance, and Identity Fundamentals) — это фундаментальный экзамен на понимание концепций. Он охватывает:
- Основные концепции безопасности, соответствия и идентификации (zero trust, модель общей ответственности, основы шифрования)
- Возможности Microsoft Entra ID (ранее Azure AD): аутентификация, управление доступом, управление идентификацией
- Функции Microsoft Purview и соответствия на высоком уровне
- Базовый обзор продуктов Defender (Defender for Cloud, Defender for Office 365 и т. д.)
Критически важно: SC-900 использует формат множественного выбора и проверяет понимание концепций. Вы не будете работать с порталом, писать KQL или расследовать инцидент. Экзамен разработан для людей, которые должны обсуждать инструменты безопасности Microsoft — инженеры по продажам, менеджеры проектов, младший IT-персонал или кто-то, начинающий карьеру в облачной безопасности и нуждающийся в словаре и ментальных моделях перед практической работой.
Что на самом деле тестирует SC-200
SC-200 (Microsoft Security Operations Analyst) — это экзамен уровня практика, построенный вокруг реальных рабочих процессов SOC. Он предполагает, что вы уже понимаете основы безопасности, и проверяет вашу способность:
- Настраивать и использовать Microsoft Sentinel: соединители данных, правила аналитики, рабочие книги, playbooks (Logic Apps)
- Писать и интерпретировать запросы KQL (Kusto Query Language) для поиска угроз и настройки обнаружения
- Расследовать и реагировать на инциденты с помощью Microsoft Defender XDR (Defender for Endpoint, Defender for Identity, Defender for Office 365, Defender for Cloud Apps)
- Управлять уязвимостями и устранять их через Microsoft Defender Vulnerability Management
- Создавать автоматизацию для ответов SOC с использованием Sentinel playbooks и автоматических расследований Defender
Этот экзамен предполагает, что вы знаете, что делает аналитик SOC изо дня в день — сортировка оповещений, коррелирование сигналов между продуктами, написание запросов под давлением времени. Microsoft явно рекомендует иметь опыт работы в области операций безопасности или эквивалентные знания перед попыткой его сдать.
Ключевые различия в одной таблице
| Фактор | SC-900 | SC-200 |
|---|---|---|
| Уровень | Основы | Associate |
| Формат | Воспроизведение концепций | Прикладные сценарии, вопросы в стиле hands-on |
| Требуемые знания | Не требуются | Ожидаются основы операций безопасности |
| Соответствие карьере | Pre-sales, GRC, IT-специалисты, переквалификация | Аналитики SOC, специалисты по инцидентам, охотники за угрозами |
| Практика в labs необходима | Минимальная | Значительная (порталы Sentinel + Defender) |
| Типичное время подготовки | 1-3 недели | 4-8 недель с практикой в labs |
Какой экзамен сдавать в первую очередь?
Если вы новичок в кибербезопасности или приходите с нетехнической должности, начните с SC-900. Это экономит время на подготовку и дает вам общий словарь, который ускорит освоение материала SC-200 — термины типа conditional access, RBAC или zero trust не будут новыми концепциями, которые вы осваиваете одновременно с синтаксисом запросов.
Если вы уже работаете в IT, на helpdesk или на младшей должности в SOC и понимаете сети, логи и базовый ответ на инциденты, вы можете сразу перейти к SC-200. Многие аналитики с несколькими месяцами практической работы с тикетами напрямую начинают подготовку к SC-200, никогда не сдавая SC-900, и это валидный путь — Microsoft не требует SC-900 как жёсткое требование перед SC-200. (Нет технического требования сдавать SC-900 перед SC-200; это чисто рекомендуемая точка входа.)
Практические советы по подготовке
Для SC-900 бесплатных модулей Microsoft Learn вполне достаточно — это один из редких сертификатов, где официальный бесплатный материал в одиночку приводит большинство кандидатов к успеху.
Для SC-200 чтения недостаточно. Вам нужно:
- Trial или dev-тенант с включённым Microsoft Sentinel и Defender XDR
- Практика написания KQL на примерах логов — сосредоточьтесь на
where,summarize,joinи фильтрах по времени - Прохождение инцидентной очереди в портале Defender, чтобы интерфейс был знаком под давлением экзамена
- Изучение создания правил аналитики Sentinel и автоматизации playbooks, так как вопросы сценариев часто сводятся к выбору правильного триггера автоматизации
Итог
SC-900 ответит
Написано с помощью ИИ, проверено и опубликовано Михалом Пильхом (CISSP), Korra Studio.
Это одна заметка из базы знаний Korra Studio — платформа сочетает каждую тему с наставничеством один на один.
Начать бесплатноarrow_forward