Avertissement — Référentiel officiel
Cette page reprend la structure du skills outline officiel Microsoft pour l’examen SC-200 (Microsoft Security Operations Analyst). Les pondérations et intitulés peuvent évoluer : vérifiez toujours la version en vigueur sur Microsoft Learn avant de passer l’examen. Cette formation est un support de préparation indépendant, sans affiliation avec Microsoft.
0 %
de progression globale (0/28 objectifs validés)
Domaine 1 — Mitigation des menaces avec Defender XDR
25 % de l’examen
0 %
Isoler un appareil et contenir une compromission avec Defender for Endpoint (isolation, restriction, Live Response).
Configurer les investigations et la remédiation automatiques (AIR) : niveaux d’automatisation, approbations, actions.
Protéger les identités avec Defender for Identity : capteurs sur contrôleurs de domaine, DCSync, Golden Ticket, Kerberoasting, Lateral Movement Paths.
Mitiger les menaces e-mail avec Defender for Office 365 : Safe Links, Safe Attachments, Threat Explorer, purge (ZAP), suppression rules.
Gouverner le shadow IT avec Defender for Cloud Apps : Cloud Discovery, score de risque, applications sanctionnées.
Chasser en Advanced Hunting (DeviceProcessEvents, DeviceNetworkEvents, 30 jours) et gérer les indicateurs (IoC allow/block).
Améliorer la posture avec Defender for Cloud : Secure Score, recommandations, conformité réglementaire.
Domaine 2 — Mitigation des menaces avec Microsoft Sentinel
35 % de l’examen
0 %
Configurer le workspace : connecteurs de données, AMA/DCR, rétention 90 jours, archivage, cross-workspace.
Créer des règles d’analytique planifiées : requête KQL, fréquence, période, seuil, suppression, regroupement en incidents.
Utiliser les règles NRT et Fusion : détection quasi temps réel, corrélation ML multi-étapes, mapping MITRE ATT&CK.
Automatiser avec règles d’automatisation et playbooks (Logic Apps, identité managée, moindre privilège).
Enrichir avec watchlists, threat intelligence (TAXII/STIX) et entités UEBA.
Investiguer avec le graphe d’investigation , la timeline et les workbooks ; gérer le Content Hub et les parsers ASIM.
Gérer le cycle des incidents : New / Active / Closed, assignation, classification True / Benign / False Positive.
Domaine 3 — KQL et threat hunting
25 % de l’examen
0 %
Filtrer et projeter : where, ago(), project, project-away, take/limit, order by, has/contains.
Agréger : summarize, count()/dcount()/countif(), bin() temporel, render timechart.
Corréler et structurer : join (inner/leftouter), union, parse (logs CEF), extend, let.
Détecter le brute-force et le spraying : EventID 4625, ResultType, seuils par compte/IP.
Chasser par hypothèses : living-off-the-land (PowerShell -enc, mshta, rundll32), voyage impossible, exfiltration.
Opérationnaliser la chasse : bookmarks, Livestream, requêtes planifiées, création de règles d’analytique.
Corréler avec la threat intelligence : jointures sur IoC (IP, domaine, hash) et techniques MITRE.
Domaine 4 — Gestion des incidents et réponse
15 % de l’examen
0 %
Appliquer le cycle NIST : préparation, détection/analyse, confinement, éradication, récupération, post-incident.
Trier et prioriser : sévérité, actifs critiques, tactiques ATT&CK, impact métier ; qualifier (TP/BP/FP).
Confiner puis éradiquer : isolation, révocation de sessions Entra, blocage d’IoC, suppression de la persistance.
Orchestrer la réponse SOAR : playbooks phishing/malware, tickets, notifications, traçabilité des actions.
Préserver les preuves : logs, timelines, bookmarks, journal horodaté des actions.
Rédiger le rapport post-incident : chronologie, cause racine, impacts, actions correctives, nouvelles détections.
Valider la préparation : examen blanc (70 %), missions terminal (80 points), révision des points faibles.
Réinitialiser la progression