EnglishDeutschFrançaisEspañolPortuguês

SC-200: Was die Prüfung zum Microsoft Security Operations Analyst testet

SC-200 ist eine Praxisprüfung auf Basis von Microsoft Sentinel, Defender XDR und KQL; das Update vom Juli 2026 ergänzt Security Copilot.

Viele bereiten sich auf die SC-200 vor, als wäre sie eine Wissensprüfung, etwas, das du bestehst, indem du genug über Microsofts Security-Stack liest. So läuft das nicht. Die SC-200 ist für einen Security Operations Analyst geschrieben, der die Arbeit tatsächlich macht, und die Fragen setzen voraus, dass du schon eine Query ausgeführt, einen Incident triagiert und eine Regel getunt hast.

Übersiehst du das, kannst du wochenlang lernen und gehst trotzdem unsicher wieder raus.

Was die Prüfung testet

Drei Domänen, und die Gewichtung ist die Landkarte:

Domäne Gewichtung
Manage a security operations environment 40–45 %
Respond to security incidents 35–40 %
Perform threat hunting 20–25 %

Fast die Hälfte der Prüfung entfällt auf die erste Domäne, und das ist die operative: Automatisierung über Microsoft Defender XDR und Microsoft Sentinel hinweg konfigurieren, den Sentinel-Workspace aufsetzen, Daten einspeisen und Erkennungsregeln bauen. Planst du deine Lernzeit nach der Anzahl der Domänen statt nach ihrem Gewicht, investierst du zu wenig in den Teil, der über das Ergebnis entscheidet.

Die mittlere Domäne ist Incident Response, der Alltag eines SOC-Analysten: Alerts in Defender for Endpoint, Defender for Office 365, Entra ID und Sentinel untersuchen und beheben, dazu komplexe mehrstufige Angriffe durcharbeiten.

In der kleinsten Domäne, Threat Hunting, wird die Prüfung konkret: Hier zielt sie auf eine Fähigkeit, die sich nicht vortäuschen lässt.

KQL ist nicht optional

Kusto Query Language zieht sich durch diese Prüfung. Threat Hunting läuft sowohl in Defender XDR als auch in Sentinel über KQL, und die Prüfungsziele erwarten, dass du die richtige Tabelle wählst, eine Advanced-Hunting-Query schreibst und das Ergebnis liest. Daran kommst du mit Auswendiglernen nicht vorbei. Die verlässlichste Vorbereitung ist Zeit in einem echten Tenant oder einem Lab-Tenant, in dem du Queries gegen echte Tabellen schreibst, bis dich nicht mehr die Syntax ausbremst.

Für die Werkzeuge gilt dasselbe. Die Prüfung setzt voraus, dass du Zeit in diesen Produkten verbracht und nicht nur über sie gelesen hast. Die Dokumentation dieser Produkte ist ein Startpunkt, kein Ersatz dafür, sie benutzt zu haben.

Mit dem Update 2026 kam KI dazu

Microsoft hat die SC-200 am 28. Juli 2026 überarbeitet, und die Richtung ist eindeutig: Zu Security Operations gehört jetzt KI. Die aktuellen Prüfungsziele nennen das Untersuchen von Incidents mit agentischer KI und eingebettetem Microsoft Security Copilot sowie Threat Hunting über Notebooks, die an den Sentinel MCP Server angebunden sind.

Nach Prüfungsgewicht sind das kleine Ergänzungen, aber sie zeigen, wohin sich die Rolle bewegt, und Fragen dazu setzen voraus, dass du Security Copilot im Defender-Portal kennst und nicht nur als Konzept.

Wer sie ablegen sollte

Die SC-200 führt zur Zertifizierung „Microsoft Certified: Security Operations Analyst Associate“, und sie ist eine Prüfung auf mittlerem Niveau. Die SC-200 passt zu dir, wenn du in einer SOC-Rolle arbeitest oder dorthin wechselst, also jemand bist, der in einer Microsoft-lastigen Umgebung Bedrohungen überwacht, untersucht und auf sie reagiert. Bei den Kernkonzepten zu Security, Compliance und Identity solltest du dich schon sicher fühlen, ebenso bei Microsoft 365 und Azure.

Fehlt dir dieses Fundament noch komplett, ist die SC-200 ein steiler erster Schritt. Bau erst die Grundlagen auf und komm dann zurück.

Die Bestehensgrenze liegt bei 700, und die Zertifizierung verlängerst du alle 12 Monate über ein kostenloses Online-Assessment auf Microsoft Learn. Damit kostet es dich Zeit statt einer weiteren Prüfungsgebühr, sie aktuell zu halten.

Wie du dich vorbereitest

Gewichte dein Lernen so, wie die Prüfung gewichtet ist: den größten Teil deiner Zeit in die Operations- und Response-Domänen, gezieltes Üben von KQL und genug praktische Arbeit in Sentinel und Defender, damit dir die Werkzeuge vertraut sind und nicht theoretisch bleiben. Danach übst du unter Prüfungsbedingungen, denn den Stoff zu beherrschen und Szenariofragen im Tempo zu beantworten sind zwei verschiedene Fähigkeiten.

Genau diese Lücke sollen unsere SC-200-Übungsfragen schließen. Die Fragen sind Domäne für Domäne gegen die Prüfungsziele vom Juli 2026 geschrieben, gewichtet wie die echte Prüfung, und zu jeder Antwort gibt es eine Erklärung von Alex, damit dir auch eine falsche Wahl etwas beibringt. Der Readiness Score sagt dir, wann du aufgehört hast zu raten und angefangen hast zu wissen.

Bereit zum Üben?

7 Tage kostenlos testen, jederzeit kündbar.

Download on the App Store