EnglishDeutschFrançaisEspañolPortuguês

Microsoft · SC-200 · Associate

Microsoft Security Operations Analyst (SC-200) — Übungsfragen und Probeprüfung

Übe mit realistischen SC-200-Fragen, die an den Prüfungszielen ausgerichtet sind. Alex erklärt jede Antwort, und dein Readiness Score zeigt dir, was du als Nächstes lernen solltest.

50Fragen
100minZeitlimit
700/ 1000Bestehensgrenze

Geprüft gegen Microsoft · August 2026Aktuelle Prüfungsversion

Über die Prüfung

Die SC-200-Zertifizierung bestätigt Kenntnisse in der Bedrohungserkennung, -untersuchung und -reaktion mithilfe von Microsoft-Sicherheitstechnologien. Sie umfasst Microsoft Sentinel (SIEM), Microsoft Defender XDR (Extended Detection and Response), Microsoft Defender for Endpoint, Microsoft Defender for Cloud, Threat Hunting mit KQL, Incident Management sowie Sicherheitsautomatisierung mittels Playbooks und Workbooks.

Diese Zertifizierung richtet sich an Security Operations Analysts, die in Security Operations Centers (SOCs) arbeiten und Bedrohungen überwachen, identifizieren, untersuchen und darauf reagieren. Kandidaten sollten Erfahrung mit Microsoft Sentinel, Defender-Produkten, KQL für Threat Hunting und der Implementierung automatisierter Reaktionsworkflows auf Sicherheitsvorfälle in hybriden Umgebungen haben.

Was geprüft wird

Das Verwalten einer Security-Operations-Umgebung und das Reagieren auf Incidents machen zusammen rund 80 % der Prüfung aus, nämlich 40–45 % beziehungsweise 35–40 %. Konfiguration von Sentinel und Defender XDR, Data Ingestion, Erkennungsregeln sowie Untersuchung und Response bei Incidents tragen damit fast den gesamten Blueprint. Threat Hunting schließt mit 20–25 % ab.

Diese Verteilung bedeutet: SC-200 ist in erster Linie eine Incident-Response-Prüfung mit angehängtem Hunting-Teil, nicht drei gleich gewichtete Spezialgebiete. Wer sicher KQL fürs Hunting schreibt, aber die Data Connectors, Analytics Rules und Automation-Playbooks in Sentinel noch nie von Grund auf konfiguriert hat, ist für die Domain mit über 40 % schlecht vorbereitet, und genau die trägt die Prüfung.

Prüfungsaufbau: SC-200

Manage a security operations environment40–45%

Konfiguration der Automatisierung für Microsoft Defender XDR und Microsoft Sentinel, Konfiguration von Microsoft Sentinel SIEM und Plattform, Ingestion von Daten in Microsoft Sentinel SIEM und Plattform sowie Konfiguration von Erkennungen

≈ 21 Std.
Respond to security incidents35–40%

Reaktion auf Warnungen und Vorfälle in Microsoft Defender XDR, Reaktion auf Warnungen und Vorfälle in Microsoft Defender for Endpoint und Untersuchung von Microsoft 365-Aktivitäten zur Identifizierung von Bedrohungen

≈ 19 Std.
Perform threat hunting20–25%

Erkennung von Bedrohungen mit Microsoft Defender XDR und der Microsoft Sentinel-Plattform mithilfe von KQL-Abfragen und Hunting-Diagrammen

≈ 10 Std.

Format und Fragetypen

Die Prüfung stellt 40–60 Fragen in 100 Minuten, gemischt aus Single-Choice, Mehrfachauswahl, Drag-and-drop, Hot-Area und Fallstudien. Die meisten Aufgaben schildern einen Security-Incident und verlangen, dass du ihn mit Sentinel- und Defender-Werkzeugen untersuchst und darauf reagierst, inklusive KQL-Abfragen auf echte Logdaten. Das Anlegen von Erkennungsregeln und das Konfigurieren von Automation-Playbooks kommt dabei genauso häufig vor wie die Untersuchungsszenarien selbst.

Fragetypen: SC-200

Multiple Choice41%

Eine einzige beste Antwort aus vier oder fünf Optionen — das Brot-und-Butter-Format der Prüfung.

Drag & Drop17%

Zieh Elemente in den richtigen Slot, die richtige Gruppe oder Reihenfolge — geprüft wird, ob du ein Konzept anwenden kannst, nicht nur wiedererkennst.

Reihenfolge11%

Bring die Schritte eines Ablaufs in die richtige Reihenfolge — typischerweise Deployment- oder Fehlersuch-Abläufe.

Mehrfachauswahl11%

Mehrere Antworten sind richtig und du brauchst alle; die Frage sagt dir, wie viele du wählen sollst.

Dropdown11%

Vervollständige eine Aussage oder eine Konfiguration über Dropdown-Menüs im Text.

Wahr / Falsch9%

Ein einzelner Satz, wahr oder falsch — schnelle Punkte, aber die genaue Formulierung entscheidet.

Microsoft bestätigt diese Fragetypen — eine prozentuale Verteilung wird nicht publiziert; die Aufteilung spiegelt unseren am Exam ausgerichteten Fragenpool wider.

Fünf SC-200-Fragen zum Ausprobieren

Fünf Fragen direkt aus unserem Microsoft Security Operations Analyst-Pool. Beantworte eine — Alex erklärt dir das Warum.

Die Prüfung und die App sind auf Englisch — diese Beispielfragen haben wir übersetzt.

Eine Security-Operations-Umgebung verwalten2 / 5

Ein Sicherheitsteam möchte Zero-Day-Schutz für E-Mail-Anhänge implementieren. Welche Defender for Office 365-Funktion bietet dies, indem Anhänge in einer sandboxed virtual environment detoniert werden?

AlexGanze Erklärung von Alex

Safe Attachments in Microsoft Defender for Office 365 bietet Zero-Day-Schutz, indem E-Mail-Anhänge vor der Zustellung in einer sandboxed virtual environment detoniert werden. Der Anhang wird in einer kontrollierten VM geöffnet, in der das Verhalten auf schädliche Aktivitäten analysiert wird. Policy-Aktionen umfassen Block (schädliche Anhänge in Quarantäne verschieben), Replace (E-Mail ohne den Anhang zustellen) und Dynamic Delivery (E-Mail-Text sofort zustellen, Anhang nach Abschluss des Scans wieder anhängen). Dadurch wird Malware erkannt, die signaturbasiertes Scanning nicht erkennen kann. Safe Links ist eine separate Funktion, die vor schädlichen URLs schützt, nicht vor Anhängen. Anti-spam filtering und DLP policies bieten keine Sandbox-Detonation. Dynamic Delivery minimiert Verzögerungen für Endbenutzer und erhält gleichzeitig den Schutz aufrecht. Ref: learn.microsoft.com/microsoft-365/security/office-365-security/safe-attachments-about

Quellelearn.microsoft.com

Threat Hunting durchführen3 / 5

Welche Tabelle von Microsoft Defender XDR solltest du im Advanced Hunting abfragen, um Informationen zu E-Mail-basierten Bedrohungen wie Phishing und Malware-Anhängen zu finden?

AlexGanze Erklärung von Alex

Die Tabelle EmailEvents im Advanced Hunting von Microsoft Defender XDR ist die wichtigste Quelle, um E-Mail-basierte Bedrohungen wie Phishing, Malware und Spam zu untersuchen. Sie enthält Absender- und Empfängerangaben, Betreffzeilen, Zustellaktionen (delivered, blocked, junked) und die Methoden der Bedrohungserkennung. Verwandte Tabellen liefern zusätzliche Details: EmailAttachmentInfo für Metadaten zu Anhängen, EmailUrlInfo für URLs in E-Mails und EmailPostDeliveryEvents für Aktionen nach der Zustellung wie ZAP (Zero-hour Auto Purge). IdentityLogonEvents deckt Authentifizierungsereignisse ab, CloudAppEvents die SaaS-Aktivität und DeviceProcessEvents die Prozessausführung auf Endpunkten — keine davon ist E-Mail-spezifisch. Ref: learn.microsoft.com/defender-xdr/advanced-hunting-emailevents-table

Quellelearn.microsoft.com

Auf Sicherheitsvorfälle reagieren4 / 5

Bestimme die richtige Stelle im Defender XDR-Portal, an der du Threat-analytics-Berichte zu aktuell aktiven Kampagnen und neu aufkommenden Bedrohungen prüfst.

AlexGanze Erklärung von Alex

Threat analytics im Microsoft Defender XDR-Portal ist eine direkt im Produkt integrierte Threat-Intelligence-Lösung erfahrener Sicherheitsforscher von Microsoft. Jeder Bericht behandelt aktive Kampagnen, aufkommende Bedrohungen und Schwachstellen und liefert dazu Kampagnenbeschreibungen, TTPs (Taktiken, Techniken, Prozeduren), Indicators of Compromise (IoCs), empfohlene Gegenmaßnahmen und Einschätzungen zur Betroffenheit der eigenen Organisation. Rufe sie über den Bereich Threat analytics im Defender-Portal auf. Sie hilft SOC-Teams zu verstehen, wie stark sie aktuellen Bedrohungen ausgesetzt sind, und die Reaktion zu priorisieren. Das unterscheidet sich von der Incidents-Warteschlange oder von Secure Score, die andere Funktionen erfüllen. Ref: learn.microsoft.com/defender-xdr/threat-analytics

Quellelearn.microsoft.com

Auf Sicherheitsvorfälle reagieren5 / 5

Was ist in Microsoft Defender XDR der Unterschied zwischen einem Alert und einem Incident?

AlexGanze Erklärung von Alex

Alert vs Incident in Defender XDR: Ein Alert ist ein einzelnes Detection-Signal (ein verdächtiges Ereignis, das von einem Produkt erkannt wurde). Ein Incident gruppiert zusammengehörige Alerts zu einer korrelierten Untersuchungseinheit. Ein Incident kann mehrere Alerts aus verschiedenen Defender-Produkten enthalten und so die gesamte Angriffsgeschichte zeigen. Beispiel: Phishing-E-Mail-Alert + Malware-Ausführungs-Alert + Lateral-Movement-Alert = ein Incident. Incidents reduzieren Alert Fatigue, indem sie zusammengehörige Signale korrelieren. Prüfungstipp: Alert = einzelne Detection. Incident = gruppierte zusammengehörige Alerts. Incident = vollständige Angriffsgeschichte. Reduziert Alert Fatigue.

Quellelearn.microsoft.com

310 Fragen, gebaut wie die Prüfung

Jede Domain der SC-200-Prüfung ist im Pool tief genug abgedeckt, um sie gezielt zu üben. Eine Probeprüfung stellt dir 50 Fragen am Stück, mit derselben 100-Minuten-Uhr wie am Prüfungstag.

Prüfprotokoll: SC-200

Spec-Abgleich gegen Microsoft28. August 2026

zuletzt gegen die offizielle Microsoft-Quelle verifiziert

Bestehensgrenze700 / 1.000

so von Microsoft publiziert

Blueprint-Deckung63 offizielle Lernziele

verteilt auf 3 Domains, laut offiziellem Prüfungsleitfaden

Pool-Größe310 Fragen

= 6 volle Probeprüfungen à 50 Fragen — nie dieselbe Frage zweimal

Domain-Deckungalle 3 Domains im offiziellen Gewicht

Manage a security operations environment 142 · Respond to security incidents 109 · Perform threat hunting 59

Kanonisch validiert310 von 310

einzeln gegen offizielle Microsoft-Dokumentation geprüft — Antwort, Optionen und Erklärung, Quelle zitiert

Methodik offen dokumentiert.So entstehen unsere Fragen →

Vorbereitung auf SC-200

Wie lange du brauchst, hängt davon ab, wie viel Praxiserfahrung du mitbringst. Den Rest legt der Anbieter fest: wie die Prüfung abläuft, wie schnell du wiederholen darfst und wie lange das Zertifikat gültig bleibt.

Die Prüfung läuft über Pearson VUE, entweder online mit Remote-Proctor oder in einem autorisierten Testcenter, und wird auf Englisch, Japanisch, Chinesisch, Koreanisch, Französisch, Deutsch, Spanisch und in mehreren weiteren Sprachen angeboten. Die Zertifizierung gilt ein Jahr, und Microsoft schaltet sechs Monate vor Ablauf ein kostenloses Renewal-Assessment auf Learn frei.

Dein Plan: SC-200

Vorbereitung

Lernzeit30–75 Std.

typischerweise rund 30 Std., wenn du ohnehin mit diesen Technologien arbeitest, rund 75 Std. bei komplettem Neueinstieg

LevelAssociate

Prüfungstag & danach

PrüfungsartPearson VUE online beaufsichtigt oder in autorisierten Prüfungszentren weltweit
Wiederholungsregeln24 Stunden Wartezeit nach dem ersten Versuch, 14 Tage zwischen weiteren Versuchen, maximal 5 Versuche pro Prüfung innerhalb von 12 Monaten
Gültig1 Jahr

Kostenlose Verlängerungsprüfung auf Microsoft Learn, verfügbar ab 6 Monaten vor Ablauf. Muss vor Ablauf der Zertifizierung abgeschlossen werden.

Die Stundenzahl ist unsere eigene Planungsschätzung — Microsoft veröffentlicht keine Vorbereitungszeit für diese Prüfung. Ein Startwert für deinen Kalender, keine Vorgabe.

Häufige Fehler

Fragen zum Threat Hunting erwarten funktionierendes KQL, nicht bloß das Wiedererkennen von Abfragen. Eine Query unter Zeitdruck gegen unbekannte Logdaten zu schreiben ist etwas anderes, als eine fertige von jemand anderem zu lesen. Data Connectors, Analytics Rules, Automation Rules und Logic-Apps-Playbooks in Sentinel konfigurieren jeweils eine andere Stufe der Detection-Pipeline. Wer durcheinanderbringt, zu welcher Stufe eine Einstellung gehört, greift regelmäßig zur falschen Antwort. Defender for Endpoint, Defender for Identity, Defender for Office 365 und Defender for Cloud Apps decken unterschiedliche Angriffsflächen ab, und bei Fragen zur Incident-Untersuchung sollst du wissen, welches davon bei einem mehrstufigen Angriff welche Spuren sichtbar macht.

Stolperstellen: SC-200

  1. 01KQL Proficiency

    Du kennst die Kusto Query Language nicht gut genug, um Threat-Hunting-Queries zu schreiben, Analytics Rules anzulegen und Security-Logs auszuwerten.

  2. 02Sentinel Configuration

    Data Connectors einrichten, Analytics Rules und Automation Rules bauen, Playbooks (Logic Apps) konfigurieren: In Sentinel hakt es genau an diesen Stellen am häufigsten.

  3. 03Defender XDR

    Du bringst durcheinander, was Defender for Endpoint, Defender for Identity, Defender for Office 365 und Defender for Cloud Apps jeweils können und worauf sie überhaupt zugreifen.

  4. 04Incident Management

    Der Lebenszyklus eines Incidents, die Beweissicherung und der Ablauf einer Untersuchung bei mehrstufigen Angriffen sind dir nicht wirklich klar.

  5. 05Automation Playbooks

    Du übersiehst, wie man Playbooks auf Logic-Apps-Basis erstellt und konfiguriert, um in Microsoft Sentinel automatisiert auf Incidents zu reagieren.

Pass-IT trainiert dich gezielt auf genau diese Schwächen — adaptiv & verteilt →

Häufige Fragen

Wie lange dauert die Prüfung Microsoft Security Operations Analyst?

Die Prüfung SC-200 hat 50 Fragen und ein Zeitlimit von 100 Minuten.

Was ist die Bestehensgrenze für Microsoft Security Operations Analyst?

Du brauchst 700 / 1000, um die Prüfung SC-200 zu bestehen.

Was sind häufige Fehler bei der Prüfung Microsoft Security Operations Analyst?

Häufige Fallstricke sind: KQL Proficiency, Sentinel Configuration, Defender XDR, Incident Management, Automation Playbooks. Konzentriere deine Lernzeit auf diese Bereiche, um keine Punkte zu verlieren.

Was wird in der SC-200 wirklich geprüft?

Weniger Produkt-Trivia, als die meisten erwarten, und mehr KQL, als ihnen lieb ist. Allein das Verwalten der Security-Operations-Umgebung macht rund 42% der Prüfung aus, die Reaktion auf Incidents liegt bei knapp 38% und Threat Hunting bei etwa 20%. Unser Guide geht Frage für Frage durch, wie das konkret aussieht. Lies, was die SC-200 prüft

Wie oft musst du die SC-200 erneuern?

Jedes Jahr, über Microsofts kostenlose Renewal-Prüfung auf Microsoft Learn. Sie öffnet sechs Monate vor deinem Ablaufdatum und muss vor diesem Datum abgeschlossen sein.

Welche SC-200-Themen bringen die meisten Punkte?

Das Verwalten einer Security-Operations-Umgebung ist mit rund 42% der größte Bereich, die Reaktion auf Incidents liegt bei etwa 38% und Threat Hunting bei knapp 20%. Mit nur drei Bereichen ist diese Prüfung konzentrierter als die meisten, und Sentinel-Konfiguration sowie KQL ziehen sich durch alle drei.

Was solltest du nach der SC-200 machen?

Die SC-100 ist der Schritt auf Expert-Level, wenn du vom Betrieb von Security Operations zu deren Design wechselst. Die SC-300 deckt Identity und Access ab und passt damit natürlich zu der Operations-Arbeit, die die SC-200 prüft.

Was passiert, wenn du die SC-200 nicht bestehst?

Ein zweiter Versuch ist nach 24 Stunden möglich. Für jeden weiteren Versuch musst du 14 Tage warten, maximal fünf Versuche innerhalb von 12 Monaten.

Pass-IT ist ein unabhängiges Lernwerkzeug und weder mit Microsoft verbunden noch von Microsoft unterstützt; Microsoft und Prüfungsnamen sind Marken ihrer jeweiligen Inhaber.

Eine Zertifizierung. Eine Zahlung.

Voller Zugang zu SC-200

Du bekommst den vollständigen Fragenpool für diese Zertifizierung. Alex erklärt jede Antwort, und dein Readiness Score zeigt dir, woran du als Nächstes arbeiten solltest.

Zugang zu SC-200 für $29.99 kaufenEinmal zahlen. Dauerhafter Zugang zu dieser Zertifizierung.
Kostenlos prüfen, ob du bereit bist20 Fragen. Keine Karte nötig. Sieh vor dem Kauf, was du üben solltest.

Erreiche 80 % Readiness und bestehe die Prüfung — oder du bekommst dein Geld zurück.

So funktioniert der Score →