EnglishDeutschFrançaisEspañolPortuguês

Microsoft · SC-200 · Associate

Microsoft Security Operations Analyst (SC-200) — Übungsfragen und Probeprüfung

Bereite dich mit eigens erstellten Übungsfragen und verständlichen Antworterklärungen auf SC-200 vor. Frage Alex, deinen KI-Tutor, wenn du mehr Details brauchst. Deine Ergebnisse zeigen dir, welche Themen du wiederholen solltest, und zeitlich begrenzte Probeprüfungen helfen dir, deine Zeiteinteilung zu üben.

50Fragen der Probeprüfung
100minZeitlimit
700/ 1000Punktzahl zum Bestehen

Mit Angaben von Microsoft abgeglichen · August 2026 · Aktuelle Prüfungsversion

Über die Prüfung

Die SC-200-Zertifizierung bestätigt Kenntnisse in der Bedrohungserkennung, -untersuchung und -reaktion mithilfe von Microsoft-Sicherheitstechnologien. Sie umfasst Microsoft Sentinel (SIEM), Microsoft Defender XDR (Extended Detection and Response), Microsoft Defender for Endpoint, Microsoft Defender for Cloud, Threat Hunting mit KQL, Incident Management sowie Sicherheitsautomatisierung mittels Playbooks und Workbooks.

Diese Zertifizierung richtet sich an Security Operations Analysts, die in Security Operations Centers (SOCs) arbeiten und Bedrohungen überwachen, identifizieren, untersuchen und darauf reagieren. Kandidaten sollten Erfahrung mit Microsoft Sentinel, Defender-Produkten, KQL für Threat Hunting und der Implementierung automatisierter Reaktionsworkflows auf Sicherheitsvorfälle in hybriden Umgebungen haben.

Fünf Fragen zu SC-200 ausprobieren

Übe mit fünf Fragen aus dem aktuellen Fragenpool für Microsoft Security Operations Analyst in der App, jeweils mit Antwort und Erklärung.

Eine Security-Operations-Umgebung verwalten2 / 5

Ein Sicherheitsteam möchte Zero-Day-Schutz für E-Mail-Anhänge implementieren. Welche Defender for Office 365-Funktion bietet dies, indem Anhänge in einer sandboxed virtual environment detoniert werden?

AlexGanze Erklärung von Alex

Safe Attachments in Microsoft Defender for Office 365 bietet Zero-Day-Schutz, indem E-Mail-Anhänge vor der Zustellung in einer sandboxed virtual environment detoniert werden. Der Anhang wird in einer kontrollierten VM geöffnet, in der das Verhalten auf schädliche Aktivitäten analysiert wird. Policy-Aktionen umfassen Block (schädliche Anhänge in Quarantäne verschieben), Replace (E-Mail ohne den Anhang zustellen) und Dynamic Delivery (E-Mail-Text sofort zustellen, Anhang nach Abschluss des Scans wieder anhängen). Dadurch wird Malware erkannt, die signaturbasiertes Scanning nicht erkennen kann. Safe Links ist eine separate Funktion, die vor schädlichen URLs schützt, nicht vor Anhängen. Anti-spam filtering und DLP policies bieten keine Sandbox-Detonation. Dynamic Delivery minimiert Verzögerungen für Endbenutzer und erhält gleichzeitig den Schutz aufrecht. Ref: learn.microsoft.com/microsoft-365/security/office-365-security/safe-attachments-about

Quellelearn.microsoft.com

Threat Hunting durchführen3 / 5

Welche Tabelle von Microsoft Defender XDR solltest du im Advanced Hunting abfragen, um Informationen zu E-Mail-basierten Bedrohungen wie Phishing und Malware-Anhängen zu finden?

AlexGanze Erklärung von Alex

Die Tabelle EmailEvents im Advanced Hunting von Microsoft Defender XDR ist die wichtigste Quelle, um E-Mail-basierte Bedrohungen wie Phishing, Malware und Spam zu untersuchen. Sie enthält Absender- und Empfängerangaben, Betreffzeilen, Zustellaktionen (delivered, blocked, junked) und die Methoden der Bedrohungserkennung. Verwandte Tabellen liefern zusätzliche Details: EmailAttachmentInfo für Metadaten zu Anhängen, EmailUrlInfo für URLs in E-Mails und EmailPostDeliveryEvents für Aktionen nach der Zustellung wie ZAP (Zero-hour Auto Purge). IdentityLogonEvents deckt Authentifizierungsereignisse ab, CloudAppEvents die SaaS-Aktivität und DeviceProcessEvents die Prozessausführung auf Endpunkten — keine davon ist E-Mail-spezifisch. Ref: learn.microsoft.com/defender-xdr/advanced-hunting-emailevents-table

Quellelearn.microsoft.com

Auf Sicherheitsvorfälle reagieren4 / 5

Bestimme die richtige Stelle im Defender XDR-Portal, an der du Threat-analytics-Berichte zu aktuell aktiven Kampagnen und neu aufkommenden Bedrohungen prüfst.

AlexGanze Erklärung von Alex

Threat analytics im Microsoft Defender XDR-Portal ist eine direkt im Produkt integrierte Threat-Intelligence-Lösung erfahrener Sicherheitsforscher von Microsoft. Jeder Bericht behandelt aktive Kampagnen, aufkommende Bedrohungen und Schwachstellen und liefert dazu Kampagnenbeschreibungen, TTPs (Taktiken, Techniken, Prozeduren), Indicators of Compromise (IoCs), empfohlene Gegenmaßnahmen und Einschätzungen zur Betroffenheit der eigenen Organisation. Rufe sie über den Bereich Threat analytics im Defender-Portal auf. Sie hilft SOC-Teams zu verstehen, wie stark sie aktuellen Bedrohungen ausgesetzt sind, und die Reaktion zu priorisieren. Das unterscheidet sich von der Incidents-Warteschlange oder von Secure Score, die andere Funktionen erfüllen. Ref: learn.microsoft.com/defender-xdr/threat-analytics

Quellelearn.microsoft.com

Auf Sicherheitsvorfälle reagieren5 / 5

Was ist in Microsoft Defender XDR der Unterschied zwischen einem Alert und einem Incident?

AlexGanze Erklärung von Alex

Alert vs Incident in Defender XDR: Ein Alert ist ein einzelnes Detection-Signal (ein verdächtiges Ereignis, das von einem Produkt erkannt wurde). Ein Incident gruppiert zusammengehörige Alerts zu einer korrelierten Untersuchungseinheit. Ein Incident kann mehrere Alerts aus verschiedenen Defender-Produkten enthalten und so die gesamte Angriffsgeschichte zeigen. Beispiel: Phishing-E-Mail-Alert + Malware-Ausführungs-Alert + Lateral-Movement-Alert = ein Incident. Incidents reduzieren Alert Fatigue, indem sie zusammengehörige Signale korrelieren. Prüfungstipp: Alert = einzelne Detection. Incident = gruppierte zusammengehörige Alerts. Incident = vollständige Angriffsgeschichte. Reduziert Alert Fatigue.

Quellelearn.microsoft.com

Die Fragen in der App sind derzeit auf Englisch. Übersetzungen in dieser Vorschau gelten nur für die Vorschau. Welche Sprachen für die offizielle Prüfung verfügbar sind, erfährst du beim Prüfungsanbieter.

432 Übungsfragen

Der Pass-IT-Fragenpool bietet dir Aufgaben zur Vorbereitung auf SC-200. Eine Probeprüfung auf Pass-IT umfasst 50 Fragen bei einem Zeitlimit von 100 Minuten. Diese Einstellungen gelten für die Übung.

Angaben zum Fragenpool: SC-200

Prüfungsangaben mit Microsoft abgeglichen28. August 2026

Datum des letzten Abgleichs mit der offiziellen Quelle von Microsoft

Punktzahl zum Bestehen700 / 1.000

laut Veröffentlichung von Microsoft

Prüfungsziele im Leitfaden63 im offiziellen Leitfaden aufgeführte Prüfungsziele

verteilt auf 3 Bereiche im offiziellen Prüfungsleitfaden

Größe des Fragenpools432 Fragen

= Der Umfang des Fragenpools entspricht rechnerisch 8 Zusammenstellungen mit je 50 Fragen. Daraus folgt nicht, dass jede Probeprüfung andere Fragen verwendet.

Bereiche im Prüfungsplan3 Bereiche im Prüfungsplan

Manage a security operations environment 195 · Respond to security incidents 153 · Perform threat hunting 84

Als mit Quellen abgeglichen erfasst432 von 432

Fragen, deren Antwort, Antwortoptionen und Erklärung als mit der offiziellen Dokumentation von Microsoft abgeglichen erfasst sind

Inhalte der Prüfung

Das Verwalten einer Security-Operations-Umgebung und das Reagieren auf Incidents machen zusammen rund 80 % der Prüfung aus, nämlich 40–45 % beziehungsweise 35–40 %. Konfiguration von Sentinel und Defender XDR, Data Ingestion, Erkennungsregeln sowie Untersuchung und Response bei Incidents tragen damit fast den gesamten Blueprint. Threat Hunting schließt mit 20–25 % ab.

Diese Verteilung bedeutet: SC-200 ist in erster Linie eine Incident-Response-Prüfung mit angehängtem Hunting-Teil, nicht drei gleich gewichtete Spezialgebiete. Wer sicher KQL fürs Hunting schreibt, aber die Data Connectors, Analytics Rules und Automation-Playbooks in Sentinel noch nie von Grund auf konfiguriert hat, ist für die Domain mit über 40 % schlecht vorbereitet, und genau die trägt die Prüfung.

Prüfungsplan: SC-200

Manage a security operations environment40–45%

Konfiguration der Automatisierung für Microsoft Defender XDR und Microsoft Sentinel, Konfiguration von Microsoft Sentinel SIEM und Plattform, Ingestion von Daten in Microsoft Sentinel SIEM und Plattform sowie Konfiguration von Erkennungen

≈ 21 h
Respond to security incidents35–40%

Reaktion auf Warnungen und Vorfälle in Microsoft Defender XDR, Reaktion auf Warnungen und Vorfälle in Microsoft Defender for Endpoint und Untersuchung von Microsoft 365-Aktivitäten zur Identifizierung von Bedrohungen

≈ 19 h
Perform threat hunting20–25%

Erkennung von Bedrohungen mit Microsoft Defender XDR und der Microsoft Sentinel-Plattform mithilfe von KQL-Abfragen und Hunting-Diagrammen

≈ 10 h

Prüfungsformat und Fragetypen

Die Prüfung stellt 40–60 Fragen in 100 Minuten, gemischt aus Single-Choice, Mehrfachauswahl, Drag-and-drop, Hot-Area und Fallstudien. Die meisten Aufgaben schildern einen Security-Incident und verlangen, dass du ihn mit Sentinel- und Defender-Werkzeugen untersuchst und darauf reagierst, inklusive KQL-Abfragen auf echte Logdaten. Das Anlegen von Erkennungsregeln und das Konfigurieren von Automation-Playbooks kommt dabei genauso häufig vor wie die Untersuchungsszenarien selbst.

Fragetypen: SC-200

Multiple Choice41%

Wähle die einzelne Antwort aus, die die Anforderungen der Frage am besten erfüllt.

Drag & Drop17%

Ziehe Elemente an die vorgesehenen Stellen, in die passenden Gruppen oder in die geforderte Reihenfolge.

Reihenfolge11%

Bringe die Schritte in die Reihenfolge, die für den Ablauf erforderlich ist.

Mehrfachauswahl11%

Wähle mehrere Antworten aus. Beachte dabei, wie viele Antworten laut Aufgabenstellung gefragt sind.

Dropdown11%

Wähle Einträge aus Dropdown-Menüs aus, um eine Aussage oder Konfiguration zu vervollständigen.

Wahr / Falsch9%

Entscheide, ob eine Aussage richtig oder falsch ist. Achte dabei auf ihre Bedingungen und den genauen Wortlaut.

Offizielle Informationen zu den Frageformaten findest du bei Microsoft. Die dargestellten Anteile beziehen sich auf den Pass-IT-Fragenpool und geben keine Verteilung für die offizielle Prüfung vor.

Vorbereitung auf SC-200

Die Prüfung läuft über Pearson VUE, entweder online mit Remote-Proctor oder in einem autorisierten Testcenter, und wird auf Englisch, Japanisch, Chinesisch, Koreanisch, Französisch, Deutsch, Spanisch und in mehreren weiteren Sprachen angeboten. Die Zertifizierung gilt ein Jahr, und Microsoft schaltet sechs Monate vor Ablauf ein kostenloses Renewal-Assessment auf Learn frei.

Vorbereitung und Organisation: SC-200

Vorbereitung

Beispielhafter Lernaufwand30–75 h

Beispiel für die Planung: von 30 h mit einschlägiger Erfahrung bis 75 h beim Einstieg; dein Bedarf kann außerhalb dieser Spanne liegen

NiveauAssociate

Prüfung und Erhalt der Zertifizierung

DurchführungPearson VUE online beaufsichtigt oder in autorisierten Prüfungszentren weltweit
Wiederholungsregeln24 Stunden Wartezeit nach dem ersten Versuch, 14 Tage zwischen weiteren Versuchen, maximal 5 Versuche pro Prüfung innerhalb von 12 Monaten
Gültigkeit der Zertifizierung1 Jahr

Kostenlose Verlängerungsprüfung auf Microsoft Learn, verfügbar ab 6 Monaten vor Ablauf. Muss vor Ablauf der Zertifizierung abgeschlossen werden.

Häufige Fehlerquellen

Themen zum Wiederholen: SC-200

  1. 01KQL Proficiency

    Du kennst die Kusto Query Language nicht gut genug, um Threat-Hunting-Queries zu schreiben, Analytics Rules anzulegen und Security-Logs auszuwerten.

  2. 02Sentinel Configuration

    Data Connectors einrichten, Analytics Rules und Automation Rules bauen, Playbooks (Logic Apps) konfigurieren: In Sentinel hakt es genau an diesen Stellen am häufigsten.

  3. 03Defender XDR

    Du bringst durcheinander, was Defender for Endpoint, Defender for Identity, Defender for Office 365 und Defender for Cloud Apps jeweils können und worauf sie überhaupt zugreifen.

  4. 04Incident Management

    Der Lebenszyklus eines Incidents, die Beweissicherung und der Ablauf einer Untersuchung bei mehrstufigen Angriffen sind dir nicht wirklich klar.

  5. 05Automation Playbooks

    Du übersiehst, wie man Playbooks auf Logic-Apps-Basis erstellt und konfiguriert, um in Microsoft Sentinel automatisiert auf Incidents zu reagieren.

Häufig gestellte Fragen

Wie lange dauert die Prüfung Microsoft Security Operations Analyst?

Die Prüfung SC-200 umfasst 50 Fragen und hat ein Zeitlimit von 100 Minuten.

Welche Punktzahl brauche ich, um Microsoft Security Operations Analyst zu bestehen?

Die erforderliche Punktzahl zum Bestehen der Prüfung SC-200 beträgt 700 / 1000.

Welche Fehlerquellen sollte ich bei der Vorbereitung auf Microsoft Security Operations Analyst beachten?

Zu den Themen, die du wiederholen solltest, gehören KQL Proficiency, Sentinel Configuration, Defender XDR, Incident Management, Automation Playbooks. Prüfe anhand von Beispielen, ob du die Unterschiede verstehst und deine Antwort begründen kannst.

Was wird in der SC-200 wirklich geprüft?

Weniger Produkt-Trivia, als die meisten erwarten, und mehr KQL, als ihnen lieb ist. Allein das Verwalten der Security-Operations-Umgebung macht rund 42% der Prüfung aus, die Reaktion auf Incidents liegt bei knapp 38% und Threat Hunting bei etwa 20%. Unser Guide geht Frage für Frage durch, wie das konkret aussieht. Lies, was die SC-200 prüft

Wie oft musst du die SC-200 erneuern?

Jedes Jahr, über Microsofts kostenlose Renewal-Prüfung auf Microsoft Learn. Sie öffnet sechs Monate vor deinem Ablaufdatum und muss vor diesem Datum abgeschlossen sein.

Welche SC-200-Themen bringen die meisten Punkte?

Das Verwalten einer Security-Operations-Umgebung ist mit rund 42% der größte Bereich, die Reaktion auf Incidents liegt bei etwa 38% und Threat Hunting bei knapp 20%. Mit nur drei Bereichen ist diese Prüfung konzentrierter als die meisten, und Sentinel-Konfiguration sowie KQL ziehen sich durch alle drei.

Was solltest du nach der SC-200 machen?

Die SC-100 ist der Schritt auf Expert-Level, wenn du vom Betrieb von Security Operations zu deren Design wechselst. Die SC-300 deckt Identity und Access ab und passt damit natürlich zu der Operations-Arbeit, die die SC-200 prüft.

Was passiert, wenn du die SC-200 nicht bestehst?

Ein zweiter Versuch ist nach 24 Stunden möglich. Für jeden weiteren Versuch musst du 14 Tage warten, maximal fünf Versuche innerhalb von 12 Monaten.

Eine Zertifizierung, 12 Monate

Für SC-200 üben

Übe gezielt für eine Zertifizierung oder wähle Pro, um für alle Zertifizierungen zu üben.

Kostenlos mit dem Üben beginnenProbiere die ersten 20 Fragen ohne Kreditkarte aus und finde heraus, ob die Übungen zu dir passen.

Für berechtigte Käufe: Geld-zurück-Garantie bei Nichtbestehen.

Garantiebedingungen ansehen →