EnglishDeutschFrançaisEspañolPortuguês

SC-200: qué evalúa el examen Microsoft Security Operations Analyst

El SC-200 es un examen de trabajo real con Microsoft Sentinel, Defender XDR y KQL; la actualización de julio de 2026 añade Security Copilot.

Mucha gente prepara el SC-200 como si fuera un examen de conocimientos, algo que se aprueba leyendo lo suficiente sobre el stack de seguridad de Microsoft. No funciona así. El SC-200 está escrito para un analista de operaciones de seguridad que hace ese trabajo, y las preguntas dan por hecho que ya has lanzado una consulta, has hecho el triaje de un incidente y has ajustado una regla.

Si no captas eso, puedes estudiar durante semanas y salir del examen sin saber a qué atenerte.

Qué evalúa el examen

Tres dominios, y el reparto de pesos es el mapa:

Dominio Peso
Manage a security operations environment 40–45%
Respond to security incidents 35–40%
Perform threat hunting 20–25%

Casi la mitad del examen es el primer dominio, y es el operativo: configurar la automatización en Microsoft Defender XDR y Microsoft Sentinel, montar el espacio de trabajo de Sentinel, hacer la ingesta de datos y crear reglas de detección. Si repartes el tiempo de estudio por número de dominios en vez de por peso, te quedarás corto justo en la parte que decide el resultado.

El segundo dominio es la respuesta a incidentes, el día a día de un analista de SOC: investigar y remediar alertas en Defender for Endpoint, Defender for Office 365, Entra ID y Sentinel, y resolver ataques complejos de varias fases.

El dominio más pequeño, el threat hunting, es donde el examen se pone concreto con una habilidad que no puedes fingir.

KQL no es opcional

Kusto Query Language atraviesa todo el examen. El threat hunting en Defender XDR y en Sentinel se hace con KQL, y los objetivos esperan que elijas la tabla correcta, escribas una consulta de Advanced Hunting y sepas leer el resultado. Esto no lo superas memorizando. La preparación más fiable es tiempo en un tenant real o de laboratorio, escribiendo consultas contra tablas reales hasta que la sintaxis deje de ser lo que te frena.

Con las herramientas pasa lo mismo. El examen da por hecho que has pasado tiempo dentro de estos productos, no solo que has leído sobre ellos. La documentación de esos productos es un punto de partida, no un sustituto de haberlos usado.

La actualización de 2026 añadió IA

Microsoft actualizó el SC-200 el 28 de julio de 2026, y la dirección es clara: las operaciones de seguridad ya incluyen IA. Los objetivos actuales mencionan investigar incidentes con IA agéntica y con Microsoft Security Copilot integrado, y hacer threat hunting desde Notebooks conectados al Sentinel MCP Server.

Por peso en el examen son añadidos menores, pero son una señal de hacia dónde va el rol, y las preguntas sobre ellos dan por hecho que sabes qué hace Security Copilot dentro del portal de Defender, no en abstracto.

A quién le encaja

El SC-200 da la certificación «Microsoft Certified: Security Operations Analyst Associate», y es un examen de nivel intermedio. Encaja si trabajas en un rol de SOC o vas hacia uno: alguien que monitoriza, investiga y responde a amenazas en un entorno dominado por Microsoft. Deberías manejar ya los conceptos básicos de seguridad, cumplimiento e identidad, y moverte con soltura en Microsoft 365 y Azure.

Si aún no tienes nada de esa base, el SC-200 será un primer escalón muy alto. Monta primero los fundamentos y vuelve después.

La puntuación para aprobar es 700, y la certificación se renueva cada 12 meses con una evaluación en línea gratuita en Microsoft Learn, así que mantenerla al día te cuesta tiempo, no otra tasa de examen.

Cómo prepararte

Reparte el estudio como lo reparte el examen: la mayor parte del tiempo en los dominios de operaciones y de respuesta, práctica deliberada de KQL, y suficiente trabajo real con Sentinel y Defender como para que las herramientas te resulten familiares y no teóricas. Después ensaya en condiciones de examen, porque dominar el temario y responder preguntas de escenario a buen ritmo son dos habilidades distintas.

Ese es el hueco que vienen a cerrar nuestras preguntas de práctica del SC-200. Están escritas dominio a dominio contra los objetivos de julio de 2026, ponderadas como pondera el examen real, y cada respuesta lleva una explicación de Alex, de modo que una opción equivocada te enseña algo. La puntuación de preparación te dice cuándo has dejado de adivinar y has empezado a saber.

¿Listo para empezar a practicar?

7 días de prueba gratis, cancela cuando quieras.

Download on the App Store