EnglishDeutschFrançaisEspañolPortuguês

Microsoft · SC-200 · Associate

Microsoft Security Operations Analyst (SC-200) — Preguntas de práctica y simulacro de examen

Prepara SC-200 con preguntas de práctica originales y respuestas explicadas con claridad. Pide más detalles a Alex, tu tutor de IA, usa tus resultados para identificar los temas que necesitas repasar y practica cómo distribuir tu tiempo con simulacros de examen cronometrados.

50Preguntas del simulacro
100minTiempo límite
700/ 1000Puntuación para aprobar

Contrastado con Microsoft · agosto de 2026 · Versión actual del examen

Acerca del examen

La certificación SC-200 valida las habilidades en detección, investigación y respuesta a amenazas utilizando tecnologías de seguridad de Microsoft. Abarca Microsoft Sentinel (SIEM), Microsoft Defender XDR (detección y respuesta extendidas), Microsoft Defender for Endpoint, Microsoft Defender for Cloud, búsqueda de amenazas con KQL, gestión de incidentes y automatización de seguridad utilizando playbooks y workbooks.

Esta certificación está diseñada para analistas de operaciones de seguridad que trabajan en Centros de Operaciones de Seguridad (SOC) monitoreando, identificando, investigando y respondiendo a amenazas. Los candidatos deben tener experiencia con Microsoft Sentinel, productos Defender, KQL para la búsqueda de amenazas y la implementación de flujos de trabajo de respuesta automatizada a incidentes de seguridad en entornos híbridos.

Prueba cinco preguntas de SC-200

Practica con cinco preguntas del banco actual de Microsoft Security Operations Analyst de la app, con sus respuestas y explicaciones.

Administrar un entorno de operaciones de seguridad2 / 5

Un equipo de seguridad quiere implementar protección contra zero-day para archivos adjuntos de correo electrónico. ¿Qué característica de Defender for Office 365 proporciona esto al detonar archivos adjuntos en un entorno virtual aislado tipo sandbox?

AlexExplicación completa de Alex

Safe Attachments en Microsoft Defender for Office 365 proporciona protección contra zero-day al detonar archivos adjuntos de correo electrónico en un entorno virtual aislado tipo sandbox antes de la entrega. El archivo adjunto se abre en una VM controlada donde se analiza el comportamiento para detectar actividad maliciosa. Las acciones de política incluyen Block (poner en cuarentena archivos adjuntos maliciosos), Replace (entregar el correo sin el archivo adjunto) y Dynamic Delivery (entregar el cuerpo del correo de inmediato y volver a adjuntar después de que finalice el análisis). Esto detecta malware que el análisis basado en firmas no puede detectar. Safe Links es una característica separada que protege contra URLs maliciosas, no archivos adjuntos. El filtrado anti-spam y las políticas de DLP no proporcionan detonación en sandbox. Dynamic Delivery minimiza la demora para el usuario final mientras mantiene la protección. Ref: learn.microsoft.com/microsoft-365/security/office-365-security/safe-attachments-about

Fuentelearn.microsoft.com

Realizar búsqueda de amenazas3 / 5

¿Qué tabla de Microsoft Defender XDR deberías consultar en Advanced Hunting para encontrar información sobre amenazas basadas en correo electrónico, incluidos el phishing y los archivos adjuntos con malware?

AlexExplicación completa de Alex

La tabla EmailEvents del Advanced Hunting de Microsoft Defender XDR es la fuente principal para investigar amenazas basadas en correo electrónico, incluidos el phishing, el malware y el spam. Contiene información de remitente y destinatario, asuntos, acciones de entrega (delivered, blocked, junked) y los métodos de detección de amenazas. Otras tablas relacionadas aportan detalle adicional: EmailAttachmentInfo para los metadatos de los archivos adjuntos, EmailUrlInfo para las URL incrustadas en los correos y EmailPostDeliveryEvents para acciones posteriores a la entrega, como ZAP (Zero-hour Auto Purge). IdentityLogonEvents cubre eventos de autenticación, CloudAppEvents cubre la actividad SaaS y DeviceProcessEvents cubre la ejecución de procesos en los endpoints — ninguna es específica del correo electrónico. Ref: learn.microsoft.com/defender-xdr/advanced-hunting-emailevents-table

Fuentelearn.microsoft.com

Responder a incidentes de seguridad4 / 5

Identifica la ubicación correcta del portal de Defender XDR para revisar los informes de threat analytics sobre campañas activas actuales y amenazas emergentes.

AlexExplicación completa de Alex

Threat analytics en el portal de Microsoft Defender XDR es una solución de inteligencia de amenazas integrada en el propio producto y elaborada por investigadores de seguridad expertos de Microsoft. Cada informe cubre campañas activas, amenazas emergentes y vulnerabilidades, con descripciones de las campañas, TTP (tácticas, técnicas y procedimientos), indicadores de compromiso (IoC), mitigaciones recomendadas y evaluaciones de la exposición de la organización. Accede a ella desde la sección Threat analytics del portal de Defender. Ayuda a los equipos del SOC a entender su exposición a las amenazas actuales y a priorizar la respuesta. Esto es distinto de la cola de Incidents o de Secure Score, que cumplen funciones diferentes. Ref: learn.microsoft.com/defender-xdr/threat-analytics

Fuentelearn.microsoft.com

Responder a incidentes de seguridad5 / 5

En Microsoft Defender XDR, ¿cuál es la diferencia entre una alerta y un incidente?

AlexExplicación completa de Alex

Alerta vs incidente en Defender XDR: Una alerta es una sola señal de detección (un evento sospechoso detectado por un producto). Un incidente agrupa alertas relacionadas en una unidad de investigación correlacionada. Un incidente puede contener varias alertas de diferentes productos Defender, mostrando la historia completa del ataque. Ejemplo: alerta de correo de phishing + alerta de ejecución de malware + alerta de movimiento lateral = un incidente. Los incidentes reducen la fatiga por alertas al correlacionar señales relacionadas. Tip de examen: Alerta = una sola detección. Incidente = alertas relacionadas agrupadas. Incidente = historia completa del ataque. Reduce la fatiga por alertas.

Fuentelearn.microsoft.com

Las preguntas de la app están actualmente en inglés. Las traducciones de esta vista previa solo se aplican a la vista previa. Consulta con el proveedor de la certificación los idiomas disponibles para el examen oficial.

432 preguntas de práctica

El banco de preguntas de Pass-IT te ofrece material para practicar para SC-200. Un simulacro de Pass-IT incluye 50 preguntas y un tiempo límite de 100 minutos; estos son los ajustes de la práctica.

Datos del banco de preguntas: SC-200

Datos del examen contrastados con Microsoft28 de agosto de 2026

fecha de la última comprobación con la fuente oficial de Microsoft

Puntuación para aprobar700 / 1000

según lo publicado por Microsoft

Objetivos de la guía63 objetivos enumerados en la guía oficial

distribuidos entre 3 dominios en la guía oficial del examen

Tamaño del banco432 preguntas

= El tamaño del banco equivale a 8 conjuntos de 50 preguntas. Esto no significa que cada simulacro utilice un conjunto distinto.

Dominios del temario3 dominios en el temario del examen

Manage a security operations environment 195 · Respond to security incidents 153 · Perform threat hunting 84

Registradas como contrastadas con fuentes432 de 432

preguntas cuya respuesta, opciones y explicación constan como contrastadas con la documentación oficial de Microsoft

Contenido del examen

Administrar un entorno de operaciones de seguridad y responder a incidentes suman juntos cerca del 80% del examen: 40–45% y 35–40% respectivamente. La configuración de Sentinel y Defender XDR, la ingesta de datos, las reglas de detección y la investigación y respuesta a incidentes se llevan casi todo el temario. El threat hunting cierra con un 20–25%.

Esa concentración significa que el SC-200 es sobre todo un examen de respuesta a incidentes con una sección de hunting encima, no tres especialidades en partes iguales. Si te sientes cómodo escribiendo KQL para hunting pero nunca configuraste desde cero los data connectors, las analytics rules y los playbooks de automatización de Sentinel, llegas mal preparado al dominio de más del 40% que sostiene el examen.

Temario del examen: SC-200

Manage a security operations environment40–45%

Configurar la automatización para Microsoft Defender XDR y Microsoft Sentinel, configurar el SIEM y la plataforma de Microsoft Sentinel, ingerir datos en el SIEM y la plataforma de Microsoft Sentinel, y configurar detecciones

≈ 21 h
Respond to security incidents35–40%

Responder a alertas e incidentes en Microsoft Defender XDR, responder a alertas e incidentes en Microsoft Defender for Endpoint, e investigar actividades de Microsoft 365 para identificar amenazas

≈ 19 h
Perform threat hunting20–25%

Detectar amenazas utilizando Microsoft Defender XDR y la plataforma Microsoft Sentinel con consultas KQL y grafos de búsqueda

≈ 10 h

Formato del examen y tipos de preguntas

El examen toma entre 40 y 60 preguntas de una mezcla de formatos: opción múltiple, selección múltiple, arrastrar y soltar, hot area y casos de estudio, todo dentro de una ventana de 100 minutos. La mayoría de las preguntas te plantea un incidente de seguridad y te pide investigarlo y responder con las herramientas de Sentinel y Defender, incluidas consultas KQL escritas sobre datos de log reales. La creación de reglas de detección y la configuración de playbooks de automatización aparecen con la misma frecuencia que los escenarios de investigación.

Tipos de preguntas: SC-200

Opción múltiple41%

Selecciona la única respuesta que mejor cumpla los requisitos de la pregunta.

Arrastrar y soltar17%

Mueve los elementos a las posiciones o grupos indicados, o colócalos en el orden que pide la tarea.

Ordenar11%

Coloca los pasos en el orden necesario para completar el proceso.

Respuesta múltiple11%

Selecciona varias respuestas. Sigue las instrucciones de la pregunta sobre cuántas debes elegir.

Menú desplegable11%

Selecciona opciones en los menús desplegables para completar una afirmación o una configuración.

Verdadero / Falso9%

Decide si una afirmación es verdadera o falsa, prestando atención a sus condiciones y a su redacción.

Consulta a Microsoft para conocer la información oficial sobre los formatos de preguntas. Las proporciones mostradas describen el banco de práctica de Pass-IT y no determinan las del examen oficial.

Preparación para SC-200

El examen se rinde a través de Pearson VUE, en línea con supervisión remota o en un centro de evaluación autorizado, y está disponible en inglés, japonés, chino, coreano, francés, alemán, español y varios idiomas más. La certificación tiene validez de un año, y Microsoft habilita una evaluación de renovación gratuita en Learn desde seis meses antes de que venza.

Preparación y aspectos prácticos: SC-200

Preparación

Ejemplo de tiempo de estudio30–75 h

rango orientativo para planificar: de 30 h con experiencia relevante a 75 h si empiezas desde cero; tus necesidades pueden quedar fuera de este rango

NivelAsociado

Obtención y mantenimiento de la certificación

ModalidadExamen supervisado en línea en Pearson VUE o en centros de exámenes autorizados en todo el mundo
Política de repeticiónEspera de 24 horas después del primer intento, 14 días entre intentos posteriores, máximo 5 intentos por examen en un período de 12 meses
Validez de la certificación1 año

Evaluación de renovación gratuita en Microsoft Learn, disponible a partir de 6 meses antes de la expiración. Debe completarse antes de que expire la certificación.

Errores frecuentes

Temas para repasar: SC-200

  1. 01KQL Proficiency

    No dominar Kusto Query Language lo suficiente para escribir consultas de threat hunting, crear reglas de analytics y analizar logs de seguridad.

  2. 02Sentinel Configuration

    Batallar con la configuración de data connectors, reglas de analytics, reglas de automatización y playbooks (Logic Apps) en Sentinel.

  3. 03Defender XDR

    Confundir las capacidades y el alcance de Defender for Endpoint, Defender for Identity, Defender for Office 365 y Defender for Cloud Apps.

  4. 04Incident Management

    No entender la gestión del ciclo de vida de un incidente, la recolección de evidencia ni los flujos de investigación de ataques en varias etapas.

  5. 05Automation Playbooks

    Pasar por alto cómo crear y configurar playbooks basados en Logic Apps para responder a incidentes de forma automática en Microsoft Sentinel.

Preguntas frecuentes

¿Cuánto dura el examen Microsoft Security Operations Analyst?

El examen SC-200 tiene 50 preguntas y un tiempo límite de 100 minutos.

¿Qué puntuación necesito para aprobar Microsoft Security Operations Analyst?

La puntuación necesaria para aprobar el examen SC-200 es 700 / 1000.

¿Qué errores conviene revisar al preparar Microsoft Security Operations Analyst?

Entre los temas que conviene repasar están KQL Proficiency, Sentinel Configuration, Defender XDR, Incident Management, Automation Playbooks. Trabaja con ejemplos para comprobar que entiendes las diferencias y puedes justificar tu respuesta.

¿Qué evalúa realmente el examen SC-200?

Menos detalles de producto de los que la gente espera y más KQL del que le gustaría. Solo administrar el entorno de security operations representa cerca del 42% del examen, la respuesta a incidentes ronda el 38% y la búsqueda de amenazas alrededor del 20%. Nuestra guía repasa cómo se ve eso pregunta por pregunta. Mira qué evalúa la SC-200

¿Cada cuánto tienes que renovar la SC-200?

Cada año, con la evaluación de renovación gratuita de Microsoft en Microsoft Learn. Se habilita seis meses antes de tu fecha de vencimiento y tienes que completarla antes de esa fecha.

¿Qué temas de la SC-200 suman más puntos?

Administrar un entorno de security operations es el dominio más grande, con cerca del 42%, la respuesta a incidentes ronda el 38% y la búsqueda de amenazas se acerca al 20%. Con solo tres dominios, este examen está más concentrado que la mayoría, y la configuración de Sentinel y KQL atraviesan los tres.

¿Qué conviene tomar después de la SC-200?

La SC-100 es el paso de nivel experto si estás pasando de operar la seguridad a diseñarla. La SC-300 cubre identidad y acceso, algo que combina de forma natural con el trabajo operativo que evalúa la SC-200.

¿Qué pasa si repruebas la SC-200?

Puedes volver a presentarla después de 24 horas. Cada intento adicional exige esperar 14 días, con un tope de cinco intentos en 12 meses.

Una certificación, 12 meses

Práctica para SC-200

Centra tu práctica en una certificación o elige Pro para practicar todas las certificaciones.

Empezar una sesión de práctica gratuitaPrueba las primeras 20 preguntas sin tarjeta para ver si la práctica te resulta útil.

Para compras elegibles: garantía de devolución del dinero si no apruebas tu examen.

Ver condiciones de la garantía →