EnglishDeutschFrançaisEspañolPortuguês

Microsoft · SC-200 · Associate

Microsoft Security Operations Analyst (SC-200) — Preguntas de práctica y simulacro de examen

Practica con preguntas realistas de SC-200, alineadas con los objetivos del examen. Alex explica cada respuesta y tu Readiness Score te muestra qué estudiar después.

50Preguntas
100minLímite de tiempo
700/ 1000Puntuación para aprobar

Verificado con Microsoft · agosto de 2026Versión actual del examen

Sobre el examen

La certificación SC-200 valida las habilidades en detección, investigación y respuesta a amenazas utilizando tecnologías de seguridad de Microsoft. Abarca Microsoft Sentinel (SIEM), Microsoft Defender XDR (detección y respuesta extendidas), Microsoft Defender for Endpoint, Microsoft Defender for Cloud, búsqueda de amenazas con KQL, gestión de incidentes y automatización de seguridad utilizando playbooks y workbooks.

Esta certificación está diseñada para analistas de operaciones de seguridad que trabajan en Centros de Operaciones de Seguridad (SOC) monitoreando, identificando, investigando y respondiendo a amenazas. Los candidatos deben tener experiencia con Microsoft Sentinel, productos Defender, KQL para la búsqueda de amenazas y la implementación de flujos de trabajo de respuesta automatizada a incidentes de seguridad en entornos híbridos.

Qué entra en el examen

Administrar un entorno de operaciones de seguridad y responder a incidentes suman juntos cerca del 80% del examen: 40–45% y 35–40% respectivamente. La configuración de Sentinel y Defender XDR, la ingesta de datos, las reglas de detección y la investigación y respuesta a incidentes se llevan casi todo el temario. El threat hunting cierra con un 20–25%.

Esa concentración significa que el SC-200 es sobre todo un examen de respuesta a incidentes con una sección de hunting encima, no tres especialidades en partes iguales. Si te sientes cómodo escribiendo KQL para hunting pero nunca configuraste desde cero los data connectors, las analytics rules y los playbooks de automatización de Sentinel, llegas mal preparado al dominio de más del 40% que sostiene el examen.

Temario oficial: SC-200

Manage a security operations environment40–45%

Configurar la automatización para Microsoft Defender XDR y Microsoft Sentinel, configurar el SIEM y la plataforma de Microsoft Sentinel, ingerir datos en el SIEM y la plataforma de Microsoft Sentinel, y configurar detecciones

≈ 21 h
Respond to security incidents35–40%

Responder a alertas e incidentes en Microsoft Defender XDR, responder a alertas e incidentes en Microsoft Defender for Endpoint, e investigar actividades de Microsoft 365 para identificar amenazas

≈ 19 h
Perform threat hunting20–25%

Detectar amenazas utilizando Microsoft Defender XDR y la plataforma Microsoft Sentinel con consultas KQL y grafos de búsqueda

≈ 10 h

Formato del examen y tipos de pregunta

El examen toma entre 40 y 60 preguntas de una mezcla de formatos: opción múltiple, selección múltiple, arrastrar y soltar, hot area y casos de estudio, todo dentro de una ventana de 100 minutos. La mayoría de las preguntas te plantea un incidente de seguridad y te pide investigarlo y responder con las herramientas de Sentinel y Defender, incluidas consultas KQL escritas sobre datos de log reales. La creación de reglas de detección y la configuración de playbooks de automatización aparecen con la misma frecuencia que los escenarios de investigación.

Tipos de pregunta: SC-200

Opción múltiple41%

Elige la única respuesta correcta entre cuatro o cinco opciones — el formato de siempre del examen.

Arrastrar y soltar17%

Arrastra elementos al hueco, al grupo o al orden correcto — mide si sabes aplicar un concepto, no solo reconocerlo.

Ordenar11%

Coloca los pasos de un proceso en el orden correcto — normalmente flujos de despliegue o de diagnóstico.

Respuesta múltiple11%

Hay más de una respuesta correcta y las necesitas todas; el enunciado te dice cuántas marcar.

Menú desplegable11%

Completa una frase o una configuración eligiendo en menús desplegables dentro del texto.

Verdadero / Falso9%

Juzga una sola afirmación como verdadera o falsa — puntos rápidos, pero decide la redacción exacta.

Microsoft confirma estos tipos de pregunta — no publica una distribución porcentual; las proporciones reflejan nuestro banco de preguntas alineado con el examen.

Prueba cinco preguntas de SC-200

Cinco preguntas directas de nuestro banco de Microsoft Security Operations Analyst. Responde una — Alex te explica el porqué.

El examen y la app están en inglés — estas preguntas de muestra las hemos traducido.

Administrar un entorno de operaciones de seguridad2 / 5

Un equipo de seguridad quiere implementar protección contra zero-day para archivos adjuntos de correo electrónico. ¿Qué característica de Defender for Office 365 proporciona esto al detonar archivos adjuntos en un entorno virtual aislado tipo sandbox?

AlexExplicación completa de Alex

Safe Attachments en Microsoft Defender for Office 365 proporciona protección contra zero-day al detonar archivos adjuntos de correo electrónico en un entorno virtual aislado tipo sandbox antes de la entrega. El archivo adjunto se abre en una VM controlada donde se analiza el comportamiento para detectar actividad maliciosa. Las acciones de política incluyen Block (poner en cuarentena archivos adjuntos maliciosos), Replace (entregar el correo sin el archivo adjunto) y Dynamic Delivery (entregar el cuerpo del correo de inmediato y volver a adjuntar después de que finalice el análisis). Esto detecta malware que el análisis basado en firmas no puede detectar. Safe Links es una característica separada que protege contra URLs maliciosas, no archivos adjuntos. El filtrado anti-spam y las políticas de DLP no proporcionan detonación en sandbox. Dynamic Delivery minimiza la demora para el usuario final mientras mantiene la protección. Ref: learn.microsoft.com/microsoft-365/security/office-365-security/safe-attachments-about

Fuentelearn.microsoft.com

Realizar búsqueda de amenazas3 / 5

¿Qué tabla de Microsoft Defender XDR deberías consultar en Advanced Hunting para encontrar información sobre amenazas basadas en correo electrónico, incluidos el phishing y los archivos adjuntos con malware?

AlexExplicación completa de Alex

La tabla EmailEvents del Advanced Hunting de Microsoft Defender XDR es la fuente principal para investigar amenazas basadas en correo electrónico, incluidos el phishing, el malware y el spam. Contiene información de remitente y destinatario, asuntos, acciones de entrega (delivered, blocked, junked) y los métodos de detección de amenazas. Otras tablas relacionadas aportan detalle adicional: EmailAttachmentInfo para los metadatos de los archivos adjuntos, EmailUrlInfo para las URL incrustadas en los correos y EmailPostDeliveryEvents para acciones posteriores a la entrega, como ZAP (Zero-hour Auto Purge). IdentityLogonEvents cubre eventos de autenticación, CloudAppEvents cubre la actividad SaaS y DeviceProcessEvents cubre la ejecución de procesos en los endpoints — ninguna es específica del correo electrónico. Ref: learn.microsoft.com/defender-xdr/advanced-hunting-emailevents-table

Fuentelearn.microsoft.com

Responder a incidentes de seguridad4 / 5

Identifica la ubicación correcta del portal de Defender XDR para revisar los informes de threat analytics sobre campañas activas actuales y amenazas emergentes.

AlexExplicación completa de Alex

Threat analytics en el portal de Microsoft Defender XDR es una solución de inteligencia de amenazas integrada en el propio producto y elaborada por investigadores de seguridad expertos de Microsoft. Cada informe cubre campañas activas, amenazas emergentes y vulnerabilidades, con descripciones de las campañas, TTP (tácticas, técnicas y procedimientos), indicadores de compromiso (IoC), mitigaciones recomendadas y evaluaciones de la exposición de la organización. Accede a ella desde la sección Threat analytics del portal de Defender. Ayuda a los equipos del SOC a entender su exposición a las amenazas actuales y a priorizar la respuesta. Esto es distinto de la cola de Incidents o de Secure Score, que cumplen funciones diferentes. Ref: learn.microsoft.com/defender-xdr/threat-analytics

Fuentelearn.microsoft.com

Responder a incidentes de seguridad5 / 5

En Microsoft Defender XDR, ¿cuál es la diferencia entre una alerta y un incidente?

AlexExplicación completa de Alex

Alerta vs incidente en Defender XDR: Una alerta es una sola señal de detección (un evento sospechoso detectado por un producto). Un incidente agrupa alertas relacionadas en una unidad de investigación correlacionada. Un incidente puede contener varias alertas de diferentes productos Defender, mostrando la historia completa del ataque. Ejemplo: alerta de correo de phishing + alerta de ejecución de malware + alerta de movimiento lateral = un incidente. Los incidentes reducen la fatiga por alertas al correlacionar señales relacionadas. Tip de examen: Alerta = una sola detección. Incidente = alertas relacionadas agrupadas. Incidente = historia completa del ataque. Reduce la fatiga por alertas.

Fuentelearn.microsoft.com

310 preguntas, construidas como el examen

Cada dominio del examen SC-200 tiene suficientes preguntas en el banco para practicarlo a fondo. El simulacro te plantea 50 preguntas seguidas, con el mismo cronómetro de 100 minutos que el día del examen.

Acta de verificación: SC-200

Cotejo del temario con Microsoft28 de agosto de 2026

última verificación con la fuente oficial de Microsoft

Nota de corte700 / 1000

según lo publica Microsoft

Cobertura del temario63 objetivos oficiales

repartidos en 3 dominios, según la guía oficial del examen

Tamaño del banco310 preguntas

= 6 simulacros completos de 50 preguntas — nunca la misma pregunta dos veces

Cobertura de dominioslos 3 dominios en su peso oficial

Manage a security operations environment 142 · Respond to security incidents 109 · Perform threat hunting 59

Validación canónica310 de 310

cada una verificada con la documentación oficial de Microsoft — respuesta, opciones y explicación, fuente citada

Metodología documentada abiertamente.Cómo se crean las preguntas →

Preparación para SC-200

Cuánto tiempo necesitas depende de la experiencia práctica que ya tienes. El resto lo define el proveedor: cómo se hace el examen, cuándo puedes repetirlo y cuánto dura la certificación.

El examen se rinde a través de Pearson VUE, en línea con supervisión remota o en un centro de evaluación autorizado, y está disponible en inglés, japonés, chino, coreano, francés, alemán, español y varios idiomas más. La certificación tiene validez de un año, y Microsoft habilita una evaluación de renovación gratuita en Learn desde seis meses antes de que venza.

Tu plan: SC-200

Preparación

Tiempo de estudio30–75 h

normalmente unas 30 h si ya trabajas con estas tecnologías, unas 75 h si empiezas de cero

NivelAssociate

El día del examen y después

ModalidadExamen supervisado en línea en Pearson VUE o en centros de exámenes autorizados en todo el mundo
Política de repeticiónEspera de 24 horas después del primer intento, 14 días entre intentos posteriores, máximo 5 intentos por examen en un período de 12 meses
Vigencia1 año

Evaluación de renovación gratuita en Microsoft Learn, disponible a partir de 6 meses antes de la expiración. Debe completarse antes de que expire la certificación.

Las horas son nuestra propia estimación de planificación — Microsoft no publica un tiempo de preparación para este examen. Un punto de partida para tu calendario, no una meta.

Errores comunes

Las preguntas de threat hunting esperan KQL que funcione, no que reconozcas consultas: escribir una consulta sobre datos de log que no conoces y con el reloj corriendo es una habilidad muy distinta de leer la que escribió alguien más. Los data connectors, las analytics rules, las automation rules y los playbooks de Logic Apps de Sentinel configuran cada uno una etapa diferente del pipeline de detección, y confundir a qué etapa pertenece una opción es una forma clásica de marcar la respuesta equivocada. Defender for Endpoint, Defender for Identity, Defender for Office 365 y Defender for Cloud Apps cubren superficies de ataque distintas, y las preguntas de investigación de incidentes dan por hecho que sabes cuál te muestra qué evidencia durante un ataque de varias etapas.

Puntos de atención: SC-200

  1. 01KQL Proficiency

    No dominar Kusto Query Language lo suficiente para escribir consultas de threat hunting, crear reglas de analytics y analizar logs de seguridad.

  2. 02Sentinel Configuration

    Batallar con la configuración de data connectors, reglas de analytics, reglas de automatización y playbooks (Logic Apps) en Sentinel.

  3. 03Defender XDR

    Confundir las capacidades y el alcance de Defender for Endpoint, Defender for Identity, Defender for Office 365 y Defender for Cloud Apps.

  4. 04Incident Management

    No entender la gestión del ciclo de vida de un incidente, la recolección de evidencia ni los flujos de investigación de ataques en varias etapas.

  5. 05Automation Playbooks

    Pasar por alto cómo crear y configurar playbooks basados en Logic Apps para responder a incidentes de forma automática en Microsoft Sentinel.

Pass-IT te entrena justo en estos puntos débiles — adaptativo y espaciado →

Preguntas frecuentes

¿Cuánto dura el examen Microsoft Security Operations Analyst?

El examen SC-200 tiene 50 preguntas y un límite de 100 minutos.

¿Cuál es la puntuación para aprobar Microsoft Security Operations Analyst?

Necesitas 700 / 1000 para aprobar el examen SC-200.

¿Cuáles son los errores más comunes en el examen Microsoft Security Operations Analyst?

Los errores más comunes incluyen: KQL Proficiency, Sentinel Configuration, Defender XDR, Incident Management, Automation Playbooks. Dedica tiempo de estudio a estas áreas para no perder puntos.

¿Qué evalúa realmente el examen SC-200?

Menos detalles de producto de los que la gente espera y más KQL del que le gustaría. Solo administrar el entorno de security operations representa cerca del 42% del examen, la respuesta a incidentes ronda el 38% y la búsqueda de amenazas alrededor del 20%. Nuestra guía repasa cómo se ve eso pregunta por pregunta. Mira qué evalúa la SC-200

¿Cada cuánto tienes que renovar la SC-200?

Cada año, con la evaluación de renovación gratuita de Microsoft en Microsoft Learn. Se habilita seis meses antes de tu fecha de vencimiento y tienes que completarla antes de esa fecha.

¿Qué temas de la SC-200 suman más puntos?

Administrar un entorno de security operations es el dominio más grande, con cerca del 42%, la respuesta a incidentes ronda el 38% y la búsqueda de amenazas se acerca al 20%. Con solo tres dominios, este examen está más concentrado que la mayoría, y la configuración de Sentinel y KQL atraviesan los tres.

¿Qué conviene tomar después de la SC-200?

La SC-100 es el paso de nivel experto si estás pasando de operar la seguridad a diseñarla. La SC-300 cubre identidad y acceso, algo que combina de forma natural con el trabajo operativo que evalúa la SC-200.

¿Qué pasa si repruebas la SC-200?

Puedes volver a presentarla después de 24 horas. Cada intento adicional exige esperar 14 días, con un tope de cinco intentos en 12 meses.

Pass-IT es una herramienta de estudio independiente, no afiliada a Microsoft ni respaldada por Microsoft; Microsoft y los nombres de los exámenes son marcas de sus respectivos propietarios.

Una certificación. Un solo pago.

Acceso completo a SC-200

Accede al banco completo de preguntas de esta certificación. Alex explica cada respuesta y tu Readiness Score te muestra qué estudiar después.

Comprar acceso a SC-200 por $29.99Un solo pago. Acceso de por vida a esta certificación.
Comprueba gratis si estás listo20 preguntas. Sin tarjeta. Mira qué estudiar antes de comprar.

Llega al 80 % de preparación y aprueba — o te devolvemos el dinero.

Cómo funciona el score →