EnglishDeutschFrançaisEspañolPortuguês

SC-200 : ce que teste l’examen Microsoft Security Operations Analyst

SC-200 est un examen de terrain bâti sur Microsoft Sentinel, Defender XDR et KQL ; la mise à jour de juillet 2026 y ajoute Security Copilot.

Beaucoup de candidats préparent SC-200 comme un examen de connaissances, le genre qu’on décroche en lisant assez sur la stack de sécurité de Microsoft. Ça ne fonctionne pas comme ça. SC-200 est écrit pour un analyste des opérations de sécurité qui fait le travail, et les questions supposent que tu as déjà lancé une requête, trié un incident et ajusté une règle.

Passe à côté de ça et tu peux réviser des semaines pour ressortir de l’examen sans savoir où tu en es.

Ce que l’examen teste

Trois domaines, et la pondération te sert de carte :

Domaine Pondération
Manage a security operations environment 40–45 %
Respond to security incidents 35–40 %
Perform threat hunting 20–25 %

Le premier domaine, c’est près de la moitié de l’examen, et c’est le domaine opérationnel : configurer l’automatisation dans Microsoft Defender XDR et Microsoft Sentinel, monter le workspace Sentinel, ingérer les données et construire les règles de détection. Si tu répartis ton temps de révision en fonction du nombre de domaines plutôt que de leur pondération, tu investiras trop peu dans la partie qui décide du résultat.

Le domaine du milieu, c’est la réponse aux incidents, le quotidien d’un analyste SOC : enquêter sur les alertes et y remédier dans Defender for Endpoint, Defender for Office 365, Entra ID et Sentinel, et reconstituer des attaques complexes en plusieurs étapes.

Le plus petit domaine, la chasse aux menaces, est celui où l’examen devient précis sur une compétence qui ne s’improvise pas.

KQL n’est pas optionnel

Kusto Query Language traverse tout l’examen. La chasse aux menaces se fait en KQL aussi bien dans Defender XDR que dans Sentinel, et les objectifs attendent que tu choisisses la bonne table, que tu écrives une requête Advanced Hunting et que tu en lises le résultat. Aucun apprentissage par cœur ne te fera passer au travers. La préparation la plus fiable, c’est du temps passé dans un tenant réel ou un tenant de lab, à écrire des requêtes sur de vraies tables jusqu’à ce que la syntaxe cesse d’être ce qui te ralentit.

Même chose pour l’outillage. L’examen suppose que tu as passé du temps à l’intérieur de ces produits, pas seulement que tu as lu à leur sujet. Leur documentation est un point de départ ; elle ne remplace pas le fait de les avoir utilisés.

La mise à jour 2026 a fait entrer l’IA

Microsoft a mis à jour SC-200 le 28 juillet 2026, et la direction est claire : les opérations de sécurité incluent désormais l’IA. Les objectifs actuels mentionnent l’investigation des incidents avec l’IA agentique et Microsoft Security Copilot intégré, et la chasse aux menaces via des Notebooks connectés au Sentinel MCP Server.

En pondération, ce sont des ajouts mineurs, mais ils signalent où va le métier, et les questions qui portent dessus supposent que tu sais ce que fait Security Copilot dans le portail Defender, pas dans l’abstrait.

À qui s’adresse cet examen

SC-200 donne la certification « Microsoft Certified : Security Operations Analyst Associate », et c’est un examen de niveau intermédiaire. Il te correspond si tu travailles dans un SOC ou que tu t’y diriges : quelqu’un qui surveille, enquête et répond aux menaces dans un environnement à forte dominante Microsoft. Tu dois déjà être à l’aise avec les concepts de base en sécurité, conformité et identité, ainsi qu’avec Microsoft 365 et Azure.

Si tu n’as encore aucune de ces bases, SC-200 sera une première marche très haute. Construis d’abord les fondamentaux, puis reviens-y.

Le score de réussite est de 700, et la certification se renouvelle tous les 12 mois via une évaluation en ligne gratuite sur Microsoft Learn : la garder à jour te coûte du temps plutôt que de nouveaux frais d’examen.

Comment se préparer

Calque la répartition de tes révisions sur celle de l’examen : l’essentiel de ton temps sur les domaines opérations et réponse, un entraînement délibéré sur KQL, et assez de pratique dans Sentinel et Defender pour que les outils te soient familiers plutôt que théoriques. Répète ensuite en conditions d’examen, parce que connaître la matière et enchaîner des questions de scénario au rythme imposé sont deux compétences différentes.

C’est l’écart que nos questions d’entraînement SC-200 sont faites pour combler. Elles sont écrites domaine par domaine à partir des objectifs de juillet 2026, pondérées comme l’examen réel, et chaque réponse s’accompagne d’une explication d’Alex, pour qu’une erreur t’apprenne quelque chose. Le score de préparation te dit quand tu as arrêté de deviner et commencé à savoir.

Prêt à t’entraîner ?

7 jours d’essai gratuit, annulable à tout moment.

Download on the App Store