EnglishDeutschFrançaisEspañolPortuguês

Microsoft · SC-200 · Associate

Microsoft Security Operations Analyst (SC-200) — Questions d'entraînement et examen blanc

Entraîne-toi avec des questions SC-200 réalistes, alignées sur les objectifs de l’examen. Alex explique chaque réponse et ton score de préparation te montre quoi travailler ensuite.

50Questions
100minDurée
700/ 1000Score requis

Vérifié auprès de Microsoft · août 2026Version actuelle de l’examen

À propos de l’examen

La certification SC-200 valide les compétences en matière de détection, d’investigation et de réponse aux menaces à l’aide des technologies de sécurité Microsoft. Elle couvre Microsoft Sentinel (SIEM), Microsoft Defender XDR (détection et réponse étendues), Microsoft Defender for Endpoint, Microsoft Defender for Cloud, la recherche de menaces avec KQL, la gestion des incidents et l’automatisation de la sécurité à l’aide de playbooks et de workbooks.

Cette certification est destinée aux analystes d’opérations de sécurité travaillant dans des centres d’opérations de sécurité (SOC) qui surveillent, identifient, investiguent et répondent aux menaces. Les candidats doivent avoir de l’expérience avec Microsoft Sentinel, les produits Defender, KQL pour la recherche de menaces, et la mise en œuvre de workflows de réponse automatisés aux incidents de sécurité dans des environnements hybrides.

Contenu de l’examen

La gestion d’un environnement d’opérations de sécurité et la réponse aux incidents pèsent à elles deux environ 80 % de l’examen : 40 à 45 % pour la première, 35 à 40 % pour la seconde. Autrement dit, la configuration de Sentinel et de Defender XDR, l’ingestion de données, les règles de détection, l’investigation et la réponse aux incidents portent presque tout le programme. Le threat hunting ferme la marche avec 20 à 25 %.

Cette concentration fait du SC-200 un examen de réponse à incident avant tout, auquel on a greffé une section de hunting, et non trois spécialités de poids égal. Si tu es à l’aise pour écrire du KQL de hunting mais que tu n’as jamais configuré de zéro les data connectors, les analytics rules et les playbooks d’automatisation de Sentinel, tu abordes mal préparé le domaine à plus de 40 % sur lequel repose l’épreuve.

Plan de l’examen : SC-200

Manage a security operations environment40–45%

Configurer l'automatisation pour Microsoft Defender XDR et Microsoft Sentinel, configurer le SIEM et la plateforme Microsoft Sentinel, ingérer des données dans le SIEM et la plateforme Microsoft Sentinel, et configurer les détections

≈ 21 h
Respond to security incidents35–40%

Répondre aux alertes et incidents dans Microsoft Defender XDR, répondre aux alertes et incidents dans Microsoft Defender for Endpoint, et investiguer les activités Microsoft 365 pour identifier les menaces

≈ 19 h
Perform threat hunting20–25%

Détecter les menaces à l'aide de Microsoft Defender XDR et de la plateforme Microsoft Sentinel avec des requêtes KQL et des graphes de recherche

≈ 10 h

Format de l’examen et types de questions

L’examen compte 40 à 60 questions en 100 minutes, réparties entre QCM à réponse unique, questions à réponses multiples, glisser-déposer, hot area et études de cas. La plupart des items décrivent un incident de sécurité et te demandent de mener l’investigation puis d’y répondre avec les outils Sentinel et Defender, requêtes KQL sur des données de logs réelles comprises. La création de règles de détection et la configuration de playbooks d’automatisation reviennent aussi souvent que les scénarios d’investigation eux-mêmes.

Types de questions : SC-200

Choix multiple41%

Choisis la seule bonne réponse parmi quatre ou cinq options — le format de base de l’examen.

Glisser-déposer17%

Fais glisser les éléments dans la bonne case, le bon groupe ou le bon ordre — on teste si tu sais appliquer un concept, pas seulement le reconnaître.

Mise en ordre11%

Remets les étapes d’un processus dans le bon ordre — typiquement des flux de déploiement ou de dépannage.

Réponse multiple11%

Plusieurs réponses sont correctes et il te les faut toutes ; l’énoncé indique combien en cocher.

Menu déroulant11%

Complète une phrase ou une configuration en choisissant dans des menus déroulants intégrés au texte.

Vrai / Faux9%

Juge une seule affirmation vraie ou fausse — des points rapides, mais la formulation exacte décide.

Microsoft confirme ces types de questions — aucune répartition en pourcentage n’est publiée ; les parts reflètent notre banque de questions alignée sur l’examen.

Essaie cinq questions SC-200

Cinq questions tirées de notre banque Microsoft Security Operations Analyst. Réponds à une — Alex t’explique le pourquoi.

L’examen et l’app sont en anglais — ces questions d’exemple, nous les avons traduites.

Gérer un environnement d’opérations de sécurité2 / 5

Une équipe de sécurité veut mettre en place une protection zero-day pour les pièces jointes d’e-mails. Quelle fonctionnalité de Defender for Office 365 fournit cela en détonant les pièces jointes dans un environnement virtuel sandboxé ?

AlexExplication complète d’Alex

Safe Attachments dans Microsoft Defender for Office 365 fournit une protection zero-day en détonant les pièces jointes d’e-mails dans un environnement virtuel sandboxé avant la livraison. La pièce jointe est ouverte dans une VM contrôlée où son comportement est analysé pour détecter une activité malveillante. Les actions de stratégie incluent Block (mettre en quarantaine les pièces jointes malveillantes), Replace (livrer l’e-mail sans la pièce jointe) et Dynamic Delivery (livrer immédiatement le corps de l’e-mail, puis rattacher la pièce jointe une fois l’analyse terminée). Cela détecte les malwares que l’analyse basée sur les signatures ne peut pas détecter. Safe Links est une fonctionnalité distincte qui protège contre les URL malveillantes, pas les pièces jointes. Le filtrage anti-spam et les stratégies DLP ne fournissent pas de détonation en sandbox. Dynamic Delivery réduit le délai pour l’utilisateur final tout en maintenant la protection. Réf. : learn.microsoft.com/microsoft-365/security/office-365-security/safe-attachments-about

Sourcelearn.microsoft.com

Effectuer une chasse aux menaces3 / 5

Quelle table de Microsoft Defender XDR dois-tu interroger dans Advanced Hunting pour trouver des informations sur les menaces véhiculées par e-mail, notamment le phishing et les pièces jointes malveillantes ?

AlexExplication complète d’Alex

La table EmailEvents de l'Advanced Hunting de Microsoft Defender XDR est la source principale pour enquêter sur les menaces véhiculées par e-mail, notamment le phishing, les malwares et le spam. Elle contient les informations sur l'expéditeur et le destinataire, les objets des messages, les actions de remise (delivered, blocked, junked) et les méthodes de détection des menaces. Des tables associées apportent des détails supplémentaires : EmailAttachmentInfo pour les métadonnées des pièces jointes, EmailUrlInfo pour les URL contenues dans les e-mails et EmailPostDeliveryEvents pour les actions après remise comme ZAP (Zero-hour Auto Purge). IdentityLogonEvents couvre les événements d'authentification, CloudAppEvents l'activité SaaS et DeviceProcessEvents l'exécution de processus sur les endpoints — aucune n'est spécifique à l'e-mail. Ref: learn.microsoft.com/defender-xdr/advanced-hunting-emailevents-table

Sourcelearn.microsoft.com

Répondre aux incidents de sécurité4 / 5

Identifie l'emplacement correct dans le portail Defender XDR pour consulter les rapports threat analytics sur les campagnes actives du moment et les menaces émergentes.

AlexExplication complète d’Alex

Threat analytics dans le portail Microsoft Defender XDR est une solution de threat intelligence intégrée au produit, élaborée par des chercheurs en sécurité experts de Microsoft. Chaque rapport couvre les campagnes actives, les menaces émergentes et les vulnérabilités, avec des descriptions de campagnes, les TTP (tactiques, techniques, procédures), les indicateurs de compromission (IoC), les mesures d'atténuation recommandées et des évaluations de l'exposition de l'organisation. Tu y accèdes via la section Threat analytics du portail Defender. Cela aide les équipes SOC à comprendre leur exposition aux menaces actuelles et à prioriser la réponse. C'est différent de la file d'attente Incidents ou de Secure Score, qui remplissent d'autres fonctions. Ref: learn.microsoft.com/defender-xdr/threat-analytics

Sourcelearn.microsoft.com

Répondre aux incidents de sécurité5 / 5

Dans Microsoft Defender XDR, quelle est la différence entre une alerte et un incident ?

AlexExplication complète d’Alex

Alerte vs incident dans Defender XDR : une alerte est un signal de détection unique (un événement suspect détecté par un produit). Un incident regroupe des alertes liées dans une unité d’investigation corrélée. Un incident peut contenir plusieurs alertes provenant de différents produits Defender, montrant toute l’histoire de l’attaque. Exemple : alerte d’e-mail de phishing + alerte d’exécution de malware + alerte de mouvement latéral = un incident. Les incidents réduisent la fatigue liée aux alertes en corrélant les signaux liés. Astuce d’examen : alerte = détection unique. Incident = alertes liées regroupées. Incident = histoire complète de l’attaque. Réduit la fatigue liée aux alertes.

Sourcelearn.microsoft.com

310 questions, construites comme l’examen

Chaque domaine de l’examen SC-200 a assez de questions dans la banque pour être travaillé en profondeur. Un examen blanc te pose 50 questions d’affilée, sur le même chrono de 100 minutes que le jour de l’examen.

Procès-verbal : SC-200

Contrôle du programme auprès de Microsoft28 août 2026

dernière vérification auprès de la source officielle Microsoft

Score requis700 / 1 000

tel que publié par Microsoft

Couverture du programme63 objectifs officiels

répartis sur 3 domaines, d’après le guide officiel de l’examen

Taille de la banque310 questions

= 6 examens blancs complets de 50 questions — jamais deux fois la même question

Couverture des domainesles 3 domaines à leur pondération officielle

Manage a security operations environment 142 · Respond to security incidents 109 · Perform threat hunting 59

Validation canonique310 sur 310

chacune vérifiée avec la documentation officielle Microsoft — réponse, options et explication, source citée

Méthodologie documentée ouvertement.Comment les questions sont créées →

Se préparer à SC-200

Le temps qu’il te faut dépend de ton expérience pratique. Le reste est fixé par l’éditeur : comment l’examen se déroule, quand tu peux le repasser et combien de temps la certification reste valable.

L’examen se passe chez Pearson VUE, en ligne avec un surveillant à distance ou dans un centre agréé, et il est proposé en anglais, japonais, chinois, coréen, français, allemand, espagnol et plusieurs autres langues. La certification reste valable un an, et Microsoft ouvre une évaluation de renouvellement gratuite sur Learn six mois avant son expiration.

Ton plan : SC-200

Préparation

Temps de préparation30–75 h

en général environ 30 h si tu travailles déjà avec ces technologies, environ 75 h en partant de zéro

NiveauAssociate

Le jour J et après

Mode de passageSurveillé en ligne (Pearson VUE) ou dans des centres d'examen agréés dans le monde entier
Politique de reprise24 heures d'attente après la première tentative, 14 jours entre les tentatives suivantes, maximum 5 tentatives par examen sur une période de 12 mois
Validité1 an

Évaluation de renouvellement gratuite sur Microsoft Learn, disponible à partir de 6 mois avant l'expiration. Doit être complétée avant l'expiration de la certification.

Ces heures sont notre propre estimation de planification — Microsoft ne publie aucun temps de préparation pour cet examen. Un point de départ pour ton agenda, pas un objectif.

Erreurs courantes

Les questions de threat hunting attendent du KQL qui fonctionne, pas une simple reconnaissance de requête : écrire une requête sur des logs que tu ne connais pas, sous pression, n’a rien à voir avec relire celle d’un autre. Les data connectors, les analytics rules, les automation rules et les playbooks Logic Apps de Sentinel configurent chacun une étape différente du pipeline de détection, et confondre l’étape à laquelle appartient un paramètre est une façon classique de se tromper de réponse. Defender for Endpoint, Defender for Identity, Defender for Office 365 et Defender for Cloud Apps couvrent des surfaces d’attaque différentes, et les questions d’investigation d’incident supposent que tu saches lequel remonte quelle preuve au cours d’une attaque en plusieurs étapes.

Points de vigilance : SC-200

  1. 01KQL Proficiency

    Ne pas maîtriser suffisamment le Kusto Query Language pour écrire des requêtes de threat hunting, créer des règles analytiques et parser les logs de sécurité.

  2. 02Sentinel Configuration

    Galérer sur la mise en place des data connectors, des règles analytiques, des règles d’automatisation et des playbooks (Logic Apps) dans Sentinel.

  3. 03Defender XDR

    Confondre les capacités et les périmètres de Defender for Endpoint, Defender for Identity, Defender for Office 365 et Defender for Cloud Apps.

  4. 04Incident Management

    Ne pas comprendre la gestion du cycle de vie d’un incident, la collecte de preuves et les workflows d’investigation sur une attaque en plusieurs étapes.

  5. 05Automation Playbooks

    Passer à côté de la création et de la configuration des playbooks basés sur Logic Apps pour la réponse automatisée aux incidents dans Microsoft Sentinel.

Pass-IT t’entraîne précisément sur ces points faibles — adaptatif et espacé →

Questions fréquentes

Combien de temps dure l’examen Microsoft Security Operations Analyst ?

L’examen SC-200 comporte 50 questions avec une limite de 100 minutes.

Quel est le score requis pour réussir Microsoft Security Operations Analyst ?

Il te faut 700 / 1000 pour réussir l’examen SC-200.

Quelles sont les erreurs fréquentes à l’examen Microsoft Security Operations Analyst ?

Les pièges fréquents incluent : KQL Proficiency, Sentinel Configuration, Defender XDR, Incident Management, Automation Playbooks. Concentre ton temps de révision sur ces points pour ne pas perdre de points.

Qu'est-ce que l'examen SC-200 teste vraiment ?

Moins de détails produit qu'on ne l'imagine et plus de KQL qu'on ne l'espère. La gestion de l'environnement de security operations représente à elle seule environ 42% de l'examen, la réponse aux incidents près de 38% et le threat hunting autour de 20%. Notre guide détaille tout ça question par question. Découvre ce que teste la SC-200

À quelle fréquence dois-tu renouveler la SC-200 ?

Chaque année, via l'évaluation de renouvellement gratuite de Microsoft sur Microsoft Learn. Elle ouvre six mois avant ta date d'expiration et doit être terminée avant cette date.

Quels sujets de la SC-200 rapportent le plus de points ?

La gestion d'un environnement de security operations est le domaine le plus lourd avec environ 42%, la réponse aux incidents autour de 38% et le threat hunting près de 20%. Avec seulement trois domaines, cet examen est plus concentré que la plupart, et la configuration de Sentinel comme le KQL traversent les trois.

Que passer après la SC-200 ?

La SC-100 est l'étape de niveau expert si tu passes de l'exploitation des security operations à leur conception. La SC-300 couvre l'identité et les accès, ce qui se marie naturellement avec le travail opérationnel testé par la SC-200.

Que se passe-t-il si tu échoues à la SC-200 ?

Une nouvelle tentative est possible après 24 heures. Chaque tentative supplémentaire impose un délai de 14 jours, avec un maximum de cinq tentatives sur 12 mois.

Pass-IT est un outil de révision indépendant, ni affilié à Microsoft ni approuvé par Microsoft ; Microsoft et les noms d’examens sont des marques de leurs propriétaires respectifs.

Une certification. Un seul paiement.

Accès complet à SC-200

Accède à toute la banque de questions de cette certification. Alex explique chaque réponse et ton score de préparation te montre quoi travailler ensuite.

Acheter l’accès à SC-200 pour $29.99Un seul paiement. Accès à vie à cette certification.
Vérifie gratuitement si tu es prêt20 questions. Sans carte. Vois quoi travailler avant d’acheter.

Atteins 80 % de préparation et réussis — ou tu es remboursé.

Comment fonctionne le score →