EnglishDeutschFrançaisEspañolPortuguês

SC-200: o que o exame Microsoft Security Operations Analyst testa

A SC-200 é um exame prático, apoiado no Microsoft Sentinel, no Defender XDR e em KQL; a atualização de julho de 2026 acrescenta o Security Copilot.

Muita gente se prepara para a SC-200 como se fosse um exame de conhecimento, desses que você passa lendo o suficiente sobre a pilha de segurança da Microsoft. Não funciona assim. A SC-200 foi escrita para o analista de operações de segurança que faz o trabalho, e as questões pressupõem que você já rodou uma consulta, fez a triagem de um incidente e ajustou uma regra.

Ignore isso e você pode estudar semanas e ainda assim sair do exame na dúvida.

O que o exame testa

São três domínios, e o peso de cada um é o mapa:

Domínio Peso
Manage a security operations environment 40–45%
Respond to security incidents 35–40%
Perform threat hunting 20–25%

Quase metade do exame é o primeiro domínio, e ele é o operacional: configurar automação entre o Microsoft Defender XDR e o Microsoft Sentinel, montar o workspace do Sentinel, ingerir dados e criar regras de detecção. Se você planejar o tempo de estudo pela quantidade de domínios em vez do peso, vai investir de menos justamente na parte que decide o resultado.

O domínio do meio é resposta a incidentes, o dia a dia de um analista de SOC: investigar e remediar alertas no Defender for Endpoint, no Defender for Office 365, no Entra ID e no Sentinel, e dar conta de ataques complexos de vários estágios.

O menor domínio, threat hunting, é onde o exame entra no detalhe de uma habilidade que não dá para fingir.

KQL não é opcional

A Kusto Query Language atravessa o exame inteiro. O threat hunting no Defender XDR e no Sentinel é feito em KQL, e os objetivos esperam que você escolha a tabela certa, escreva uma consulta de Advanced Hunting e leia o resultado. Aqui não dá para decorar e passar. A preparação mais confiável é tempo dentro de um tenant real ou de laboratório, escrevendo consultas em tabelas de verdade até a sintaxe deixar de ser o que te atrasa.

O mesmo vale para as ferramentas. O exame pressupõe que você passou tempo dentro desses produtos, não só leu sobre eles. A documentação deles é ponto de partida, não substituto de tê-los usado.

A atualização de 2026 trouxe IA

A Microsoft atualizou a SC-200 em 28 de julho de 2026, e a direção é clara: operações de segurança agora incluem IA. Os objetivos atuais citam investigar incidentes com IA agêntica e com o Microsoft Security Copilot embutido, e fazer threat hunting por meio de Notebooks conectados ao Sentinel MCP Server.

No peso do exame, são acréscimos pequenos, mas sinalizam para onde a função está indo, e as questões sobre eles pressupõem que você sabe o que o Security Copilot faz dentro do portal do Defender, e não no abstrato.

Para quem é

A SC-200 dá a certificação Microsoft Certified: Security Operations Analyst Associate, e é um exame de nível intermediário. Ela serve se você trabalha em um SOC ou está indo para lá: alguém que monitora, investiga e responde a ameaças em um ambiente majoritariamente Microsoft. Você já deve estar à vontade com os conceitos básicos de segurança, conformidade e identidade, e com o Microsoft 365 e o Azure.

Se você ainda não tem nada dessa base, a SC-200 vai ser um primeiro degrau alto demais. Construa os fundamentos antes e volte depois.

A nota de aprovação é 700, e a certificação se renova a cada 12 meses por uma avaliação on-line gratuita no Microsoft Learn, então manter a certificação em dia custa tempo, e não uma nova taxa de exame.

Como se preparar

Distribua o estudo com o mesmo peso do exame: a maior parte do tempo nos domínios de operações e de resposta, prática deliberada de KQL e trabalho prático em Sentinel e Defender até as ferramentas serem familiares, não teóricas. Depois ensaie em condições de exame, porque saber o conteúdo e responder questões de cenário no ritmo certo são duas habilidades diferentes.

É essa lacuna que as nossas questões de prática de SC-200 existem para fechar. Elas são escritas domínio a domínio a partir dos objetivos de julho de 2026, com o mesmo peso do exame real, e cada resposta vem com uma explicação do Alex, para que uma escolha errada te ensine alguma coisa. A pontuação de prontidão diz quando você parou de chutar e passou a saber.

Pronto para começar a praticar?

7 dias de teste grátis, cancele quando quiser.

Download on the App Store