EnglishDeutschFrançaisEspañolPortuguês

Microsoft · SC-200 · Associate

Microsoft Security Operations Analyst (SC-200) — Questões de prática e simulado

Prepare-se para SC-200 com questões de prática originais e respostas explicadas com clareza. Peça mais detalhes a Alex, seu tutor de IA, use seus resultados para identificar os temas que precisam de revisão e pratique a gestão do tempo com simulados cronometrados.

50Questões do simulado
100minLimite de tempo
700/ 1000Pontuação para aprovação

Conferido com informações de Microsoft · agosto de 2026 · Versão atual do exame

Sobre o exame

A certificação SC-200 valida habilidades em detecção, investigação e resposta a ameaças usando tecnologias de segurança da Microsoft. Ela abrange Microsoft Sentinel (SIEM), Microsoft Defender XDR (extended detection and response), Microsoft Defender for Endpoint, Microsoft Defender for Cloud, threat hunting com KQL, gerenciamento de incidentes e automação de segurança usando playbooks e workbooks.

Esta certificação é destinada a analistas de operações de segurança que trabalham em Security Operations Centers (SOCs) monitorando, identificando, investigando e respondendo a ameaças. Os candidatos devem ter experiência com Microsoft Sentinel, produtos Defender, KQL para threat hunting e implementação de fluxos de trabalho de resposta automatizada a incidentes de segurança em ambientes híbridos.

Experimente cinco questões de SC-200

Pratique com cinco questões do banco atual de Microsoft Security Operations Analyst no app, com respostas e explicações.

Gerenciar um ambiente de operações de segurança2 / 5

Uma equipe de segurança quer implementar proteção contra zero-day para anexos de email. Qual recurso do Defender for Office 365 fornece isso detonando anexos em um ambiente virtual em sandbox?

AlexExplicação completa do Alex

Safe Attachments no Microsoft Defender for Office 365 fornece proteção contra zero-day detonando anexos de email em um ambiente virtual em sandbox antes da entrega. O anexo é aberto em uma VM controlada, onde o comportamento é analisado em busca de atividade maliciosa. As ações de política incluem Block (colocar anexos maliciosos em quarentena), Replace (entregar o email sem o anexo) e Dynamic Delivery (entregar o corpo do email imediatamente e reanexar após a conclusão da verificação). Isso captura malware que a verificação baseada em assinaturas não consegue detectar. Safe Links é um recurso separado que protege contra URLs maliciosas, não anexos. Filtragem anti-spam e políticas DLP não fornecem detonação em sandbox. Dynamic Delivery minimiza o atraso para o usuário final mantendo a proteção. Ref: learn.microsoft.com/microsoft-365/security/office-365-security/safe-attachments-about

Fontelearn.microsoft.com

Realizar caça a ameaças3 / 5

Qual tabela do Microsoft Defender XDR você deve consultar no Advanced Hunting para encontrar informações sobre ameaças baseadas em e-mail, incluindo phishing e anexos com malware?

AlexExplicação completa do Alex

A tabela EmailEvents no Advanced Hunting do Microsoft Defender XDR é a principal fonte para investigar ameaças baseadas em e-mail, incluindo phishing, malware e spam. Ela contém informações de remetente e destinatário, linhas de assunto, ações de entrega (delivered, blocked, junked) e os métodos de detecção de ameaças. Tabelas relacionadas fornecem detalhes adicionais: EmailAttachmentInfo para metadados de anexos, EmailUrlInfo para URLs incorporadas nos e-mails e EmailPostDeliveryEvents para ações pós-entrega, como o ZAP (Zero-hour Auto Purge). IdentityLogonEvents cobre eventos de autenticação, CloudAppEvents cobre a atividade de SaaS e DeviceProcessEvents cobre a execução de processos nos endpoints — nenhuma delas é específica de e-mail. Ref: learn.microsoft.com/defender-xdr/advanced-hunting-emailevents-table

Fontelearn.microsoft.com

Responder a incidentes de segurança4 / 5

Identifique o local correto no portal do Defender XDR para consultar os relatórios de threat analytics sobre campanhas ativas atuais e ameaças emergentes.

AlexExplicação completa do Alex

O Threat analytics no portal do Microsoft Defender XDR é uma solução de inteligência de ameaças integrada ao próprio produto, produzida por pesquisadores de segurança especialistas da Microsoft. Cada relatório cobre campanhas ativas, ameaças emergentes e vulnerabilidades, com descrições das campanhas, TTPs (táticas, técnicas e procedimentos), indicadores de comprometimento (IoCs), mitigações recomendadas e avaliações da exposição da organização. Você acessa esse conteúdo pela seção Threat analytics do portal do Defender. Ele ajuda as equipes de SOC a entender sua exposição às ameaças atuais e a priorizar a resposta. Isso é diferente da fila de Incidents ou do Secure Score, que têm funções distintas. Ref: learn.microsoft.com/defender-xdr/threat-analytics

Fontelearn.microsoft.com

Responder a incidentes de segurança5 / 5

No Microsoft Defender XDR, qual é a diferença entre um alerta e um incidente?

AlexExplicação completa do Alex

Alerta vs Incidente no Defender XDR: Um alerta é um único sinal de detecção (um evento suspeito detectado por um produto). Um incidente agrupa alertas relacionados em uma unidade de investigação correlacionada. Um incidente pode conter vários alertas de diferentes produtos Defender, mostrando a história completa do ataque. Exemplo: alerta de email de phishing + alerta de execução de malware + alerta de movimentação lateral = um incidente. Incidentes reduzem a fadiga de alertas ao correlacionar sinais relacionados. Dica de prova: Alerta = detecção única. Incidente = alertas relacionados agrupados. Incidente = história completa do ataque. Reduz a fadiga de alertas.

Fontelearn.microsoft.com

As questões do app estão atualmente em inglês. As traduções desta prévia se aplicam apenas à prévia. Consulte a entidade certificadora para saber quais idiomas estão disponíveis para o exame oficial.

432 questões de prática

O banco de questões do Pass-IT oferece material para você praticar para SC-200. Um simulado do Pass-IT tem 50 questões e limite de 100 minutos; essas são as configurações da prática.

Dados do banco de questões: SC-200

Dados do exame conferidos com Microsoft28 de agosto de 2026

data da última conferência com a fonte oficial de Microsoft

Pontuação para aprovação700 / 1.000

conforme publicado por Microsoft

Objetivos do guia63 objetivos listados no guia oficial

distribuídos por 3 domínios no guia oficial do exame

Tamanho do banco432 questões

= O tamanho do banco equivale a 8 conjuntos de 50 questões. Isso não significa que cada simulado use um conjunto diferente.

Domínios do conteúdo programático3 domínios no conteúdo programático do exame

Manage a security operations environment 195 · Respond to security incidents 153 · Perform threat hunting 84

Registradas como conferidas com fontes432 de 432

questões cuja resposta, alternativas e explicação constam como conferidas com a documentação oficial de Microsoft

Conteúdo do exame

Gerenciar um ambiente de operações de segurança e responder a incidentes somam cerca de 80% da prova: 40–45% e 35–40%, respectivamente. Configuração do Sentinel e do Defender XDR, ingestão de dados, regras de detecção e investigação e resposta a incidentes carregam quase todo o blueprint. O threat hunting fecha a conta com 20–25%.

Essa concentração significa que o SC-200 é, antes de tudo, uma prova de resposta a incidentes com uma seção de hunting acoplada, e não três especialidades de peso igual. Quem escreve KQL para hunting com segurança, mas nunca configurou do zero os data connectors, as analytics rules e os playbooks de automação do Sentinel, chega despreparado para o domínio de mais de 40% que sustenta a prova.

Conteúdo programático: SC-200

Manage a security operations environment40–45%

Configurar automação para Microsoft Defender XDR e Microsoft Sentinel, configurar o SIEM e a plataforma Microsoft Sentinel, ingerir dados no SIEM e na plataforma Microsoft Sentinel e configurar detecções

≈ 21 h
Respond to security incidents35–40%

Responder a alertas e incidentes no Microsoft Defender XDR, responder a alertas e incidentes no Microsoft Defender for Endpoint e investigar atividades do Microsoft 365 para identificar ameaças

≈ 19 h
Perform threat hunting20–25%

Detectar ameaças usando Microsoft Defender XDR e a plataforma Microsoft Sentinel com consultas KQL e hunting graphs

≈ 10 h

Formato do exame e tipos de questões

A prova tira de 40 a 60 questões de uma mistura de múltipla escolha, múltipla seleção, arrastar e soltar, hot area e estudos de caso, tudo dentro de uma janela de 100 minutos. A maioria dos itens apresenta um incidente de segurança e pede que você investigue e responda usando as ferramentas do Sentinel e do Defender, incluindo consultas KQL escritas sobre dados de log reais. Criação de regras de detecção e configuração de playbooks de automação aparecem com a mesma frequência que os próprios cenários de investigação.

Tipos de questões: SC-200

Múltipla escolha41%

Selecione a única resposta que melhor atende aos requisitos da questão.

Arrastar e soltar17%

Mova os itens para as posições ou os grupos indicados, ou coloque-os na ordem solicitada.

Ordenação11%

Coloque as etapas na sequência necessária para concluir o processo.

Resposta múltipla11%

Selecione várias respostas. Siga as instruções da questão sobre quantas escolher.

Lista suspensa11%

Escolha opções nos menus suspensos para completar uma afirmação ou configuração.

Verdadeiro / Falso9%

Determine se uma afirmação é verdadeira ou falsa, considerando suas condições e a forma como foi escrita.

Consulte Microsoft para obter as informações oficiais sobre os formatos de questões. As proporções exibidas descrevem o banco de prática do Pass-IT e não determinam as proporções do exame oficial.

Preparação para SC-200

A prova é aplicada pela Pearson VUE, online com supervisão remota ou em um centro de testes autorizado, e está disponível em inglês, japonês, chinês, coreano, francês, alemão, espanhol e vários outros idiomas. A certificação vale por um ano, e a Microsoft libera uma avaliação de renovação gratuita no Learn a partir de seis meses antes do vencimento.

Preparação e informações práticas: SC-200

Preparação

Exemplo de tempo de estudo30–75 h

faixa ilustrativa para o planejamento: de 30 h com experiência relevante a 75 h para quem está começando; suas necessidades podem ficar fora dessa faixa

NívelAssociado

Realização do exame e manutenção da certificação

ModalidadePearson VUE supervisionado online ou em centros de testes autorizados em todo o mundo
Política de novas tentativasEspera de 24 horas após a primeira tentativa, 14 dias entre tentativas subsequentes, máximo de 5 tentativas por exame em um período de 12 meses
Validade da certificação1 ano

Avaliação de renovação gratuita no Microsoft Learn, disponível a partir de 6 meses antes da expiração. Deve ser concluída antes que a certificação expire.

Erros comuns

Temas para revisar: SC-200

  1. 01KQL Proficiency

    Não dominar a Kusto Query Language o suficiente para escrever consultas de threat hunting, criar regras de análise e interpretar logs de segurança.

  2. 02Sentinel Configuration

    Ter dificuldade com a configuração de data connectors, regras de análise, regras de automação e playbooks (Logic Apps) no Sentinel.

  3. 03Defender XDR

    Confundir os recursos e o escopo do Defender for Endpoint, do Defender for Identity, do Defender for Office 365 e do Defender for Cloud Apps.

  4. 04Incident Management

    Não entender a gestão do ciclo de vida de um incidente, a coleta de evidências e os fluxos de investigação de ataques em múltiplos estágios.

  5. 05Automation Playbooks

    Deixar de lado a criação e a configuração de playbooks baseados em Logic Apps para resposta automatizada a incidentes no Microsoft Sentinel.

Perguntas frequentes

Quanto tempo dura o exame Microsoft Security Operations Analyst?

O exame SC-200 tem 50 questões e um limite de tempo de 100 minutos.

Qual é a pontuação necessária para passar em Microsoft Security Operations Analyst?

A pontuação necessária para passar no exame SC-200 é 700 / 1000.

Quais erros merecem atenção na preparação para Microsoft Security Operations Analyst?

Entre os temas que merecem revisão estão KQL Proficiency, Sentinel Configuration, Defender XDR, Incident Management, Automation Playbooks. Trabalhe com exemplos para verificar se você entende as diferenças e consegue justificar sua resposta.

O que o exame SC-200 realmente cobra?

Menos trivialidades de produto do que as pessoas esperam e mais KQL do que elas gostariam. Só o gerenciamento do ambiente de security operations é cerca de 42% do exame, a resposta a incidentes fica perto de 38% e a caça a ameaças em torno de 20%. Nosso guia mostra como isso aparece pergunta por pergunta. Veja o que a SC-200 cobra

De quanto em quanto tempo você renova a SC-200?

Todo ano, pela avaliação de renovação gratuita da Microsoft no Microsoft Learn. Ela abre seis meses antes da sua data de expiração e precisa ser concluída antes dessa data.

Quais temas da SC-200 valem mais pontos?

Gerenciar um ambiente de security operations é o maior domínio, com cerca de 42%, responder a incidentes fica em torno de 38% e a caça a ameaças perto de 20%. Com apenas três domínios, este exame é mais concentrado que a maioria, e a configuração do Sentinel e o KQL atravessam os três.

O que fazer depois da SC-200?

A SC-100 é o passo de nível expert se você está saindo de operar a segurança para desenhá-la. A SC-300 cobre identidade e acesso, o que combina naturalmente com o trabalho de operações que a SC-200 cobra.

O que acontece se você for reprovado na SC-200?

Uma nova tentativa fica disponível depois de 24 horas. Cada tentativa seguinte exige esperar 14 dias, com limite de cinco tentativas em 12 meses.

Uma certificação, 12 meses

Prática para SC-200

Concentre sua prática em uma certificação ou escolha o Pro para praticar para todas as certificações.

Começar uma sessão de prática gratuitaExperimente as primeiras 20 questões sem cartão para avaliar se a prática atende às suas necessidades.

Para compras elegíveis: garantia de reembolso se você não passar no exame.

Ver condições da garantia →