SC-200 certificering: voldoende score en Microsoft-schaalscore uitgelegd

Blog Alt EN

De SC-200-score is een Microsoft-schaalscore, geen rechtstreeks percentage juiste antwoorden. Daardoor betekent 700 van de 1000 punten niet automatisch 70 procent goed; die veelgemaakte aanname is te kort door de bocht.

Dat klopt niet: Microsoft gebruikt een geschaalde score, waardoor de uitslag niet rechtstreeks kan worden omgerekend naar een vast aantal goede antwoorden.

Laatst bijgewerkt: januari 2026. Voor het Microsoft SC-200-examen, dat hoort bij de Microsoft Certified: Security Operations Analyst Associate-certificering, is de voldoende score 700 op een schaal van 1000. Die drempel is belangrijk, maar de betekenis ervan wordt vaak verkeerd begrepen. De score zegt dat Microsoft de prestatie van de kandidaat boven de vereiste norm plaatst; het zegt niet hoeveel vragen goed of fout waren.

SC-200 richt zich op security operations in Microsoft-omgevingen. Kandidaten worden beoordeeld op vaardigheden rond detectie, onderzoek, respons, threat hunting en het gebruik van Microsoft Sentinel, Microsoft Defender XDR en Microsoft Defender for Cloud. De certificering past vooral bij SOC-analisten, blue-teamers en security generalisten die dagelijks werken met signalen uit endpoints, identiteiten, cloudresources en SIEM/SOAR-processen.

Wat is de voldoende score voor SC-200?

De officiële voldoende score voor SC-200 is 700 op 1000. Dit is de score die op het resultaatrapport als grens voor slagen wordt gebruikt. Een kandidaat met 700 of hoger slaagt; een kandidaat onder die grens slaagt niet.

Het belangrijkste detail is dat Microsoft deze score schaalt. Een geschaalde score maakt het mogelijk om verschillende examenvarianten eerlijker te vergelijken, omdat niet elke kandidaat exact dezelfde set vragen krijgt. De moeilijkheidsgraad, vraagvormen en inhoudelijke verdeling kunnen verschillen binnen de grenzen van de officiële examendoelen.

Daarom is het misleidend om te zeggen dat iemand bijvoorbeeld 70 van de 100 vragen goed moet hebben. Microsoft publiceert geen vaste rekensom waarmee de score naar een exact aantal juiste antwoorden wordt vertaald. In sommige examens kunnen bovendien ongescoorde items voorkomen die worden gebruikt om toekomstige vragen te evalueren. Kandidaten weten tijdens het examen niet welke items wel of niet meetellen.

Waarom 700 op 1000 geen percentage is

Een percentage beschrijft een rechtstreeks aandeel: 70 procent betekent dat 70 van elke 100 onderdelen goed zijn. Een geschaalde score werkt anders. De ruwe prestatie wordt omgezet naar een schaal, zodat scores tussen examenversies vergelijkbaar blijven.

In de praktijk betekent dit dat kandidaten zich beter kunnen richten op beheersing van de examendoelen dan op het najagen van een fictieve grens voor het aantal juiste antwoorden. De voorbereiding moet laten zien dat iemand incidenten kan interpreteren, signalen kan correleren, beveiligingsinformatie kan gebruiken en passende acties kan kiezen in Microsoft-beveiligingsproducten.

Die nuance is ook relevant voor managers die SC-200 als bewijs van bekwaamheid beoordelen. De certificering toont aan dat iemand de Microsoft-norm voor de examenrol heeft gehaald, maar het is geen volledige beoordeling van operationele volwassenheid in een echt SOC. In werving en interne doorgroei blijft praktijkgedrag belangrijk: ruis kunnen verminderen, detectieregels kunnen tunen, incidenten goed kunnen prioriteren en automatisering verantwoord kunnen toepassen.

Welke vaardigheden SC-200 meet

SC-200 is geen algemeen security-examen. Het is gericht op de rol van Security Operations Analyst binnen het Microsoft-ecosysteem. De kern ligt bij het detecteren, onderzoeken en afhandelen van bedreigingen met Microsoft Sentinel, Microsoft Defender XDR en Microsoft Defender for Cloud.

Microsoft Sentinel is daarbij het SIEM- en SOAR-platform waarmee kandidaten moeten begrijpen hoe data wordt verzameld, geanalyseerd en gebruikt voor incidentonderzoek. Microsoft Defender XDR brengt signalen samen uit onder meer endpoints, identiteiten, e-mail en SaaS-omgevingen. Microsoft Defender for Cloud richt zich op beveiligingspostuur en workloadbescherming in cloud- en hybride omgevingen.

Actuele terminologie is meer dan een detail. Azure Sentinel is hernoemd naar Microsoft Sentinel, en Microsoft 365 Defender wordt in recente Microsoft-documentatie aangeduid als Microsoft Defender XDR. Wie studeert met oudere bronnen, moet die namen kunnen herkennen, maar bij voorbereiding en communicatie is het verstandig de actuele productnamen te gebruiken.

Een veelgemaakte fout is om te veel tijd te besteden aan losse KQL-syntax en te weinig aan de SOC-werkstromen waarin KQL wordt gebruikt. Het examen toetst niet alleen of iemand een query kan lezen, maar ook of die query helpt bij triage, correlatie, hunting of incidentrespons. KQL is dus een middel binnen een onderzoek, geen losstaand doel.

Een eenvoudig voorbeeld is een huntingvraag waarbij een analist mislukte aanmeldpogingen en verdachte endpointsignalen wil samenbrengen. De relevante vaardigheid is niet alleen het schrijven van een filter, maar het herkennen van patronen, het beperken van ruis en het bepalen welke vervolgstap nodig is.

Voorbeeld — eenvoudige KQL-triage voor mislukte aanmeldingen

Onderstaande query illustreert hoe een kandidaat kan oefenen met het samenvatten van aanmeldruis. Gebruik dit soort oefeningen in een labomgeving om te leren welke signalen relevant zijn voor triage.

SigninLogs
| where ResultType != 0
| summarize FailedAttempts = count() by UserPrincipalName, IPAddress, bin(TimeGenerated, 1h)
| where FailedAttempts > 5
| order by FailedAttempts desc

De query groepeert mislukte aanmeldingen per gebruiker, IP-adres en uur. De leerwaarde zit in de interpretatie: een analist moet bepalen of dit gewone gebruikersfouten zijn, credential stuffing, een risicovolle locatie of een signaal dat met andere data moet worden gecorreleerd.

Voorbereiden op SC-200 zonder verkeerde rekensommen

Een goede voorbereiding begint bij de officiële examendoelen en de Microsoft-pagina over exam scoring. Die bronnen geven de betrouwbare kaders: welke skills worden gemeten, hoe Microsoft scores rapporteert en waarom de voldoende score niet als percentage moet worden gelezen.

Daarna moet de voorbereiding praktisch worden. Kandidaten die alleen documentatie lezen, missen vaak de context waarin SC-200-vragen worden gesteld. Een gratis of testtenant met Microsoft Sentinel helpt om de relaties te begrijpen tussen data connectors, analytics rules, incidents, workbooks, automation rules en hunting queries. Een nuttige oefenaanpak is om minimaal drie connectors te activeren, enkele detectieregels te configureren en acht tot tien KQL-query's te schrijven die een concreet SOC-doel ondersteunen.

De voorbereiding moet ook aandacht besteden aan tuning. In echte security operations is detectie zonder ruisreductie moeilijk vol te houden. Kandidaten leren meer door een incidentregel te maken, te testen en vervolgens suppressies of drempels aan te passen dan door alleen definities van SIEM, XDR en SOAR te onthouden.

Wie gestructureerde begeleiding nodig heeft, kan de SC-200 Microsoft Security Operations Analyst-training gebruiken om de examendoelen te verbinden aan labs en scenario's. Voor kandidaten die breder binnen Microsoft-security willen doorgroeien, kan ook het overzicht van Microsoft-trainingen helpen om SC-200 in een groter leerpad te plaatsen.

SC-200 of SC-300 als eerste security-examen?

Sommige kandidaten twijfelen tussen SC-200 en SC-300. De keuze hangt vooral af van het dagelijkse werk. SC-200 past bij security operations: threat detection, incidentrespons, Microsoft Sentinel en Defender-producten. SC-300 past beter bij identity and access management, zoals Microsoft Entra ID, Conditional Access en beheer van identiteitsrisico's.

Een SOC-analist die waarschuwingen onderzoekt en detecties verbetert, zal meestal meer directe waarde halen uit SC-200. Een beheerder of consultant die vooral toegangsbeleid, identity governance en authenticatieprocessen beheert, begint logischer met SC-300. Beide examens raken security, maar vanuit een andere operationele rol.

Op de examendag

Op de examendag moet de kandidaat rekening houden met een mix van vraagvormen. Microsoft-examens kunnen onder meer meerkeuzevragen, scenario-gebaseerde vragen, drag-and-drop-items, case-achtige contexten en andere interactieve vormen gebruiken. De exacte samenstelling kan verschillen, en kandidaten moeten geen vaste verwachting bouwen rond één formaat.

Tijdmanagement is daarom belangrijk. Een praktische aanpak is om eerst vragen te beantwoorden waar het antwoord duidelijk is, lastige items te markeren en daarna terug te keren. Scenario's vragen vaak meer leestijd, omdat het juiste antwoord afhangt van beperkingen, productcontext en het doel van de organisatie.

Kandidaten moeten ook voorbereid zijn op standaardprocedures rond identificatie, examenregels en toezicht, afhankelijk van de gekozen afnamevorm. Het is verstandig om vooraf de officiële instructies van de examenleverancier en Microsoft te controleren, zodat technische of administratieve details geen aandacht wegnemen van het examen zelf.

Na het behalen van SC-200

Slagen voor SC-200 is een sterk signaal dat iemand de basis van Microsoft security operations beheerst, maar het meeste rendement ontstaat daarna in de toepassing. De volgende stap is vaak het verdiepen van één of twee werkgebieden: Sentinel-contentontwikkeling, XDR-incidentrespons, cloud security posture, automatisering met playbooks of threat hunting.

Voor teams is het zinvol om de certificering te koppelen aan operationele verbeteringen. Een gecertificeerde analist kan bijvoorbeeld bestaande analytics rules nalopen, incidentcategorieën opschonen, playbooks documenteren of huntingqueries standaardiseren. Zo wordt de certificering geen losse mijlpaal, maar een aanleiding om de SOC-praktijk meetbaar sterker te maken.

Wie meerdere Microsoft-certificeringen wil combineren, kan een doorlopend studieplan opbouwen via Unlimited Microsoft Training. Het belangrijkste is dat de vervolgstap aansluit op de rol: operations, identity, cloud security of architectuur vragen elk om een ander leerpad.

Bronnen en verificatie

De kerninformatie in dit artikel is afgestemd op Microsofts officiële SC-200-examenpagina en Microsofts beleid voor examenresultaten en geschaalde scores. Die bronnen blijven leidend bij wijzigingen in examendoelen, productnamen of scorebeleid.

Controleer vóór het boeken van het examen altijd de actuele Microsoft Learn-pagina voor SC-200 en de Microsoft-informatie over exam scoring. Productnamen, gemeten vaardigheden en examenbeleid kunnen wijzigen; de voldoende score van 700 op 1000 moet steeds worden gelezen binnen Microsofts geschaalde scoremodel.

FAQ

Wat is de voldoende score voor het Microsoft SC-200-examen?

De voldoende score voor SC-200 is 700 op een schaal van 1000. Dat betekent dat Microsoft de prestatie boven de vastgestelde norm plaatst, niet dat precies 70 procent van de vragen goed moet zijn.

Hoeveel vragen moet je goed hebben om te slagen voor SC-200?

Microsoft publiceert geen vast aantal vragen dat je goed moet beantwoorden. De score is geschaald, examenvarianten kunnen verschillen en sommige items kunnen ongescoord zijn. Reken daarom niet met een vast aantal juiste antwoorden.

Is 700 op 1000 hetzelfde als 70 procent?

Nee. Bij SC-200 is 700 op 1000 een geschaalde score. Een percentage is een directe verhouding tussen juiste antwoorden en totaal aantal vragen; Microsofts scoremodel werkt anders.

Welke Microsoft-producten moet je kennen voor SC-200?

De belangrijkste producten zijn Microsoft Sentinel, Microsoft Defender XDR en Microsoft Defender for Cloud. Daarnaast is kennis van KQL, incidentonderzoek, threat hunting, automation en responsprocessen belangrijk.

Waar kan ik vragen stellen over SC-200-voorbereiding?

Wie hulp nodig heeft bij planning, training of certificeringskeuzes kan contact opnemen om de voorbereiding op SC-200 te bespreken.

Two people monitoring systems for security breaches

Unlimited Security Training

Krijg onbeperkte toegang tot ALLE LIVE-beveiligingscursussen onder leiding van een instructeur die je wilt - allemaal voor de prijs van minder dan één cursus. 

  • 60+ LIVE cursussen onder leiding van een instructeur
  • Geld-terug-garantie
  • Toegang tot 50+ doorgewinterde instructeurs
  • 50.000+ IT-professionals opgeleid

Winkelwagen

{{item.CourseTitle}}

Prijs: {{item.ItemPriceExVatFormatted}} {{item.Currency}}