SC-200 is de Microsoft-certificering voor security operations: het onderzoeken van alerts, correleren van signalen, uitvoeren van hunting en ondersteunen van incidentrespons met Microsoft Sentinel, Microsoft 365 Defender en Microsoft Defender for Cloud. AZ-500 blijft ook een Microsoft-securitycertificering, maar richt zich op een ander soort werk.
Laatst bijgewerkt: 28 juli 2026. In deze versie is de terminologie aangescherpt naar Microsoft Sentinel, Microsoft 365 Defender en Microsoft Defender for Cloud, en zijn off-topic verwijzingen naar industriële controllers, analoge sensoren en Modbus verwijderd omdat die niets met het SC-200-examen te maken hebben.
De SC-200-certificering hoort bij de rol Microsoft Security Operations Analyst. Die rol zit dicht op het werk van een SOC: alerts beoordelen, incidenten prioriteren, bedreigingen onderzoeken, query’s schrijven en escaleren wanneer een technische of organisatorische reactie nodig is. Het examen is daardoor operationeel van aard en vraagt om begrip van hoe Microsoft-beveiligingsproducten samen signalen leveren.
Dat maakt SC-200 iets anders dan een algemene cloudsecurity- of architectuurcertificering. Een kandidaat hoeft niet primair te bewijzen dat hij complete Azure-securityarchitecturen ontwerpt of alle identity-controls configureert. De nadruk ligt op het herkennen, onderzoeken en beperken van dreigingen met Microsoft 365 Defender, Microsoft Defender for Cloud en Microsoft Sentinel.
Microsoft beschrijft de vaardigheden in de officiële Microsoft Learn examengids rond drie grote productgebieden: bedreigingen beperken met Microsoft 365 Defender, bedreigingen beperken met Microsoft Defender for Cloud en bedreigingen beperken met Microsoft Sentinel. KQL speelt daarbij een zichtbare rol, omdat een analist zonder queryvaardigheid beperkt is tot wat de portal direct toont. In echte SOC-omgevingen is juist het verbinden van signalen vaak doorslaggevend: een verdachte aanmelding, een endpoint-alert en een cloudconfiguratieprobleem kunnen samen een incident vormen dat afzonderlijk minder urgent lijkt.
Een Security Operations Analyst werkt aan de verdedigende kant van security. De dagelijkse praktijk bestaat vaak uit triage, onderzoek, containmentadvies en rapportage aan engineers, incident responders of risicoteams. Daarbij is snelheid belangrijk, maar snelheid zonder context leidt tot verkeerde prioriteiten; een goede analist begrijpt waarom een alert afgaat, welke assets geraakt zijn en welke vervolgstap proportioneel is.
Een eenvoudig scenario maakt dit concreet. Microsoft Sentinel groepeert meerdere alerts tot één incident rond een gebruiker die vanaf een ongebruikelijke locatie inlogt, kort daarna een verdacht bestand opent en vervolgens verbinding maakt met een extern IP-adres. De analist bekijkt de incidenttijdlijn in Sentinel, controleert bijbehorende signalen uit Microsoft 365 Defender, zoekt met KQL naar vergelijkbare activiteit op andere endpoints en bepaalt of escalatie nodig is. Als er voldoende zekerheid is, kan een playbook helpen om responsacties te versnellen, bijvoorbeeld door een ticket aan te maken of een containmentproces te starten via Defender for Endpoint.
Die workflow laat ook het verschil zien tussen detectie-engineering en automatisering. KQL-query’s, hunting queries en analytics rules helpen om verdacht gedrag te vinden of structureel te detecteren. Logic Apps-playbooks en automatiseringen helpen vervolgens om herhaalbare acties sneller en consistenter uit te voeren. Wie voor SC-200 leert, doet er daarom goed aan om niet alleen schermen te herkennen, maar ook te begrijpen wanneer een query, een detectieregel of een geautomatiseerde respons de juiste keuze is.
SC-200 toetst geen losse productkennis in isolatie. Kandidaten moeten laten zien dat zij waarschuwingen en incidenten kunnen onderzoeken, Microsoft Sentinel kunnen gebruiken voor monitoring en hunting, en signalen uit Microsoft 365 Defender en Defender for Cloud kunnen interpreteren. De productportals zijn belangrijk, maar het examen draait vooral om de beslissingen die een analist daarin neemt.
De exacte examenlogistiek, zoals vraagvormen, duur, beschikbare talen, prijs, scorebeleid en verlenging, kan wijzigen. De officiële Microsoft Learn-pagina voor examen SC-200 is daarom de juiste bron voor actuele details voordat een kandidaat boekt. Dat is vooral belangrijk omdat Microsoft certificeringen en examenpagina’s periodiek bijwerkt wanneer productnamen, portalfuncties of skills measured veranderen.
In de voorbereiding verdient de officiële skills measured-sectie speciale aandacht. Veel kandidaten lezen die te snel en besteden daarna vooral tijd aan theorie. In praktijk en op het examen is dat vaak onvoldoende, omdat het werk van een SOC-analist vraagt om query-denken, correlatie tussen productfamilies en het kunnen uitleggen waarom een incident prioriteit krijgt.
KQL is een van de vaardigheden die SC-200 onderscheidt van meer conceptuele securitytraining. Een analist hoeft geen softwareontwikkelaar te zijn, maar moet wel gegevens kunnen filteren, groeperen en interpreteren. Dagelijks oefenen met kleine query’s is meestal waardevoller dan één lange studiesessie vlak voor het examen.
De volgende query illustreert hoe een kandidaat kan oefenen met hunting-denken in Microsoft 365 Defender Advanced Hunting. Het doel is niet om een volledige detectie te bouwen, maar om recente outbound netwerkverbindingen te vinden en te ordenen op volume zodat afwijkend gedrag sneller opvalt.
DeviceNetworkEvents
| where Timestamp > ago(24h)
| where ActionType == "ConnectionSuccess"
| summarize Connections = count() by DeviceName, RemoteUrl, RemoteIP
| top 20 by Connections desc
Deze query kijkt naar geslaagde netwerkverbindingen in de afgelopen dag en groepeert ze per apparaat en externe bestemming. De leerwaarde zit in de onderzoeksvraag: welke systemen praten opvallend vaak met dezelfde bestemming, en past dat bij normaal gedrag voor dat apparaat?
Voor Microsoft Sentinel ziet het werk er vergelijkbaar uit, maar de datatabellen en bronnen verschillen per connector. Een effectieve voorbereiding bestaat daarom uit het lezen van query’s, het aanpassen van filters en het controleren van resultaten tegen echte of gesimuleerde sampledata. Wie alleen definities uit het hoofd leert, mist het deel waarin het examen vraagt om analyse over meerdere signalen heen.
Een goede SC-200-voorbereiding begint met een omgeving waarin fouten weinig risico hebben. Kandidaten kunnen werken met een Microsoft 365 E5-proefomgeving of ontwikkeltenant en daarnaast Microsoft Sentinel activeren in een aparte Azure-resourcegroep. Door te starten met basisconnectors en beperkte datavolumes blijft de omgeving beheersbaar, terwijl er genoeg materiaal is om incidenttriage, analytics rules en hunting te oefenen.
De kern is regelmaat. Een kandidaat kan bijvoorbeeld dagelijks één kleine KQL-opdracht uitvoeren, één incident analyseren en één analytics rule of automationconcept bestuderen. Na enkele weken ontstaat dan een realistischer beeld van het werk: niet elke alert is even belangrijk, niet elke query geeft direct antwoord en niet elke responsactie moet automatisch worden uitgevoerd.
Begeleide training kan vooral nuttig zijn wanneer iemand al met Microsoft 365 of Azure werkt, maar nog geen gestructureerd SOC-raamwerk heeft. Een programma zoals de SC-200 Microsoft Certified Security Operations Analyst Course kan dan helpen om de examenonderwerpen te koppelen aan labs, triage en herhaling. Wie breder in het Microsoft-portfolio wil leren, kan daarnaast de beschikbare Microsoft-cursussen bekijken zonder SC-200 te verwarren met andere securityrollen.
De keuze tussen SC-200, AZ-500 en SC-300 hangt af van het werk dat iemand wil aantonen. SC-200 past bij SOC-analisten en blue-team professionals die operationeel werken met incidenten, hunting en respons. AZ-500 past beter bij Azure Security Engineers die identity, platform-, netwerk- en datasecurity configureren. SC-300 richt zich op Identity and Access Administration, met nadruk op identiteitsbeheer en toegangsprocessen.
Die afbakening is ook relevant op de arbeidsmarkt. SC-200 laat vooral operationele vaardigheid zien: KQL, triage, incidentrespons en werken met Microsoft’s security stack. AZ-500 bewijst eerder dat iemand securitycontrols in Azure kan implementeren en beheren. Recruiters en hiring managers zoeken beide profielen, maar meestal voor verschillende verantwoordelijkheden; een SOC-analist wordt niet op dezelfde manier beoordeeld als een cloudsecurity-engineer.
Voor beginners is SC-200 niet altijd de eerste logische stap. Wie nog weinig securitybasis heeft, kan eerst fundamentals opbouwen met concepten rond identiteiten, bedreigingen, compliance en cloudmodellen. Wie al M365-beheer, endpointbeheer of Azure-ervaring heeft en richting SOC wil groeien, kan SC-200 juist gebruiken om die ervaring te formaliseren in een herkenbaar Microsoft-certificaat.
De waarde van SC-200 zit niet in het certificaat alleen. De waarde ontstaat wanneer de voorbereiding iemand leert om signalen sneller te beoordelen, betere vragen te stellen tijdens incidentonderzoek en minder afhankelijk te zijn van standaardweergaven in een portal. Organisaties hebben daar baat bij omdat veel securityteams moeite hebben met alertvermoeidheid en te weinig context in de eerste triage.
Voor professionals met een beheerachtergrond kan SC-200 een duidelijke overstap richting security operations markeren. Voor bestaande SOC-analisten kan het certificaat helpen om Microsoft-specifieke tooling te structureren, vooral wanneer de organisatie Sentinel en Defender-producten intensief gebruikt. Het blijft wel belangrijk om de certificering te combineren met praktijk: loganalyse, documentatie, incidentrapportage en communicatie met andere teams bepalen uiteindelijk hoe bruikbaar de technische kennis is.
De belangrijkste controlebron voor exameninformatie is de officiële Microsoft Learn-pagina voor SC-200, inclusief skills measured, examendetails en renewalinformatie. Voor productgedrag en configuratie zijn de Microsoft-documentatiesets voor Microsoft Sentinel, Microsoft 365 Defender, Microsoft Defender for Cloud, Defender for Endpoint en KQL de aangewezen referenties. Deze bronnen moeten vóór het boeken van het examen worden gecontroleerd, omdat portalen en productnamen kunnen wijzigen.
Een praktische volgende stap is het maken van een klein studieplan waarin examendomeinen, labtijd en query-oefeningen samenkomen. Readynez kan daarbij ondersteunen met Unlimited Microsoft Training voor wie meerdere Microsoft-onderwerpen wil combineren, of via contact voor vragen over een passende SC-200-route.
SC-200 is de Microsoft-certificering voor de rol Security Operations Analyst. De certificering richt zich op het beperken van bedreigingen met Microsoft 365 Defender, Microsoft Defender for Cloud en Microsoft Sentinel.
SC-200 is geschikt voor SOC-analisten, junior securityanalisten, M365- of Azure-beheerders met securitytaken en professionals die richting blue-team werk willen groeien. De certificering past het best bij mensen die alerts, incidenten en hunting serieus willen oefenen in Microsoft-omgevingen.
Belangrijke vaardigheden zijn incidenttriage, threat hunting, werken met Microsoft Sentinel, interpreteren van Defender-signalen en schrijven van KQL-query’s. Daarnaast is begrip nodig van automatisering en playbooks, omdat responsprocessen in een SOC vaak deels gestandaardiseerd worden.
Nee. SC-200 richt zich op security operations en incidentonderzoek, terwijl AZ-500 meer draait om het implementeren en beheren van Azure-securitycontrols. Wie SOC-analist wil worden, kiest meestal eerder SC-200; wie Azure-security-engineering wil aantonen, kijkt eerder naar AZ-500.
Kandidaten moeten de actuele examengids van Microsoft Learn controleren voor formele eisen en examendetails. In praktische zin helpt ervaring met Microsoft 365, Azure, securityconcepten, incidentrespons en basis-KQL aanzienlijk bij de voorbereiding.
Krijg onbeperkte toegang tot ALLE LIVE-beveiligingscursussen onder leiding van een instructeur die je wilt - allemaal voor de prijs van minder dan één cursus.
U bekijkt onze Netherlands (EUR) site van United States
Wilt u de site bekijken in
English
met prijzen in
Dollar?