Microsoft Security-sertifiseringer beskriver spesialiserte kompetansespor for Security, Compliance and Identity, en inndeling Microsoft begynte å tydeliggjøre i 2021 etter en periode der MS-500 og AZ-500 bar mye av ansvaret for sikkerhetsopplæring i Microsoft 365 og Azure.
Endringen gjorde det enklere å skille mellom grunnleggende forståelse, operativ hendelseshåndtering, identitetsforvaltning og informasjonsbeskyttelse. For norske IT-team betyr det at valget av spor bør styres av faktiske arbeidsoppgaver, ikke bare av hvilken plattform organisasjonen bruker mest.
Publisert og oppdatert: Denne artikkelen er oppdatert for gjeldende Microsoft Security-spor og dagens produktnavn. Microsoft endrer eksamensmål, produktnavn og sertifiseringskrav jevnlig, så Microsoft Learn bør alltid sjekkes før eksamen bestilles.
De eldre sertifiseringene hadde en tydelig verdi. MS-500 for Microsoft 365 Security Administrator samlet mange sentrale emner innen Microsoft 365-sikkerhet, inkludert etterlevelse, eDiscovery, DLP, endepunktsbeskyttelse, betinget tilgang og sikkerhet i tilknytning til lokale miljøer. AZ-500 for Azure Security Engineer dekket på sin side nettverkssikkerhet, identitet, arbeidsbelastninger, plattformbeskyttelse og Azure-spesifikke sikkerhetskontroller.
Utfordringen var bredden. Én sertifisering kunne gi et godt overblikk, men den måtte ofte dekke for mange produkter, roller og beslutningsnivåer samtidig. En administrator som jobbet med DLP i Microsoft Purview hadde andre behov enn en SOC-analytiker som skrev KQL-spørringer i Microsoft Sentinel, og begge hadde andre behov enn en identitetsansvarlig som skulle rydde i betinget tilgang og privilegerte roller.
SC-serien forsøker å løse dette ved å plassere kompetansen nærmere rollene. SC-900 gir begrepsforståelse, SC-200 retter seg mot sikkerhetsoperasjoner, SC-300 handler om identitet og tilgang, og SC-400 dekker informasjonsbeskyttelse og etterlevelse. På arkitektnivå ligger SC-100, der kandidaten må vise at sikkerhetsvalg henger sammen på tvers av identitet, data, plattform, drift og styring.
En del forvirring rundt Microsofts sikkerhetsspor skyldes at navnene på produktene har endret seg. Azure AD heter nå Microsoft Entra ID. Azure Security Center er blitt en del av Microsoft Defender for Cloud. Cloud App Security omtales som Microsoft Defender for Cloud Apps. Windows Defender ATP er i dag Microsoft Defender for Endpoint. I tillegg brukes Microsoft Purview som samlebegrep for flere funksjoner innen informasjonsbeskyttelse, datastyring, eDiscovery, oppbevaring og etterlevelse.
Dette er mer enn navneendringer. Når eksamensmål beskriver identitet, deteksjon, databeskyttelse eller skyplattform, forventes det ofte at kandidaten forstår hvordan disse tjenestene samhandler. En norsk virksomhet med Microsoft 365, hybride identiteter, lokale filområder, Entra ID, Intune og Microsoft Sentinel må for eksempel håndtere både tilgang, logging, dataklassifisering, personvern og hendelsesrespons i samme driftsmodell.
Det enkleste valget kommer når sertifiseringssporet knyttes til daglige oppgaver. SC-900 passer når målet er felles språk og oversikt. SC-200 passer når hovedoppgaven er deteksjon, analyse og respons. SC-300 passer når risikoen i stor grad handler om kontoer, roller, apptilgang og hybride identiteter. SC-400 passer når virksomheten må beskytte informasjon, håndtere DLP, klassifisering, oppbevaring og etterlevelse.
| Spor | Primært fokus | Typiske roller | Praktisk verdi |
|---|---|---|---|
| SC-900 Security, Compliance and Identity Fundamentals | Grunnleggende sikkerhets-, etterlevelses- og identitetsbegreper i Microsoft-skyen. | Ledere, rådgivere, nybegynnere, M365- eller Azure-administratorer som trenger oversikt. | Gir et felles språk før teamet velger mer tekniske spor. |
| SC-200 Security Operations Analyst | Hendelseshåndtering, SIEM, SOAR, hunting, Microsoft Sentinel og Microsoft Defender. | SOC-analytikere, sikkerhetsoperatører, incident responders og tekniske administratorer. | Styrker evnen til å oppdage, undersøke og respondere på trusler. |
| SC-300 Identity and Access Administrator | Microsoft Entra ID, betinget tilgang, MFA, PIM, access reviews og hybrid identitet. | Identitetsansvarlige, M365-administratorer, Azure-administratorer og konsulenter. | Reduserer risiko knyttet til kontoer, roller, apper og privilegert tilgang. |
| SC-400 Information Protection Administrator | Klassifisering, DLP, sensitive information types, retention, eDiscovery og Microsoft Purview. | Etterlevelsesansvarlige, M365-sikkerhetsadministratorer, databeskyttelsesroller og rådgivere. | Bidrar til bedre kontroll med forretningskritiske data og regulatoriske krav. |
SC-900 bør ikke forveksles med operativ sikkerhetskompetanse. Det gir en nyttig inngang til terminologi og prinsipper, men det erstatter ikke praktisk erfaring med Sentinel-regler, Entra ID-policyer, Defender-varsler eller Purview-konfigurasjon. For mange norske virksomheter fungerer SC-900 best som felles startpunkt for ledere, prosjektmedlemmer og tekniske generalister før mer spesialisert opplæring velges.
SC-900 er et fundamentals-spor. Det passer når en organisasjon trenger en felles forståelse av Microsofts sikkerhetsmodell, identitetsbeskyttelse, etterlevelsesbegreper og skybaserte kontrollflater. Det kan være relevant for en teknisk leder som skal prioritere sikkerhetstiltak, en rådgiver som skal diskutere Microsoft 365-sikkerhet med kunder, eller en administrator som kommer fra enten Microsoft 365 eller Azure og trenger bredere kontekst.
I praksis handler verdien om å forstå hva de ulike verktøyene er til for. En kandidat bør kunne skille mellom Microsoft Entra ID for identitet, Microsoft Defender-porteføljen for beskyttelse og deteksjon, Microsoft Sentinel for SIEM- og SOAR-arbeid, og Microsoft Purview for informasjonsbeskyttelse og etterlevelse. Det gir bedre beslutninger når teamet senere skal vurdere om neste steg bør være SC-200, SC-300 eller SC-400.
SC-200 er sporet for dem som skal oppdage, undersøke og respondere på trusler i Microsoft-miljøer. Det berører Microsoft Sentinel, Microsoft Defender XDR, Defender for Endpoint, Defender for Office 365, Defender for Identity og andre sikkerhetskilder som kan inngå i et moderne SOC-oppsett.
En vanlig forberedelsesfeil er å lese teorien om Sentinel uten å bruke nok tid i et faktisk arbeidsområde. KQL, datakoblinger, analytic rules, workbooks, incident queues, hunting queries og automatisering gir først mening når kandidaten ser hvordan datakvalitet påvirker deteksjon. En regel som ser riktig ut på papiret, kan gi for mange falske positiver hvis loggkildene er svake eller hvis normal brukeratferd ikke er forstått.
Kost og nytte bør også vurderes tidlig i et SOC-byggeløp. Microsoft Sentinel kan gi høy verdi når datainntak, oppbevaring, regler og playbooks er godt styrt, men unødvendige loggkilder og for brede regler kan øke kostnader uten å forbedre deteksjonskvaliteten tilsvarende. For en norsk virksomhet med krav til personvern og sporbarhet er det særlig viktig å avklare hvilke logger som trengs, hvor lenge de skal lagres, hvem som kan lese dem, og hvordan hendelser dokumenteres.
SC-300 passer for roller som forvalter Microsoft Entra ID, apptilganger, hybride identiteter og privilegerte rettigheter. I mange norske miljøer er identitet det naturlige første tekniske sikkerhetssporet, fordi de fleste sikkerhetstiltak avhenger av at kontoer, grupper, roller og betinget tilgang er ryddig satt opp.
Sporet er særlig relevant når virksomheten bruker synkronisering fra lokal Active Directory, har mange eksterne gjestebrukere, publiserer interne apper, eller må etablere bedre kontroll på administrative roller. Det handler ikke bare om å slå på MFA. Kandidaten må forstå hvordan tilgangspolicyer påvirker brukere, enheter, apper, lokasjoner, risiko og nødtilganger.
En vanlig feil er å lage policyer uten en tydelig modell for administratorroller og unntak. Privileged Identity Management, access reviews og administrative units bør ses i sammenheng med organisasjonens driftsmodell. Ellers kan teamet ende med tekniske kontroller som er vanskelige å revidere, eller med for mange permanente rettigheter fordi midlertidig tilgang oppleves tungvint.
SC-400 er relevant når virksomheten må kontrollere hvordan data klassifiseres, deles, oppbevares, slettes og undersøkes. I Microsoft 365-miljøer berører dette blant annet sensitivity labels, DLP-policyer, sensitive information types, retention labels, eDiscovery og funksjoner i Microsoft Purview.
I norsk kontekst blir dette raskt praktisk. Personopplysninger, kontrakter, helseopplysninger, økonomidata og kundeinformasjon kan ligge i Exchange, SharePoint, OneDrive, Teams og lokale prosesser samtidig. Et godt SC-400-løp bør derfor ikke bare handle om å kunne konfigurere en DLP-policy, men også om å forstå hvordan klassifisering, varsling, brukeropplevelse og etterlevelse henger sammen.
Det er lett å undervurdere endringsledelsen i informasjonsbeskyttelse. For strenge DLP-regler kan stoppe legitimt arbeid og føre til omveier. For svake regler gir lite effekt. Den praktiske ferdigheten ligger i å teste policyer, bruke rapportering, justere omfang og samarbeide med juridiske, HR-, sikkerhets- og forretningsmiljøer før kontrollene håndheves bredt.
SC-100 er arkitektnivået i Microsofts sikkerhetssertifiseringer. Det er relevant for personer som skal utforme sikkerhetsstrategi, oversette risiko til tekniske kontroller og se Microsoft-sikkerhet i sammenheng med identitet, data, applikasjoner, infrastruktur, drift og styring. For å oppnå Microsoft Certified: Cybersecurity Architect Expert kreves SC-100-eksamen sammen med minst én relevant associate-sertifisering, for eksempel SC-200, SC-300, SC-400 eller AZ-500, i henhold til Microsofts sertifiseringskrav.
Det er en viktig forskjell mellom å kunne konfigurere et produkt og å kunne designe en sikkerhetsarkitektur. En SC-100-kandidat må kunne forklare hvorfor bestemte kontroller prioriteres, hvordan de reduserer risiko, hvordan de påvirker drift og etterlevelse, og hvordan de passer inn i en samlet Zero Trust-orientert modell. Derfor gir SC-100 mest mening etter at kandidaten har praktisk erfaring fra minst ett av de mer operative sporene.
I små og mellomstore norske team dekker samme person ofte flere sikkerhetsområder. En M365-administrator kan ha ansvar for både Entra ID, Teams-sikkerhet, DLP og hendelser fra Defender. En Azure-administrator kan bli bedt om å håndtere Sentinel, Defender for Cloud og privilegerte roller samtidig. Da er rekkefølgen viktig, fordi ett spor kan lukke et mer kritisk kompetansegap enn et annet.
Et praktisk øvingsmiljø gjør valget mer verdifullt. For SC-200 bør kandidaten arbeide med reelle eller realistiske logger, KQL-spørringer, incident-håndtering og testregler i Sentinel. For SC-300 bør kandidaten bygge og teste tilgangspolicyer, rollemodeller og gjestetilgang i en trygg tenant. For SC-400 bør kandidaten teste klassifisering og DLP i pilotgrupper før kontrollene brukes bredt. Readynez kan være relevant der et team ønsker strukturert opplæring rundt disse sporene, men ferdighetene må uansett forankres i egne miljøer og driftsprosesser.
Microsoft Security-sporene bør ikke behandles som isolerte eksamener. De fungerer best når de knyttes til konkrete problemer: for mange privilegerte kontoer, manglende loggdekning, svak hendelsesprosess, uklare DLP-regler eller manglende oversikt over sensitive data. Da blir sertifiseringsarbeidet en del av sikkerhetsforbedringen, ikke en separat aktivitet.
Personvern og tilsynskrav gjør også rolleavklaring viktig. Logger kan inneholde personopplysninger, DLP-regler kan påvirke ansattes arbeidsflyt, og eDiscovery kan berøre sensitive prosesser. Derfor bør tekniske valg dokumenteres, tilgang til sikkerhetsdata begrenses, og endringer testes før de innføres i hele organisasjonen.
Den mest robuste planen er vanligvis enkel: etabler felles språk med SC-900 ved behov, prioriter deretter sporet som treffer den største operative risikoen, og bygg mot SC-100 når organisasjonen trenger arkitektkompetanse på tvers. Readynez nevnes ofte i denne sammenhengen fordi kursene samler teori, labber og eksamensrettet arbeid, men den viktigste gevinsten kommer når læringen kobles til virksomhetens egne identiteter, logger, data og beslutninger.
Få ubegrenset tilgang til ALLE LIVE instruktørledede Microsoft kurs du ønsker - alt for prisen av mindre enn ett kurs.
Du ser på vår Norway (NOK) nettsted fra United States
Vil du se nettstedet i
English
med priser i
Dollar?