SC-200: investigação e resposta em operações de segurança
Preparação SC-200 com recolha de logs, Sentinel, Defender, resposta a incidentes e KQL. Aulas e casos originais em PT-PT e inglês.
Objetivos e percurso
Dez aulas, 49 perguntas e cinco casos fictícios desenvolvem decisões sobre visibilidade, deteção, resposta e hunting. Distribuição pelos três domínios: 21/18/10. Avaliação interna de 35 decisões em 70 minutos. Programa de 28-07-2026 recuperado no texto indexado da fonte oficial e comparado com a versão inglesa anunciada para 21-10-2026. A alteração observada explicita Azure activity logs no grupo de ingestão; os três intervalos de peso mantêm-se. O percurso integra documentação dos produtos consultada em 01-10-2026, incluindo a transição AIR de setembro. Preparação guiada inicial; não reproduz todos os formatos oficiais nem substitui prática no ambiente Microsoft.
Para quem: Analistas SOC, suporte L3, engenheiros de segurança e gestores técnicos que coordenam resposta e entrega ao RUN.
Pré-requisitos: Fundamentos de segurança Microsoft, Azure, Microsoft 365, Windows/Linux e leitura de logs. Conhecimentos básicos de KQL ajudam nos exercícios.
460 minutos de estudo estimados
- Validar ingestão e permissões do ambiente SOC.
- Interpretar janelas, entidades e automação das deteções.
- Coordenar contenção, evidência e recuperação com contexto operacional.
- Usar KQL e hipóteses de hunting com limites de evidência claros.
- Avaliar retenção, recolha adicional e mudanças nas capacidades de proteção.
- Distinguir estado de caso, evidência Graph e efeitos da contenção entre serviços.
- Escolher KQL jobs, agregação, grafos e notebooks para uma investigação reproduzível.
Módulos
- Recolha e permissões do SOC
- Janelas, atrasos e entidades
- Deteções e automação controlada
- Triagem e resposta no endpoint
- Identidade, conteúdo e handover
- KQL para raciocinar sobre eventos
- Hunting, cobertura e continuidade
- Plataforma SOC: dados e proteção
- Investigar entre serviços Microsoft
- Hunting no lake, grafos e notebooks
Continua a aprender
- SC-900 — Security, Compliance and Identity Fundamentals
- CompTIA Security+
- Suporte de produção L3
- Monitorização e observabilidade
Referências e versão
SC-200 objectives effective 2026-07-28; Microsoft product documentation reviewed 2026-10-01; 2026-10-21 English update compared separately
- SC-200 certification · 2026-09-30
- SC-200 study guide · 2026-10-01
- Microsoft exam scoring · 2026-09-30
- Scheduled analytics rules · 2026-09-30
- Ingestion delay · 2026-09-30
- Automation rules · 2026-09-30
- Response playbooks · 2026-09-30
- Custom detections · 2026-09-30
- Advanced hunting KQL · 2026-09-30
- CEF and Syslog via AMA · 2026-09-30
- Sentinel roles · 2026-09-30
- Data connector health · 2026-09-30
- Device response actions · 2026-09-30
- Live response · 2026-09-30
- Investigate incident cases · 2026-09-30
- Legacy incident investigation · 2026-09-30
- Emergency access revocation · 2026-09-30
- Copilot application card · 2026-09-30
- KQL join · 2026-09-30
- KQL summarize · 2026-09-30
- Threat hunting · 2026-09-30
- Hunting bookmarks · 2026-09-30
- MITRE coverage in Sentinel · 2026-09-30
- Purview Audit · 2026-09-30
- Purview eDiscovery · 2026-09-30
- Defender XDR · 2026-09-30
- Identity Protection · 2026-09-30
- Microsoft Sentinel overview · 2026-09-30
- Sentinel data tiers and retention · 2026-10-01
- Defender device groups · 2026-10-01
- Automation levels and AIR transition · 2026-10-01
- Configure automatic attack disruption · 2026-10-01
- Defender advanced features · 2026-10-01
- Deploy ASR rules · 2026-10-01
- Custom endpoint data collection rules · 2026-10-01
- Windows connectors through AMA · 2026-10-01
- Onboard Microsoft Sentinel · 2026-10-01
- Custom application logs through AMA · 2026-10-01
- SOC optimization · 2026-10-01
- Near-real-time analytics rules · 2026-10-01
- Threat indicators in analytics rules · 2026-10-01
- Customizable machine learning anomalies · 2026-10-01
- Alert notification rules · 2026-10-01
- Manage incident cases · 2026-10-01
- Remediate delivered malicious email · 2026-10-01
- Investigate Purview DLP alerts · 2026-10-01
- Manage Defender for Cloud alerts · 2026-10-01
- Govern connected cloud apps · 2026-10-01
- Microsoft Graph activity logs · 2026-10-01
- Compare lake KQL jobs, summary rules and search jobs · 2026-10-01
- Microsoft Sentinel Graph · 2026-10-01
- Run notebooks on the Sentinel data lake · 2026-10-01
- Sentinel MCP data exploration · 2026-10-01
- AI-assisted graph authoring · 2026-10-01
O que vais explorar
0 / 10Recolha e permissões do SOC
Confirma que os dados chegam e que cada identidade tem o acesso necessário.
Janelas, atrasos e entidades
Desenha deteções que respeitam tempo, agregação e contexto.
Deteções e automação controlada
Mantém regras, permissões e ações alinhadas com a operação.
Triagem e resposta no endpoint
Decide contenção e recolha de evidência com contexto de serviço.
Identidade, conteúdo e handover
Distingue fontes de evidência e comunica o grau de certeza.
KQL para raciocinar sobre eventos
Interpreta filtros, projeções, agregação e relações entre tabelas.
Hunting, cobertura e continuidade
Transforma hipóteses em investigações reproduzíveis e úteis ao RUN.
Plataforma SOC: dados e proteção
Relaciona recolha, retenção, políticas e capacidades de resposta antes de uma mudança.
Investigar entre serviços Microsoft
Liga identidade, email, aplicações e recursos a uma investigação com ações verificáveis.
Hunting no lake, grafos e notebooks
Escolhe mecanismos de pesquisa e valida resultados com âmbito, custo e proveniência.