Zum Inhalt springen
GET STUDIUM

Microsoft · Prüfung SC-200

Microsoft Certified: Security Operations Analyst Associate

Der Security Operations Analyst Associate ist Microsofts Zertifikat für die Arbeit im Security Operations Center: Die Prüfung SC-200 verlangt, dass du mit Microsoft Defender XDR, Microsoft Sentinel, Defender for Cloud, Microsoft Entra ID und Microsoft Purview Bedrohungen erkennst, Vorfälle triagierst und beantwortest und mit KQL-Abfragen aktiv nach Angreifern suchst. Die Prüfung dauert 100 Minuten, ist auf Deutsch verfügbar und läuft über Pearson VUE. Das Zertifikat gilt ein Jahr und wird kostenlos über ein Online-Assessment verlängert. Microsoft hat die Zertifizierungsseite zuletzt am 28. Juli 2026 aktualisiert – Microsoft Security Copilot und KI-Agenten gehören inzwischen zum Stoff.

Fakten zur Prüfung

Prüfungscode
SC-200
Niveau
Associate
Themenfeld
Cybersicherheit
Dauer
100 Minuten
Fragen
etwa 40 bis 60, darunter Fallstudien und Drag-and-drop; Labs möglich
Bestehensgrenze
700 von 1.000 Punkten
Prüfungssprache
Deutsch verfügbar (auch Englisch, Französisch, Spanisch u. a.)
Preis
126 € (Stand 8. September 2026)
Gültigkeit
1 Jahre, verlängerbar
Prüfungsabnahme
Pearson VUE (Testcenter oder online mit Aufsicht); Schüler:innen und Studierende über Certiport

Voraussetzungen: Keine Pflichtzertifizierung. Microsoft erwartet Vertrautheit mit Microsoft-365- und Azure-Diensten, Windows, Linux und mobilen Betriebssystemen sowie den Microsoft-Sicherheits-, Compliance- und Identitätslösungen.

Verlängerung: Kostenlose jährliche Verlängerung über ein Online-Assessment auf Microsoft Learn, buchbar ab sechs Monate vor Ablauf

Quelle: Prüfungsseite bei Microsoft · Preis: Preis für Prüfungen, die in Deutschland oder Österreich beaufsichtigt werden (Microsoft Learn, Länderauswahl); in den USA 165 US-$

So bereitest du dich vor

  1. 1. Kostenloser Lernpfad des Herstellers

    Microsoft stellt die Prüfungsinhalte und einen Lernpfad kostenlos bereit – die verbindliche Quelle für Umfang und Gewichtung. Zum Lernpfad (öffnet in neuem Tab)

  2. 2. Deutschsprachige Online-Kurse

    Kurse und Übungsfragen aus unserem Verzeichnis, die genau diese Prüfung vorbereiten – Details, Preis und Anbieter-Link (Affiliate-Link, Werbung) auf der Kursseite.

  3. 3. Praxistest im Prüfungsformat

    MeasureUp bietet einen Praxistest zu SC-200 mit Fragen im Prüfungsformat, Erklärungen und Zeitmodus – Preis in Euro auf der Shopseite. Affiliate-Link (Werbung).

    Praxistest SC-200 bei MeasureUp (öffnet in neuem Tab)
  4. Prüfung buchen

    Abnahme über Pearson VUE (Testcenter oder online mit Aufsicht); Schüler:innen und Studierende über Certiport. Zur Buchung bei Microsoft (öffnet in neuem Tab)

Was die Prüfung abfragt

Der Studienleitfaden gewichtet drei Bereiche: eine Sicherheitsbetriebsumgebung verwalten (40–45 %), auf Sicherheitsvorfälle reagieren (35–40 %) und die Bedrohungssuche durchführen (20–25 %). Dahinter stehen konkrete Werkzeuge: Defender for Endpoint, Defender for Office 365, Defender for Identity und Defender for Cloud Apps unter dem Dach von Defender XDR; Microsoft Sentinel mit Datenconnectors, Analyseregeln, Playbooks und Arbeitsmappen; Defender for Cloud für Azure-, AWS- und GCP-Ressourcen; Purview für Insider-Risiken und Datenverlust; Entra ID Protection für riskante Anmeldungen; Security Copilot für Zusammenfassung und geführte Reaktion. Fragen kommen als Multiple-Choice, Fallstudien und Drag-and-drop, häufig mit KQL-Code, den du lesen oder ergänzen musst.

KQL ist die halbe Prüfung

Wer SC-200 unterschätzt, scheitert meist an der Kusto Query Language: Advanced Hunting in Defender XDR und Analyseregeln in Sentinel bestehen aus KQL, und die Prüfung fragt nicht nur nach dem Zweck einer Abfrage, sondern nach dem richtigen Operator – where, summarize, join, extend, Zeitfenster mit ago(). Übe in einer echten Umgebung: Microsoft Learn stellt kostenlose Sandbox-Übungen bereit, Sentinel lässt sich in einem Azure-Testkonto mit Beispieldaten aufsetzen, und die Defender-Demo-Mandanten der Lernpfade zeigen echte Warnungen. Rechne mit mehreren Wochen konsequenter Praxis zusätzlich zu den Kursen, wenn du bisher nicht täglich in einem SOC arbeitest.

Für wen SC-200 passt – und für wen nicht

SC-200 ist das Zertifikat für SOC-Analyst:innen, Incident Responder und Administrator:innen, die in einer Microsoft-Umgebung Sicherheitsbetrieb verantworten – auch bei Dienstleistern, die Sentinel für Kunden betreiben. Wer Sicherheit eher steuert als betreibt (Governance, Datenschutz, Audit), ist mit SC-900 und einem ISO-27001-Lehrgang besser bedient; wer ohne IT-Vorwissen einsteigt, sollte zuerst SC-900 oder das herstellerneutrale CompTIA Security+ machen. Für Identitätsverwaltung gibt es SC-300, für Cloud- und KI-Sicherheitsarchitektur ab Juli 2026 die neue Prüfung SC-500 (Cloud and AI Security Engineer), die den zum 31. August 2026 eingestellten AZ-500 ersetzt. SC-200 ist ein Herstellerzertifikat, gültig ein Jahr – kein Abschluss. Wer IT-Sicherheit akademisch studieren will, findet im Verzeichnis die Fernstudiengänge zu Cyber Security.

Häufige Fragen

Muss ich vorher SC-900 machen?
Nein, es gibt keine Pflichtvoraussetzung. SC-900 ist der sinnvolle Einstieg, wenn du Microsofts Sicherheitsprodukte noch nicht kennst; wer bereits mit Defender oder Sentinel arbeitet, startet direkt mit SC-200.
Wie viel KQL muss ich können?
Du musst Abfragen lesen, Fehler erkennen und einfache Abfragen selbst schreiben: Filter mit where, Aggregation mit summarize, Verknüpfungen mit join, Zeitfenster mit ago(). Komplexe Funktionen sind selten, Grundlagen kommen in vielen Fragen vor.
Kann ich SC-200 ohne eigene Sentinel-Umgebung bestehen?
Möglich, aber riskant. Ein kostenloses Azure-Konto reicht, um Sentinel mit Beispieldaten und einem Log-Analytics-Arbeitsbereich aufzusetzen; die Lernpfade auf Microsoft Learn enthalten außerdem geführte Übungen ohne eigene Umgebung.
Was unterscheidet SC-200 von SC-300 und AZ-500?
SC-200 ist Erkennung und Reaktion (SOC), SC-300 ist Identitäts- und Zugriffsverwaltung mit Microsoft Entra. AZ-500 (Azure Security Engineer) hat Microsoft zum 31. August 2026 eingestellt; die Nachfolge-Prüfung SC-500 deckt Cloud- und KI-Sicherheit ab.

Wie es weitergeht

Herstellerzertifikat – kein Hochschulabschluss und keine staatlich zugelassene Fortbildung. Fakten von der Prüfungsseite des Herstellers; Preise sind Listenpreise, die je Land und Steuer abweichen können.

Stand: 8. September 2026 · getstudium Redaktion