پوشش دقیق دامنههای آزمون
تستهای تمرینی این دوره بهگونهای طراحی شدهاند که دقیقاً مشابه نقشه راه (Blueprint) واقعی Microsoft SC-200 باشند. هر سوال مستقیماً با این اهداف فنی مرتبط است:
مدیریت محیط عملیات امنیت (۴۵٪)
پیکربندی اقدامات اتوماسیون و اصلاح در Microsoft Defender XDR.
پیکربندی و مدیریت فضای کاری Microsoft Sentinel، کانکتورها و نگهداری دادهها.
بررسی تایملاین دستگاهها، پیکربندیهای سیستم و اجرای اقدامات پاسخ زنده در Microsoft Defender for Endpoint.
بررسی فعالیتهای Microsoft 365 با استفاده از لاگهای Audit، جستجوی محتوا و لاگهای فعالیت Microsoft Graph.
پاسخ به حوادث امنیتی (۳۵٪)
تریاژ، تخصیص و رفع هشدارها و حوادث در پورتال Microsoft Defender XDR.
جمعآوری بستههای بررسی، ایزوله کردن نقاط انتهایی و انجام اقدامات اصلاحی روی داراییهای آلوده.
مدیریت و مهار حوادث شناسایی شده توسط قابلیتهای خودکار متوقفکننده حمله (Attack Disruption).
پاسخ به تهدیدات در محیطهای چند ابری از طریق Microsoft Defender for Cloud و Microsoft Entra ID.
انجام Threat Hunting (۲۰٪)
ساخت، تست و بهینهسازی قوانین شناسایی سفارشی با استفاده از Advanced Hunting (زبان KQL) در Microsoft Defender XDR.
پیکربندی و مدیریت قوانین تحلیلی در Microsoft Sentinel (قوانین زمانبندی شده، نزدیک به لحظهای، هوش تهدید و یادگیری ماشین).
تحلیل پوشش بردارهای حمله و شناسایی شکافهای دفاعی سازمانی با استفاده از ماتریس MITRE ATT&CK.
پیکربندی ناهنجاریها، تحلیل رفتار کاربر و موجودیت (UEBA) و شناساییهای سفارشی در Microsoft Sentinel.
قبولی در آزمون SC-200 نیازمند چیزی بیش از حفظ کردن نام محصولات است؛ این آزمون مستلزم درک عملی از نحوه مدیریت تهدیدات زنده توسط مجموعه امنیتی مایکروسافت است. من این سوالات تمرینی را طراحی کردم تا تفکر انتقادی شما را به چالش بکشم و به شما کمک کنم ببینید ابزارهای امنیتی Azure و Microsoft 365 در شرایط واقعی تولید چگونه با هم تعامل دارند.
هنگام آماده شدن برای گواهینامههای امنیتی، متوجه شدم که اکثر تستهای تمرینی یا پاسخها را خیلی راحت لو میدهند یا نمیتوانند توضیح دهند که چرا گزینههای غلط، اشتباه هستند. من خواستم این مشکل را حل کنم. هر سوال در این بانک، وظایف مهندسی یا تحلیلی دنیای واقعی را شبیهسازی میکند؛ مانند رمزگشایی یک الگوی کوئری مخرب KQL، مدیریت یک شیوع فعال باجافزار از طریق توقف خودکار حمله، یا راهاندازی یک اتصال چند ابری در Microsoft Defender for Cloud.
با تحلیل بررسیهای جامع ارائه شده برای تک تک گزینهها، یاد میگیرید تفاوتهای ظریف در کلمات را که مایکروسافت در آزمون واقعی استفاده میکند، تشخیص دهید. این رویکرد به شما کمک میکند شکافهای دانشی را فوراً برطرف کنید و اطمینان حاصل کنید که هنگام زمانبندی آزمون، کاملاً اعتماد به نفس دارید.
پیشنمایش سوالات تمرینی
سوال ۱: مدیریت اتوماسیون Sentinel
یک تیم عملیات امنیت میخواهد غنیسازی حوادث در Microsoft Sentinel را خودکار کند. هنگامی که یک هشدار با شدت بالا مبنی بر حمله Brute-force رخ میدهد، تحلیلگر به یک فرآیند خودکار نیاز دارد تا آدرس IP هدف را در یک پایگاه داده هوش تهدید جستجو کرده و تگهای حادثه را بهروزرسانی کند. کارآمدترین پیکربندی برای دستیابی به این هدف بدون دخالت دستی تحلیلگر چیست؟
الف) ایجاد یک Playbook در Microsoft Sentinel با تریگر حادثه و متصل کردن مستقیم آن به صفحه نشانگر Threat Intelligence.
ب) پیکربندی یک قانون تحلیلی زمانبندی شده برای اجرای کوئری KQL هر ۵ دقیقه و استفاده از گردش کار Azure Logic App در تنظیمات پاسخ خودکار قانون.
ج) ایجاد یک قانون اتوماسیون (Automation Rule) در Microsoft Sentinel که توسط حادثه تحریک شود، فیلتر برای شدت بالا اعمال گردد و اکشن روی اجرای یک Playbook حاوی منطق جستجو تنظیم شود.
د) توسعه یک Watchlist حاوی آدرسهای IP پایگاه داده هوش تهدید و ارجاع به آن در یک قانون تحلیلی Near-Real-Time (NRT).
ه) پیکربندی Microsoft Defender for Cloud برای تحریک استقرار خودکار Logic App با استفاده از تنظیمات Continuous Export.
و) راهاندازی یک هشدار لاگ فعالیت Microsoft Graph که هر زمان تگ حادثه تغییر کرد، یک Azure Automation Runbook را فعال کند.
پاسخ صحیح: ج
توضیحات گزینهها:
سوال ۲: پاسخ به حوادث نقاط انتهایی (Endpoint)
یک تحلیلگر متوجه میشود که یک نقطه انتهایی ویندوز ۱۱ که در Microsoft Defender for Endpoint ثبت شده است، در حال اجرای یک اسکریپت مخرب شناخته شده مرتبط با یک کمپین باجافزاری فعال توسط انسان است. تحلیلگر باید فوراً حمله را با قطع ارتباطات شبکه برای جلوگیری از جابجایی جانبی (Lateral Movement) متوقف کند، در حالی که همچنان اطمینان حاصل کند که میتواند یک بسته بررسی فارنزیک کامل را استخراج کرده و ابزارهای پاسخ زنده (Live Response) را روی ماشین اجرا کند. تحلیلگر باید چه اقدامی انجام دهد؟
الف) اجرای اکشن «Restrict app execution» از منوی اکشنهای دارایی در Microsoft Defender XDR.
ب) اجرای یک اسکریپت Live Response برای متوقف کردن سرویسهای WinRM و Remote Registry روی ماشین.
ج) خارج کردن دستگاه از Microsoft Defender for Endpoint برای فعال کردن قفل اضطراری Group Policy محلی.
د) انتخاب اکشن «Isolate device» از صفحه دستگاه و انتخاب گزینهای برای اجازه ارتباطات Outlook، Teams و Skype.
ه) انتخاب اکشن «Isolate device» از صفحه دستگاه بدون فعال کردن گزینههای ایزولاسیون انتخابی.
و) شروع یک اسکن کامل آنتیویروس با استفاده از Microsoft Defender Antivirus و انتظار برای تکمیل اصلاحات خودکار.
پاسخ صحیح: ه
توضیحات گزینهها:
سوال ۳: کوئریهای Advanced Hunting
شما در حال نوشتن یک کوئری Advanced Hunting در پورتال Microsoft Defender XDR برای کشف مکانیسمهای احتمالی تداوم (Persistence) هستید. یک مهاجم در حال دستکاری کلیدهای رجیستری محلی مرتبط با دید استارتآپ سیستم است. شما میخواهید مواردی را پیدا کنید که در آن یک پروسه غیرسیستمی، یک مسیر کلید حاوی رشته CurrentVersion\Run را تغییر داده است. کدام ساختار کوئری KQL این هدف را به صورت دقیق و کارآمد محقق میکند؟
الف) DeviceEvents | where ActionType == "RegistryKeyCreated" and RegistryKey has "CurrentVersion\\Run"
ب) DeviceRegistryEvents | where RegistryKey contains "CurrentVersion\\Run" and InitiatingProcessAccountName != "system"
ج) DeviceProcessEvents | where FileName !has "system" | join DeviceRegistryEvents on DeviceId
د) CloudAppEvents | where ActionType == "RegistryModified" and ObjectName matches regex @"CurrentVersion\Run"
ه) DeviceNetworkEvents | where RemotePort == 443 | where LocalRegistryPath has "CurrentVersion\\Run"
و) AlertEvidence | where ServiceSource == "Microsoft Defender for Endpoint" | where RegistryValueData == "Run"
پاسخ صحیح: ب
توضیحات گزینهها:
به آکادمی تستهای تمرینی آزمونهای شبیهسازی شده خوش آمدید تا شما را برای دریافت مدرک Microsoft Certified: Security Operations Analyst Associate (SC-200) آماده کنیم.
شما میتوانید هر تعداد بار که بخواهید در آزمونها شرکت کنید.
این یک بانک سوالات جامع و اورجینال است.
در صورت داشتن سوال، از پشتیبانی مدرسان بهرهمند میشوید.
هر سوال دارای توضیح دقیقی است.
با اپلیکیشن Udemy کاملاً با موبایل سازگار است.
امیدوارم تا اینجا متقاعد شده باشید! سوالات بسیار بیشتری در داخل دوره وجود دارد.
Mock Exam Practice Test Academy
مدرس در Udemy
نمایش نظرات