Microsoft Security operations analyst (SC-200) - sentinel, defender, KQL

  • Paris 8e
  • À distance

Objectifs

Détecter, enquêter et répondre aux menaces avec Microsoft Sentinel et la suite Defender. Forte pratique de KQL et de l'automatisation SOC.

Objectifs pédagogiques :


  • Configurer Microsoft Sentinel et connecter les sources de logs.

  • Écrire des requêtes KQL pour la détection, la chasse et l'investigation.

  • Mettre en œuvre Defender (Endpoint, Identity, Office, Cloud) et corréler les alertes.

  • Automatiser la réponse avec Logic Apps, playbooks et règles d'automatisation.

Compétences visées :


  • KQL

  • SIEM/SOAR

  • EDR/XDR

  • Threat Hunting

  • Incident Response

Prépare à la certification : Microsoft Security Operations Analyst (SC-200) - Sentinel, Defender, KQL (SC-200) (Microsoft).

Description

Durée : 4 jour(s), soit 28 heures. Formation animée par un formateur expert du domaine, alternant apports théoriques et travaux pratiques. Programme adaptable aux besoins du commanditaire.
Module 1 — Prise en main du SOC Microsoft (0,5 jour)

Contenus :


  • Rôle analyste SOC

  • MITRE ATT&CK

  • Overview Sentinel/Defender

  • Connexions de données

Activités :


  • Connexion de sources (Azure AD, M365, Defender)

Résultats attendus :


  • Environnement SOC opérationnel
Module 2 — KQL pour la détection et l'investigation (1 jour)

Contenus :

  • Filtres, agrégations, joins, timecharts

  • Hunting queries

  • Livres et alert rules

Activités :


  • Écrire 10+ requêtes KQL de chasse

Résultats attendus :


  • Tableau de bord et règles d'alerte prêtes
Module 3 — Microsoft Defender Suite (1 jour)

Contenus :

  • Defender for Endpoint/Identity/Office/Cloud

  • Incidents unifiés

  • TVM et remédiation

Activités :


  • Traiter un incident multi-vecteurs

Résultats attendus :


  • Réduction MTTD/MTTR
Module 4 — Automatisation et réponse (0,5 jour)

Contenus :

  • Logic Apps, playbooks

  • SOAR, approvals, notifications

Activités :


  • Playbook de containment

Résultats attendus :


  • Runbooks de réponse standardisés
Module 5 — Examen blanc SC-200 (1 jour)

Contenus :

  • Révision objectifs

  • Cas pratiques

  • QCM blanc

Activités :


  • Correction collective

Résultats attendus :


  • Préparation optimale à l'examen
Modalités d'évaluation : évaluation continue par travaux pratiques et quiz de fin de module. Une attestation de fin de formation précisant les acquis est remise à chaque stagiaire.

Conditions d'accès

Notions d Azure/M365, connaissances Windows/Linux et concepts securite (SIEM, EDR). Un entretien de positionnement valide le profil avant l entree en formation.

Rythme

Temps plein, Temps partiel, Cours du soir, Cours le week-end, Formation hors temps de travail

Liste des sessions

10 août 2026 > 31 décembre 2027 • Période d'inscription du 26 juillet 2026 au 1 décembre 2027