Microsoft Security operations analyst (SC-200) - sentinel, defender, KQL

Date de mise à jour : 11/08/2026 | Identifiant OffreInfo : 14_AF_0000292552
Organisme responsable : IDCACADEMY

Objectifs

Détecter, enquêter et répondre aux menaces avec Microsoft Sentinel et la suite Defender. Forte pratique de KQL et de l'automatisation SOC.

Objectifs pédagogiques :


  • Configurer Microsoft Sentinel et connecter les sources de logs.

  • Écrire des requêtes KQL pour la détection, la chasse et l'investigation.

  • Mettre en œuvre Defender (Endpoint, Identity, Office, Cloud) et corréler les alertes.

  • Automatiser la réponse avec Logic Apps, playbooks et règles d'automatisation.

Compétences visées :

  • KQL

  • SIEM/SOAR

  • EDR/XDR

  • Threat Hunting

  • Incident Response

Prépare à la certification : Microsoft Security Operations Analyst (SC-200) - Sentinel, Defender, KQL (SC-200) (Microsoft).

Programme de la formation

Durée : 4 jour(s), soit 28 heures. Formation animée par un formateur expert du domaine, alternant apports théoriques et travaux pratiques. Programme adaptable aux besoins du commanditaire.
Module 1 — Prise en main du SOC Microsoft (0,5 jour)

Contenus :


  • Rôle analyste SOC

  • MITRE ATT&CK

  • Overview Sentinel/Defender

  • Connexions de données

Activités :

  • Connexion de sources (Azure AD, M365, Defender)

Résultats attendus :

  • Environnement SOC opérationnel
Module 2 — KQL pour la détection et l'investigation (1 jour)

Contenus :

  • Filtres, agrégations, joins, timecharts

  • Hunting queries

  • Livres et alert rules

Activités :

  • Écrire 10+ requêtes KQL de chasse

Résultats attendus :

  • Tableau de bord et règles d'alerte prêtes
Module 3 — Microsoft Defender Suite (1 jour)

Contenus :

  • Defender for Endpoint/Identity/Office/Cloud

  • Incidents unifiés

  • TVM et remédiation

Activités :

  • Traiter un incident multi-vecteurs

Résultats attendus :

  • Réduction MTTD/MTTR
Module 4 — Automatisation et réponse (0,5 jour)

Contenus :

  • Logic Apps, playbooks

  • SOAR, approvals, notifications

Activités :

  • Playbook de containment

Résultats attendus :

  • Runbooks de réponse standardisés
Module 5 — Examen blanc SC-200 (1 jour)

Contenus :

  • Révision objectifs

  • Cas pratiques

  • QCM blanc

Activités :

  • Correction collective

Résultats attendus :

  • Préparation optimale à l'examen
Modalités d'évaluation : évaluation continue par travaux pratiques et quiz de fin de module. Une attestation de fin de formation précisant les acquis est remise à chaque stagiaire.

Validation et sanction

Attestation de formation

Type de formation

Non certifiante

Sortie

Sans niveau spécifique

Contact de la formation

58 RUE DE MONCEAU
CS 48756 75380 CEDEX 08
75008 - Paris 8e
Téléphone fixe : 0759567918
Contacter l'organisme

Contact de l'organisme formateur

IDCACADEMY
SIRET : 94054296200011
75008 Paris 8e

Information fournie par :