Microsoft Security Operations Analyst (SC-200日本語版) (SC-200日本語) Free Practice Test
Question 1
あなたは、User1とUser2という2人のユーザーを含むMicrosoft 365 E5サブスクリプションを所有しています。Copilot for Securityポータルから、User1はセッションを開始し、次のプロンプトを作成します。
* プロンプト1:Entraプラグインへのアクセスを提供します
* プロンプト2:Intuneプラグインへのアクセスを提供します
* Prompt3: Entraプラグインへのアクセスを提供します
ユーザー1はユーザー2とセッションを共有します。
ユーザー2はMicrosoft Intuneへのアクセス権を持っていません。
ユーザー2は、共有セッション中にどのプロンプトの結果を表示できますか?
* プロンプト1:Entraプラグインへのアクセスを提供します
* プロンプト2:Intuneプラグインへのアクセスを提供します
* Prompt3: Entraプラグインへのアクセスを提供します
ユーザー1はユーザー2とセッションを共有します。
ユーザー2はMicrosoft Intuneへのアクセス権を持っていません。
ユーザー2は、共有セッション中にどのプロンプトの結果を表示できますか?
Correct Answer: D
Explanation: Only visible for TestSimulate members. You can sign-up / login (it's free).
Question 2
Microsoft Defender for Endpointを使用するMicrosoft 365 E5サブスクリプションをお持ちで、Device1という名前のWindowsデバイスが含まれています。Device1で検出された疑わしい実行可能ファイルを調査する必要があります。
解決策は以下の要件を満たす必要があります。
* 画像ファイルのパスを特定します。
* デバイス1でファイルが最初に検出された日時を特定します。
検出イベントのタイムラインから、どの点を確認すべきでしょうか?回答欄で適切なオプションを選択してください。注:正解ごとに1ポイントが加算されます。

解決策は以下の要件を満たす必要があります。
* 画像ファイルのパスを特定します。
* デバイス1でファイルが最初に検出された日時を特定します。
検出イベントのタイムラインから、どの点を確認すべきでしょうか?回答欄で適切なオプションを選択してください。注:正解ごとに1ポイントが加算されます。

Correct Answer:

Question 3
新しい Azure サブスクリプション用に Azure Sentinel をプロビジョニングします。セキュリティ イベント コネクタを構成しています。
コネクタのテンプレートから新しいルールを作成するときに、イベントごとに新しいアラートを生成することにしました。次のルール クエリを作成します。

アラートをインシデントにグループ化できる 2 つのコンポーネントはどれですか?それぞれの正解は完全な解決策を示します。
注: 正しく選択するたびに 1 ポイントの価値があります。
コネクタのテンプレートから新しいルールを作成するときに、イベントごとに新しいアラートを生成することにしました。次のルール クエリを作成します。

アラートをインシデントにグループ化できる 2 つのコンポーネントはどれですか?それぞれの正解は完全な解決策を示します。
注: 正しく選択するたびに 1 ポイントの価値があります。
Correct Answer: A,C
Explanation: Only visible for TestSimulate members. You can sign-up / login (it's free).
Question 4
Microsoft Defender for Cloudを使用するAzureサブスクリプションがあり、その中にUser1という名前のユーザーが存在します。
User1がMicrosoft Defender for Cloudのセキュリティポリシーを変更できるようにする必要があります。このソリューションは、最小権限の原則に基づいている必要があります。
User1にはどの役割を割り当てるべきですか?
User1がMicrosoft Defender for Cloudのセキュリティポリシーを変更できるようにする必要があります。このソリューションは、最小権限の原則に基づいている必要があります。
User1にはどの役割を割り当てるべきですか?
Correct Answer: C
Explanation: Only visible for TestSimulate members. You can sign-up / login (it's free).
Question 5
オンプレミスの Windows 11 Pro デバイス (Device1 という名前) があり、Microsoft Defender for Endpoint にオンボーディングされています。Microsoft 365 サブスクリプションをお持ちです。
Device1上で実行されているプロセスと、それらのプロセスが開いているネットワーク接続を特定する必要があります。解決策は、管理作業を最小限に抑えるものでなければなりません。
Microsoft Defender ポータルで、どの 4 つの操作を順番に実行する必要がありますか?回答するには、操作の一覧から適切な操作を回答欄に移動し、正しい順序に並べ替えてください。

Device1上で実行されているプロセスと、それらのプロセスが開いているネットワーク接続を特定する必要があります。解決策は、管理作業を最小限に抑えるものでなければなりません。
Microsoft Defender ポータルで、どの 4 つの操作を順番に実行する必要がありますか?回答するには、操作の一覧から適切な操作を回答欄に移動し、正しい順序に並べ替えてください。

Correct Answer:

Explanation:

In Microsoft Defender for Endpoint, the quickest way to enumerate running processes and their open network connections on a Windows device is to use the built-in Investigation package feature from the device page.
Collecting an investigation package executes a set of diagnostics on the endpoint and bundles artifacts- including process lists , network connections (netstat output) , services, autoruns, scheduled tasks, and other forensic logs- into a ZIP file. After you trigger Collect investigation package on the device page , the job appears in the Action center ; once completed, you open that action and download the package. Finally, extract the ZIP to review the CSV/TXT outputs that show active processes and network connectivity, satisfying the requirement with minimal administrative effort and without initiating a live response session or running interactive commands manually.
Question 6
Microsoft Defender for Cloud が有効になっている Microsoft サブスクリプションをお持ちの場合、次の表に示す Azure ロジック アプリを構成します。

不審なプロセスが実行されたというアラートがトリガーされた場合に実行される自動アクションを設定する必要があります。
解決策は、管理上の負担を最小限に抑えるものでなければならない。
どの3つの行動を順番に実行すべきでしょうか?回答するには、行動リストから適切な行動を回答欄に移動させ、正しい順序に並べ替えてください。


不審なプロセスが実行されたというアラートがトリガーされた場合に実行される自動アクションを設定する必要があります。
解決策は、管理上の負担を最小限に抑えるものでなければならない。
どの3つの行動を順番に実行すべきでしょうか?回答するには、行動リストから適切な行動を回答欄に移動させ、正しい順序に並べ替えてください。

Correct Answer:

Explanation:
Select Take action.
Configure the Trigger automated response settings.
Filter by alert title.
In Microsoft Defender for Cloud, automatic responses to alerts are implemented through Take action # Trigger automated response , which creates or binds a workflow automation to a Logic App. For an alert such as "Suspicious process executed" , the least-effort approach is to start from the alert experience and attach the prebuilt Logic App that uses the "When a Defender for Cloud alert is created or triggered" trigger (your LogicApp2 ). The documented flow is: open the alert and choose Take action ; within that blade, select Trigger automated response to connect a Logic App; then scope the automation by setting conditions/filters , including Alert title , so it only runs when the specific alert ("Suspicious process executed") is generated. This maps exactly to the three steps above.
Other panes under Take action - Mitigate the threat and Prevent future attacks -provide manual guidance or recommend hardening steps and are not used to bind a Logic App. Similarly, Suppress similar alerts is for tuning noise, not for launching automations. Because you already have LogicApp2 with the Defender for Cloud alert trigger, selecting Trigger automated response and filtering by alert title ensures the playbook runs every time that specific alert fires , with minimal administration and without creating additional custom logic.
Question 7
Microsoft Sentinelを使用するAzureサブスクリプションがあり、その中にUser1という名前のユーザーが存在します。
User1 が Azure AD のエンティティ動作に対してユーザーおよびエンティティ動作分析 (UEBA) を有効にできるようにする必要があります。このソリューションは、最小権限の原則を使用する必要があります。
「使用済み」にはどの役割を割り当てるべきでしょうか?回答欄で適切なオプションを選択してください。
注:正解ごとに1ポイントが加算されます。

User1 が Azure AD のエンティティ動作に対してユーザーおよびエンティティ動作分析 (UEBA) を有効にできるようにする必要があります。このソリューションは、最小権限の原則を使用する必要があります。
「使用済み」にはどの役割を割り当てるべきでしょうか?回答欄で適切なオプションを選択してください。
注:正解ごとに1ポイントが加算されます。

Correct Answer:

Explanation:

Enabling User and Entity Behavior Analytics (UEBA) in Microsoft Sentinel requires permissions in both Azure Active Directory (Microsoft Entra ID) and Microsoft Sentinel because UEBA integrates identity data from Azure AD to perform behavioral analytics and anomaly detection.
Here's the reasoning based on Microsoft's official documentation and the principle of least privilege:
1# # Azure AD role # Security administrator
* The Security Administrator role in Azure AD allows a user to manage security-related features , including security settings and integration of identity signals with other services like Microsoft Sentinel.
* This role has the rights necessary to grant Sentinel access to Azure AD data for UEBA without requiring broader, high-privilege roles such as Global Administrator .
* Microsoft documentation explicitly recommends the Security Administrator role to enable UEBA because Sentinel uses Azure AD identity information and risk detections for its entity behavior modeling.
2# # Azure role # Microsoft Sentinel Contributor
* Within Sentinel, the Microsoft Sentinel Contributor role allows a user to configure settings, enable features like UEBA, and manage analytic rules, workbooks, and connectors , but does not grant rights to access workspace data directly (which would be excessive).
* It's the appropriate role for managing Sentinel features while adhering to the least privilege principle.
* The Sentinel Responder role is too limited-it can handle incidents but cannot enable or configure UEBA.
# Final Answer:
* Azure AD role: Security administrator
* Azure role: Microsoft Sentinel Contributor
Question 8
Microsoft Sentinel ワークスペースがあります。
組み込みの Advance Security information Model (ASIM) 解析が自動的に更新されないようにする必要があります。
この目標を達成するための 2 つの方法は何ですか?それぞれの正解は完全な解決策を示します。
注: 正しく選択するたびに 1 ポイントの価値があります。
組み込みの Advance Security information Model (ASIM) 解析が自動的に更新されないようにする必要があります。
この目標を達成するための 2 つの方法は何ですか?それぞれの正解は完全な解決策を示します。
注: 正しく選択するたびに 1 ポイントの価値があります。
Correct Answer: C,D
Explanation: Only visible for TestSimulate members. You can sign-up / login (it's free).
Question 9
以下の表に示すリソースが利用可能です。

お客様は、Microsoft Defender for Cloudを使用するAzureサブスクリプションをお持ちです。
VM1とServer1を保護するには、Defender for Cloudを使用する必要があります。ソリューションは以下の要件を満たす必要があります。
* 高度な脅威対策と脆弱性評価をサポートする
* 各 SQL Server 2022 インスタンスを SQL 仮想マシンとして登録します。
導入と管理の手間を最小限に抑える
各サーバーには何をデプロイすべきですか?回答するには、回答欄で適切なオプションを選択してください。
注:正解ごとに1ポイントが加算されます。


お客様は、Microsoft Defender for Cloudを使用するAzureサブスクリプションをお持ちです。
VM1とServer1を保護するには、Defender for Cloudを使用する必要があります。ソリューションは以下の要件を満たす必要があります。
* 高度な脅威対策と脆弱性評価をサポートする
* 各 SQL Server 2022 インスタンスを SQL 仮想マシンとして登録します。
導入と管理の手間を最小限に抑える
各サーバーには何をデプロイすべきですか?回答するには、回答欄で適切なオプションを選択してください。
注:正解ごとに1ポイントが加算されます。

Correct Answer:

Explanation:

For SQL Server on Azure VMs (VM1) , Defender for Cloud's Advanced Threat Protection and Vulnerability Assessment for SQL "on machines" are enabled by registering the instance as a SQL virtual machine using the SQL IaaS Agent extension . This single Azure VM extension onboards the SQL workload, exposes SQL VM resource management, and lights up Defender for SQL (ATP + VA) with minimal admin effort-no separate agents are required on Azure VMs beyond this extension for these features.
For on-premises/Arc servers (Server1) , the machine is already Arc-enabled . To protect SQL instances with Defender for Cloud and to surface vulnerability assessment and threat protection signals, you deploy the Azure Arc SQL Server extension (delivered as an Arc "virtual machine extension") to register the instance with Azure. In addition, Arc scenarios use the Azure Monitor Agent (AMA) for data collection and security signal ingestion in Defender for Cloud (the legacy Log Analytics agent is not recommended). This combination satisfies ATP/VA requirements while keeping operations simple and consistent with current agent guidance.
Therefore:
* VM1: only the Azure VM extension (SQL IaaS Agent extension).
* Server1: AMA + an Azure (Arc) extension (Arc SQL Server extension).
Question 10
次の KQL クエリを含む Microsoft Sentinel ワークブックがあります。

返された値に基づいてerrCount列の色を変更するビジュアルを作成する必要があります。
ビジュアルの設定方法を教えてください。回答するには、回答欄で適切なオプションを選択してください。注:
正解ごとに1ポイント獲得できます。


返された値に基づいてerrCount列の色を変更するビジュアルを作成する必要があります。
ビジュアルの設定方法を教えてください。回答するには、回答欄で適切なオプションを選択してください。注:
正解ごとに1ポイント獲得できます。

Correct Answer:

Explanation:

In Microsoft Sentinel workbooks , when you want to display query results in a tabular format and visually emphasize numeric values through color intensity (such as counts or frequencies), you use the Grid visualization type combined with the Heatmap column renderer .
In this scenario, the query aggregates failed sign-in events from SigninLogs and AADNonInteractiveUserSignInLogs , summarizing them by ErrorCode , FailureReason , and Category with a calculated count ( errCount ). The errCount column holds numeric data that indicates how many times each unique failure pattern occurred.
To visually represent the severity or frequency of these counts, you configure:
* Visualization = Grid - Displays tabular data in a workbook. It's the standard view type for showing multiple columns of query output (such as error codes and counts).
* Column renderer = Heatmap - Applies a gradient color scheme to the selected numeric column ( errCount ) so that higher values are highlighted with darker or more intense colors, making patterns or anomalies easier to spot.
Microsoft Sentinel workbook documentation explains:
"Heatmap rendering can be applied to numerical columns in Grid visualizations to provide color-coded representation of value ranges." Alternative renderers like Text or Big number do not provide dynamic color intensity, and Thresholds are used for conditional formatting rather than continuous color gradients.
# Final configuration:
* Visualization: Grid
* Column renderer: Heatmap
Question 11
お客様は、Microsoft Defender for Endpointに登録された200台のWindows 10デバイスを含むMicrosoft 365 E5サブスクリプションをご利用中です。
ユーザーがMicrosoft 365 Defenderポータルから直接リモートシェル接続を使用してデバイスにアクセスできることを確認する必要があります。このソリューションは、最小権限の原則に従う必要があります。
Microsoft 365 Defender ポータルで何をすべきですか?回答するには、回答欄で適切なオプションを選択してください。
注:正解ごとに1ポイントが加算されます。

ユーザーがMicrosoft 365 Defenderポータルから直接リモートシェル接続を使用してデバイスにアクセスできることを確認する必要があります。このソリューションは、最小権限の原則に従う必要があります。
Microsoft 365 Defender ポータルで何をすべきですか?回答するには、回答欄で適切なオプションを選択してください。
注:正解ごとに1ポイントが加算されます。

Correct Answer:

Explanation:
Box 1: Turn on Live Response
Live response is a capability that gives you instantaneous access to a device by using a remote shell connection. This gives you the power to do in-depth investigative work and take immediate response actions.
Box: 2 : Add a network assessment job
Network assessment jobs allow you to choose network devices to be scanned regularly and added to the device inventory.
Reference:
htt ps://docs.microsoft.com/en-us/microsoft-365/security/defender-endpoint/respond-machine-alerts?
view=o365-worldwide
https://docs.microsoft.com/en-us/microsoft-365/security/defender-endpoint/network-devices?view=o365- worldwide
Question 12
共通イベントフォーマット(CEF)メッセージをAzure Sentinelに送信する外部ソリューションを接続する予定です。
ログフォワーダーをデプロイする必要があります。
どの3つの行動を順番に実行すべきでしょうか?回答するには、行動リストから適切な行動を回答欄に移動させ、正しい順序に並べ替えてください。

ログフォワーダーをデプロイする必要があります。
どの3つの行動を順番に実行すべきでしょうか?回答するには、行動リストから適切な行動を回答欄に移動させ、正しい順序に並べ替えてください。

Correct Answer:

Explanation:

Reference:
For CEF ingestion, Microsoft Sentinel uses a Linux "log forwarder" that runs the Log Analytics agent (OMS agent) and a syslog daemon (rsyslog/syslog-ng). The documented deployment flow is: first install the Log Analytics agent on the forwarder and connect it to your Sentinel workspace (Workspace ID/Key). Next, configure the agent to listen on TCP/UDP port 25226 -the port the OMS agent uses to receive CEF- translated syslog messages locally-and forward them to the connected workspace (this forwarding is inherent once the agent is connected). Then configure the syslog daemon to receive the external product's CEF events on the chosen syslog port (commonly 514) and forward them locally to 127.0.0.1:25226 . Finally, restart rsyslog/syslog-ng and the OMS agent to apply changes. You do not forward events "directly to Sentinel" from syslog; the agent handles transport to the workspace. An OMS Gateway is only required when the forwarder has no direct Internet access and isn't part of the standard, minimal-effort path. This sequence ensures reliable, supported ingestion of CEF messages into Microsoft Sentinel with the least administrative overhead.
Question 13
あなたの会社では Azure Sentinel を使用しています。
新しいセキュリティ アナリストは、Azure Sentinel でインシデントを割り当てたり削除したりできないと報告しています。アナリストのために問題を解決する必要があります。ソリューションでは、最小特権の原則を使用する必要があります。アナリストにはどの役割を割り当てるべきですか?
新しいセキュリティ アナリストは、Azure Sentinel でインシデントを割り当てたり削除したりできないと報告しています。アナリストのために問題を解決する必要があります。ソリューションでは、最小特権の原則を使用する必要があります。アナリストにはどの役割を割り当てるべきですか?
Correct Answer: D
Explanation: Only visible for TestSimulate members. You can sign-up / login (it's free).