Microsoft Certified: Security, Compliance, and Identity Fundamentals(SC-900)는 Microsoft 보안 자격증 라인업 중 유일하게 코드나 콘솔 조작 경험 없이 개념만으로 도전할 수 있는 입문 시험입니다. 보안팀이 아닌 IT 담당자, 규정 준수를 다루는 법무·컴플라이언스 직군, 이제 막 보안에 관심이 생긴 신입 엔지니어까지 폭넓게 응시합니다. 마치 병원에 처음 들어온 인턴이 각 과가 무슨 역할을 하는지부터 배우듯, SC-900은 Microsoft 생태계 안에서 보안·규정 준수·ID가 각각 어떤 역할을 하고 서로 어떻게 연결되는지를 확인합니다.
이 시험이 누구에게 필요한가
응급실 접수 담당자가 의학 지식은 없어도 어느 환자를 어느 과로 보내야 하는지는 알아야 하듯, SC-900은 깊은 기술 지식보다 "어떤 상황에 어떤 Microsoft 보안 도구를 써야 하는가"를 판단하는 능력을 확인합니다. IT 부서에서 보안 업무로 전환을 고려하는 담당자, 보안팀과 협업해야 하는 개발자나 관리자, 규정 준수 감사를 담당하는 컴플라이언스 담당자에게 특히 유용합니다. 사전 자격 요건이 없고, Fundamentals 레벨답게 취득 후 별도 갱신 절차 없이 계속 유효합니다.
시험 형식: 60분 안에 개념을 확인하는 시험
건강검진에서 여러 항목을 짧게 훑듯, SC-900은 60분 동안 40~60문항으로 보안·규정 준수·ID 전반을 넓게 검사합니다. 합격 기준은 1000점 만점에 700점이며, 응시료는 99달러입니다. 문제 유형은 단일 선택형, 복수 선택형, 드래그 앤 드롭이 섞여 있고, Microsoft Entra나 Purview 같은 제품군 이름과 그 제품이 해결하는 문제를 정확히 짝지어 아는지를 자주 묻습니다.
도메인 1: 보안, 규정 준수, ID의 핵심 개념 (10~15%)
집을 지을 때 설계도부터 그리듯, 이 도메인은 나머지 세 도메인을 이해하기 위한 공통 언어를 다룹니다. 심층 방어(Defense in Depth), 기밀성·무결성·가용성(CIA 3요소), 공유 책임 모델, 제로 트러스트 모델의 세 원칙(명시적 검증, 최소 권한, 침해 가정)이 핵심입니다. 관련 글: 보안, 규정 준수, ID 핵심 개념에서 이 기초 개념들을 자세히 다룹니다.
도메인 2: Microsoft Entra의 기능 (25~30%)
건물 출입 카드를 발급하고 관리하는 보안 담당자처럼, 이 도메인은 누가 무엇에 접근할 수 있는지를 관리하는 Microsoft Entra의 기능을 다룹니다. 인증과 인가의 차이, 다단계 인증(MFA)과 조건부 액세스, Microsoft Entra ID Protection을 통한 위험 기반 정책, 하이브리드 ID를 위한 Microsoft Entra Connect가 핵심입니다. 관련 글: Microsoft Entra ID와 인증, 액세스 관리와 ID 거버넌스에서 두 편에 걸쳐 다룹니다.
도메인 3: Microsoft 보안 솔루션의 기능 (35~40%)
비중이 가장 높은 도메인으로, 병원의 여러 진단 장비가 서로 다른 증상을 잡아내듯 Microsoft의 각 보안 제품이 서로 다른 위협을 탐지합니다. Microsoft Defender XDR 제품군(엔드포인트·ID·이메일·클라우드 앱), Microsoft Sentinel을 통한 SIEM·SOAR, Azure의 네트워크 보안(NSG, Azure Firewall, DDoS Protection)이 핵심입니다. 관련 글: Azure 보안 서비스, Microsoft Sentinel과 Defender XDR에서 두 편에 걸쳐 다룹니다.
도메인 4: Microsoft 규정 준수 솔루션의 기능 (20~25%)
회사가 감사에 대비해 서류를 미리 정리해두듯, 이 도메인은 조직이 법적 규정을 지키고 있음을 증명하는 도구를 다룹니다. Microsoft Purview를 통한 정보 보호와 데이터 손실 방지(DLP), 내부자 위험 관리와 eDiscovery, Compliance Manager로 규정 준수 점수를 추적하는 방법, Service Trust Portal에서 감사 보고서를 확인하는 방법이 핵심입니다. 관련 글: Purview 규정 준수와 정보 보호, 내부자 위험, eDiscovery, 감사, Service Trust Portal과 개인 정보 보호에서 세 편에 걸쳐 다룹니다.
초보자를 위한 학습 순서와 흔한 실수
지도 없이 낯선 도시를 걸으면 같은 길을 두 번 돌게 됩니다. 보안을 처음 접한다면 도메인 1(핵심 개념)부터 시작해 제로 트러스트와 공유 책임 모델 같은 용어를 확실히 잡고, 그다음 도메인 2(Entra)로 넘어가 인증과 인가를 구분하는 연습을 하는 순서가 자연스럽습니다. 이어서 도메인 3(보안 솔루션)에서 Defender 제품군과 Sentinel의 역할을 정리하고, 마지막으로 도메인 4(규정 준수)에서 Purview와 Compliance Manager를 붙이면 전체 그림이 완성됩니다. 가장 흔한 실수는 Defender 제품군 이름이 비슷해서 서로 헷갈리는 것인데, "무엇을 보호하는가"를 기준으로(엔드포인트는 Defender for Endpoint, 이메일은 Defender for Office 365, 클라우드 앱은 Defender for Cloud Apps) 표로 정리하면 크게 줄어듭니다. 또 하나는 인증(Authentication)과 인가(Authorization)를 같은 개념으로 착각하는 것인데, "누구인지 확인하는가, 무엇을 할 수 있는지 정하는가"로 구분하는 습관이 필요합니다.
시험 핵심 정리
"신원을 확인하는 절차" -- 인증(Authentication) "확인된 신원에 권한을 부여하는 절차" -- 인가(Authorization) "모든 요청을 검증하고 최소 권한만 부여" -- 제로 트러스트 모델 "제공자와 고객이 나눠 지는 보안 책임" -- 공유 책임 모델 "엔드포인트·ID·이메일·클라우드 앱을 아우르는 위협 방어" -- Microsoft Defender XDR "보안 이벤트를 수집·분석하는 클라우드 SIEM" -- Microsoft Sentinel "위험 신호에 따라 접근 조건을 동적으로 적용" -- 조건부 액세스 "민감한 데이터의 외부 유출을 사전에 차단" -- 데이터 손실 방지(DLP) "조직 내부자의 위험한 행동을 탐지" -- 내부자 위험 관리 "소송이나 조사 시 관련 데이터를 검색·보존" -- eDiscovery "조직의 규정 준수 상태를 점수로 추적" -- Compliance Manager "Microsoft의 감사 보고서와 인증 현황을 공개" -- Service Trust Portal
SC-900은 도구 하나하나의 사용법이 아니라 "이 상황에는 어떤 도구가 맞는가"를 묻는 시험이므로, 제품 이름과 그 제품이 막는 문제를 짝지어 암기하면 시험장에서 가장 헷갈리는 문제도 수월하게 풀립니다.