Naar inhoud
Cybersecurity · · 4 min leestijd

Microsoft 365 beveiligen: de basischecklist voor kleine bedrijven

Microsoft 365 is niet vanzelf veilig ingericht. Zes punten om samen met je IT-partner na te lopen, van MFA en beheerdersaccounts tot een echte back-up.

Door Limburg Cyber Group

Op de meeste kantoren draait bijna alles om Microsoft 365: je mail, je agenda, je bestanden in OneDrive en SharePoint en je overleg in Teams. Daarmee is het ook het account waar een aanvaller het liefst in wil. Microsoft levert een degelijk platform, maar hoe veilig het is, hangt grotendeels af van hoe het is ingericht. Loop de punten hieronder eens door met je IT-partner. Het meeste is een kwestie van instellingen, niet van nieuwe aanschaf.

1. MFA voor iedereen, zonder uitzonderingen

Tweestapsverificatie (MFA) is de belangrijkste maatregel: een gestolen wachtwoord alleen is dan niet genoeg om in te loggen. Hoe het werkt en hoe je het invoert, lees je in ons artikel over MFA.

MFA moet afgedwongen worden, niet per medewerker vrijwillig zijn. Daarvoor zijn twee routes:

  • Standaardinstellingen voor beveiliging (security defaults). Een basispakket van Microsoft zelf, met onder meer MFA voor alle gebruikers en het blokkeren van verouderde inlogmethoden. Eenvoudig, en voor veel kleine bedrijven een goede start.
  • Voorwaardelijke toegang (conditional access), afhankelijk van je licentie. Hiermee stel je zelf regels op, bijvoorbeeld strengere controles voor beheerders of alleen toegang vanaf apparaten van de zaak.

Je kiest het een of het ander. Voorkom dat je geen van beide hebt, met MFA die alleen aanstaat bij wie erom vroeg.

2. Aparte accounts voor beheerwerk

Gebruik voor het beheer van Microsoft 365 een apart beheerdersaccount dat je alleen voor beheertaken gebruikt. Je dagelijkse account, waarmee je mailt en op links klikt, heeft dan geen beheerrechten. Trapt iemand in een phishingmail, dan blijft de schade beperkt tot één gewoon account.

Geef zo min mogelijk mensen volledige beheerrechten, maar wel meer dan één, zodat je jezelf niet buitensluit. Beveilig beheerdersaccounts met de sterkste vorm van MFA die je hebt.

3. Verouderde inlogmethoden blokkeren

Oudere manieren van inloggen, zoals die van oude mailprogramma’s, ondersteunen geen MFA. Zolang die openstaan, kan een aanvaller met alleen een wachtwoord toch binnenkomen. Microsoft heeft hier al veel van uitgezet, maar controleer of er niets meer openstaat. Let op een scanner of printer die mail verstuurt: die gebruikt soms nog een oude methode.

4. Meldingen bij verdachte aanmeldingen en doorstuurregels

Een bekend patroon na een overgenomen mailbox: de aanvaller maakt ongemerkt een regel die mail doorstuurt naar een extern adres, of die antwoorden wegzet in een map die niemand bekijkt. Zo kan hij meelezen, bijvoorbeeld om later een factuur te vervalsen.

Spreek daarom af dat:

  • automatisch doorsturen naar externe adressen standaard geblokkeerd is;
  • er meldingen komen bij nieuwe doorstuurregels en bij verdachte aanmeldingen, zoals vanuit een onverwacht land, voor zover je licentie dat biedt;
  • iemand die meldingen ook echt leest en weet wat hij dan moet doen.

5. Extern delen in OneDrive en SharePoint

Vaak kunnen medewerkers links maken waarmee iedereen die de link heeft een bestand kan openen. Handig, maar zo’n link kan worden doorgestuurd en blijft werken. Bepaal in het beheercentrum wat bij je bedrijf past: bijvoorbeeld alleen delen met specifieke personen, een vervaldatum op openbare links, of extern delen alleen voor bepaalde sites. Kijk ook welke bestanden nu al extern gedeeld zijn.

6. Bewaren is niet hetzelfde als een back-up

Microsoft zorgt dat de dienst blijft draaien en dat gegevens niet verloren gaan door een storing aan hun kant. Wat jij, een collega of een aanvaller verwijdert of versleutelt, is jouw verantwoordelijkheid. De prullenbak en versiegeschiedenis werken maar een beperkte tijd, en bewaarbeleid is bedoeld om gegevens te bewaren, niet om na ransomware, een verwijderd account of een vergissing snel alles terug te zetten. Een aparte back-up van mail, OneDrive, SharePoint en Teams, bij Microsoft zelf of een andere aanbieder, is dus geen overbodige luxe. Meer daarover in back-ups die écht werken.

En je e-maildomein?

Staat Microsoft 365 goed, kijk dan ook of anderen mail kunnen versturen die van jouw domein lijkt te komen. Dat regel je met SPF, DKIM en DMARC, uitgelegd in dit artikel. Met onze gratis e-mail spoofing-check zie je direct hoe je domein ervoor staat.

Samen de lijst doorlopen

Weet je niet zeker hoe het bij jou is ingericht? Bespreek het met je IT-partner, of met ons. Wij lopen je Microsoft 365-omgeving na en helpen de gaten te dichten zonder je team te hinderen. Bekijk onze dienst cybersecurity of plan een gesprek.

Lees meer

Even kennismaken?

Geen verkooppraatje. Gewoon een gesprek over waar u staat en wat slim is voor uw bedrijf.