Microsoft 365 beveiligen: de basischecklist voor kleine bedrijven
Microsoft 365 is niet vanzelf veilig ingericht. Zes punten om samen met je IT-partner na te lopen, van MFA en beheerdersaccounts tot een echte back-up.
Door Limburg Cyber Group
Op de meeste kantoren draait bijna alles om Microsoft 365: je mail, je agenda, je bestanden in OneDrive en SharePoint en je overleg in Teams. Daarmee is het ook het account waar een aanvaller het liefst in wil. Microsoft levert een degelijk platform, maar hoe veilig het is, hangt grotendeels af van hoe het is ingericht. Loop de punten hieronder eens door met je IT-partner. Het meeste is een kwestie van instellingen, niet van nieuwe aanschaf.
1. MFA voor iedereen, zonder uitzonderingen
Tweestapsverificatie (MFA) is de belangrijkste maatregel: een gestolen wachtwoord alleen is dan niet genoeg om in te loggen. Hoe het werkt en hoe je het invoert, lees je in ons artikel over MFA.
MFA moet afgedwongen worden, niet per medewerker vrijwillig zijn. Daarvoor zijn twee routes:
- Standaardinstellingen voor beveiliging (security defaults). Een basispakket van Microsoft zelf, met onder meer MFA voor alle gebruikers en het blokkeren van verouderde inlogmethoden. Eenvoudig, en voor veel kleine bedrijven een goede start.
- Voorwaardelijke toegang (conditional access), afhankelijk van je licentie. Hiermee stel je zelf regels op, bijvoorbeeld strengere controles voor beheerders of alleen toegang vanaf apparaten van de zaak.
Je kiest het een of het ander. Voorkom dat je geen van beide hebt, met MFA die alleen aanstaat bij wie erom vroeg.
2. Aparte accounts voor beheerwerk
Gebruik voor het beheer van Microsoft 365 een apart beheerdersaccount dat je alleen voor beheertaken gebruikt. Je dagelijkse account, waarmee je mailt en op links klikt, heeft dan geen beheerrechten. Trapt iemand in een phishingmail, dan blijft de schade beperkt tot één gewoon account.
Geef zo min mogelijk mensen volledige beheerrechten, maar wel meer dan één, zodat je jezelf niet buitensluit. Beveilig beheerdersaccounts met de sterkste vorm van MFA die je hebt.
3. Verouderde inlogmethoden blokkeren
Oudere manieren van inloggen, zoals die van oude mailprogramma’s, ondersteunen geen MFA. Zolang die openstaan, kan een aanvaller met alleen een wachtwoord toch binnenkomen. Microsoft heeft hier al veel van uitgezet, maar controleer of er niets meer openstaat. Let op een scanner of printer die mail verstuurt: die gebruikt soms nog een oude methode.
4. Meldingen bij verdachte aanmeldingen en doorstuurregels
Een bekend patroon na een overgenomen mailbox: de aanvaller maakt ongemerkt een regel die mail doorstuurt naar een extern adres, of die antwoorden wegzet in een map die niemand bekijkt. Zo kan hij meelezen, bijvoorbeeld om later een factuur te vervalsen.
Spreek daarom af dat:
- automatisch doorsturen naar externe adressen standaard geblokkeerd is;
- er meldingen komen bij nieuwe doorstuurregels en bij verdachte aanmeldingen, zoals vanuit een onverwacht land, voor zover je licentie dat biedt;
- iemand die meldingen ook echt leest en weet wat hij dan moet doen.
5. Extern delen in OneDrive en SharePoint
Vaak kunnen medewerkers links maken waarmee iedereen die de link heeft een bestand kan openen. Handig, maar zo’n link kan worden doorgestuurd en blijft werken. Bepaal in het beheercentrum wat bij je bedrijf past: bijvoorbeeld alleen delen met specifieke personen, een vervaldatum op openbare links, of extern delen alleen voor bepaalde sites. Kijk ook welke bestanden nu al extern gedeeld zijn.
6. Bewaren is niet hetzelfde als een back-up
Microsoft zorgt dat de dienst blijft draaien en dat gegevens niet verloren gaan door een storing aan hun kant. Wat jij, een collega of een aanvaller verwijdert of versleutelt, is jouw verantwoordelijkheid. De prullenbak en versiegeschiedenis werken maar een beperkte tijd, en bewaarbeleid is bedoeld om gegevens te bewaren, niet om na ransomware, een verwijderd account of een vergissing snel alles terug te zetten. Een aparte back-up van mail, OneDrive, SharePoint en Teams, bij Microsoft zelf of een andere aanbieder, is dus geen overbodige luxe. Meer daarover in back-ups die écht werken.
En je e-maildomein?
Staat Microsoft 365 goed, kijk dan ook of anderen mail kunnen versturen die van jouw domein lijkt te komen. Dat regel je met SPF, DKIM en DMARC, uitgelegd in dit artikel. Met onze gratis e-mail spoofing-check zie je direct hoe je domein ervoor staat.
Samen de lijst doorlopen
Weet je niet zeker hoe het bij jou is ingericht? Bespreek het met je IT-partner, of met ons. Wij lopen je Microsoft 365-omgeving na en helpen de gaten te dichten zonder je team te hinderen. Bekijk onze dienst cybersecurity of plan een gesprek.
Lees meer
Passkeys voor je bedrijf: inloggen zonder wachtwoord en lastig te phishen
Passkeys vervangen het wachtwoord door een sleutel op je apparaat die op een nepsite niet werkt. Wat ze zijn, waar je op let en hoe je verstandig begint.
Je bedrijfswebsite beveiligen: het onderhoud dat vaak niemand doet
Veel MKB-websites draaien jaren zonder onderhoud. Dit moet je regelen: updates, beheerdersaccounts, geteste back-ups, HTTPS en de toegang tot je domein.
Phishing via een QR-code: hoe quishing werkt en hoe je team het herkent
Oplichters verstoppen links in QR-codes: in mails, pdf's, brieven en op stickers. Waarom dat werkt, hoe je het herkent en wat je je medewerkers vertelt.