Uw Microsoft 365 veiliger in 5 stappen
De vijf instellingen die het meeste verschil maken voor de beveiliging van uw Microsoft 365-omgeving, van MFA tot het beschermen van uw e-maildomein.
Mark de Groot · · 2 min lezen

Microsoft 365 is voor veel MKB-bedrijven en verenigingen het hart van de organisatie: e-mail, documenten, Teams en agenda's staan er allemaal in. Daarmee is het ook een geliefd doelwit. De meeste inbraken beginnen niet met ingewikkelde hacks, maar met een gelekt wachtwoord of een instelling die nog op de standaardwaarde staat.
Het goede nieuws: met een paar instellingen maakt u het aanvallers een stuk moeilijker. Dit zijn de vijf stappen die in de praktijk het meeste verschil maken.
1. Zet MFA aan voor iedereen
Meervoudige verificatie (MFA) vraagt bij het aanmelden naast het wachtwoord om een tweede bevestiging, bijvoorbeeld via de Microsoft Authenticator-app. Een gestolen wachtwoord is dan alleen niet meer genoeg.
- Heeft u geen Microsoft 365 Business Premium? Zet dan de standaardinstellingen voor beveiliging (security defaults) aan in Microsoft Entra ID.
- Met Business Premium regelt u MFA preciezer met voorwaardelijke toegang (Conditional Access).
- Gebruik bij voorkeur de Authenticator-app of een passkey in plaats van sms.
2. Blokkeer verouderde aanmeldmethoden
Oudere protocollen zoals POP, IMAP en SMTP-authenticatie ondersteunen geen MFA. Aanvallers gebruiken ze om wachtwoorden uit te proberen, juist omdat de tweede stap daar ontbreekt. De standaardinstellingen voor beveiliging blokkeren deze verouderde aanmeldmethoden; met voorwaardelijke toegang kan het ook.
3. Laat gebruikers niet zelf apps toestemming geven
Bij "consent phishing" krijgt een medewerker een nette vraag om een app toegang te geven tot zijn mailbox. Eén klik, en de app leest mee, ook als het wachtwoord daarna wordt gewijzigd. Zet in Entra ID de gebruikerstoestemming voor apps uit of beperk die tot geverifieerde uitgevers, en laat aanvragen bij een beheerder terechtkomen.
4. Gebruik aparte beheeraccounts
Werkt u dagelijks met hetzelfde account waarmee u ook de hele omgeving beheert? Dan is één geslaagde phishingmail genoeg om alles over te nemen. Gebruik voor beheer een apart account zonder mailbox, met MFA, en houd het aantal globale beheerders beperkt: twee tot vier is genoeg.
5. Bescherm uw e-maildomein met SPF, DKIM en DMARC
Met deze drie DNS-instellingen voorkomt u dat criminelen mail versturen die van uw domein lijkt te komen:
- SPF geeft aan welke servers namens uw domein mogen mailen.
- DKIM zet een digitale handtekening onder uw uitgaande mail.
- DMARC vertelt ontvangers wat ze moeten doen met mail die die controles niet doorstaat. Begin met
p=noneom rapporten te verzamelen en ga daarna naarp=quarantineofp=reject.
Weet u hoe uw omgeving ervoor staat?
Veel van deze instellingen ziet u niet zomaar in één scherm. Mark ICT controleert uw Microsoft 365-omgeving op deze en andere punten en geeft per onderdeel een concreet advies. Met Office 365 security monitoring houden we daarna ook de aanmeldingen in de gaten, zodat een verdachte aanmelding niet ongemerkt blijft.
Wilt u weten hoe uw omgeving ervoor staat? Neem contact op voor een vrijblijvend gesprek.
- Office 365
- Beveiliging
