Je mail werkt gewoon. Maar wie leest er mee?
Waarom securitymonitoring van je Office 365-omgeving nodig is, ook als alles goed lijkt te draaien.
Mark de Groot · · 4 min lezen

Een medewerker opent Outlook, beantwoordt een klant en stuurt een offerte. Niets bijzonders. Wat die medewerker niet ziet: een nieuwe regel in de mailbox stuurt een kopie van binnenkomende berichten door naar een extern adres.
Het is een denkbeeldig voorbeeld, maar de werkwijze is bekend. Aanvallers gebruiken gehackte accounts om mail te lezen, berichten door te sturen en vanuit een vertrouwd adres nieuwe phishingmails te versturen. Microsoft beschrijft zulke doorstuurregels expliciet in zijn aanpak voor het onderzoeken van verdachte mailboxactiviteit.
De mail blijft ondertussen gewoon werken. Precies daarom is securitymonitoring van Microsoft 365 genoemd zo belangrijk.
Beschikbaar betekent nog niet veilig
Bij monitoring denken veel organisaties aan bereikbaarheid. Werkt de mail? Kunnen medewerkers bij hun bestanden? Is Teams beschikbaar?
Dat zijn nuttige controles. Maar een aanvaller met toegang tot een account veroorzaakt niet per se een storing. Die kan juist belang hebben bij een omgeving waarin niemand iets merkt.
Securitymonitoring kijkt daarom naar andere vragen. Wie logt er in? Welke rechten veranderen? Worden bestanden ineens op grote schaal gedownload? Krijgt een onbekende applicatie toegang tot bedrijfsgegevens?
Microsoft biedt hiervoor verschillende informatiebronnen: aanmeldlogboeken in Entra ID, activiteitenlogboeken in Purview en beveiligingsmeldingen in Defender. Welke functies beschikbaar zijn, hangt af van je licenties en inrichting. De securityrichtlijnen voor gebruikersaccounts geven een overzicht van relevante signalen.
Die informatie krijgt pas waarde als iemand afwijkingen beoordeelt en er iets mee doet.
Waar let je op?
Je hoeft niet iedere handeling van iedere medewerker te onderzoeken. Begin bij gebeurtenissen die toegang of gegevens in gevaar kunnen brengen.
Ongebruikelijke aanmeldingen. Een login vanaf een onbekend apparaat of een onverwachte locatie kan reden zijn om verder te kijken. Dat is geen bewijs van een aanval: een medewerker kan op reis zijn of een VPN gebruiken. De combinatie met andere gebeurtenissen maakt het signaal interessanter.
Nieuwe doorstuurregels in mailboxen. Vooral regels die berichten naar externe adressen sturen verdienen aandacht. Ook regels die bepaalde mails automatisch verplaatsen of verwijderen kunnen relevant zijn. Microsoft adviseert om bij een mogelijk gehackt account expliciet de mailboxregels en doorstuurinstellingen te controleren.
Wijzigingen in rechten en instellingen. Een extra beheerder, aangepaste toegangsregels of nieuwe authenticatiemethoden kunnen legitiem zijn. Ze moeten wel passen bij een verklaarbare wijziging.
Afwijkend gebruik van bestanden en applicaties. Een plotselinge reeks downloads of nieuwe toestemming voor een app vraagt om context. Hoort dit bij een migratie, een project of een bekende werkwijze? Of kan niemand het verklaren?
Veel van deze handelingen laten sporen achter in de Microsoft 365-auditlogboeken. Je moet wel controleren of de benodigde registratie in jouw omgeving daadwerkelijk werkt.
Eén melding vertelt zelden het hele verhaal
Stel: een account meldt zich aan vanaf een onbekend apparaat. Kort daarna wordt een externe doorstuurregel aangemaakt.
Los van elkaar kunnen beide gebeurtenissen een verklaring hebben. Samen zijn ze een goede reden om direct onderzoek te doen. Microsoft beschrijft ook het onderzoek naar verdachte doorstuurregels aan de hand van aanvullende signalen rond het account.
Hier zit een belangrijk voordeel van monitoring: gebeurtenissen met elkaar verbinden. Je ziet niet alleen dat er iets is veranderd, maar ook wat eraan voorafging en wat erna gebeurde.
Dat helpt om gerichter te reageren. Welk account is betrokken? Welke toegang moet worden ingetrokken? Zijn andere mailboxen geraakt? Welke gegevens kunnen zijn ingezien?
Een melding heeft een eigenaar nodig
Een waarschuwing in een dashboard stopt geen aanval. Een melding in een mailbox die niemand leest evenmin.
Spreek daarom vooraf af wie meldingen beoordeelt, hoe snel dat gebeurt en wie mag ingrijpen. Dat kan een eigen IT-team zijn, een externe beheerder of een beveiligingsdienst. De verantwoordelijkheid moet duidelijk zijn, ook buiten kantooruren.
Beperk tegelijk de ruis. Als elke onschuldige afwijking een alarm oplevert, raakt de aandacht op. Een bruikbare melding vertelt wat er is gebeurd, waarom dat aandacht verdient en welke vervolgstap nodig is.
Test dat proces af en toe met een gecontroleerde gebeurtenis. Komt de melding binnen? Bereikt die de juiste persoon? Weet die wat te doen?
Zorg dat je kunt terugkijken
Na een incident wil je weten wanneer het begon en wat er is gebeurd. Dan blijkt hoe belangrijk de bewaartermijn van je logboeken is.
Die termijn verschilt per informatiebron en licentie. Entra-aanmeldlogboeken staan bovendien los van het Microsoft 365-auditlogboek. Ga dus niet uit van één bewaartermijn voor de hele omgeving. Controleer welke gegevens beschikbaar blijven en of je ze langer moet bewaren voor onderzoek. Microsoft licht deze verschillen toe in de documentatie over Entra-logbewaring en Purview Audit.
Begin bij wat je wilt kunnen ontdekken
Een goede start is concreet: wil je merken dat iemand een mailbox overneemt, beheerrechten krijgt of ongebruikelijk veel bestanden ophaalt? Controleer vervolgens of je die gebeurtenissen kunt zien, er een bruikbare melding van krijgt en op tijd kunt handelen.
Blijf daarnaast de basis op orde houden: sterke authenticatie, beperkte rechten en zorgvuldig ingestelde toegang. Monitoring vult die maatregelen aan.
Bij de volgende controle van je Office 365-omgeving hoort daarom ook deze vraag: als iemand vandaag ongemerkt toegang krijgt, wie merkt dat dan op en wanneer?
- Office 365
- Beveiliging
- Monitoring
