Naar inhoud

Microsoft Security

De Microsoft 365-beveiligingschecklist die de meeste tenants missen

ITTCsec Security Engineering Team · 2 juni 2026 · Bijgewerkt 5 september 2026

De meeste Microsoft 365-tenants die wij beoordelen draaien op een mix van standaardinstellingen en wat er tijdens de eerste uitrol toevallig is geconfigureerd. De licenties voor echte beveiligingscapaciteit zijn vaak al aanwezig (Entra ID P1/P2, Defender for Office 365); ze staan alleen niet aan of zijn niet afgesteld.

Identiteit

  • Blokkeer verouderde authenticatie. Protocollen zoals POP, IMAP en oudere Exchange ActiveSync ondersteunen geen moderne authenticatie en zijn een geliefd doelwit voor password-spray-aanvallen. Blokkeer ze via Conditional Access, tenzij u een specifieke, gedocumenteerde uitzondering heeft.
  • Forceer MFA voor iedereen, inclusief beheerders. Security Defaults geeft basis-MFA, maar Conditional Access-beleid geeft u de controle om ook apparaatstatus en locatie mee te wegen, de moeite waard zodra u de basis op orde heeft.
  • Zet beheerrollen onder Privileged Identity Management. Permanente Global Admin-toegang is een van de meest waardevolle dingen om te elimineren. PIM maakt bevoorrechte rollen tijdgebonden en vereist onderbouwing.
  • Schakel sign-in risk- en user risk-beleid in. Entra ID Protection kan aanvullende verificatie eisen of aanmelding volledig blokkeren bij atypisch reisgedrag, gelekte inloggegevens, of andere risicosignalen. Bent u hiervoor gelicentieerd, dan staat dit meestal niet standaard aan.

E-mail en gegevens

  • Schakel Safe Links en Safe Attachments in in Defender for Office 365, niet alleen de basis-antispamfiltering.
  • Schakel automatische externe doorschakeling van e-mail standaard uit. Dit is een veelgebruikte exfiltratietechniek na een mailboxcompromittering: een doorschakelregel die stilletjes door een aanvaller is aangemaakt, makkelijk over het hoofd te zien zonder monitoring.
  • Schakel mailbox-auditlogging in. Zonder deze functie is onderzoeken of een mailbox daadwerkelijk is benaderd na een vermoedelijke compromittering veel lastiger.

Applicaties

  • Beperk gebruikerstoestemming voor apps van derden. Staat dit open, dan kan elke gebruiker een ongeverifieerde app toegang geven tot zijn mailbox of bestanden, een bekend pad voor OAuth-gebaseerde phishing.
  • Beoordeel bestaande app-machtigingen periodiek. Tenants verzamelen na verloop van tijd app-registraties die niemand zich meer herinnert te hebben goedgekeurd.

Waar te beginnen als u maar een paar dingen kunt doen

In volgorde van impact voor de meeste organisaties: blokkeer verouderde authenticatie, forceer MFA overal via Conditional Access, beperk toestemming voor apps van derden, en schakel mailbox-auditlogging in. Elk van deze pakt een echt veelvoorkomend aanvalspad aan, geen theoretisch risico.

Wilt u dit laten toepassen op uw organisatie?