Gids Cybersecurity Microsoft 365

Microsoft 365 beveiligingshardening: de controls die de meeste organisaties missen

Microsoft 365-standaardinstellingen zijn gebouwd voor snelle adoptie, niet voor beveiliging. Uw tenant wordt opgeleverd met legacy-authenticatie aan, beheerderaccounts die tegelijk als e-mailaccount dienen, en externe delingsinstellingen die elke geverifieerde Microsoft-gebruiker toegang geven tot gedeelde bestanden. Dit artikel legt uit wat u aanpast en in welke volgorde.

6 augustus 2026
11 min lezen
Belangrijkste punten
  • Legacy-authenticatie blokkeren elimineert de aanvalsvector die aanvallers bij de meerderheid van op credentials gebaseerde M365-compromissen gebruiken, en vereist geen aanvullende licentie
  • MFA afgedwongen via Conditional Access is betrouwbaarder dan per-gebruiker MFA-instellingen: legacy-clients omzeilen die laatste gewoon
  • Een beheerder die zijn beheerdersaccount ook voor e-mail gebruikt, vergroot het blast radius van een phishing-aanval enorm
  • Externe deling in SharePoint en Teams staat standaard op permissieve instellingen die de meeste organisaties nooit controleren
  • Microsoft Secure Score geeft u een basislineameting en een geprioriteerde herstellijst

Waarom standaardinstellingen het probleem zijn

Microsoft ontwerpt M365-standaardinstellingen om gebruikers snel aan de slag te krijgen. Beveiligingsminimalisatie komt er niet aan te pas. Legacy-authenticatieprotocollen staan aan, elke gebruiker kan Teams- en SharePoint-sites aanmaken, externe gasten openen gedeelde inhoud zonder wrijving, en beheerdersrollen hebben geen just-in-time toegangscontroles.

Incidentresponse-teams die M365-compromissen onderzoeken, treffen steeds dezelfde misconfiguraties aan: in kleine en grote organisaties, in alle sectoren, overal. De controls hieronder pakken de meest gebruikte aanvalspaden aan.

MFA: de voor de hand liggende die velen missen

Veel IT-beheerders hebben MFA ingeschakeld, maar niet op een manier die niet te omzeilen is.

Per-gebruiker MFA-instellingen, ingeschakeld via de verouderde MFA-portal, bieden geen bescherming tegen clients die legacy-authenticatieprotocollen gebruiken: SMTP, IMAP, POP3 en oudere Exchange ActiveSync. Een aanvaller met een gestolen wachtwoord authenticeert via zo'n legacy-protocol en ontvangt tokens die de MFA-uitdaging overslaan. U schakelt per-gebruiker MFA in, legacy-authenticatie blijft actief, en u hebt de schijn van MFA-handhaving zonder de bescherming.

MFA-methoden op risiconiveau

FIDO2-hardwaresleutels en de Microsoft Authenticator-app (met nummermatching) zijn de meest phishing-resistente MFA-methoden in M365. SMS-eenmalige codes zijn kwetsbaar voor SIM-swap-aanvallen: verwijder ze als MFA-optie waar u dat kunt. Telefoonoproepverificatie is net zo kwetsbaar. Stuur uw gebruikers naar app-gebaseerde of hardware-authenticatie.

Conditional Access: wat MFA alleen niet kan

Conditional Access-beleid in Entra ID (voorheen Azure AD) toetst elk authenticatieverzoek aan voorwaarden: apparaatconformiteit, locatie, aanmeldingsrisico, applicatie. Op basis daarvan dwingt het controls af of blokkeert het de toegang.

Een basislijn voor de meeste organisaties bevat vier beleidsregels:

  • Vereist MFA voor alle gebruikers. Dit vervangt per-gebruiker MFA-instellingen door een beleid dat geldt ongeacht client of protocol, mits u legacy-authenticatie tegelijk blokkeert.
  • Blokkeer legacy-authenticatie. Een afzonderlijk beleid dat alle aanmeldpogingen via protocollen zonder moderne authenticatie tegenhoudt. Dit is de wijziging met de hoogste beveiligingsimpact in de meeste M365-tenants en kost niets.
  • Vereist conform of hybrid-joined apparaat voor toegang tot bedrijfsgegevens. Alleen beheerde, gepatchte apparaten mogen M365-diensten bereiken.
  • Blokkeer of daag risicovolle aanmeldingen uit. Microsofts aanmeldingsrisicoscoring vereist bij verdachte pogingen extra authenticatie of blokkeert de toegang bij gecompromitteerde credentials.

Conditional Access vereist minimaal Entra ID P1, inbegrepen in Microsoft 365 Business Premium en de E3/E5-abonnementen.

Hygiëne van beheerdersaccounts

Wie een globale beheerdersaccount overneemt, heeft volledige controle over de tenant.

De meest voorkomende bevinding in M365-audits: de globale beheerder gebruikt zijn beheerdersaccount ook als primair e-mailaccount. Één klik op een phishing-e-mail volstaat voor volledige tenant-compromis.

Dedicated beheerdersaccounts

Wijs beheerdersrollen toe aan dedicated accounts zonder postvak en zonder M365-applicatielicentie. U gebruikt ze uitsluitend voor administratieve taken, nooit om te surfen, e-mail te lezen of productiviteitsapplicaties te openen. De kosten zijn nul: accounts zonder licentie krijgen gewoon beheerdersrollen in M365.

Privileged Identity Management

PIM, beschikbaar met Entra ID P2, regelt just-in-time bevoorrechte toegang. Een beheerder vraagt tijdelijke verhoging aan, krijgt deze met goedkeuring voor een beperkte periode, en elke bevoorrechte actie legt een audit trail vast. Zonder actieve verhoging heeft het account geen bevoorrechte rollen.

Break-glass accounts

Elke tenant heeft twee cloud-only noodtoegangaccounts nodig: uitgesloten van elk Conditional Access-beleid, beveiligd met FIDO2-hardwaresleutels, nooit voor dagelijks gebruik. Stel een waarschuwing in die direct afgaat zodra een van deze accounts aanmeldt.

Legacy-authenticatie blokkeren

Legacy-authenticatie omvat SMTP AUTH, POP3, IMAP en oudere Exchange ActiveSync-clients. Deze protocollen kennen geen moderne authenticatie-uitdagingen en kunnen dus geen MFA uitvragen. Aanvallers met gestolen inloggegevens gebruiken ze om MFA te omzeilen en toegangstokens te bemachtigen.

Filter de aanmeldingslogboeken op legacy-authenticatieclients. U vindt doorgaans een handvol apparaten: vaak oudere printers of gedeelde scanners geconfigureerd voor SMTP-relay. Die herconfigureert of vervangt u.

Blokkeer vervolgens legacy-authenticatie in Conditional Access. Schakel de instelling eerst in rapportage-modus om de impact te meten, herconfigureer legitieme legacy-clients, en dwing daarna af. De wijziging is niet complex. De beveiligingswinst is hoog en de instelling staat bij de meeste tenants nog steeds uit.

E-mailbeveiliging: Defender voor Office 365

De basis M365-abonnementen bevatten Exchange Online Protection (EOP) voor spam- en malwarefiltering. Defender voor Office 365 Plan 1, inbegrepen in Business Premium, voegt controls toe voor moderne phishing-technieken die EOP niet onderschept.

  • Veilige koppelingen herschrijft URL's in e-mails en Teams-berichten en controleert ze op het moment van klikken, niet op het moment van aflevering. Phishing-campagnes gebruiken vaak schone URL's die na aflevering doorsturen naar kwaadaardige inhoud.
  • Veilige bijlagen laat e-mailbijlagen tot ontploffing komen in een sandbox-omgeving voor aflevering. Bestanden met kwaadaardig gedrag blokt het systeem, nog voor ze de inbox bereiken.
  • Anti-phishingbeleid voegt bescherming tegen imitatie toe voor specifieke gebruikers (CEO, CFO) en domeinen.

Standaardinstellingen voor externe deling

SharePoint en OneDrive staan standaard op "Iedereen": koppelingen die bestandstoegang geven zonder aanmelden. De juiste instelling hangt af van uw bedrijfsvereisten, maar stel als minimum SharePoint- en OneDrive-deling in op "Nieuwe en bestaande gasten".

Unified Audit Log

Het Unified Audit Log legt gebruikers- en beheeractiviteit vast in alle M365-diensten. Bij een incidentonderzoek is het uw primaire forensische bron. Zonder audit log reconstrueert u nauwelijks wat een aanvaller deed na het overnemen van een account.

Controleer in de Microsoft Purview-nalevingsportal of auditregistratie actief is. Stel vervolgens waarschuwingen in voor risicovolle gebeurtenissen: wijzigingen in beheerdersrollen, nieuwe doorstuurregels voor postvakken, massale bestandsdownloads en aanpassingen in Conditional Access-beleid.

Microsoft Secure Score als basislijn

Microsoft Secure Score, beschikbaar in de Microsoft Defender-portal, berekent een percentagescore op basis van uw M365-beveiligingsconfiguratie en kent punten toe per geïmplementeerde control. Tenants die Secure Score nooit hebben bekeken, scoren doorgaans tussen 30% en 50%. De controls in dit artikel leveren een groot deel van de beschikbare punten op bij Business- en E3-licenties.

Gebruikt u Microsoft Copilot voor M365, dan verdienen de standaardinstellingen voor gegevenstoegang en governance aparte aandacht. Lees onze gids over Microsoft Copilot governance en gegevensblootstelling.

Ryland Deakin
Over de auteur
Ryland Deakin
Lead Consultant, Cyvra · CISM · CompTIA Security+ · MCP

Ryland leidt cybersecurity-, compliance- en IT-beheertrajecten voor gereguleerde organisaties in het VK, Nederland en Brazilië met meer dan 20 jaar ervaring, inclusief senior functies bij Microsoft, ING en de NHS. Volledig profiel

Neem contact op met Cyvra

Ontdek wat uw M365-tenant mist

Wij auditeren uw Microsoft 365-configuratie aan de hand van de huidige best practices en leveren een geprioriteerde lijst van wat u moet aanpassen.