- De Amerikaanse Cyber Safety Review Board oordeelde dat de Storm-0558-inbreuk "te voorkomen was." Aanvallers vervalsten tokens die toegang gaven tot elk Exchange Online-account wereldwijd. Microsoft detecteerde de inbreuk niet zelf; een klant meldde de verdachte activiteit.
- In juni 2025 erkende Microsoft tegenover de Franse Senaat dat het bedrijf geen gegevenssoevereiniteit kan garanderen aan Europese klanten.
- De Amerikaanse CLOUD Act verplicht Microsoft gegevens af te geven van zijn servers, ongeacht waar die servers zich fysiek bevinden.
- Een volledige migratie weg van Microsoft is zeldzaam. Het verminderen van concentratie via identity-ontkoppeling en infrastructuurspreding is voor de meeste organisaties het realistische pad.
De beveiligingsincidenten
De Amerikaanse Cyber Safety Review Board (CSRB) publiceerde zijn rapport over de Storm-0558-inbreuk in april 2024. De conclusie van de raad: de aanval was "te voorkomen en had nooit mogen plaatsvinden." De CSRB beschreef Microsofts beveiligingscultuur als ontoereikend en riep op tot fundamentele verandering in hoe het bedrijf beveiliging prioriteert boven nieuwe functie-ontwikkeling.
Storm-0558 is een door de Chinese staat gesponsorde groep die een Microsoft-ondertekeningssleutel bemachtigde en ermee authenticatietokens vervalste. Vervalste tokens authenticeren als legitiem zonder wachtwoorden te vereisen. Storm-0558 gebruikte ze om e-mailaccounts bij Amerikaanse overheidsinstellingen te openen, waaronder het postvak van de minister van Handel. De tokens werkten via Exchange Online, SharePoint, Teams en Azure, omdat Microsofts authenticatielaag gedeeld is. Eén sleutel bereikte elke dienst. Microsofts eigen monitoring miste het. Een klant meldde de inbreuk.
De inbreuk trof 22 organisaties en meer dan 500 personen wereldwijd, waaronder hoge Amerikaanse overheidsfunctionarissen. De CSRB vond "talrijke vermijdbare vergissingen" in Microsofts reactie en stelde vast dat Microsoft onjuiste publieke verklaringen deed over hoe het incident plaatsvond en te lang wachtte om die te corrigeren.
Midnight Blizzard (door sommige leveranciers gevolgd als NOBELIUM) drong het interne bedrijfsomgeving van Microsoft binnen via een verouderd testaccount zonder MFA. Aanvallers lazen e-mails van leidinggevenden, doorzochten broncode-repositories en verzamelden inloggegevens die klanten hadden gedeeld met Microsofts ondersteuningsteams. Ze vertrokken met inzicht in hoe Microsofts beveiligingsteam werkte en wat het bedrijf aan zijn klanten communiceerde.
Het aanvalsoppervlak reikt verder dan uw eigen tenant. Wanneer Microsofts ondertekeningsinfrastructuur wordt gecompromitteerd, bereiken aanvallers klantgegevens zonder het klantomgeving aan te raken. Geen enkele tenanthardening stopt dat.
Gegevenssoevereiniteit en de CLOUD Act
De Amerikaanse CLOUD Act (2018) verplicht opsporingsdiensten om Amerikaanse bedrijven te dwingen gegevens van hun servers te overhandigen, ongeacht waar die servers zich bevinden. Microsofts servers in Ierland of Nederland hebben dezelfde juridische verplichting als servers in Virginia. Waar gegevens fysiek zijn opgeslagen, is voor die verplichting irrelevant.
Microsofts EU Data Boundary-programma verbindt zich ertoe de meeste commerciiele gegevens binnen de EU te bewaren. Telemetrie, diagnostische gegevens, serviceverbetering en accountmetadata stromen onder standaardinstellingen nog steeds naar Amerikaanse infrastructuur. De grens dekt productieve gegevens. Niet alles wat een eindpunt verlaat, valt hieronder.
De president van Microsoft verklaarde tegenover de Franse Senaat dat het bedrijf geen gegevenssoevereiniteit kan garanderen aan Franse klanten. Het structurele probleem: Amerikaans recht verplicht Microsoft al om te voldoen aan verzoeken van opsporingsdiensten, ongeacht waar zijn servers staan, en geen contractuele toezegging heft dat op.
Europese toezichthouders hebben dit serieus genomen. De Nederlandse Autoriteit Persoonsgegevens (AP) adviseerde in 2023 dat overheidsinstanties een CLOUD Act-risicobeoordeling uitvoeren voordat ze vertrouwen op Microsoft-clouddiensten. De Duitse federale cybersecurity-autoriteiten wezen Windows-telemetrie aan als bron van ongecontroleerde grensoverschrijdende gegevensoverdracht. De EU Data Act, van toepassing vanaf september 2025, voegt verplichte portabiliteit en overstaprechten toe.
De impact van concentratie op één leverancier
In de meeste bedrijfsomgevingen beheert Microsoft het besturingssysteem, lokale identity (Active Directory), cloud-identity (Entra ID), e-mail (Exchange Online), productiviteitstoepassingen (Microsoft 365) en cloudinfrastructuur (Azure). Een enkele gecompromitteerde ondertekeningssleutel werkt door al deze systemen heen.
Storm-0558 toonde dit aan. Vervalste tokens werkten via e-mail, SharePoint, Teams en Azure, omdat Microsofts authenticatielaag gedeeld is. Eén sleutel bereikte meerdere overheidsinstanties via een enkel kanaal.
Leveranciersmonocultuur betekent dat de beveiligingsfouten van één aanbieder de uwe worden. Consolidatie en concentratierisico zijn geen afzonderlijke keuzes. U koopt ze als pakket.
Windows Recall, aangekondigd in 2024, laat de richting van gegevensverzameling op OS-niveau zien: de functie maakt regelmatig screenshots van uw scherm en voert er OCR op uit om een doorzoekbare AI-geschiedenis van uw activiteit op te bouwen. Na onderzoek door beveiligingsonderzoekers die een database in leesbare tekst en kwetsbaarheden voor keylogging blootlegden, maakte Microsoft het opt-in. Het staat standaard uit. De intentie was duidelijk.
Serviceonderbrekingen en operationele veerkracht
Op 22 en 23 januari 2026 vielen Outlook, Exchange Online, Teams, SharePoint, OneDrive en Microsoft Defender tegelijkertijd uit. De storing duurde acht tot negen uur; volledig herstel kostte meer dan 21 uur. Een Copilot-storing op 15 januari en een Azure Front Door DNS-storing op 26 januari veroorzaakten binnen dezelfde maand uitval voor Xbox Live en Microsoft-portaaltoegang. Op 16 maart 2026 brak een Exchange Online-fout de agendasynchronisatie, aanmeldingen en Outlook-toegang voor gebruikers in alle regio's.
Het patroon gedurende 2025 was hetzelfde. Op 9 en 10 juli lagen Exchange Online en Outlook.com 19 uur lang wereldwijd plat, waardoor miljoenen gebruikers hun mailbox niet konden bereiken. Op 29 oktober verstoorde een foutieve configuratiewijziging in het Azure Front Door-configuratievlak de routering voor Microsoft 365, Teams, Outlook, Xbox Live en externe systemen, waaronder reserveringssystemen van regionale luchtvaartmaatschappijen. Op 9 oktober veroorzaakten pakketverliezen via Azure Front Door verstoringen voor Microsoft 365- en Teams-gebruikers in EMEA en Azië. In maart vielen Outlook.com en Exchange Online herhaaldelijk uit gedurende meerdere weken.
Dit is het normale patroon, geen uitzondering. Een gedeeld cloudplatform dat de productiviteitsbelasting van miljoenen organisaties draagt, valt periodiek uit, en als dat gebeurt, valt elke klant op die dienst met hem mee. Er valt niet omheen te routeren.
Dit risico valt buiten het standaard beveiligingsdreigingsmodel. Wanneer uw omgeving Azure voor compute, Exchange Online voor e-mail, Teams voor communicatie en SharePoint voor documenten gebruikt, is elke platformstoring bij Microsoft een organisatiebrede uitval. Er is geen architecturaal alternatief. Gediversifieerde infrastructuur is de enige manier om kritieke functies draaiende te houden wanneer een provider uitvalt.
Licentiekosten en structurele vendor lock-in
Microsoft verdeelt beveiligingsfuncties over licentieniveaus om organisaties richting duurdere abonnementen te duwen. Uitgebreide auditlogretentie, geavanceerde dreigingsjacht, gepriviligeerd identiteitsbeheer en bepaalde Conditional Access-functies vereisen E5- of E5 Security-add-ons. Organisaties die deze controls voor compliance nodig hebben, betalen de volledige E5-kosten per seat, ongeacht of ze de rest van de suite gebruiken.
Microsoft-workloads op concurrerende cloudinfrastructuur uitvoeren is structureel moeilijker. Azure-naar-AWS- of Azure-naar-GCP-migraties stuiten op licentiebeperkingen en functie-hiaten die verdwijnen wanneer workloads op Azure blijven. De economie duwt organisaties richting volledige Azure-consolidatie.
Microsofts gebundelde beveiligingsstimulansen duwen dezelfde kant op. De snelste weg naar een betere beveiligingsscore is meer Microsoft-producten kopen. Dat versterkt de lock-in terwijl het lijkt het risico aan te pakken.
Hoe organisaties reageren
De meest zichtbare reacties zijn van overheden. De Franse digitale interministeriële dienst migreert miljoenen rijkswerkstations naar Linux. De Duitse deelstaat Sleeswijk-Holstein vervangt Windows en Office door Linux en LibreOffice op 30.000 overheidswerkstations. Beide programma's lopen over meerdere jaren.
Bedrijven kiezen grotendeels voor een architecturele aanpak in plaats van een volledige uitstap. De afhankelijkheid loopt diep en migratieprojecten brengen reële operationele risico's met zich mee. Het praktische patroon is selectieve ontkoppeling: Microsoft vervangen waar het risico of de kosten het hoogst zijn, behouden waar de overstapkosten het voordeel overtreffen.
Volledige exits komen voor. Ze werken het best voor organisaties met strikte soevereiniteitsvereisten, open-source-mandaten of omgevingen die klein genoeg zijn om migratiekosten beheersbaar te houden. De meeste commerciële ondernemingen met gevestigde Microsoft-infrastructuur zullen hun afhankelijkheid verminderen, niet elimineren.
Afhankelijkheid verminderen in de praktijk
Begin met identity
Wanneer Entra ID uw enige authenticatielaag is, controleert elke Microsoft-credential de toegang tot alles. Het toevoegen van een externe identity provider (Okta, JumpCloud, Ping Identity) als primaire laag houdt Microsoft 365 toegankelijk terwijl authenticatie via een niet-Microsoft-keten verloopt. Entra ID wordt een bron naast anderen in plaats van de vertrouwensbasis voor uw volledige omgeving. Een Microsoft identity-compromis treft dan alleen wat Entra ID raakt, niet uw hele omgeving. Deze wijziging vereist geen vervanging van Microsoft-productiviteitstoepassingen.
Scheid infrastructuur van productiviteit
Bestaande Azure-workloads verplaatsen brengt reëel risico en kosten met zich mee. Een eenvoudiger beginpunt: stop met het plaatsen van nieuwe workloads op Azure. OVHcloud en Hetzner opereren buiten de Amerikaanse juridische jurisdictie en dekken de meeste infrastructuurbehoeften. Stel een niet-Azure-bouwstandaard in voor nieuwe workloads en de concentratie daalt incrementeel, zonder bestaande systemen aan te raken.
E-mail en agenda
E-mail is wat organisaties als eerste vervangen. Google Workspace dekt e-mail-, agenda- en videovergaderingsbehoeften voor de meeste opstellingen. Migratiecomplexiteit schaalt met het aantal mailboxen en de diepte van Exchange-specifieke configuratie. Standaardopstellingen migreren soepel. Complexe transportregels, afhankelijkheden van openbare mappen of diepe Outlook-integratie voegen planningstijd toe, maar zijn geen blokkade. Proton Business is geschikt voor organisaties met strikte privacyvereisten en biedt end-to-end encryptie in rust.
Productiviteitstoepassingen
Productiviteitstoepassingen kosten de meeste voorbereiding. Google Workspace dekt document-, spreadsheet- en presentatiebehoeften voor de meeste organisaties. Excel-werkmappen met zware macro- of VBA-afhankelijkheden moeten worden beoordeeld voor migratie. LibreOffice werkt voor organisaties die geen cloud-gebaseerde tools kunnen gebruiken of voornamelijk op Linux draaien. OnlyOffice biedt betere Microsoft-formaatgetrouwheid dan LibreOffice en is geschikt voor teams die bestanden uitwisselen met partners die nog op Office werken.
Eindpunten
Eindpuntmigratie duurt voor de meeste organisaties jaren. Ontwikkelaars en technische teams kunnen Linux binnen maanden adopteren; de tooling past bij hoe zij werken en de meesten blijven productief. Algemene kantoorwerkstations vereisen beoordeling van applicatiecompatibiliteit en een gestructureerde uitrol. macOS is het praktische niet-Windows-eindpunt voor organisaties die een beheerd alternatief willen zonder Linux voor algemeen personeel te deployen.
Bestandsopslag en samenwerking
Nextcloud, op Europees geopereerde infrastructuur, vervangt OneDrive en SharePoint voor bestandsopslag en samenwerking. Slack of Mattermost vervangt Teams-berichten. Google Meet of Zoom vervangt Teams-video. Deze vervangingen lopen in dezelfde werkstroom als de productiviteitsmigratie.
Waar de meeste organisaties mee eindigen
- Een externe identity provider als primaire authenticatielaag, waarbij Entra ID teruggebracht wordt tot een van meerdere credentialbronnen
- Niet-Microsoft cloudinfrastructuur voor alle nieuwe workloads
- Microsoft 365 behouden waar migratiekosten het voordeel overtreffen, maar verhard met Conditional Access, externe SIEM-integratie en expliciete telemetriecontroles
- Een schriftelijk incidentresponsplan dat scenario's dekt waarbij Microsoft-clouddiensten niet beschikbaar of gecompromitteerd zijn op infrastructuurniveau