Kennis · Microsoft 365-beveiliging

Microsoft 365-securitycheck voor het mkb

Twaalf controles die laten zien waar uw Microsoft 365-omgeving aandacht nodig heeft. U krijgt geen verkoopscore, maar per onderwerp een concrete controle, een vervolgstap en de officiële bron.

Kort antwoord

Is Microsoft 365 standaard veilig genoeg?

Microsoft levert veel beveiligingsmogelijkheden, maar uw inrichting bepaalt welke bescherming werkelijk actief is. Controleer minimaal MFA, beheerrechten, noodtoegang, verouderde aanmeldmethoden, logging, uitdiensttreding, extern delen, e-maildoorsturen, domeinauthenticatie, apparaten en herstel. Sommige functies hangen af van uw licentie.

Uw voortgang — geen beveiligingsscore 0 van 12 gecontroleerd 0 van 12

Begin bij identiteit en werk de controles één voor één af.

Zo gebruikt u hem

Vink pas af als u bewijs heeft gezien.

Een instelling, rapport, vastgelegde werkwijze of geslaagde test telt als bewijs. Weet u het niet? Laat het vak leeg en maak er een actie van met een eigenaar en datum.

01 — 04

Fundament

Identiteit en beheerrechten

01 · MFA

Multifactor-authenticatie wordt voor alle gebruikers afgedwongen

Waarom dit telt. Alleen MFA registreren is niet hetzelfde als MFA bij aanmelding afdwingen. Een geldig wachtwoord mag niet de enige drempel zijn voor toegang tot bedrijfsdata.

Wat u controleert

Gebruikt u Security Defaults, controleer dan of dit is ingeschakeld. Gebruikt u Conditional Access, controleer dan of de actieve beleidsregels alle relevante gebruikers en apps omvatten en of uitzonderingen zijn verklaard. Conditional Access vereist een passende licentie.

Microsoft: Security Defaults
02 · Rollen

Beheerrechten zijn beperkt tot wat iemand werkelijk nodig heeft

Waarom dit telt. Hoe breder een beheerrol, hoe groter de impact wanneer dat account wordt misbruikt. Microsoft adviseert het principe van minimale rechten.

Wat u controleert

Maak een lijst van alle beheerders en verklaar per persoon de rol. Controleer vooral wie Global Administrator is. Gebruik waar mogelijk een specifiekere rol en voorkom dat een normaal dagelijks account permanent meer rechten heeft dan nodig.

Microsoft: best practices voor Entra-rollen
03 · Noodtoegang

Er zijn twee onafhankelijke noodaccounts die aantoonbaar werken

Waarom dit telt. Bij een fout in Conditional Access, uitval van een authenticatiemethode of vertrek van een beheerder moet de organisatie toegang kunnen herstellen.

Wat u controleert

Microsoft adviseert twee of meer cloud-only noodaccounts met phishingbestendige authenticatie, veilige opslag, monitoring en een test ten minste iedere 90 dagen. Leg ook vast wie de procedure mag uitvoeren.

Microsoft: emergency access accounts
04 · Aanmelden

Verouderde aanmeldmethoden zijn geblokkeerd of aantoonbaar uitgefaseerd

Waarom dit telt. Legacy authentication ondersteunt moderne beveiligingscontroles, waaronder MFA, niet goed en vergroot daardoor het aanvalsoppervlak.

Wat u controleert

Bekijk in de aanmeldlogboeken of oudere clients of protocollen nog worden gebruikt. Security Defaults blokkeert legacy authentication; met Conditional Access moet dit doel expliciet zijn afgedekt. Migreer noodzakelijke scanners of applicaties gecontroleerd voordat u afhankelijkheden afsluit.

Microsoft: legacy authentication blokkeren
05 — 08

Zicht en levenscyclus

Logging, medewerkers en delen

05 · Logging

Aanmeldingen en wijzigingen zijn terug te vinden en iemand kijkt ernaar

Waarom dit telt. Logboeken zijn pas nuttig als duidelijk is wie afwijkingen onderzoekt en welke gebeurtenissen tot actie leiden.

Wat u controleert

Open de Entra-aanmeldlogboeken en voer een gerichte zoekopdracht uit in Microsoft Purview Audit. Controleer of de juiste personen beveiligingsmeldingen ontvangen en noteer wie bij een afwijking eigenaar van het onderzoek is. Bewaartermijnen en functies verschillen per licentie.

06 · Uitdienst

Vertrekkende medewerkers verliezen tijdig toegang zonder dat bedrijfsdata verdwijnt

Waarom dit telt. Alleen een licentie verwijderen is geen volledige uitdienstprocedure. Toegang, sessies, apparaten, mailbox en OneDrive vragen elk een bewuste beslissing.

Wat u controleert

Pak de laatste uitdiensttreding erbij. Is aanmelden geblokkeerd, zijn actieve sessies ingetrokken, is bedrijfsdata op mobiel behandeld en is vastgelegd wat met mailbox en OneDrive gebeurt? Bewaar noodzakelijke data voordat u een account definitief verwijdert.

Microsoft: voormalige medewerker verwijderen
07 · Extern delen

Gastaccounts en externe deelinstellingen worden periodiek beoordeeld

Waarom dit telt. Een leverancier of klant kan na afloop van een samenwerking ongemerkt toegang houden tot Teams-, SharePoint- of OneDrive-inhoud.

Wat u controleert

Beoordeel de lijst met gasten, groepstoegang en gedeelde sites. Controleer zowel de organisatie-instelling als de instelling per SharePoint-site. Met Entra ID Governance kunt u reviews automatiseren; zonder die licentie kan een vastgelegde handmatige review hetzelfde procesdoel ondersteunen.

Microsoft: extern delen in SharePoint en OneDrive
08 · Doorsturen

Automatisch doorsturen van e-mail naar buiten is beperkt en zichtbaar

Waarom dit telt. Een aanvaller kan na accountmisbruik een inboxregel of mailbox-forward instellen en zo langdurig meelezen.

Wat u controleert

Controleer de outbound spam policy, eventuele uitzonderingen voor remote domains, mailbox-forwarding en verdachte inboxregels. Extern doorsturen hoort alleen aan te staan wanneer daar een verklaarde eigenaar en noodzaak voor is.

Microsoft: extern e-mail doorsturen beheren
09 — 12

Weerbaarheid

E-mail, apparaten en herstel

09 · E-maildomein

SPF, DKIM en DMARC sluiten aan op alle legitieme verzenders

Waarom dit telt. Deze drie controles werken samen om ontvangers te helpen bepalen of e-mail namens uw domein werkelijk van een toegestane bron komt.

Wat u controleert

Inventariseer Microsoft 365 én andere verzenddiensten, zoals nieuwsbrief-, facturatie- en ticketsystemen. Controleer SPF, activeer DKIM voor het domein en gebruik DMARC met rapportage. Verhoog de DMARC-handhaving pas nadat legitieme verzenders zijn gecontroleerd.

Microsoft: SPF, DKIM en DMARC
10 · Apparaten

Zakelijke data is alleen toegankelijk vanaf apparaten met een afgesproken basisniveau

Waarom dit telt. Een sterk accountbeleid helpt beperkt wanneer een onbeheerd of verouderd apparaat bedrijfsdata lokaal blootstelt.

Wat u controleert

Leg minimaal eisen vast voor ondersteunde software, updates, schijfversleuteling, schermvergrendeling en endpointbeveiliging. Met Intune en Conditional Access kunt u naleving technisch afdwingen als uw licentie dit ondersteunt; anders is een aantoonbare handmatige of externe beheerroute nodig.

Microsoft: apparaatcompliance in Intune
11 · Herstel

Herstelbehoefte, retentie en back-up zijn bewust gekozen én getest

Waarom dit telt. Bewaarbeleid, prullenbakken en een back-up beantwoorden niet automatisch dezelfde herstelvraag. Alleen een geslaagde test laat zien of uw gekozen route aan de bedrijfsbehoefte voldoet.

Wat u controleert

Leg per kritieke workload vast hoeveel dataverlies en uitvaltijd acceptabel is. Noteer waarop u voor herstel vertrouwt, welke periode wordt gedekt en wie mag herstellen. Voer een hersteltest uit en bewaar datum, resultaat en verbeterpunten. Microsoft 365 Backup is één mogelijkheid; bepaal zelf of die en/of een andere oplossing past.

12 · Ritme

Verbeteracties hebben een eigenaar, datum en terugkerend controlemoment

Waarom dit telt. Een eenmalige controle veroudert zodra een medewerker, licentie, apparaat of koppeling verandert. Beveiliging is beheerwerk.

Wat u controleert

Open Microsoft Secure Score en gebruik de aanbevelingen als startpunt, niet als garantie. Kies acties op basis van risico en bedrijfsimpact, leg geaccepteerde risico's vast en plan de volgende controle. Secure Score dekt volgens Microsoft niet ieder aanvalsoppervlak.

Microsoft: Secure Score en beperkingen
Na de controle

Maak van ieder leeg vak een besluit.

Gebruik geen willekeurige grens zoals “9 van 12 is veilig”. De onderdelen verschillen te veel in risico en context. Leg per open punt vast: wat ontbreekt, wie beslist, welke afhankelijkheid of licentie speelt en wanneer u opnieuw controleert.

Begin doorgaans bij toegang: MFA-dekking, beheerrechten, noodtoegang en uitdiensttreding. Koppel daarna zichtbaarheid en herstel aan de belangrijkste bedrijfsprocessen. Laat wijzigingen in productie uitvoeren door iemand die de omgeving en gevolgen kan overzien.

Liever samen nalopen?

Van twaalf vragen naar een uitvoerbaar verbeterplan.

IT Vertex kan de relevante instellingen met u controleren, risico's in gewone taal uitleggen en acties prioriteren. U houdt zicht op wat er verandert en waarom.