Secundra
Microsoft 365IT-beheerKMO

Microsoft 365 in je KMO: 8 beveiligingsinstellingen die vaak nog uit staan

De meeste KMO's draaien Microsoft 365 met de standaardinstellingen van de dag dat het werd opgezet. Acht instellingen die we bijna altijd nog uit zien staan, wat ze doen, welke licentie je ervoor nodig hebt en hoe je ze invoert zonder je team te storen.

Ian

Ian

Co-Founder & CEO

28 september 20266 min lezen
Illustratie van schakelaars en een schild, thema Microsoft 365-beveiliging

Bijna elke KMO die we bezoeken werkt met Microsoft 365. Wat we ook bijna altijd zien: de omgeving staat nog zoals ze ooit is opgezet, met de standaardinstellingen van dat moment. Begrijpelijk, want het werkt. Maar Microsoft zet een groot deel van de beveiliging niet standaard aan, of maar half. Dit zijn de acht instellingen die we bij de meeste KMO's nog uit zien staan, wat ze doen en waarom ze belangrijk zijn.

Waarom de standaardinstellingen niet volstaan

Microsoft 365 is gebouwd om voor iedereen te werken, van een eenmanszaak tot een multinational. De standaardinstellingen zijn daarom vooral gericht op gemak: alles kan, tot je het beperkt. Een gelekt wachtwoord volstaat om in te loggen, mail kan ongemerkt doorgestuurd worden en bestanden zijn met één link te delen met de hele wereld.

  • De meeste inbraken bij KMO's beginnen met een gestolen wachtwoord, niet met een technische aanval op je server.
  • Een aanvaller die in één mailbox zit, kan van daaruit maanden ongemerkt meelezen en facturen manipuleren.
  • De basisinstellingen hieronder kosten geen extra licentie, alleen een paar uur werk en wat afstemming met je team.

De acht instellingen

We overlopen ze in de volgorde waarin we ze zelf aanpakken: eerst wat het meeste risico wegneemt, daarna de verfijning.

1. MFA voor iedereen

Meervoudige verificatie, of MFA, is de instelling met de grootste impact: een gestolen wachtwoord alleen volstaat niet meer om in te loggen. In Microsoft 365 zet je dit aan via de 'security defaults' (eenvoudig, alles-of-niets) of via conditional access (fijner, bijvoorbeeld alleen buiten kantoor). Hoe je MFA rustig uitrolt zonder morrend team, lees je in ons stappenplan voor MFA.

2. Aparte beheerdersaccounts

Bij veel KMO's is het account van de zaakvoerder ook het beheerdersaccount. Eén phishingmail geeft dan toegang tot de hele omgeving. Maak een apart beheerdersaccount aan zonder mailbox, dat je alleen gebruikt om instellingen te wijzigen. Het kost een halfuur en het sluit de grootste deur.

3. Verouderde aanmeldprotocollen uitschakelen

Oude protocollen zoals POP, IMAP en SMTP met basisverificatie ondersteunen geen MFA. Zolang die openstaan, kan een aanvaller er met een wachtwoord alleen door. Microsoft heeft de meeste intussen zelf afgesloten, maar SMTP-basisverificatie staat vaak nog aan per mailbox. Schakel 'legacy authentication' expliciet uit, en controleer eerst wat er nog gebruik van maakt, zoals een scanner die mails verstuurt.

4. Automatisch doorsturen naar buiten blokkeren

Een klassieke truc na een inbraak: de aanvaller stelt een regel in die alle mail stil doorstuurt naar een extern adres. Zo leest hij maandenlang mee, ook nadat het wachtwoord is gewijzigd. Blokkeer automatisch doorsturen naar externe adressen voor je hele organisatie. Wie het echt nodig heeft, krijgt een uitzondering.

5. Auditlogging aanzetten en langer bewaren

Als er iets gebeurt, wil je weten wie wanneer wat gedaan heeft. Dat kan alleen als de audit log aanstaat en lang genoeg bewaard wordt. Controleer of ze actief is en bekijk de bewaartermijn: standaard is die beperkt tot enkele maanden, terwijl een inbraak vaak pas later ontdekt wordt. Wil je langer, dan exporteer je de logs periodiek of neem je een aanvullende licentie.

6. Extern delen beperken

Standaard kan iedereen in SharePoint en OneDrive bestanden delen met 'iedereen met de link', zonder vervaldatum. Beperk extern delen tot bekende domeinen van klanten en partners, zet een vervaldatum op deellinks en laat 'iedereen'-links alleen toe waar het echt nodig is.

7. Veilige links en bijlagen scannen

Defender for Office 365 controleert links en bijlagen op het moment dat iemand erop klikt, niet alleen bij ontvangst. Dat vangt phishing op die de basisfilters passeert. Eerlijkheidshalve: dit zit niet in elke licentie. Business Basic en Business Standard hebben het niet, Business Premium wel.

8. Toestellen beheren

Bedrijfsdata hoort alleen op toestellen die je kent en beheert. Met Intune bepaal je dat een laptop of telefoon pas toegang krijgt tot mail en bestanden als hij versleuteld is, up-to-date is en een schermvergrendeling heeft. Verliest iemand zijn telefoon, dan wis je de bedrijfsdata van op afstand. Ook dit vraagt Business Premium.

Welke licentie heb je hiervoor nodig?

De licentie bepaalt wat je kunt. Zonder prijzen, want die veranderen en hangen af van je leverancier, komt het hierop neer:

  • Business Basic en Business Standard: MFA via security defaults, aparte beheerders, legacy authentication uit, doorsturen blokkeren, de basis-auditlog en delen beperken kun je hiermee allemaal instellen. Standard geeft je daarbovenop de Office-programma's op je pc.
  • Business Premium: alles van Standard, plus Defender for Office 365, Intune en conditional access voor fijnere MFA-regels. Voor een KMO die beveiliging ernstig neemt, is dit de logische keuze.
  • Gemengd kan: wie met klantgegevens of facturen werkt, krijgt Premium; een account voor de werkplaats kan Basic blijven.

Hoe pak je dit aan zonder je team te storen?

De techniek is het eenvoudige deel. Het moeilijke deel is dat mensen intussen hun werk willen blijven doen. Zo houden we het rustig:

  1. Begin met de instellingen die niemand merkt: aparte beheerdersaccounts, auditlogging, doorsturen blokkeren. Dat kan op een namiddag, zonder communicatie.
  2. Inventariseer wat legacy authentication nog gebruikt, en los dat eerst op. Anders valt na het uitschakelen plots de scanner of het boekhoudpakket stil.
  3. Kondig MFA en de deelbeperkingen een week op voorhand aan, met een korte uitleg waarom en wat er verandert.
  4. Test met twee of drie collega's, bij voorkeur mensen die veel extern delen of onderweg werken. Zij vinden de haken en ogen.
  5. Rol daarna uit naar de rest, en spreek af wie de eerste dagen bereikbaar is voor vragen. Reken op enkele dagen gewenning, niet meer.

Wil je weten welke van deze acht instellingen bij jou nog uit staan? Onze gratis cyberscan brengt je Microsoft 365-omgeving in kaart, samen met de rest van je IT, en zegt je wat prioriteit heeft.