UwWerkplekB.V. UwWerkplekDetachering B.V.
Managed IT· wij beheren uw omgevingUwWerkplek B.V.
Microsoft 365Exchange, Teams, SharePoint, Intune
Digitale WerkplekOveral werken, op elk apparaat
UwWerkplek AIProactieve monitoring
Security & IAMZero Trust en toegangsbeheer
SelfserviceManagers regelen het zelf
Bereken uw besparingWat Selfservice oplevert
IntakeIn 7 stappen volledig ontzorgd
DemarcatieWat wij doen en wat u doet
Bereken uw maandbedragDirect inzicht in de kosten
Alles over Managed IT
Detachering· wij versterken uw teamUwWerkplek Detachering B.V.
ICT-professionalsDirect inzetbaar in de zorg
UrenregistratieDigitale urenstaten met akkoord
Wet DBACompliant, geen schijnzelfstandigheid
VacaturesWerken bij UwWerkplek
Alles over Detachering
Onze software· door onszelf gebouwdlos of in het contract
DeploymentAutopilot · inbegrepen bij Managed IT
HiX StarterCompleet automatiseren van versies
HiX NoodomgevingNood-EPD in Azure, altijd actueel
Plan een gesprek

Home / Kennis & Tips / Microsoft 365 beveiligen: de maatregelen die er echt toe doen

Microsoft 365 beveiligen: de maatregelen die er echt toe doen

Van multifactorauthenticatie en voorwaardelijke toegang tot beheerrechten en mailbeveiliging — wat u in Microsoft 365 moet aanscherpen, op volgorde van effect.

7 augustus 2026 · 8 min · Security

← Alles uit Kennis & Tips

Microsoft 365 is standaard redelijk beveiligd, maar niet goed genoeg voor een organisatie die met patiëntgegevens werkt. De standaardinstellingen zijn een compromis: Microsoft levert ze zo uit dat ze voor een klein bedrijf zonder IT-afdeling werken én voor een multinational. Voor een zorginstelling die aan NEN 7510 moet voldoen, betekent dat aanscherpen. Hieronder staat wat er echt toe doet, op volgorde van effect.

Begin bij multifactorauthenticatie — en dan overal

Verreweg de meeste inbraken in Microsoft 365 beginnen met een gestolen wachtwoord. Niet met een geraffineerde aanval op een lek in de software, maar met een medewerker die zijn inloggegevens invult op een nagemaakte inlogpagina. Multifactorauthenticatie maakt dat wachtwoord op zichzelf waardeloos.

De valkuil zit in de uitzonderingen. Wij komen regelmatig omgevingen tegen waar MFA netjes aanstaat voor de medewerkers, maar niet voor:

  • Beheerdersaccounts — juist de accounts waarmee de meeste schade valt aan te richten
  • Servicedeskaccounts die door meerdere mensen worden gebruikt
  • Accounts van vertrekkende medewerkers die nog niet zijn opgeruimd
  • Verouderde protocollen zoals POP3, IMAP en SMTP-authenticatie, die MFA simpelweg omzeilen

Dat laatste punt wordt het vaakst over het hoofd gezien. Zolang legacy-authenticatie openstaat, is MFA een schijnzekerheid: een aanvaller met een geldig wachtwoord logt gewoon in via een oud protocol. Sluit die route af voordat u iets anders doet.

Voorwaardelijke toegang: niet elke aanmelding is gelijk

Met Conditional Access in Microsoft Entra ID bepaalt u per situatie wat er moet gebeuren. Een aanmelding vanaf een beheerd apparaat op de eigen locatie is iets anders dan een aanmelding vanaf een onbekend apparaat in het buitenland.

Een werkbare basis voor een zorginstelling ziet er zo uit:

  • MFA verplicht voor iedereen, altijd — met een uitzondering voor apparaten die als vertrouwd zijn geregistreerd
  • Toegang tot gegevens alleen vanaf apparaten die aan het compliancebeleid voldoen
  • Aanmeldingen vanuit landen waar u geen medewerkers hebt, blokkeren
  • Verhoogd risico volgens Identity Protection dwingt een wachtwoordwijziging af
  • Voor beheerdersrollen: altijd MFA, ook op beheerde apparaten, en geen langlopende sessies

Begin met deze regels in report only-modus. U ziet dan een paar weken lang wat er zou zijn geblokkeerd, zonder dat er iemand buitenspel staat. Dat voorkomt de klassieke fout waarbij een nachtdienst opeens niet meer bij het dossier kan.

Beheerdersrechten zijn geen eigendom

Het aantal accounts met permanente beheerdersrechten is in vrijwel elke organisatie te hoog. Vaak zijn het historische toekenningen: iemand had het ooit nodig voor een project en heeft het nooit ingeleverd.

Twee maatregelen helpen direct:

  • Aparte beheeraccounts. Wie beheert, doet dat niet vanaf het account waarmee hij ook mailt en surft. Een phishingmail die op een gewoon account binnenkomt, raakt dan geen beheerrechten.
  • Rechten op aanvraag. Met Privileged Identity Management krijgt iemand zijn rol pas als hij die activeert, voor een beperkte tijd, met een reden erbij. Dat levert meteen een auditspoor op.

Houd daarnaast minimaal twee noodaccounts aan die buiten het normale beleid vallen, met een lang wachtwoord in een kluis. Als voorwaardelijke toegang ooit verkeerd wordt geconfigureerd, is dat uw enige weg terug.

Bescherm de mailbox, want daar begint het

E-mail blijft de belangrijkste ingang. Defender for Office 365 voegt daar een aantal dingen aan toe die de standaardfilters niet doen:

  • Safe Links controleert een link op het moment dat erop wordt geklikt, niet alleen bij aflevering. Aanvallers zetten een link vaak pas ná bezorging op kwaadaardig.
  • Safe Attachments opent bijlagen eerst in een afgesloten omgeving.
  • Anti-impersonation herkent mail die zich voordoet als een bestuurder of als uw eigen domein.

Zorg daarnaast dat SPF, DKIM en DMARC kloppen voor al uw domeinen — ook voor de domeinen waar u niet meer vanaf mailt. Een ongebruikt domein zonder DMARC is een gratis afzenderadres voor iedereen die uw naam wil misbruiken.

Weet wat er gebeurt

Beveiliging zonder zicht is gokken. Zet auditlogging aan (dat is niet altijd standaard), bewaar de logs lang genoeg voor uw normkader, en richt waarschuwingen in op de dingen die er echt toe doen: het aanmaken van een doorstuurregel naar een extern adres, een massale download uit SharePoint, een nieuwe beheerder, een aanmelding vanaf een onmogelijke locatie.

Waarschuwingen die niemand leest, zijn erger dan geen waarschuwingen: ze geven een vals gevoel van controle. Spreek af wie kijkt, wanneer, en wat er gebeurt als er iets langskomt.

Waar wij op letten

In de omgevingen die wij overnemen, zien we telkens dezelfde vijf dingen: legacy-authenticatie staat nog open, er zijn meer beheerders dan nodig, auditlogging is nooit aangezet, de mailregels van vertrokken medewerkers staan er nog, en niemand weet welke apps ooit toestemming hebben gekregen op de tenant.

Dat is geen kritiek op de mensen die er zaten — het is wat er gebeurt als beheer erbij komt naast een andere baan. Het is ook precies waarom wij continu op deze punten monitoren in plaats van er één keer per jaar naar te kijken.

Veelgestelde vragen

Is multifactorauthenticatie genoeg om Microsoft 365 te beveiligen?

Multifactorauthenticatie is de belangrijkste enkele maatregel, maar op zichzelf niet genoeg. Zolang verouderde protocollen als POP3, IMAP en SMTP-authenticatie openstaan, kan een aanvaller met een gestolen wachtwoord daar langs en wordt multifactorauthenticatie simpelweg overgeslagen. Schakel legacy-authenticatie uit voordat u iets anders inricht.

Waarom moeten beheerders een apart account gebruiken?

Een beheerder die vanaf zijn gewone werkaccount beheert, koppelt mailen en surfen aan volledige beheerrechten. Komt er een phishingmail binnen op dat account, dan liggen de rechten over de hele Microsoft 365-omgeving open. Met een apart beheeraccount blijft die schade beperkt tot het gewone account.

Wat is voorwaardelijke toegang in Microsoft Entra ID?

Voorwaardelijke toegang bepaalt per aanmelding wat er moet gebeuren, op basis van gebruiker, apparaat, locatie en risico. Een aanmelding vanaf een beheerd apparaat op kantoor wordt anders behandeld dan een aanmelding vanaf een onbekend apparaat in het buitenland. Voer nieuwe regels eerst in rapportagemodus in, zodat u een paar weken ziet wat er zou zijn geblokkeerd.

Hoe lang moet ik auditlogs van Microsoft 365 bewaren?

De bewaartermijn hangt af van uw normkader. Voor zorginstellingen die aan NEN 7513 moeten voldoen, is de standaardtermijn van Microsoft 365 vaak te kort. Controleer eerst of auditlogging überhaupt aanstaat, want dat is niet in elke tenant standaard het geval.

Vragen over dit onderwerp?

We denken graag met u mee — vrijblijvend.

UwWerkplek B.V.managed services · opgericht 2009

De eerste MSP in Europa met AI-gestuurd Microsoft 365-beheer. Vertrouwd door 2500+ gebruikers in zorg, bouw, logistiek en financiële dienstverlening.

UwWerkplek Detachering B.V.detachering · 25+ professionals

Ervaren ICT professionals die naadloos integreren in uw organisatie. Flexibel, betrouwbaar en volledig compliant met de Wet DBA.

Naardermeer 118, Purmerend · 085-800 4664 · info@uwwerkplek.nl Kennis & Tips · Algemene voorwaarden · Privacybeleid