Microsoft 365 is standaard redelijk beveiligd, maar niet goed genoeg voor een organisatie die met patiëntgegevens werkt. De standaardinstellingen zijn een compromis: Microsoft levert ze zo uit dat ze voor een klein bedrijf zonder IT-afdeling werken én voor een multinational. Voor een zorginstelling die aan NEN 7510 moet voldoen, betekent dat aanscherpen. Hieronder staat wat er echt toe doet, op volgorde van effect.
Begin bij multifactorauthenticatie — en dan overal
Verreweg de meeste inbraken in Microsoft 365 beginnen met een gestolen wachtwoord. Niet met een geraffineerde aanval op een lek in de software, maar met een medewerker die zijn inloggegevens invult op een nagemaakte inlogpagina. Multifactorauthenticatie maakt dat wachtwoord op zichzelf waardeloos.
De valkuil zit in de uitzonderingen. Wij komen regelmatig omgevingen tegen waar MFA netjes aanstaat voor de medewerkers, maar niet voor:
- Beheerdersaccounts — juist de accounts waarmee de meeste schade valt aan te richten
- Servicedeskaccounts die door meerdere mensen worden gebruikt
- Accounts van vertrekkende medewerkers die nog niet zijn opgeruimd
- Verouderde protocollen zoals POP3, IMAP en SMTP-authenticatie, die MFA simpelweg omzeilen
Dat laatste punt wordt het vaakst over het hoofd gezien. Zolang legacy-authenticatie openstaat, is MFA een schijnzekerheid: een aanvaller met een geldig wachtwoord logt gewoon in via een oud protocol. Sluit die route af voordat u iets anders doet.
Voorwaardelijke toegang: niet elke aanmelding is gelijk
Met Conditional Access in Microsoft Entra ID bepaalt u per situatie wat er moet gebeuren. Een aanmelding vanaf een beheerd apparaat op de eigen locatie is iets anders dan een aanmelding vanaf een onbekend apparaat in het buitenland.
Een werkbare basis voor een zorginstelling ziet er zo uit:
- MFA verplicht voor iedereen, altijd — met een uitzondering voor apparaten die als vertrouwd zijn geregistreerd
- Toegang tot gegevens alleen vanaf apparaten die aan het compliancebeleid voldoen
- Aanmeldingen vanuit landen waar u geen medewerkers hebt, blokkeren
- Verhoogd risico volgens Identity Protection dwingt een wachtwoordwijziging af
- Voor beheerdersrollen: altijd MFA, ook op beheerde apparaten, en geen langlopende sessies
Begin met deze regels in report only-modus. U ziet dan een paar weken lang wat er zou zijn geblokkeerd, zonder dat er iemand buitenspel staat. Dat voorkomt de klassieke fout waarbij een nachtdienst opeens niet meer bij het dossier kan.
Beheerdersrechten zijn geen eigendom
Het aantal accounts met permanente beheerdersrechten is in vrijwel elke organisatie te hoog. Vaak zijn het historische toekenningen: iemand had het ooit nodig voor een project en heeft het nooit ingeleverd.
Twee maatregelen helpen direct:
- Aparte beheeraccounts. Wie beheert, doet dat niet vanaf het account waarmee hij ook mailt en surft. Een phishingmail die op een gewoon account binnenkomt, raakt dan geen beheerrechten.
- Rechten op aanvraag. Met Privileged Identity Management krijgt iemand zijn rol pas als hij die activeert, voor een beperkte tijd, met een reden erbij. Dat levert meteen een auditspoor op.
Houd daarnaast minimaal twee noodaccounts aan die buiten het normale beleid vallen, met een lang wachtwoord in een kluis. Als voorwaardelijke toegang ooit verkeerd wordt geconfigureerd, is dat uw enige weg terug.
Bescherm de mailbox, want daar begint het
E-mail blijft de belangrijkste ingang. Defender for Office 365 voegt daar een aantal dingen aan toe die de standaardfilters niet doen:
- Safe Links controleert een link op het moment dat erop wordt geklikt, niet alleen bij aflevering. Aanvallers zetten een link vaak pas ná bezorging op kwaadaardig.
- Safe Attachments opent bijlagen eerst in een afgesloten omgeving.
- Anti-impersonation herkent mail die zich voordoet als een bestuurder of als uw eigen domein.
Zorg daarnaast dat SPF, DKIM en DMARC kloppen voor al uw domeinen — ook voor de domeinen waar u niet meer vanaf mailt. Een ongebruikt domein zonder DMARC is een gratis afzenderadres voor iedereen die uw naam wil misbruiken.
Weet wat er gebeurt
Beveiliging zonder zicht is gokken. Zet auditlogging aan (dat is niet altijd standaard), bewaar de logs lang genoeg voor uw normkader, en richt waarschuwingen in op de dingen die er echt toe doen: het aanmaken van een doorstuurregel naar een extern adres, een massale download uit SharePoint, een nieuwe beheerder, een aanmelding vanaf een onmogelijke locatie.
Waarschuwingen die niemand leest, zijn erger dan geen waarschuwingen: ze geven een vals gevoel van controle. Spreek af wie kijkt, wanneer, en wat er gebeurt als er iets langskomt.
Waar wij op letten
In de omgevingen die wij overnemen, zien we telkens dezelfde vijf dingen: legacy-authenticatie staat nog open, er zijn meer beheerders dan nodig, auditlogging is nooit aangezet, de mailregels van vertrokken medewerkers staan er nog, en niemand weet welke apps ooit toestemming hebben gekregen op de tenant.
Dat is geen kritiek op de mensen die er zaten — het is wat er gebeurt als beheer erbij komt naast een andere baan. Het is ook precies waarom wij continu op deze punten monitoren in plaats van er één keer per jaar naar te kijken.
Veelgestelde vragen
Is multifactorauthenticatie genoeg om Microsoft 365 te beveiligen?
Multifactorauthenticatie is de belangrijkste enkele maatregel, maar op zichzelf niet genoeg. Zolang verouderde protocollen als POP3, IMAP en SMTP-authenticatie openstaan, kan een aanvaller met een gestolen wachtwoord daar langs en wordt multifactorauthenticatie simpelweg overgeslagen. Schakel legacy-authenticatie uit voordat u iets anders inricht.
Waarom moeten beheerders een apart account gebruiken?
Een beheerder die vanaf zijn gewone werkaccount beheert, koppelt mailen en surfen aan volledige beheerrechten. Komt er een phishingmail binnen op dat account, dan liggen de rechten over de hele Microsoft 365-omgeving open. Met een apart beheeraccount blijft die schade beperkt tot het gewone account.
Wat is voorwaardelijke toegang in Microsoft Entra ID?
Voorwaardelijke toegang bepaalt per aanmelding wat er moet gebeuren, op basis van gebruiker, apparaat, locatie en risico. Een aanmelding vanaf een beheerd apparaat op kantoor wordt anders behandeld dan een aanmelding vanaf een onbekend apparaat in het buitenland. Voer nieuwe regels eerst in rapportagemodus in, zodat u een paar weken ziet wat er zou zijn geblokkeerd.
Hoe lang moet ik auditlogs van Microsoft 365 bewaren?
De bewaartermijn hangt af van uw normkader. Voor zorginstellingen die aan NEN 7513 moeten voldoen, is de standaardtermijn van Microsoft 365 vaak te kort. Controleer eerst of auditlogging überhaupt aanstaat, want dat is niet in elke tenant standaard het geval.