Dashboard
Overzicht van de Microsoft 365 omgeving van Voorbeeld B.V. Klik op een sectie in de zijbalk voor details.
⚠ Kritieke bevindingen 4
CA002 staat op disabled — #1 aanvalsvector
PIM niet geconfigureerd, max 2 aanbevolen
Geen dataclassificatie, vereist voor Copilot
Data kan via USB/clipboard lekken
✓ Goed geconfigureerd 8
💡 Top 5 Microsoft-aanbevelingen (Secure Score)
| Punten | Aanbeveling | Impact | Status |
|---|---|---|---|
| +15 | Block legacy authentication | Hoog | Niet |
| +12 | Enable Privileged Identity Management | Hoog | Niet |
| +10 | Ensure all users complete MFA registration | Hoog | 88% |
| +8 | Create DLP policies for all workloads | Hoog | Deels |
| +7 | Configure sensitivity labels | Hoog | Niet |
Conditional Access Policies
Alle Conditional Access policies in de tenant met hun configuratie, status en Microsoft-aanbevelingen.
Alle policies 10
| Naam | Status | Gebruikers | Apps | Grant / Block | Session |
|---|---|---|---|---|---|
| CA001 — MFA alle gebruikers | Enabled | All (excl. break-glass) | All cloud apps | MFA | — |
| CA002 — Block legacy auth ⚠ | Disabled | All users | All cloud apps | Block | — |
| CA003 — Compliant device vereist | Enabled | All users | All cloud apps | Compliant device | — |
| CA004 — Admin MFA strikt | Enabled | Admin roles | Admin portals | MFA + compliant | Freq: 1h |
| CA005 — Landblokkering | Enabled | All (excl. travel) | All cloud apps | Block | — |
| CA006 — Risk-based sign-in | Enabled | All users | All cloud apps | MFA + pw change | — |
| CA007 — App protection mobile | Report-only | All users | All cloud apps | Approved app | — |
| CA008 — Terms of Use | Enabled | All users | All cloud apps | ToU | — |
| CA009 — Block high-risk users | Enabled | All users | All cloud apps | Block | — |
| CA010 — Session timeout web | Enabled | All users | All cloud apps | Grant | 8h, no persist |
Named Locations 4
| Naam | Type | Details | Trusted |
|---|---|---|---|
| Kantoor Amsterdam | IP range | 203.0.113.0/24 | Ja |
| Kantoor Rotterdam | IP range | 198.51.100.0/24 | Ja |
| VPN Range | IP range | 192.0.2.0/24 | Ja |
| Toegestane landen | Countries | NL, BE, DE | Nee |
💡 Microsoft-aanbevelingen voor Conditional Access
+15 pts — Block legacy authentication (Exchange ActiveSync, Other clients) voor alle gebruikers
+5 pts — Zet CA007 (App protection) van Report-only naar Enabled na evaluatie
+3 pts — Voeg session frequency (max 8h) toe aan alle cloud apps voor unmanaged devices
Naamgevingsanalyse
Automatische patroonherkenning op alle objecten in de tenant. Consistente naamgeving verbetert beheersbaarheid en security.
👤 UPN (User Principal Name) — Consistentie: 84%
| Patroon | Aantal | % | Voorbeelden | Status |
|---|---|---|---|---|
| v.achternaam | 73 | 84% | m.devries, l.jansen, k.vandijk | Standaard |
| voornaam.achternaam | 5 | 6% | pieter.bakker, sophie.mulder | Afwijkend |
| service/functioneel | 5 | 6% | svc-backup, admin, scanner | Service |
| overig | 4 | 4% | J.de.Vries, mark-v, test, helpdesk | Corrigeren |
💡 Microsoft Best Practice: UPN Naming
Microsoft adviseert: gebruik een consistent UPN-formaat dat overeenkomt met het primaire e-mailadres. Dit voorkomt verwarring bij SSO en vereenvoudigt support. Aanbevolen: v.achternaam@domein.nl
Actie: Harmoniseer de 9 afwijkende accounts (6%) naar v.achternaam formaat. Let op: UPN-wijziging vereist nieuwe aanmelding op alle apparaten.
👥 Groepsnamen — Prefix-gebruik
| Prefix | Aantal | Type | Voorbeelden |
|---|---|---|---|
| (geen prefix) | 48 | Gemixed | Alle Medewerkers, Finance Team |
| SG- | 34 | Security | SG-IT-Afdeling, SG-VPN-Users |
| DL- | 12 | Distributie | DL-AlleMedewerkers, DL-Finance |
| M365- | 8 | M365 Group | M365-Project-Alpha |
| APP- | 6 | Security | APP-Salesforce-Users |
| LIC- | 5 | Licentie | LIC-E3-Users, LIC-Copilot |
| CA- | 4 | CA exclusion | CA-MFA-Excluded, CA-Travel |
💡 Microsoft Best Practice: Group Naming
Microsoft adviseert een Group Naming Policy in Entra ID: verplicht prefix per groeptype + geblokkeerde woorden. Dit voorkomt wildgroei en maakt het eenvoudig om groepstype te herkennen in lijsten en zoekopdrachten.
Actie: Configureer Entra ID Group Naming Policy met prefixes: SG- (security), DL- (distributie), M365- (Microsoft 365), LIC- (licentie), APP- (app-toegang). Hernoem bestaande 48 groepen zonder prefix.
💻 Apparaatnamen
| Patroon | Aantal | Voorbeelden | Status |
|---|---|---|---|
| PREFIX-TYPE-NR | 42 | VB-LAP-042, VB-DT-015 | Best practice |
| DESKTOP-XXXXX | 28 | DESKTOP-A3B7C2K | Default — niet hernoemd |
| MININT-XXXXX | 16 | MININT-G8H2K4M | Autopilot template ontbreekt |
| Mobiel (default) | 22 | iPhone van Mark | Normaal (BYOD) |
💡 Microsoft Best Practice: Device Naming
Microsoft adviseert een Autopilot Device Name Template te configureren in het Autopilot Deployment Profile. Dit zorgt ervoor dat elk nieuw apparaat automatisch een consistente naam krijgt.
Configuratie: Autopilot profile → Device Name Template: VB-%SERIAL:8% of VB-LAP-%RAND:4%
Beperking: Device name template ondersteunt max 15 tekens. Gebruik %SERIAL% (laatste X tekens serienummer) of %RAND:X% (random X cijfers).
💬 Teams-naamgeving
| Patroon | Aantal | Voorbeelden | Status |
|---|---|---|---|
| Afdeling - Onderwerp | 18 | Sales - Klantprojecten, IT - Beheer | Consistent |
| PRJ- (project) | 6 | PRJ - Kantoorverhuizing | Consistent |
| Geen conventie | 10 | Borrels, Parkeren, Random | Wildgroei |
💡 Microsoft Best Practice: Teams Governance
Microsoft adviseert: (1) Naming policy met verplicht prefix, (2) Expiratie-beleid (bijv. 365 dagen), (3) Creatie beperken tot specifieke groep, (4) Templates voor standaard kanaalstructuur, (5) Sensitivity labels op Teams.
Configuratie: Entra ID → Group Settings → Naming Policy: prefix {Department}_ + blocked words list.
📜 Conditional Access policy naamgeving
📋 Aanbevolen naamgevingsconventies (samenvatting)
| Object | Aanbevolen | Voorbeeld | Huidig |
|---|---|---|---|
| UPN | v.achternaam@domein.nl | m.devries@voorbeeld.nl | 84% |
| DisplayName | Voornaam [Tussenvoegsel] Achternaam | Mark de Vries | 92% |
| Apparaat | VB-{TYPE}-{NR} | VB-LAP-042 | 61% |
| Security Group | SG-{beschrijving} | SG-VPN-Users | 50% |
| Distributie | DL-{beschrijving} | DL-AlleMedewerkers | 39% |
| M365 Group | M365-{beschrijving} | M365-Project-Alpha | 19% |
| Team | {Afdeling} - {Onderwerp} | Sales - Klantprojecten | 71% |
| CA Policy | CA{NNN} - {beschrijving} | CA001 - MFA alle users | 100% |
| Service Account | svc-{dienst}@domein.nl | svc-backup@voorbeeld.nl | 60% |
| Server | SRV-{FUNCTIE}{NR} | SRV-AADC01 | 100% |
Microsoft-aanbevelingen
Alle aanbevelingen vanuit Microsoft Secure Score en Compliance Manager, gesorteerd op impact.
Secure Score — Identity (127 punten)
| Pts | Aanbeveling | Status | Bron | Actie |
|---|---|---|---|---|
| 15 | Block legacy authentication | Niet | Secure Score | CA002 activeren |
| 12 | Enable PIM for admin roles | Niet | Secure Score | PIM configureren met JIT 4h |
| 10 | Ensure all users complete MFA | 88% | Secure Score | 12 users opvolgen |
| 5 | Enable SSPR | Ja | Secure Score | — |
| 5 | Enable password hash sync | Ja | Secure Score | — |
| 3 | Remove SMS as MFA method | Niet | Secure Score | SMS uitschakelen in Auth Methods |
Secure Score — Data (89 punten)
| Pts | Aanbeveling | Status | Bron | Actie |
|---|---|---|---|---|
| 8 | Create DLP policies all workloads | Deels | Secure Score | Teams + Endpoint DLP toevoegen |
| 7 | Turn on sensitivity labels | Niet | Secure Score | 4 labels aanmaken + auto-labeling |
| 5 | DMARC p=reject configureren | p=none | Secure Score | Roadmap: analyze → quarantine → reject |
| 5 | Safe Links for Office apps | Ja | Secure Score | — |
| 3 | Block external forwarding | Ja | Secure Score | — |
Compliance Manager — AVG (68%)
| Actie | Status | Prioriteit | Verantwoordelijk |
|---|---|---|---|
| Data classification with sensitivity labels | Niet | Hoog | UwWerkplek |
| DLP for all workloads | Deels | Hoog | UwWerkplek |
| Enable Customer Lockbox | Niet | Medium | UwWerkplek |
| DSAR process implementeren | Niet | Medium | Klant + UwWerkplek |
| Conduct DPIA | Niet | Medium | Klant |
| Retention policies | Ja | — | — |
UwWerkplek — Naamgeving & Governance
| Aanbeveling | Categorie | Bron | Actie |
|---|---|---|---|
| Standaardiseer UPN naar v.achternaam | Identity | UwWerkplek | 9 afwijkende accounts hernoemen |
| Autopilot naming template instellen | Device | Microsoft | VB-%SERIAL:8% in deployment profile |
| Group Naming Policy configureren | Identity | Microsoft | Verplicht prefix per type + blocked words |
| Teams naming convention + expiratie | Collaboration | Microsoft | Prefix + 365d expiratie + templates |
| Service accounts prefix svc- | Identity | UwWerkplek | HR-ServiceAccount hernoemen naar svc-hr |
Backup & Recovery
Status van alle backup-jobs, retentie-instellingen en restore-testen.
Backup Status Alle jobs succesvol
| Bron | Provider | Frequentie | Retentie | Laatste backup | Status |
|---|---|---|---|---|---|
| Exchange Online | AvePoint | 3x/dag | 3 jaar | 02-04 06:00 | OK |
| SharePoint Online | AvePoint | 3x/dag | 3 jaar | 02-04 06:00 | OK |
| OneDrive | AvePoint | 3x/dag | 3 jaar | 02-04 06:00 | OK |
| Teams | AvePoint | 1x/dag | 1 jaar | 02-04 02:00 | OK |
| Entra ID | AvePoint | 1x/dag | 1 jaar | 02-04 03:00 | OK |
| Azure SQL | Azure Backup | Continu | 35 dagen | Realtime | Active |
| Azure VM | Azure Backup | 1x/dag | 30 dagen | 02-04 02:00 | OK |
| On-prem servers | Azure Backup | 1x/dag | 30 dagen | 02-04 01:00 | OK |
Laatste restore-test — 15-03-2026
| Test | Type | Resultaat | Duur |
|---|---|---|---|
| Exchange mailbox | Granulair (10 items) | Succesvol | 4 min |
| SharePoint site | Volledige site | Succesvol | 22 min |
| OneDrive | Complete OneDrive | Succesvol | 18 min |
Gebruikers & Groepen
Volledig overzicht van alle accounts, gastgebruikers, groepen en afdelingen.
Per afdeling
| Afdeling | Actief | Gelicentieerd | MFA |
|---|---|---|---|
| Operations | 24 | 24 | 100% |
| Sales | 18 | 18 | 100% |
| Finance | 12 | 12 | 100% |
| IT | 10 | 10 | 100% |
| HR | 8 | 8 | 100% |
| Marketing | 7 | 7 | 86% |
| Management | 6 | 6 | 83% |
| Facilitair | 3 | 3 | 33% |
Inactieve accounts (>90 dagen) 5
| Gebruiker | Afdeling | Laatste login | Licenties | Aanbeveling |
|---|---|---|---|---|
| p.bakker@voorbeeld.nl | Management | 18-12-2025 | M365 E3 | Review |
| oud-stagiar@voorbeeld.nl | - | 01-09-2025 | Business Prem | Deactiveren |
| scanner@voorbeeld.nl | IT | 15-01-2026 | Geen | Service acc? |
| test-user@voorbeeld.nl | - | Nooit | Geen | Verwijderen |
| m.oudlid@voorbeeld.nl | Sales | 20-11-2025 | Business Prem | Offboarden |
Groepen overzicht
💡 Microsoft advies
Verwijder inactieve accounts om licentiekosten te besparen en het aanvalsoppervlak te verkleinen. Configureer een kwartaallijkse access review voor gastaccounts.
Licenties & SKU's
Alle Microsoft 365 licenties met gebruik, beschikbaarheid en optimalisatiemogelijkheden.
Licentie-overzicht 12 SKU's
| SKU | Totaal | Gebruikt | Vrij | Gebruik | Status |
|---|---|---|---|---|---|
| Microsoft 365 Business Premium | 75 | 68 | 7 | 91% | OK |
| Microsoft 365 E3 | 25 | 22 | 3 | 88% | OK |
| M365 E5 Security | 10 | 10 | 0 | 100% | Vol! |
| Defender for Endpoint P2 | 100 | 90 | 10 | 90% | OK |
| Entra ID P2 | 10 | 10 | 0 | 100% | Vol! |
| Intune Plan 1 | 100 | 90 | 10 | 90% | OK |
| Teams Phone Standard | 30 | 28 | 2 | 93% | OK |
| Copilot for M365 | 15 | 12 | 3 | 80% | OK |
| Power BI Pro | 10 | 6 | 4 | 60% | Overig |
| Exchange Online Archiving | 50 | 45 | 5 | 90% | OK |
| AvePoint Cloud Backup | 90 | 90 | 0 | 100% | Vol |
💡 Optimalisatie
4 Power BI Pro licenties niet gebruikt (>90 dagen). Besparing: €40/maand. 2 inactieve accounts met Business Premium: €24/maand.
MFA & Authentication Methods
Multi-Factor Authenticatie configuratie, registratiestatus en toegestane methoden.
Authentication Methods Policy
| Methode | Status | Doelgroep | Advies |
|---|---|---|---|
| Microsoft Authenticator | Enabled | Alle gebruikers | OK |
| FIDO2 Security Keys | Enabled | IT-Afdeling | OK |
| Windows Hello for Business | Enabled | Alle gebruikers | OK |
| Temporary Access Pass | Enabled | Admins | OK |
| SMS | Enabled | Alle gebruikers | Uitschakelen! |
| Voice call | Disabled | — | OK |
| Email OTP | Enabled | Gasten | OK |
Gebruikers zonder MFA 12
| Gebruiker | Afdeling | Risico |
|---|---|---|
| p.bakker@voorbeeld.nl | Management | Global Admin! |
| HR-ServiceAccount | IT | User Admin rol |
| receptie@voorbeeld.nl | Facilitair | Shared device |
| + 9 overige (Operations, Facilitair) | ||
Admin-rollen & PIM
Privileged Identity Management status, admin-roltoewijzingen en break-glass accounts.
Privileged Identity Management
| Instelling | Status |
|---|---|
| PIM ingeschakeld | Nee |
| JIT-activatie | Niet actief |
| Access Reviews | Niet geconfigureerd |
Admin-rollen (permanent) 12 rollen
| Rol | Leden | Risico |
|---|---|---|
| Global Administrator | 3: Jan de Vries, Pieter Bakker, UwWerkplek-Admin | Max 2! |
| Exchange Administrator | 2: Jan de Vries, UwWerkplek-Admin | OK |
| Intune Administrator | 2: Lisa Jansen, UwWerkplek-Admin | OK |
| Security Administrator | 2: Jan de Vries, UwWerkplek-Admin | OK |
| User Administrator | 3: Jan de Vries, HR-ServiceAccount, UwWerkplek-Admin | Service acc |
| Helpdesk Administrator | 4: Lisa, Mark, Sophie, UwWerkplek-SD | OK |
| SharePoint Administrator | 1: UwWerkplek-Admin | OK |
| Teams Administrator | 1: UwWerkplek-Admin | OK |
| Global Reader | 2: Auditor-External, Dashboard | OK |
Break-glass accounts
| Account | MFA | CA excluded | Monitoring |
|---|---|---|---|
| emergency-admin1@voorbeeld.onmicrosoft.com | FIDO2 (kluis) | Alert actief | |
| emergency-admin2@voorbeeld.onmicrosoft.com | FIDO2 (andere loc) | Alert actief |
💡 Microsoft Secure Score
+12 pts — Configureer PIM met JIT-activatie (max 4 uur) en goedkeuringsvereiste voor Global Admin. Reduceer permanente Global Admins van 3 naar max 2.
Gastbeleid (B2B)
Externe gastaccounts, uitnodigingsbeleid en access reviews.
Gastbeleid instellingen
| Instelling | Waarde |
|---|---|
| Wie mag gasten uitnodigen | Members can invite |
| Allowed domains | Alle domeinen (geen restrictie) |
| Self-service sign-up | Uit |
| Automatische expiratie | Niet geconfigureerd |
| Access review | Niet geconfigureerd |
Inactieve gasten (>180 dagen)
| Gast | Uitgenodigd door | Laatste login |
|---|---|---|
| leverancier1@extern.nl | Jan de Vries | 20-05-2024 |
| consultant@advies.nl | Lisa Jansen | 15-06-2024 |
| oud-klant@bedrijf.com | Mark Visser | Nooit |
💡 Microsoft advies
Configureer automatische gastexpiratie (90 dagen) en een kwartaallijkse access review. Beperk uitnodigingen tot specifieke domeinen indien mogelijk.
Enterprise Apps & SSO
Alle SSO-integraties, app-permissions en OAuth consent configuratie.
SSO-integraties 8 apps
| App | SSO Type | Gebruikers | Consent |
|---|---|---|---|
| Salesforce | SAML 2.0 | 18 | Admin |
| SAP SuccessFactors | SAML 2.0 | 90 | Admin |
| Zoom | OIDC | 45 | Admin |
| Adobe Creative Cloud | SAML 2.0 | 7 | Admin |
| Slack | OIDC | 12 | Admin |
| TOPdesk | SAML 2.0 | 10 | Admin |
| AvePoint Backup | OIDC | 3 | Admin |
| HelloID | OIDC | 90 | Admin |
Apps met hoge permissions ⚠
| App | Permissions | Risico |
|---|---|---|
| HelloID Provisioning | User.ReadWrite.All, Directory.ReadWrite.All | Hoog — geverifieerd |
| Unknown-App-12345 | Mail.Read, User.Read.All | Onbekend — review! |
Wachtwoordbeleid
Wachtwoordcomplexiteit, verloop, SSPR en banned password list.
Wachtwoordbeleid
| Instelling | Waarde |
|---|---|
| Verloop | Nooit (NIST) |
| Min. lengte | 14 tekens |
| Complexiteit | Ja |
| Banned passwords | Custom + MS |
| Smart lockout | 10 pogingen / 60s |
Self-Service Password Reset
| Instelling | Waarde |
|---|---|
| SSPR | Alle gebruikers |
| Methoden vereist | 2 |
| Methoden | Authenticator, E-mail, Telefoon |
| Write-back | Actief |
| Registratie afdwingen | 14 dagen |
Apparaten
Alle beheerde apparaten, compliance status, besturingssystemen en versleuteling.
Per OS
| OS | Aantal | Compliant |
|---|---|---|
| Windows 11 | 72 | 70 (97%) |
| Windows 10 | 15 | 10 (67%) |
| iOS 17/18 | 14 | 13 (93%) |
| Android 14/15 | 8 | 8 (100%) |
| macOS 15 | 3 | 3 (100%) |
Non-compliant redenen
| Reden | Aantal |
|---|---|
| OS te oud (Win10 <22H2) | 5 |
| Antivirus niet actief | 2 |
| BitLocker niet aan | 1 |
Compliance Policies 5
| Policy | Platform | Vereisten |
|---|---|---|
| Windows Baseline | Windows | OS ≥ 22H2, AV actief, Firewall aan, BitLocker aan |
| iOS Device Compliance | iOS | OS ≥ 16, niet jailbroken, PIN vereist |
| Android Work Profile | Android | OS ≥ 13, niet geroot, encryptie aan |
| macOS Basic | macOS | OS ≥ 14, FileVault aan, Firewall aan |
Windows Autopilot
Deployment profielen, geregistreerde apparaten en provisioning-instellingen.
Deployment Profielen
| Profiel | Methode | OOBE | Account | Toegewezen |
|---|---|---|---|---|
| Standaard Werkplek | User-driven | Privacy/EULA verborgen | Standard | Alle apparaten |
| IT Werkplek | User-driven | Privacy verborgen | Administrator | IT-Apparaten |
| Kiosk / Shared | Self-deploying | Volledig verborgen | N.v.t. | Shared-Devices |
💡 Microsoft advies
Configureer een Device Name Template in het Autopilot profiel: VB-%SERIAL:8%. Dit voorkomt MININT-/DESKTOP- default namen. Max 15 tekens.
Windows Update Rings
Deployment rings met deferral-periodes, deadlines en active hours per ring.
Update Rings 4
| Ring | Apparaten | Quality defer | Feature defer | Quality deadline | Active Hours | Herstart |
|---|---|---|---|---|---|---|
| Ring 0: IT Pilot | 10 | 0 dagen | 0 dagen | 3 dagen | 07:00-20:00 | Auto |
| Ring 1: Early | 12 | 3 dagen | 14 dagen | 5 dagen | 07:00-19:00 | Auto |
| Ring 2: Breed | 55 | 7 dagen | 30 dagen | 5 dagen | 08:00-18:00 | Di 02:00 |
| Ring 3: Kritisch | 10 | 14 dagen | 60 dagen | 7 dagen | 06:00-22:00 | Zo 03:00 |
Feature Update instellingen
| Instelling | Waarde |
|---|---|
| Target versie | Windows 11, 24H2 |
| Expedited updates | Actief |
| Driver updates | Handmatig goedkeuren |
| Safeguard holds | Respecteren |
Configuratieprofielen
Alle Intune configuratieprofielen met platform, type en toewijzing.
Profielen 13
| Profiel | Type | Platform | Toegewezen | Gewijzigd |
|---|---|---|---|---|
| Security Baseline | Endpoint Protection | Windows | Alle apparaten | 20-11-2025 |
| BitLocker Encryptie | Disk Encryption | Windows | Alle apparaten | 15-06-2025 |
| Windows Firewall | Firewall | Windows | Alle apparaten | 15-06-2025 |
| VPN Always On | VPN | Windows | Remote workers | 22-01-2025 |
| Edge Browser | Browser | Windows | Alle apparaten | 30-08-2025 |
| OneDrive KFM | Known Folder Move | Windows | Alle apparaten | 10-02-2024 |
| Windows Hello | Identity | Windows | Alle apparaten | 20-05-2024 |
| USB Block | Device Restrictions | Windows | Alle excl. IT | 15-03-2025 |
| Schermslot 5 min | Restrictions | Windows | Alle apparaten | 12-01-2025 |
| Wi-Fi Kantoor | WiFi | Windows | Corporate | 10-09-2024 |
| iOS Mail | iOS | iOS apparaten | 18-03-2025 | |
| iOS Restrictions | Restrictions | iOS | iOS apparaten | 18-03-2025 |
| Android Work Profile | Restrictions | Android | Android devices | 05-04-2025 |
Apps (Intune)
Alle via Intune uitgerolde applicaties. Klik op een app voor details over installatiestatus, toewijzing en configuratie.
Windows Apps Klik op een rij voor details
| App | Type | Versie | Toewijzing | Installatie | Status | ||||||||||||||||||||||||||||||||||||||||||||||||||||
|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|
| ▶ | Microsoft 365 Apps for Enterprise | M365 Apps | 2404 (Monthly Enterprise) | Required | 100% |
87/87 | |||||||||||||||||||||||||||||||||||||||||||||||||||
App configuratie
Toewijzing (Assignments)
Installatiestatus per status
| |||||||||||||||||||||||||||||||||||||||||||||||||||||||||
| ▶ | Google Chrome | Win32 | 124.0.6367.207 | Required | 98% |
85/87 | |||||||||||||||||||||||||||||||||||||||||||||||||||
App configuratie
Toewijzing (Assignments)
Installatiestatus
Mislukte installaties (2)
| |||||||||||||||||||||||||||||||||||||||||||||||||||||||||
| ▶ | Adobe Acrobat Reader DC | Win32 | 2024.004.20220 | Required | 100% |
87/87 | |||||||||||||||||||||||||||||||||||||||||||||||||||
App configuratie
Toewijzing
Installatiestatus
| |||||||||||||||||||||||||||||||||||||||||||||||||||||||||
| ▶ | 7-Zip | Win32 | 24.09 | Required | 100% |
87/87 | |||||||||||||||||||||||||||||||||||||||||||||||||||
87/87 geïnstalleerd (100%)
| |||||||||||||||||||||||||||||||||||||||||||||||||||||||||
| ▶ | Zoom Workplace | Win32 | 6.3.5.40Location | Available | 48% |
42 installed | |||||||||||||||||||||||||||||||||||||||||||||||||||
Toewijzing
Beschikbaar in Company Portal. Gebruiker installeert zelf indien nodig.
Installatiestatus
| |||||||||||||||||||||||||||||||||||||||||||||||||||||||||
| ▶ | KeePass | Win32 | 2.57 | Required | 100% |
87/87 | |||||||||||||||||||||||||||||||||||||||||||||||||||
87/87 (100%)
| |||||||||||||||||||||||||||||||||||||||||||||||||||||||||
| ▶ | Cisco AnyConnect Secure Mobility | Win32 | 5.1.3.62 | Required | 100% |
24/24 | |||||||||||||||||||||||||||||||||||||||||||||||||||
Toewijzing
24/24 geïnstalleerd (100%)
Alleen toegewezen aan de groep
SG-VPN-Users (remote workers). Niet beschikbaar voor overige apparaten. | |||||||||||||||||||||||||||||||||||||||||||||||||||||||||
| ▶ | Company Portal | Store | Latest (auto-update) | Required | 100% |
87/87 | |||||||||||||||||||||||||||||||||||||||||||||||||||
87/87 (100%)
Beschikbaar in Company Portal
| |||||||||||||||||||||||||||||||||||||||||||||||||||||||||
iOS Apps 6 apps
| App | Type | Toewijzing | Groep | Installatie | |||||||||||
|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|
| ▶ | Microsoft Outlook | iOS Store | Required | SG-Alle-iOS-Devices | 14/14 | ||||||||||
| |||||||||||||||
| Microsoft Teams | iOS Store | Required | SG-Alle-iOS-Devices | 14/14 | |||||||||||
| Microsoft OneDrive | iOS Store | Required | SG-Alle-iOS-Devices | 14/14 | |||||||||||
| Microsoft Authenticator | iOS Store | Required | SG-Alle-iOS-Devices | 14/14 | |||||||||||
| Microsoft Edge | iOS Store | Available | SG-Alle-iOS-Devices | 8 installed | |||||||||||
| Company Portal | iOS Store | Required | SG-Alle-iOS-Devices | 14/14 | |||||||||||
Android Apps 5 apps
| App | Type | Toewijzing | Groep | Installatie |
|---|---|---|---|---|
| Microsoft Outlook | Managed Play | Required | SG-Alle-Android-Devices | 8/8 |
| Microsoft Teams | Managed Play | Required | SG-Alle-Android-Devices | 8/8 |
| Microsoft Authenticator | Managed Play | Required | SG-Alle-Android-Devices | 8/8 |
| OneDrive | Managed Play | Required | SG-Alle-Android-Devices | 8/8 |
| Company Portal | Managed Play | Required | SG-Alle-Android-Devices | 8/8 |
💡 Microsoft advies: App Management
Win32 app supersedence: Gebruik supersedence-relaties om oude versies automatisch te vervangen bij deployment van nieuwe versies. Dit is geconfigureerd voor Adobe Reader.
Mislukte installaties: 2 apparaten met Chrome installatie-fout. DESKTOP-A3B7C2K: access denied wijst op rechtenprobleem (run als SYSTEM). MININT-G8H2K4M: timeout door trage verbinding.
Third-party patching: Overweeg Patch My PC of Winget integration voor automatische versie-updates van Chrome, Adobe Reader, 7-Zip, Zoom en KeePass. Nu handmatig bijwerken.
App Protection Policies (MAM)
Mobile Application Management policies voor iOS, Android en Windows.
MAM Policies 3
| Policy | Platform | PIN | Copy/Paste | Save-as | Min OS |
|---|---|---|---|---|---|
| iOS MAM Standaard | iOS | 6-digit + bio | Blocked | Managed only | iOS 16+ |
| Android MAM Standaard | Android | 6-digit + bio | Blocked | Managed only | Android 13+ |
| Windows MAM Pilot | Windows | N.v.t. | Blocked | Ja | Win 11 |
Microsoft Secure Score
Huidige score, trend en alle improvement actions van Microsoft.
Top Improvement Actions
| Pts | Actie | Categorie | Status |
|---|---|---|---|
| 15 | Block legacy authentication | Identity | Niet |
| 12 | Enable PIM for admin roles | Identity | Niet |
| 10 | Ensure all users complete MFA | Identity | 88% |
| 8 | Create DLP policies all workloads | Data | Deels |
| 7 | Turn on sensitivity labels | Data | Niet |
| 5 | Enable Endpoint DLP | Device | Niet |
| 5 | DMARC p=reject | Data | p=none |
| 3 | Remove SMS as MFA | Identity | Niet |
Defender Suite
Microsoft Defender for Endpoint, Office 365, Identity en Cloud Apps.
Defender for Endpoint
| Instelling | Status |
|---|---|
| Onboarded | 87/87 (100%) |
| ASR Rules | Block (12 regels) |
| Auto Investigation | Semi-auto |
| Web Filtering | Actief |
| Network Protection | Block mode |
| Endpoint DLP | Niet actief |
| Tamper Protection | Actief |
Defender for Office 365
| Instelling | Status |
|---|---|
| Anti-Phishing | Aggressive (lvl 2) |
| Safe Links | Alle apps |
| Safe Attachments | Dynamic Delivery |
| Anti-Spam | Actief + ZAP |
| Impersonation | 10 VIPs |
Defender for Identity
| Instelling | Status |
|---|---|
| Sensors | 2 (DC01, DC02) |
| Lateral movement | Actief |
| Alerts (30d) | 2 (medium) |
Defender for Cloud Apps
| Instelling | Status |
|---|---|
| Shadow IT | 147 apps ontdekt |
| Unsanctioned | 8 geblokkeerd |
| Session Control | Niet actief |
Recente threats (30 dagen)
| Datum | Apparaat | Threat | Severity | Status |
|---|---|---|---|---|
| 28-03 | LAPTOP-SALES07 | Trojan:Win32/Wacatac | High | Remediated |
| 22-03 | DESKTOP-FIN02 | PUA:Win32/Presenoker | Medium | Remediated |
| 15-03 | LAPTOP-HR01 | Phishing URL blocked | Info | Blocked |
Data Loss Prevention
DLP policies per workload met detectieregels en acties.
DLP Policies 3
| Policy | Scope | Info types | Actie | Status |
|---|---|---|---|---|
| NL BSN bescherming | Exchange, SP, OD | BSN nummer | Block extern + alert | Actief |
| Creditcard detectie | Exchange, SP | Credit Card | Waarschuwen | Actief |
| IBAN nummers | Exchange | IBAN | Loggen | Test mode |
Sensitivity Labels
Dataclassificatie met Azure Information Protection labels.
💡 Microsoft advies: 4 labels minimum
Configureer: Publiek (geen beperking) → Intern (footer) → Vertrouwelijk (encryptie, watermark) → Zeer Vertrouwelijk (encryptie, geen forwarding, geen print). Stel auto-labeling in voor BSN, IBAN, creditcardnummers.
Retentiebeleid
Data retention policies per workload.
Retentie Policies 5
| Policy | Scope | Retentie | Na verloop |
|---|---|---|---|
| Exchange 3 jaar | Alle mailboxen | 3 jaar | Verwijderen |
| SharePoint 5 jaar | Alle sites | 5 jaar | Geen actie |
| OneDrive 3 jaar | Alle accounts | 3 jaar | Verwijderen |
| Teams chat 1 jaar | Alle chats | 1 jaar | Verwijderen |
| Teams channel 3 jaar | Alle channels | 3 jaar | Geen actie |
Compliance Score
Microsoft Compliance Manager assessments en scores.
Assessments
| Assessment | Score | Status |
|---|---|---|
| AVG / GDPR | 68% | In progress |
| ISO 27001:2022 | 74% | In progress |
| MS Data Protection Baseline | 81% | Good |
Audit & eDiscovery
Audit logging configuratie en eDiscovery status.
Instellingen
| Instelling | Status |
|---|---|
| Unified Audit Log | Ingeschakeld |
| Retentie | 1 jaar |
| Mailbox auditing | Standaard (aan) |
| Admin audit log | Ingeschakeld |
| eDiscovery | Standard (geen actieve cases) |
| Customer Lockbox | Niet ingeschakeld |
💡 Microsoft advies
Schakel Customer Lockbox in zodat Microsoft geen toegang kan krijgen tot klantdata zonder expliciete goedkeuring. Overweeg E5 Compliance voor 10 jaar audit log retentie.
Exchange Online
Postbussen, transport rules, connectors en organisatie-instellingen.
Organisatie Config
| Instelling | Waarde |
|---|---|
| Modern auth | Aan |
| Audit logging | Aan |
| Focused Inbox | Aan |
| Send from alias | Aan |
| Max berichtgrootte | 35 MB |
Transport Rules 6
| Regel | Status | Actie |
|---|---|---|
| [EXTERN] markering | Prepend subject | |
| Disclaimer | Append HTML | |
| Block auto-forward | Reject | |
| Encrypt bij BSN | Apply OME | |
| Journaling | Journal | |
| Block .exe/.bat | Reject |
E-mail Security
SPF, DKIM, DMARC, MTA-STS en Defender for Office 365 configuratie per domein.
E-mail authenticatie per domein
| Domein | SPF | DKIM | DMARC | MTA-STS | BIMI |
|---|---|---|---|---|---|
| voorbeeld.nl | -all | Actief | p=none | ||
| voorbeeld.com | -all | Actief | Geen |
DKIM Status
| Domein | Status | Selector 1 | Selector 2 |
|---|---|---|---|
| voorbeeld.nl | Valid | selector1._domainkey | selector2._domainkey |
| voorbeeld.com | Valid | selector1._domainkey | selector2._domainkey |
Microsoft Teams
Teams, policies, telefonie en governance-instellingen.
Teams Policies
| Instelling | Waarde |
|---|---|
| Creatie | Admins + groep |
| Expiratie | 365 dagen |
| Guest access | Ja |
| External federation | 5 domeinen |
| Recording | Alleen organisator |
| 3rd party apps | Whitelist (12) |
Teams Phone
| Instelling | Waarde |
|---|---|
| Type | Operator Connect (KPN) |
| Auto Attendants | 2 |
| Call Queues | 3 |
| Voicemail | Actief |
OneDrive for Business
Opslag, synchronisatie, Known Folder Move en delen-instellingen.
Instellingen
| Instelling | Waarde |
|---|---|
| Opslag/user | 1 TB |
| Extern delen | Existing guests |
| KFM | Verplicht (Bureaublad, Docs, Afbeeldingen) |
| Sync beperken | Alleen beheerde apparaten |
| Retentie offboarding | 90 dagen + manager |
| Block file types | .pst, .exe, .iso |
Power Platform
Environments, flows, apps en DLP connector policies.
Instellingen
| Instelling | Waarde |
|---|---|
| Environments | 2 (Default, Production) |
| Power Automate flows | 18 (8 actief) |
| Power Apps | 3 |
| DLP connectors | Geconfigureerd |
| Tenant isolation | Aan |
| Self-service | Alleen goedgekeurd |
Microsoft Copilot
Copilot for M365 configuratie, licenties en governance.
Instellingen
| Instelling | Waarde |
|---|---|
| Copilot for M365 | 12 gebruikers |
| Data governance | Geen Sensitivity Labels! |
| Bing Chat Enterprise | Aan |
| Windows Copilot | Aan |
| Teams meetings | Aan |
| Web grounding | Aan |
Hybrid & On-premises
Entra Connect, on-premises servers, AD Sync en fileserver-migratie.
Directory Sync
| Instelling | Waarde |
|---|---|
| Sync | Entra Connect v2.3.20 |
| Laatste sync | 02-04-2026 08:47 <30 min |
| Password Hash Sync | Actief |
| Write-back | Actief |
| Seamless SSO | Actief |
| Gesyncte OUs | Medewerkers, ServiceAccounts, Groepen |
On-premises servers 7
| Server | OS | Rol | Locatie | Backup | Monitoring |
|---|---|---|---|---|---|
| DC01 | Server 2022 | AD DS, DNS | Amsterdam | Arc | |
| DC02 | Server 2022 | AD DS, DNS | Rotterdam | Arc | |
| SRV-AADC01 | Server 2022 | Entra Connect | Amsterdam | Arc | |
| SRV-PRINT01 | Server 2019 | Amsterdam | Arc | ||
| SRV-FILE01 | Server 2019 | File (migratie Q3) | Amsterdam | Arc |
Azure Resources
Azure VMs, databases, storage en networking.
Resources 7
| Resource | Type | Regio | Status | Kosten/mnd |
|---|---|---|---|---|
| vm-app01 | VM (D2s_v3) | West Europe | Running | €89 |
| sql-production | Azure SQL (S2) | West Europe | Online | €152 |
| st-backups01 | Storage (LRS) | West Europe | OK | €34 |
| kv-production | Key Vault | West Europe | OK | €2 |
| vpn-gateway | VPN Gw (VpnGw1) | West Europe | Connected | €128 |
| Totaal Azure/maand | €405 | |||
Netwerk & Connectiviteit
Internet, firewall, VPN, Wi-Fi en VLANs.
Netwerkoverzicht
| Component | Details |
|---|---|
| Internet (AMS) | KPN Business 500/500 Mbps |
| Internet (RTD) | KPN Business 200/200 Mbps |
| Failover (AMS) | Ziggo 300/30 Mbps |
| Firewall | FortiGate 60F (AMS), 40F (RTD) |
| Site-to-Site VPN | IPSec AMS↔RTD |
| Azure VPN | VpnGw1 → West Europe |
| Wi-Fi | Ubiquiti UniFi (6+3 APs) |
| VLANs | 10 (Servers), 20 (Werkplekken), 30 (Gasten), 40 (IoT) |
| Always On VPN | Cisco AnyConnect (24 users) |
| 802.1X | Niet geconfigureerd |
Licentie-optimalisatie
Besparingsmogelijkheden op basis van licentiegebruik.
Aanbevelingen
| Aanbeveling | Besparing/mnd | Impact |
|---|---|---|
| 2 inactieve accounts deactiveren (Business Premium) | €24 | Geen |
| 4 Power BI Pro → Free (geen gebruik) | €40 | Geen |
| 2 Visio Plan 2 verwijderen | €26 | Geen |
| 3 Copilot licenties review (laag gebruik) | €90 | Review |
| Totaal potentieel | €180/mnd (€2.160/jr) | |
Gebruiksrapporten
Activiteit per dienst en opslaggebruik (laatste 30 dagen).
Actieve gebruikers
| Dienst | Actief | % |
|---|---|---|
| Exchange Online | 86 | 96% |
| Microsoft Teams | 82 | 91% |
| OneDrive | 78 | 87% |
| SharePoint | 65 | 72% |
| M365 Apps (desktop) | 84 | 93% |
| Copilot | 9 | 75% (van 12) |
E-mail volume
| Metric | Aantal |
|---|---|
| Verzonden (intern) | 14.200 |
| Verzonden (extern) | 8.700 |
| Ontvangen | 42.300 |
| Spam geblokkeerd | 18.900 (31%) |
| Malware geblokkeerd | 124 |
| Phishing geblokkeerd | 387 |
Opslag
| Dienst | Gebruikt | Beschikbaar | Gebruik |
|---|---|---|---|
| SharePoint (tenant) | 1.8 TB | 25 TB | 7% |
| OneDrive (gem/user) | 28 GB | 1 TB | 3% |
| Exchange (gem/mbx) | 4.2 GB | 50 GB | 8% |