Microsoft 365 bevat krachtige beveiliging, maar een veilige Microsoft 365-omgeving ontstaat niet vanzelf. De juiste licenties, professionele configuratie, permanente opvolging én veilig gebruikersgedrag zijn allemaal noodzakelijk. In dit artikel lees je waar Microsoft 365 sterk in is, welke verantwoordelijkheden bij je organisatie blijven en waarom zelfs de beste beveiliging nooit een absolute garantie kan geven.
Microsoft investeert zeer sterk in de beveiliging van Microsoft 365. De platformen achter Exchange Online, SharePoint, OneDrive, Teams en Microsoft Entra beschikken over uitgebreide beveiligingsmechanismen.
Toch is er een belangrijk onderscheid tussen:
- de beveiliging van het Microsoft-platform zelf;
- de beveiligingsmogelijkheden die in je Microsoft 365-licentie zitten;
- de manier waarop die mogelijkheden professioneel worden geconfigureerd;
- de permanente monitoring en opvolging;
- en het gedrag van de gebruikers.
Is Microsoft 365 standaard veilig?
Het korte antwoord is: Microsoft 365 is gebouwd op een sterk beveiligd cloudplatform, maar een standaardtenant is niet automatisch optimaal beveiligd voor jouw organisatie.
Welke bescherming je uiteindelijk hebt, hangt onder andere af van:
- je Microsoft 365-licenties;
- Microsoft Entra en je identiteitsconfiguratie;
- MFA;
- Conditional Access;
- de beveiliging van laptops en smartphones;
- Exchange Online en e-mailbeveiliging;
- SharePoint- en OneDrive-sharingbeleid;
- administratorrollen;
- logging en monitoring;
- backup en herstel;
- en het veiligheidsbewustzijn van gebruikers.
Microsoft en je organisatie delen de verantwoordelijkheid
Microsoft 365 is een cloudservice. Dat betekent niet dat Microsoft automatisch verantwoordelijk is voor ieder mogelijk beveiligingsprobleem.
Microsoft beveiligt onder andere de onderliggende cloudinfrastructuur, fysieke datacenters, servers, netwerken en platformdiensten.
Je organisatie blijft zelf verantwoordelijk voor belangrijke onderdelen zoals:
- gebruikers en identiteiten;
- toegangsrechten;
- Microsoft 365-configuratie;
- clienttoestellen;
- bedrijfsgegevens;
- MFA en Conditional Access;
- gebruikersbeheer;
- en de manier waarop gebruikers met data en beveiligingswaarschuwingen omgaan.
1. Gebruikersaccounts zijn een belangrijk aanvalspunt
Eén van de grootste risico's binnen Microsoft 365 is niet noodzakelijk het platform, maar een gestolen of misbruikt gebruikersaccount.
Daarom is multifactorauthenticatie vandaag een absolute basismaatregel.
Microsoft biedt onder andere Security Defaults als basisbescherming, maar voor professionele bedrijfsomgevingen is vaak een gerichter beleid nodig.
Welke methoden toegelaten zijn, wanneer MFA wordt gevraagd, welke uitzonderingen bestaan en hoe administratoraccounts worden beschermd, maakt een groot verschil.
2. Niet iedere vorm van MFA is even sterk
Moderne Microsoft 365-beveiliging gaat verder dan alleen een extra code vragen.
Denk bijvoorbeeld aan:
- Microsoft Authenticator;
- nummervergelijking;
- Windows Hello;
- passkeys;
- FIDO2-security keys;
- phishingbestendige authenticatie;
- het beperken van zwakkere authenticatiemethoden.
3. Conditional Access maakt een groot verschil
Conditional Access bepaalt onder welke omstandigheden iemand toegang krijgt tot Microsoft 365.
Beleid kan bijvoorbeeld rekening houden met:
- de gebruiker;
- de gebruikte applicatie;
- het toestel;
- de beveiligingsstatus van dat toestel;
- het aanmeldrisico;
- de gebruikte authenticatiemethode;
- de locatie of andere context van de aanmelding.
Daarmee kan je bijvoorbeeld:
- sterkere authenticatie eisen voor administrators;
- risicovolle aanmeldingen blokkeren;
- toegang tot gevoelige data beperken tot beheerde toestellen;
- bepaalde toepassingen extra beschermen;
- ongewenste toegangspaden afsluiten.
Verkeerd geconfigureerde policies kunnen gebruikers onnodig blokkeren, noodzakelijke uitzonderingen creëren of net beveiligingsgaten laten bestaan.
4. Goede Microsoft 365-security vraagt specialisten
Microsoft 365 bevat zoveel beveiligingsmogelijkheden dat een professionele configuratie veel verder gaat dan enkele vinkjes activeren.
Specialisten moeten onder andere bepalen:
- welke beveiligingsmaatregelen bij het risicoprofiel van de organisatie passen;
- welke Conditional Access-regels noodzakelijk zijn;
- welke authenticatiemethoden toegelaten worden;
- hoe administratoraccounts worden beschermd;
- welke toestellen toegang mogen krijgen;
- hoe e-mail en collaboration worden beveiligd;
- welke logging en monitoring nodig zijn;
- hoe incidenten worden gedetecteerd en afgehandeld;
- en hoe beveiligingsmaatregelen worden getest zonder de bedrijfswerking te verstoren.
Onze expertise werd ook extern erkend: FLEXAMIT werd drie jaar op rij door zijn Microsoft-distributeur bekroond als Cybersecurity Partner of the Year.
Die expertise gebruiken we om Microsoft 365 niet alleen werkend, maar ook doordacht en veilig te configureren.
5. Ook het toestel moet beveiligd worden
Een perfect beveiligd Microsoft 365-account is maar één deel van het verhaal.
Wanneer bedrijfsgegevens toegankelijk zijn vanaf een slecht beveiligde, besmette of onbeheerde computer, ontstaat nog steeds een risico.
Daarom horen onder andere deze zaken bij een moderne beveiligingsaanpak:
- centraal toestelbeheer;
- Microsoft Intune;
- endpoint protection;
- EDR;
- BitLocker;
- patchmanagement;
- compliancebeleid;
- Conditional Access op basis van toestelstatus.
6. E-mail blijft een belangrijke toegangspoort voor aanvallers
Phishing, malware, kwaadaardige links, frauduleuze facturen en gestolen accounts komen nog steeds zeer vaak via e-mail binnen.
Goede e-mailbeveiliging omvat daarom meer dan spamfiltering.
Denk aan:
- anti-phishing;
- malwarebescherming;
- bescherming tegen gevaarlijke links en bijlagen;
- SPF;
- DKIM;
- DMARC;
- impersonation protection;
- monitoring;
- security awareness.
7. SharePoint en OneDrive moeten correct worden ingesteld
Microsoft 365 maakt delen eenvoudig. Dat is bijzonder handig, maar het kan ook een veiligheidsrisico vormen wanneer sharing te ruim wordt ingesteld.
Denk bijvoorbeeld aan:
- anonieme links;
- oude externe gebruikers;
- onnodig lang actieve deel-links;
- te ruime Teams- en SharePointrechten;
- volledige mappen delen terwijl één document voldoende zou zijn.
8. Administratoraccounts verdienen extra bescherming
Een administrator kan veel meer dan een gewone gebruiker. Daarom zijn administratoraccounts bijzonder waardevol voor aanvallers.
Een professionele configuratie houdt onder andere rekening met:
- least privilege;
- een minimum aan permanente administratorrechten;
- sterke of phishingbestendige authenticatie;
- specifieke Conditional Access-regels;
- monitoring van administratieve activiteit;
- periodieke review van rechten en rollen.
9. Microsoft 365 is niet automatisch een volledige backupstrategie
Microsoft voorziet verschillende herstelmogelijkheden zoals versiegeschiedenis, prullenbakken, retention en redundantie.
Toch moeten organisaties zelf bepalen welke herstelgaranties ze nodig hebben.
Denk vooraf na over:
- hoe lang gegevens moeten worden bewaard;
- hoe snel gegevens moeten kunnen worden hersteld;
- hoe ver je moet kunnen teruggaan in de tijd;
- herstel na ransomware;
- herstel na massale of foutieve verwijdering;
- wettelijke of contractuele bewaartermijnen.
10. Geen enkele configuratie geeft 100% veiligheid
Dit is een belangrijk maar soms vergeten aspect van cybersecurity: absolute veiligheid bestaat niet.
Je kan een Microsoft 365-omgeving zeer sterk beveiligen en verschillende technische lagen voorzien om fouten en aanvallen op te vangen.
Maar geen enkel product en geen enkele configuratie kan iedere menselijke actie volledig onmogelijk maken.
Een gebruiker kan bijvoorbeeld:
- een overtuigende phishingmail vertrouwen;
- een kwaadaardig bestand openen;
- een beveiligingswaarschuwing bewust negeren;
- een MFA-verzoek goedkeuren dat hij niet zelf heeft gestart;
- vertrouwelijke informatie naar een verkeerde persoon sturen;
- gegevens delen via een ongewenst kanaal;
- een handeling uitvoeren waarvoor hij wel degelijk legitieme rechten heeft.
Daarom bestaat goede cybersecurity altijd uit meerdere lagen:
- technologie om aanvallen tegen te houden en te detecteren;
- professionele configuratie om die technologie correct te gebruiken;
- monitoring om verdachte situaties snel te detecteren;
- procedures om incidenten correct af te handelen;
- security awareness zodat gebruikers risico's herkennen;
- de gebruiker zelf, die uiteindelijk nog steeds beslissingen neemt.
Wie is uiteindelijk verantwoordelijk?
Cybersecurity is een gedeelde verantwoordelijkheid.
Microsoft beveiligt zijn cloudplatform. Je IT-partner configureert en beheert de beveiligingsmogelijkheden. De organisatie bepaalt het beleid en de toegangsrechten. En gebruikers moeten op een veilige manier met die omgeving omgaan.
Daarom is het te eenvoudig om te stellen dat één technologie of één leverancier volledige veiligheid kan garanderen.
Als een bevoegde gebruiker bewust door waarschuwingen heen klikt, kwaadaardige software uitvoert of gevoelige informatie vrijwillig prijsgeeft, kan techniek de gevolgen sterk beperken, maar niet in iedere situatie volledig voorkomen.
11. Security is geen eenmalig project
Een Microsoft 365-omgeving één keer beveiligen en daarna jarenlang ongemoeid laten, is geen goede aanpak.
Microsoft verandert voortdurend, maar aanvallers en aanvalstechnieken evolueren eveneens.
Daarom moeten organisaties regelmatig kijken naar:
- nieuwe Microsoft-beveiligingsmogelijkheden;
- nieuwe aanvalstechnieken;
- Conditional Access-regels;
- administratorrechten;
- toestellen;
- security alerts;
- Secure Score;
- nieuwe gebruikers en vertrokken medewerkers;
- externe toegang en sharing;
- security awareness.
Hoe ziet een goed beveiligde Microsoft 365-omgeving eruit?
Voor een professionele bedrijfsomgeving verwachten we minstens aandacht voor:
- MFA voor alle gebruikers;
- phishingbestendige authenticatie waar mogelijk;
- Conditional Access;
- extra bescherming van administratoraccounts;
- beheerde en compliant toestellen;
- endpoint protection en EDR;
- correcte e-mailbeveiliging;
- SPF, DKIM en DMARC;
- veilig SharePoint- en OneDrive-sharingbeleid;
- logging en monitoring;
- incident response;
- backup- en herstelbeleid;
- security awareness;
- periodieke controle en verbetering van de configuratie.
Hoe weet je of jouw Microsoft 365-omgeving goed beveiligd is?
Voor een eindgebruiker of zaakvoerder is dat moeilijk zelf te beoordelen.
Het feit dat MFA actief is of Microsoft Defender geïnstalleerd staat, vertelt bijvoorbeeld nog niet:
- of de configuratie correct en volledig is;
- of Conditional Access goed is ingericht;
- of administratoraccounts voldoende beschermd zijn;
- of alle toestellen werkelijk beheerd worden;
- of extern delen te ruim is ingesteld;
- of alerts daadwerkelijk opgevolgd worden;
- of herstel na een incident voldoende voorbereid is;
- of de beveiliging recent nog is geëvalueerd.
FLEXAMIT helpt organisaties hun Microsoft 365-omgeving professioneel te beveiligen, beheren en opvolgen.
Onze expertise op het vlak van cybersecurity werd drie jaar op rij erkend door onze Microsoft-distributeur met de award Cybersecurity Partner of the Year.
Wil je weten waar jouw Microsoft 365-omgeving vandaag sterk staat en waar nog risico's of verbeterpunten zitten?
Neem contact op met:
sales@flexamit.com
Kort samengevat
- Microsoft 365 draait op een sterk beveiligd cloudplatform.
- Een standaard Microsoft 365-tenant is niet automatisch optimaal beveiligd.
- Securityfuncties moeten professioneel worden geconfigureerd en onderhouden.
- Identiteit, MFA, Conditional Access, endpoints, e-mail en data moeten als één geheel worden bekeken.
- Cybersecurity is een gedeelde verantwoordelijkheid tussen Microsoft, organisatie, IT-partner en gebruikers.
- Geen enkele configuratie kan 100% veiligheid garanderen.
- Technologie kan gebruikers beschermen en waarschuwen, maar niet iedere bewuste gebruikersactie verhinderen.
- Security awareness blijft daarom even belangrijk als technische beveiliging.
- Beveiliging moet continu worden gemonitord en verbeterd.
Opmerkingen
0 opmerkingen
U moet u aanmelden om een opmerking te plaatsen.