Je beschermt SharePoint en OneDrive tegen onbevoegde toegang door toegangsrechten strikt te beheren, meervoudige verificatie (MFA) in te schakelen en het beveiligingsbeleid binnen je Microsoft 365-omgeving consequent toe te passen. Dit geldt voor elke organisatie die bedrijfsgevoelige documenten in de cloud bewaart. Hieronder beantwoorden we de meest gestelde vragen over cloudbeveiliging in SharePoint en OneDrive.
Welke risico’s brengt onbeveiligde cloudopslag met zich mee?
Onbeveiligde cloudopslag vergroot de kans op datalekken, ongeautoriseerde toegang en verlies van vertrouwelijke bedrijfsinformatie aanzienlijk. Wanneer toegangsrechten niet goed zijn ingesteld, kunnen medewerkers bij gegevens komen die niet voor hen bedoeld zijn. Erger nog: externe partijen kunnen soms via gedeelde links bij bestanden komen zonder dat je dat doorhebt.
De meest voorkomende risico’s bij slecht beveiligde SharePoint- en OneDrive-omgevingen zijn:
- Onbedoeld gedeelde bestanden via openbare of anonieme links die langer actief blijven dan nodig
- Gecompromitteerde accounts waarbij een gestolen wachtwoord direct toegang geeft tot alle opgeslagen documenten
- Ongecontroleerde externe toegang door leveranciers of oud-medewerkers van wie de rechten niet tijdig zijn ingetrokken
- Geen zicht op wie wat heeft gedaan bij het ontbreken van auditlogs en monitoring
Voor het MKB is dit extra relevant omdat bedrijfskritische bestanden, klantgegevens en financiële documenten vaak in dezelfde omgeving staan als alledaagse werkbestanden. Een zwakke schakel in de toegangsbeveiliging kan dan grote gevolgen hebben voor de continuïteit en de reputatie van je bedrijf.
Hoe werkt toegangsbeheer in SharePoint en OneDrive?
Toegangsbeheer in SharePoint en OneDrive werkt via een systeem van rechten en rollen. Je bepaalt per gebruiker, groep of site wie bestanden mag bekijken, bewerken of beheren. Microsoft 365 maakt hierbij gebruik van Role Based Access Control (RBAC): medewerkers krijgen alleen toegang tot de informatie die zij voor hun werkzaamheden nodig hebben.
In de praktijk werkt dit op drie niveaus:
- Siteniveau: je bepaalt wie toegang heeft tot een volledige SharePoint-site, zoals een projectsite of een afdelingssite.
- Bibliotheekniveau: binnen een site kun je aparte rechten instellen voor documentbibliotheken, zodat niet iedereen met toegang tot de site ook bij alle documenten kan.
- Bestandsniveau: individuele bestanden of mappen kunnen afzonderlijke rechten krijgen, hoewel dit bij voorkeur beperkt wordt gehouden om het beheer overzichtelijk te houden.
Het principe van minimale toegangsrechten is hierbij het uitgangspunt: geef medewerkers alleen de rechten die ze daadwerkelijk nodig hebben. Dit beperkt de schade als een account wordt gecompromitteerd of als een medewerker per ongeluk een bestand deelt. Regelmatige controle van wie welke rechten heeft, is een belangrijk onderdeel van goed toegangsbeheer.
Wat is het verschil tussen interne en externe toegang in SharePoint?
Interne toegang in SharePoint is bedoeld voor medewerkers binnen je eigen Microsoft 365-tenant, terwijl externe toegang verwijst naar het delen van bestanden of sites met personen buiten je organisatie, zoals klanten, leveranciers of zzp’ers. Het onderscheid is belangrijk omdat externe toegang andere beveiligingsrisico’s met zich meebrengt en standaard anders geconfigureerd moet worden.
Interne toegang
Interne gebruikers werken via hun zakelijke Microsoft-account en vallen onder het beveiligingsbeleid van jouw tenant. Je beheert hun rechten via groepen en rollen, en alle activiteiten worden gelogd in het auditcentrum van Microsoft 365. Zolang accounts goed worden beheerd en MFA is ingeschakeld, is interne toegang relatief goed te controleren.
Externe toegang
Externe toegang verloopt via gastaccounts of gedeelde links. Microsoft 365 biedt de mogelijkheid om externe gebruikers uit te nodigen als gast in je tenant, waarna je ze specifieke rechten kunt toewijzen. Gedeelde links zijn een snellere maar risicovollere optie: een link die niet is beveiligd of tijdelijk is ingesteld, kan breed worden doorgestuurd. Stel daarom altijd een vervaldatum in op gedeelde links en beperk het delen met “iedereen met de link” tot situaties waarin dat echt nodig is. Controleer regelmatig welke externe gasten nog actief zijn en trek toegang in zodra de samenwerking is afgerond.
Hoe stel je meervoudige verificatie in voor SharePoint en OneDrive?
Meervoudige verificatie (MFA) stel je in via het Microsoft 365-beheercentrum of via Azure Active Directory (nu Microsoft Entra ID). Na activering moeten gebruikers naast hun wachtwoord een tweede verificatiestap doorlopen, zoals een melding in de Microsoft Authenticator-app. Dit geldt automatisch ook voor toegang tot SharePoint en OneDrive, omdat deze onderdeel zijn van dezelfde Microsoft 365-omgeving.
De stappen om MFA in te schakelen zijn als volgt:
- Ga naar het Microsoft 365-beheercentrum en navigeer naar Gebruikers.
- Selecteer de gebruikers voor wie je MFA wilt inschakelen, of activeer het voor de hele organisatie via Conditional Access-beleid.
- Kies de gewenste verificatiemethode: de Microsoft Authenticator-app verdient de voorkeur boven sms-codes vanwege de hogere betrouwbaarheid.
- Communiceer de wijziging aan medewerkers en bied ondersteuning bij het instellen van de app.
MFA is één van de meest effectieve maatregelen tegen onbevoegde toegang. Zelfs als een wachtwoord uitlekt via phishing of een datalek, kan een aanvaller zonder de tweede verificatiestap niet inloggen. Voor organisaties die werken met gevoelige klantdata of financiële informatie is dit een basisvereiste voor goede cybersecurity voor het MKB.
Welke Microsoft 365-instellingen versterken de beveiliging verder?
Naast MFA en toegangsbeheer zijn er meerdere Microsoft 365-instellingen die de beveiliging van SharePoint en OneDrive versterken. De meest relevante maatregelen zijn het inschakelen van een consistente beveiligingsbaseline, het beperken van deelmogelijkheden en het activeren van proactieve monitoring.
Concrete instellingen die je kunt toepassen:
- Beveiligingsbaseline (365 Baseline): stel een consistent beveiligingsbeleid in voor je volledige Microsoft-tenant, inclusief detectie van afwijkingen in gebruikersgedrag.
- Deelbeleid beperken: stel in dat bestanden standaard alleen intern gedeeld mogen worden, en dat externe links altijd een vervaldatum en wachtwoord vereisen.
- Sessiebeleid: zorg dat gebruikers na een bepaalde periode opnieuw moeten inloggen, zeker op niet-beheerde apparaten.
- Auditlogs inschakelen: hiermee houd je bij wie welke bestanden heeft geopend, gewijzigd of gedeeld, wat waardevol is bij incidenten.
- Data Loss Prevention (DLP): stel regels in die automatisch waarschuwen of blokkeren wanneer gevoelige informatie, zoals BSN-nummers of creditcardgegevens, buiten de organisatie wordt gedeeld.
- Proactieve alerting (365 Alerting): activeer meldingen bij verdachte activiteiten, zoals inlogpogingen vanuit ongebruikelijke locaties of massale downloadacties.
Al deze instellingen samen vormen een gelaagde beveiliging. Geen enkele maatregel is op zichzelf voldoende, maar de combinatie maakt het voor aanvallers aanzienlijk moeilijker om toegang te krijgen tot jouw bedrijfsdata.
Wanneer is professioneel beheer van cloudbeveiliging zinvol?
Professioneel beheer van cloudbeveiliging is zinvol zodra je organisatie werkt met vertrouwelijke data, meerdere gebruikers heeft of niet de interne kennis beschikbaar heeft om beveiligingsinstellingen up-to-date te houden. Voor de meeste MKB-bedrijven is dit al vanaf de eerste medewerker het geval, omdat de gevolgen van een datalek of onbevoegde toegang groot kunnen zijn en de technische complexiteit van Microsoft 365 snel toeneemt.
Signalen dat professioneel beheer meerwaarde biedt:
- Je hebt geen duidelijk overzicht van wie toegang heeft tot welke bestanden
- MFA is nog niet voor alle gebruikers ingeschakeld
- Oud-medewerkers of ex-leveranciers hebben mogelijk nog actieve accounts
- Er is geen monitoring op verdachte inlogpogingen of afwijkend gedrag
- Medewerkers delen regelmatig bestanden via persoonlijke accounts of onbeveiligde links
Professioneel beheer betekent niet dat je de controle uit handen geeft, maar dat je een partner hebt die de technische kant bewaakt terwijl jij je richt op je eigen bedrijfsvoering.
Hoe IC-Automatisering helpt met SharePoint- en OneDrive-beveiliging
Wij helpen MKB-bedrijven om hun Microsoft 365-omgeving, inclusief SharePoint en OneDrive, goed te beveiligen en beheerd te houden. Beveiliging is geen losse toevoeging, maar wordt vanaf het begin meegenomen in het ontwerp en beheer van de omgeving. Concreet bieden we:
- Toegangsbeheer via RBAC: medewerkers krijgen alleen rechten die ze daadwerkelijk nodig hebben, wat menselijke fouten en misbruik beperkt
- 365 Baseline en 365 Alerting: een consistente beveiligingsbaseline met proactieve monitoring en incident response
- MFA en gegevensbescherming: standaard ingebouwd in elk gebruikersprofiel dat wij beheren
- Back-up van SharePoint en OneDrive-data: bestanden worden tot 360 dagen bewaard, zodat je bij verlies of ransomware snel kunt herstellen
- ThreatDefense365: 24/7 bescherming tegen phishing, malware en andere digitale dreigingen via onze partnerorganisatie ThreadStone
- Security Awareness-trainingen: maandelijkse e-learning en phishingsimulaties via KnowBe4, zodat medewerkers zelf een sterke schakel worden in de beveiliging
Wil je weten hoe jouw huidige SharePoint- en OneDrive-omgeving er beveiligingstechnisch voor staat? Neem contact met ons op voor een vrijblijvende analyse. We kijken samen naar de risico’s en stellen een aanpak voor die past bij jouw organisatie.
Related Articles
- Wat is multi-factor authenticatie en waarom zou elk bedrijf het moeten gebruiken?
- Betalen of niet betalen bij ransomware: wat raden experts aan?
- Hoe werkt een phishing simulatie en wat levert het jouw organisatie op?
- Hoe infecteert malware jouw bedrijfsnetwerk zonder dat je het doorhebt?
- Hoe herken je verdacht verkeer in jouw bedrijfsnetwerk?