Je kunt controleren of iemand ongeautoriseerd heeft ingelogd op jouw Microsoft 365-account via het aanmeldingslogboek in het Microsoft 365-beheercentrum of in de Azure Active Directory-portal. Daar zie je precies wanneer, vanaf welk apparaat en vanuit welk land elke inlogpoging heeft plaatsgevonden. Dit geldt voor zowel individuele gebruikers als beheerders die de accounts van hun organisatie bewaken. In dit artikel beantwoorden we de meest gestelde vragen over het herkennen, melden en aanpakken van verdachte inlogactiviteit in Microsoft 365.
Waar kun je inlogactiviteit in Microsoft 365 terugvinden?
De inlogactiviteit van een Microsoft 365-account vind je terug in het Azure Active Directory-beheercentrum onder “Aanmeldingslogboeken” (Sign-in logs). Beheerders bereiken dit via portal.azure.com of via het Microsoft 365-beheercentrum. Gebruikers kunnen hun eigen recente activiteit bekijken via mysignins.microsoft.com.
In de aanmeldingslogboeken zie je per inlogpoging de volgende informatie:
- Datum en tijdstip van de inlogpoging
- Gebruikersnaam en het gebruikte account
- IP-adres van waaruit is ingelogd
- Locatie (land en stad, afgeleid van het IP-adres)
- Apparaat en browser waarmee de inlogpoging is gedaan
- Status: geslaagd, mislukt of geblokkeerd door beleid
Beheerders met een Microsoft 365 Business Premium-licentie of hoger hebben toegang tot uitgebreidere rapportages, waaronder risicodetectie via Microsoft Entra ID Protection. Standaard bewaart Microsoft de aanmeldingslogboeken 30 dagen voor niet-premiumlicenties en 90 dagen voor premiumlicenties. Wil je langer historische data bewaren, dan is het verstandig om logboeken te exporteren of te koppelen aan een externe monitoringoplossing.
Welke signalen wijzen op ongeautoriseerde toegang?
Ongeautoriseerde toegang tot een Microsoft 365-account herken je aan een combinatie van afwijkende inloglocaties, onbekende apparaten, ongebruikelijke tijdstippen en verdachte activiteit na het inloggen. Geen enkel signaal op zichzelf is bewijs, maar meerdere signalen tegelijk vragen altijd om directe actie.
Concrete waarschuwingssignalen zijn:
- Inlogpogingen vanuit een ander land dan waar de gebruiker normaal werkt, zeker als dit samenvalt met een geslaagde login in Nederland
- Onbekende apparaten of browsers in de aanmeldingslogboeken die de gebruiker zelf niet herkent
- Inloggen op ongebruikelijke tijden, zoals midden in de nacht of op feestdagen
- Doorstuurregels in de mailbox die de gebruiker zelf niet heeft aangemaakt
- Onverwachte wijzigingen in accountinstellingen, zoals een gewijzigd telefoonnummer voor MFA
- Verzonden e-mails die de gebruiker niet herkent
- Meldingen van Microsoft over aanmeldingen vanuit onbekende locaties
Phishing is veruit de meest voorkomende oorzaak van gecompromitteerde accounts. Een medewerker klikt op een nep-inlogpagina, vult zijn gegevens in en een aanvaller heeft daarmee toegang tot het account. Juist daarom is het belangrijk om niet alleen te reageren op signalen, maar ook proactief te monitoren.
Wat is het verschil tussen een mislukte en een geslaagde verdachte inlogpoging?
Een mislukte inlogpoging betekent dat iemand heeft geprobeerd in te loggen maar daarin niet is geslaagd, bijvoorbeeld door een verkeerd wachtwoord of een geblokkeerde MFA-verificatie. Een geslaagde verdachte inlogpoging is ernstiger: iemand heeft daadwerkelijk toegang gekregen tot het account, ook al zag het er ongebruikelijk uit.
Het verschil bepaalt hoe urgent je reactie moet zijn:
- Mislukte pogingen zijn een waarschuwingssignaal. Meerdere mislukte pogingen op rij, ook wel een brute-force-aanval genoemd, kunnen erop wijzen dat iemand actief probeert in te breken. Ze vereisen aandacht, maar het account is nog niet gecompromitteerd.
- Geslaagde verdachte inlogpogingen vereisen onmiddellijke actie. Het account moet direct worden beveiligd, de sessie moet worden beëindigd en er moet worden onderzocht wat de aanvaller heeft kunnen inzien of doen.
In de aanmeldingslogboeken zie je bij elke poging de status “Geslaagd”, “Mislukt” of “Onderbroken”. Let bij geslaagde inlogpogingen extra op de locatie en het apparaat. Een geslaagde login vanuit Brazilië terwijl de gebruiker in Nederland zit, is een direct alarmsignaal.
Hoe stel je meldingen in voor verdachte inlogpogingen?
Je stelt meldingen in voor verdachte inlogpogingen via Microsoft Entra ID Protection (voorheen Azure AD Identity Protection) of via de beveiligingswaarschuwingen in het Microsoft 365 Defender-portaal. Hiermee ontvang je automatisch een melding wanneer Microsoft een risicovolle inlogpoging detecteert.
Zo ga je te werk als beheerder:
- Ga naar security.microsoft.com en open het Defender-portaal.
- Navigeer naar E-mail en meldingen en stel waarschuwingsbeleid in voor aanmeldingsrisico’s.
- Activeer in entra.microsoft.com het beleid voor risicovolle gebruikers en risicovolle aanmeldingen onder Identity Protection.
- Koppel waarschuwingen aan een e-mailadres of aan een Teams-kanaal zodat het beveiligingsteam direct reageert.
- Overweeg een beleid in te stellen dat gebruikers bij een risicovolle aanmelding automatisch vraagt hun wachtwoord te wijzigen of extra verificatie te doorlopen.
Gebruikers kunnen zelf ook meldingen activeren. Via de accountbeveiligingsinstellingen op account.microsoft.com schakelen ze e-mailmeldingen in voor elke nieuwe aanmelding op een onbekend apparaat of vanuit een nieuwe locatie. Dit is een eenvoudige maar nuttige eerste verdedigingslinie.
Wat moet je doen als iemand ongeoorloofd is ingelogd?
Als je vaststelt dat iemand ongeoorloofd toegang heeft gekregen tot een Microsoft 365-account, moet je direct en gestructureerd handelen. Hoe sneller je reageert, hoe minder schade een aanvaller kan aanrichten.
Voer de volgende stappen in volgorde uit:
- Beëindig alle actieve sessies van het account via het Azure AD-beheercentrum. Dit logt de aanvaller direct uit.
- Wijzig het wachtwoord van het gecompromitteerde account direct naar een sterk, uniek wachtwoord.
- Controleer en herstel de MFA-instellingen. Verwijder onbekende telefoonnummers of authenticator-apps die aan het account zijn gekoppeld.
- Onderzoek de activiteit in de aanmeldingslogboeken en de mailbox. Controleer op doorstuurregels, verwijderde berichten en gewijzigde instellingen.
- Informeer de betrokken gebruiker en leg uit wat er is gebeurd en welke stappen zijn genomen.
- Beoordeel de schade: welke gegevens heeft de aanvaller kunnen inzien, downloaden of versturen?
- Meld het incident indien nodig bij de Autoriteit Persoonsgegevens, zeker als er persoonsgegevens zijn gelekt (AVG-meldplicht datalekken).
Documenteer elke stap die je zet. Dit is niet alleen nuttig voor intern onderzoek, maar ook voor een eventuele melding aan toezichthouders of verzekeraars.
Voorkomt meervoudige verificatie ongeautoriseerde toegang volledig?
Meervoudige verificatie (MFA) vermindert het risico op ongeautoriseerde toegang aanzienlijk, maar biedt geen absolute garantie. MFA blokkeert de overgrote meerderheid van aanvallen waarbij een wachtwoord is gestolen, omdat een aanvaller ook de tweede verificatiestap moet doorlopen. Toch bestaan er aanvalsmethoden die MFA kunnen omzeilen.
MFA werkt niet tegen alle aanvalsvormen:
- MFA-vermoeidheidsaanvallen (MFA fatigue): een aanvaller stuurt herhaaldelijk goedkeuringsverzoeken totdat de gebruiker per ongeluk of uit frustratie akkoord gaat.
- Adversary-in-the-middle-aanvallen: via geavanceerde phishingkits onderschept een aanvaller zowel het wachtwoord als het MFA-token in realtime.
- SIM-swapping: bij SMS-gebaseerde MFA kan een aanvaller het telefoonnummer overnemen en zo de verificatiecode ontvangen.
MFA is daarmee een sterke maar geen op zichzelf staande maatregel. Combineer het altijd met aanvullende beveiligingslagen, zoals het monitoren van aanmeldingslogboeken, het toepassen van voorwaardelijk toegangsbeleid (Conditional Access) en het trainen van medewerkers in het herkennen van phishing. Gebruik bij voorkeur een authenticator-app in plaats van SMS als tweede factor, omdat dit aanzienlijk moeilijker te onderscheppen is.
Hoe IC-Automatisering helpt met Microsoft 365-beveiliging
Het bewaken van inlogactiviteit, het instellen van de juiste meldingen en het snel reageren op incidenten vraagt om meer dan alleen toegang tot de juiste portals. Het vraagt om structurele beveiliging die van tevoren goed is ingericht. Dat is precies waar wij organisaties bij helpen.
Onze aanpak voor cybersecurity binnen het MKB omvat onder meer:
- 365 Baseline: consistent toepassen van beveiligingsbeleid binnen jouw Microsoft-tenant, inclusief detectie van afwijkingen in inloggedrag.
- 365 Alerting: proactieve monitoring en incident response, zodat verdachte inlogpogingen direct worden opgepikt zonder dat jij zelf de logboeken hoeft te doorzoeken.
- Multifactor-authenticatie en Conditional Access: we richten dit correct in, inclusief beleid dat risicovolle aanmeldingen automatisch blokkeert of extra verificatie afdwingt.
- ThreadDefense365: 24/7-bescherming tegen phishing, malware en andere digitale dreigingen via onze partner ThreadStone.
- Security Awareness-training: maandelijkse e-learnings en phishingsimulaties via KnowBe4, zodat medewerkers verdachte situaties zelf herkennen.
- Minimale toegangsrechten (RBAC): medewerkers krijgen alleen toegang tot wat ze nodig hebben, wat de schade bij een gecompromitteerd account beperkt.
Wil je weten hoe jouw Microsoft 365-omgeving er nu voor staat op het gebied van ICT security? Neem contact met ons op voor een vrijblijvend gesprek. We kijken samen naar de huidige situatie en adviseren je over de stappen die voor jouw organisatie het meeste verschil maken.
Related Articles
- Hoe trek je toegangsrechten snel en volledig in wanneer een medewerker vertrekt?
- Hoe bouw je een aantoonbaar informatiebeveiligingsbeleid op als MKB?
- Hoe werkt ThreadScan en welke bedreigingen detecteert het in jouw systemen?
- Hoe ga je om met medewerkers die herhaaldelijk op phishing-links klikken?
- Hoe herstel je jouw bedrijfsdata na een ransomware-aanval?