Wat zijn de meest gemaakte beveiligingsfouten in Microsoft 365?

Leon Bovendeur ·
Opengebroken hangslot op een modern toetsenbord met blauwe gloed en geelwitte bureaulamp, symbool voor Microsoft 365-beveiligingsrisico.

De meest gemaakte beveiligingsfouten in Microsoft 365 zijn het niet inschakelen van multifactorauthenticatie, het gebruik van standaardinstellingen die te weinig bescherming bieden, en het ontbreken van duidelijke toegangsrechten per medewerker. Deze fouten komen voor bij organisaties van elke omvang, maar treffen het MKB het hardst omdat daar vaak geen dedicated IT-afdeling aanwezig is. In dit artikel beantwoorden we de meest gestelde vragen over ICT security rond Microsoft 365, zodat je weet waar de risico’s zitten en hoe je ze aanpakt.

Welke Microsoft 365-instellingen staan standaard verkeerd geconfigureerd?

Microsoft 365 wordt standaard geleverd met instellingen die gericht zijn op gebruiksgemak, niet op maximale beveiliging. Dat betekent dat meerdere beveiligingsfuncties bij het activeren van een nieuw account uitstaan of te ruim zijn ingesteld. Voor MKB-organisaties die geen actief beheer voeren, levert dit direct beveiligingsrisico’s op.

De meest voorkomende misconfiguraties zijn:

  • Legacy authenticatie staat aan: Oudere aanmeldprotocollen ondersteunen geen multifactorauthenticatie en vormen daardoor een open deur voor aanvallers.
  • Extern delen van bestanden is onbeperkt ingesteld: SharePoint en OneDrive staan standaard toe dat bestanden met iedereen buiten de organisatie worden gedeeld, inclusief anonieme gebruikers.
  • Geen beleid voor e-mailforwarding: Medewerkers kunnen hun zakelijke e-mail automatisch doorsturen naar privéadressen, zonder dat de organisatie dit ziet.
  • Auditlogboeken staan niet actief: Zonder actieve logging is het achteraf onmogelijk om te achterhalen wat er is gebeurd bij een incident.
  • Geen conditional access policies: Standaard is er geen beperking op de locatie of het apparaat van waaruit iemand inlogt.

Het controleren en aanpassen van deze instellingen is geen eenmalige actie. Microsoft brengt regelmatig updates uit die standaardinstellingen kunnen wijzigen, en nieuwe functies worden vaak met ruime rechten uitgerold. Actief beheer van je Microsoft 365-omgeving is dan ook geen luxe, maar een noodzaak als je de controle over je bedrijfsdata wilt behouden.

Waarom is multifactorauthenticatie nog steeds niet overal ingeschakeld?

Multifactorauthenticatie (MFA) staat bij veel organisaties nog steeds niet ingeschakeld, ondanks dat het een van de meest effectieve maatregelen is tegen accountovername. De voornaamste redenen zijn weerstand van medewerkers, onderschatting van het risico, en het ontbreken van iemand die de implementatie oppakt.

Medewerkers ervaren MFA soms als omslachtig, zeker als ze gewend zijn om snel in te loggen. Leidinggevenden stellen de invoering dan uit om weerstand te vermijden. Tegelijkertijd onderschatten veel MKB-ondernemers hoe vaak inloggegevens worden gestolen via phishing of datalekken bij andere diensten. Een gestolen wachtwoord is zonder MFA direct bruikbaar voor een aanvaller.

Wat de drempel verder verhoogt: MFA instellen in Microsoft 365 vraagt om een bewuste keuze voor de juiste methode (authenticator-app, sms of hardware token) en om het uitrollen naar alle gebruikers tegelijk. Doe je dit gedeeltelijk, dan blijven kwetsbare accounts bestaan.

MFA inschakelen hoeft niet ingewikkeld te zijn. Microsoft biedt via Security Defaults een eenvoudige manier om MFA voor alle gebruikers te activeren. Voor organisaties met specifieke wensen is Conditional Access een krachtigere optie die MFA koppelt aan context, zoals de locatie van de gebruiker of het type apparaat. Een online wachtwoordkluis met ingebouwde MFA-ondersteuning maakt het beheer van inloggegevens bovendien overzichtelijker voor medewerkers.

Hoe herken je een gecompromitteerd Microsoft 365-account?

Een gecompromitteerd Microsoft 365-account herken je aan signalen zoals inlogpogingen vanuit onbekende locaties, onverwachte wijzigingen in e-mailinstellingen, verstuurde berichten die de gebruiker niet herkent, of plotselinge toegang tot bestanden die normaal niet worden geopend. Hoe sneller je deze signalen oppikt, hoe beperkter de schade.

Concrete waarschuwingssignalen zijn:

  • Inlogpogingen of succesvolle aanmeldingen vanuit landen of tijdzones die niet passen bij de medewerker
  • Een automatische doorstuurregel die is aangemaakt in Outlook, zonder dat de gebruiker dit heeft gedaan
  • Collega’s of klanten die melden dat ze vreemde e-mails ontvangen vanuit het account
  • Bestanden in SharePoint of OneDrive die zijn gewijzigd of gedownload op ongebruikelijke tijden
  • Meldingen van Microsoft over verdachte aanmeldingen die de gebruiker niet herkent

Het probleem is dat deze signalen pas zichtbaar zijn als je actief monitort. Zonder logging en monitoring merk je een compromittering soms pas weken later, wanneer de aanvaller al lang toegang heeft gehad tot bedrijfsdata, e-mailcorrespondentie of financiële informatie. Geautomatiseerde monitoring en alerting zijn daarom een belangrijk onderdeel van een goed beveiligde Microsoft 365-omgeving.

Wat is het verschil tussen Microsoft 365 Business Basic, Standard en Premium qua beveiliging?

Het verschil in beveiliging tussen de drie abonnementen is aanzienlijk. Business Basic biedt minimale beveiligingsfuncties, Standard voegt daar wat aan toe, maar alleen Business Premium geeft je de geavanceerde beveiligingstools die nodig zijn voor een serieuze bescherming van je organisatie.

Hier is een overzicht van de belangrijkste beveiligingsverschillen:

  • Business Basic: MFA via Security Defaults, basisbeveiliging voor e-mail en bestanden, geen geavanceerde dreigingsbeveiliging.
  • Business Standard: Voegt Defender for Business toe voor basisbeveiliging van endpoints, maar mist geavanceerde e-mailbeveiliging en compliance-tools.
  • Business Premium: Bevat Microsoft Defender for Business (volledig), Intune voor apparaatbeheer, Azure AD Premium voor Conditional Access, geavanceerde e-mailbeveiliging via Defender for Office 365, en Information Protection voor het classificeren en beveiligen van gevoelige bestanden.

Voor veel MKB-organisaties is Business Basic te beperkt als het gaat om cybersecurity. De overstap naar Premium brengt kosten met zich mee, maar geeft je wel de tools om apparaten te beheren, verdacht gedrag te detecteren en toegang te beperken op basis van context. Welk abonnement past bij jouw organisatie hangt af van de gevoeligheid van je data, de grootte van je team en de compliancevereisten in jouw branche.

Wie is verantwoordelijk voor de beveiliging van Microsoft 365: Microsoft of de organisatie zelf?

De verantwoordelijkheid voor de beveiliging van Microsoft 365 is gedeeld, maar de organisatie zelf draagt de grootste verantwoordelijkheid voor de dagelijkse inrichting en het beheer. Microsoft beveiligt de infrastructuur en het platform, maar de configuratie van gebruikers, rechten, beleid en data valt volledig onder de verantwoordelijkheid van de organisatie die het platform gebruikt.

Dit principe heet het gedeelde verantwoordelijkheidsmodel. Microsoft zorgt voor:

  • De beschikbaarheid en beveiliging van de onderliggende cloudinfrastructuur
  • Fysieke beveiliging van datacenters
  • Updates en patches van het platform zelf

De organisatie is zelf verantwoordelijk voor:

  • Het instellen en beheren van gebruikersaccounts en toegangsrechten
  • Het activeren van beveiligingsfuncties zoals MFA en Conditional Access
  • Het bewaken van verdacht gedrag via logging en monitoring
  • De bewustwording en het gedrag van medewerkers
  • Het naleven van wet- en regelgeving rondom gegevensbescherming

Een veelgemaakte denkfout in het MKB is dat Microsoft 365 “vanzelf veilig is” omdat het een groot platform is. Dat klopt voor de infrastructuur, maar niet voor de inrichting. Een slecht geconfigureerde omgeving op een veilig platform is nog steeds kwetsbaar. De organisatie bepaalt hoe veilig de omgeving in de praktijk is.

Wanneer is professioneel beheer van Microsoft 365 noodzakelijk?

Professioneel beheer van Microsoft 365 is noodzakelijk zodra de omgeving meer dan een handvol gebruikers bevat, gevoelige bedrijfs- of klantdata bevat, of wanneer er geen medewerker intern is die de beveiliging actief bewaakt. Voor de meeste MKB-organisaties geldt dat al vanaf de eerste medewerkers.

Specifieke situaties waarin professioneel beheer direct relevant is:

  • Je organisatie werkt met persoonsgegevens van klanten of patiënten (AVG-verplichtingen)
  • Medewerkers werken op afstand of via eigen apparaten
  • Er zijn wisselingen in personeel waarbij accounts en rechten tijdig moeten worden aangepast
  • Je wilt kunnen aantonen dat je aan beveiligingsnormen voldoet, bijvoorbeeld richting opdrachtgevers of verzekeraars
  • Er is een incident geweest of je wilt voorkomen dat er een plaatsvindt

Zonder actief beheer stapelen kleine configuratiefouten zich op. Accounts van oud-medewerkers blijven actief, beveiligingsupdates worden niet doorgevoerd, en afwijkend gedrag wordt niet gesignaleerd. De kosten van een datalek of ransomware-aanval overtreffen vrijwel altijd de investering in goed beheer.

Hoe IC-Automatisering helpt met Microsoft 365-beveiliging

Wij helpen MKB-organisaties om hun Microsoft 365-omgeving goed in te richten en veilig te houden. Beveiliging is bij ons geen losse toevoeging, maar iets dat we vanaf het begin meenemen in het ontwerp en beheer van de omgeving. Concreet betekent dat:

  • Minimale toegangsrechten: Medewerkers krijgen alleen toegang tot de informatie die zij voor hun werk nodig hebben, wat de gevolgen van een gestolen account of menselijke fout direct beperkt.
  • MFA en beveiligingsbaseline: We schakelen multifactorauthenticatie in en richten een solide beveiligingsbaseline in als fundament van de omgeving.
  • Monitoring en alerting: We bewaken de omgeving actief en signaleren afwijkend gedrag voordat het een probleem wordt.
  • Security awareness: Via maandelijkse e-learnings (via KnowBe4) en phishingsimulaties op maat trainen we medewerkers om bedreigingen te herkennen.
  • Geavanceerde beveiliging op maat: Voor organisaties met hogere eisen bieden we Endpoint Detection and Response, 24/7 serverbeveiliging en Vulnerability Management.

We werken als probleemeigenaar: van de eerste analyse tot het dagelijks beheer en de doorontwikkeling van de omgeving. Wil je weten hoe jouw Microsoft 365-omgeving er nu voor staat? Neem gerust contact met ons op voor een vrijblijvende inventarisatie.

Related Articles

Welkom bij IC-automatisering

Per 01-01-2026 is Netgroep volledig geïntegreerd in IC-Automatisering, vandaar dat u op de website van IC-Automatisering terecht gekomen bent. De contactgegevens die u gebruikte om ons te bereiken veranderen niet, en onze fysieke locatie in de Van Nelle Fabriek verandert ook niet. 

Mocht u vragen hebben, of deze informatie willen verifiëren, neem dan contact met ons op via 010 820 9820.