Welke beveiligingsinstellingen moet je standaard activeren in Microsoft 365?

De beveiligingsinstellingen die je standaard moet activeren in Microsoft 365 zijn de zogenaamde Security Defaults: een set vooraf geconfigureerde beveiligingsmaatregelen die Microsoft voor alle tenants beschikbaar stelt. Ze omvatten verplichte multi-factor authenticatie, blokkering van verouderde authenticatieprotocollen en beperkte toegang tot beheerdersrollen. Wie serieus aan de slag wil met Microsoft 365 beveiliging, doet er goed aan deze instellingen als vertrekpunt te gebruiken. In dit artikel beantwoorden we de meest gestelde vragen over het veilig instellen van Microsoft 365.

Welke aanvallen worden voorkomen met standaard beveiligingsinstellingen?

De standaard beveiligingsinstellingen in Microsoft 365 voorkomen primair drie typen aanvallen: wachtwoordaanvallen (zoals brute force en credential stuffing), phishingaanvallen die misbruik maken van zwakke of ontbrekende verificatiestappen, en aanvallen via verouderde protocollen die MFA omzeilen. Samen blokkeren deze instellingen de meest voorkomende oorzaken van accountcompromittatie.

De meeste geslaagde aanvallen op Microsoft 365-omgevingen zijn geen geavanceerde hackoperaties, maar eenvoudige pogingen die profiteren van slechte basisbeveiliging. Denk aan aanvallers die gestolen wachtwoordlijsten uitproberen (credential stuffing) of inloggen via oudere protocollen zoals SMTP of POP3 die geen MFA ondersteunen.

Door Security Defaults in te schakelen dwing je gebruikers om een tweede verificatiefactor te gebruiken, waardoor een gestolen wachtwoord op zichzelf onvoldoende is om toegang te krijgen. Onderzoek van Microsoft wijst erop dat MFA meer dan 99 procent van de geautomatiseerde aanvallen blokkeert. Dat maakt de standaardinstellingen tot een van de meest impactvolle beveiligingsmaatregelen die je zonder extra kosten kunt inzetten.

Wat zijn de standaardbeveiligingsinstellingen in Microsoft 365?

De standaardbeveiligingsinstellingen in Microsoft 365 zijn een verzameling basismaatregelen die Microsoft automatisch inschakelt voor nieuwe tenants. Ze bestaan uit vijf kernonderdelen: verplichte MFA-registratie voor alle gebruikers, MFA-vereiste voor beheerders bij elke aanmelding, MFA-uitdaging voor gewone gebruikers bij risicovolle aanmeldingen, blokkering van verouderde authenticatieprotocollen en beveiligde toegang tot de Azure-beheerdersportal.

Microsoft introduceerde Security Defaults in 2019 als reactie op het grote aantal accounts dat werd gecompromitteerd door ontbrekende basisbeveiliging. Voor bestaande tenants zijn ze niet altijd automatisch actief, dus het is belangrijk om dit te controleren in het Azure Active Directory-beheercentrum.

De instellingen zijn ontworpen voor organisaties die nog geen Conditional Access-beleid gebruiken. Ze vereisen geen licentie boven de standaard Microsoft 365-abonnementen en zijn daarmee toegankelijk voor vrijwel elke organisatie, groot of klein.

Hoe schakel je multi-factor authenticatie in voor alle gebruikers?

Multi-factor authenticatie activeer je voor alle gebruikers via het Azure Active Directory-beheercentrum door Security Defaults in te schakelen, of via een Conditional Access-beleid als je over Microsoft 365 Business Premium of een vergelijkbare licentie beschikt. Security Defaults is de snelste route en vereist geen aanvullende configuratie.

Volg deze stappen om Security Defaults in te schakelen en daarmee MFA verplicht te stellen:

  1. Ga naar het Azure Active Directory-beheercentrum (aad.portal.azure.com).
  2. Klik op Eigenschappen in het linkernavigatiemenu.
  3. Selecteer onderaan de pagina Standaardinstellingen voor beveiliging beheren.
  4. Zet de schakelaar op Ingeschakeld.
  5. Sla de wijzigingen op.

Na activering krijgen gebruikers veertien dagen de tijd om zich te registreren voor MFA via de Microsoft Authenticator-app of een alternatieve methode zoals sms. Na die periode is registratie verplicht bij de volgende aanmelding. Het is verstandig om gebruikers van tevoren te informeren zodat ze niet worden verrast.

Waarom moet je verouderde authenticatieprotocollen uitschakelen?

Verouderde authenticatieprotocollen zoals SMTP, POP3, IMAP en basisverificatie ondersteunen geen multi-factor authenticatie. Aanvallers die toegang hebben tot een gebruikersnaam en wachtwoord kunnen via deze protocollen inloggen zonder dat MFA hen tegenhoudt. Zolang deze protocollen actief zijn, ondermijnen ze de bescherming die MFA biedt.

Veel organisaties schakelen MFA in maar vergeten verouderde protocollen te blokkeren. Dit creëert een achterdeur: zelfs als een gebruiker MFA heeft ingesteld, kan een aanvaller via een oudere verbindingsmethode toch toegang krijgen tot het account. Security Defaults blokkeert deze protocollen automatisch, maar als je handmatig beleid beheert, moet je dit expliciet configureren.

In de praktijk gebruiken sommige oudere applicaties of apparaten nog steeds basisverificatie. Denk aan gedeelde printers, scanners of legacy-software die e-mail verstuurt via SMTP. Inventariseer welke systemen deze protocollen gebruiken voordat je ze uitschakelt, en migreer ze waar mogelijk naar moderne authenticatiemethoden.

Welke extra beveiligingsinstellingen zijn aan te raden naast de standaarden?

Naast de Security Defaults zijn er aanvullende beveiligingsinstellingen die de bescherming van je Microsoft 365-omgeving aanzienlijk versterken. De meest aanbevolen maatregelen zijn: het activeren van Microsoft Defender for Office 365, het configureren van anti-phishingbeleid, het inschakelen van auditlogboeken en het instellen van waarschuwingen voor verdachte aanmeldingen.

Hier zijn de concrete extra stappen die elke organisatie zou moeten overwegen:

  • Safe Links en Safe Attachments: Onderdeel van Microsoft Defender for Office 365. Ze scannen links en bijlagen in e-mails in realtime op malware en phishingpogingen.
  • Anti-phishingbeleid: Stel impersonatiebescherming in voor domeinen en gebruikers die regelmatig worden nagebootst, zoals leidinggevenden.
  • Auditlogboeken inschakelen: Standaard niet altijd actief. Auditlogboeken zijn essentieel voor forensisch onderzoek na een incident.
  • Privileged Identity Management (PIM): Beperk beheerdersrechten tot het moment dat ze daadwerkelijk nodig zijn, in plaats van ze permanent te verlenen.
  • Sessiebeleid voor risicovolle aanmeldingen: Via Conditional Access kun je extra verificatiestappen vereisen bij aanmeldingen vanuit onbekende locaties of apparaten.

Deze maatregelen vereisen deels hogere licentieniveaus, maar de investering weegt op tegen de potentiële schade van een beveiligingsincident.

Wanneer zijn Security Defaults niet voldoende voor jouw organisatie?

Security Defaults zijn niet voldoende wanneer je organisatie specifieke toegangsregels nodig heeft, werkt met gevoelige of gereguleerde data, of wanneer je meer controle wilt over wanneer en hoe MFA wordt gevraagd. In die gevallen is een Conditional Access-beleid de aangewezen oplossing.

Security Defaults zijn bewust eenvoudig gehouden: ze bieden een basisbescherming zonder configuratiemogelijkheden. Dat is hun kracht, maar ook hun beperking. Je kunt geen uitzonderingen maken voor specifieke gebruikers, locaties of apparaten. Zodra je dat nodig hebt, is het tijd om over te stappen op Conditional Access.

Overweeg Conditional Access als:

  • Je organisatie werkt met gevoelige persoonsgegevens of valt onder regelgeving zoals NIS2 of ISO 27001.
  • Je externe medewerkers of partners toegang geeft tot je Microsoft 365-omgeving.
  • Je apparaatcompliance wilt afdwingen, bijvoorbeeld via Microsoft Intune.
  • Je risicogebaseerde toegang wilt instellen op basis van gebruikersgedrag en aanmeldingspatronen.
  • Je Security Defaults wilt vervangen door een op maat gemaakt beveiligingsbeleid.

Het overstappen van Security Defaults naar Conditional Access vereist een Microsoft 365 Business Premium- of Azure AD P1-licentie. De extra mogelijkheden rechtvaardigen die stap voor de meeste professionele omgevingen.

Hoe Startel helpt met Microsoft 365 beveiliging

Wij begrijpen dat het correct instellen van beveiligingsinstellingen in Microsoft 365 technische kennis vereist die niet iedereen van huis uit heeft. Daarom bieden wij gerichte trainingen en certificeringen waarmee je de kennis opbouwt om je Microsoft 365-omgeving zelfstandig en doeltreffend te beveiligen.

  • Praktijkgerichte Microsoft-trainingen, van basisbeveiliging tot geavanceerd Conditional Access-beleid
  • Officiële Microsoft-certificeringen via ons erkend examencentrum
  • Flexibele leervormen: klassikaal, live online of zelfstudie
  • Begeleiding door ervaren trainers met diepgaande Microsoft-expertise
  • Meer dan 25 jaar ervaring in IT-onderwijs en certificering

Of je nu een IT-professional bent die zijn kennis wil verdiepen, of een organisatie die haar medewerkers wil opleiden: bij ons vind je het juiste trainingsprogramma. Bekijk ons aanbod via onze over ons-pagina of neem rechtstreeks contact op om te bespreken welke opleiding het beste past bij jouw situatie.

Gerelateerde artikelen

Terugbelverzoek

Wil je meer weten, maar nu even geen tijd?

Laat je gegevens achter, dan nemen wij binnen 2 werkdagen contact met je op

Dé IT-opleider van het noorden

  • Klanten geven ons een 9.2
  • Erkende trainers
  • Ontvang een certificaat na deelname
  • Train op één van onze drie locaties of vanuit huis

Terugbelverzoek

Vul hieronder jouw gegevens in, zodat wij telefonisch contact met je kunnen opnemen.

"*" geeft vereiste velden aan

Laat ons jou terugbellen
Velden met een * zijn verplicht

Vragen of direct contact nodig, bezoek onze contactpagina.

Eliano Patty

Hoofd sales