Digitaalgezag logo digitaalgezag
Microsoft 365

Microsoft 365 beveiligen: de 10 meest impactvolle instellingen

Microsoft 365 heeft krachtige beveiligingsfuncties, maar de standaardinstellingen benutten ze niet volledig. Dit zijn de 10 meest impactvolle aanpassingen met exacte locaties.

LMLars Molenaar Laatst bijgewerkt: juni 2026
Microsoft 365 beveiligingsinstellingen Secure Score dashboard MKB

Microsoft rapporteert maandelijks meer dan 600 miljoen identiteitsaanvallen op zijn platformen. De meeste slagen niet omdat MFA actief is. De aanvallen die wel slagen, richten zich bijna altijd op organisaties die de standaardinstellingen van Microsoft 365 niet hebben aangepast. De instelling is "goed genoeg voor de gemiddelde consument" maar niet "veilig genoeg voor een bedrijf met vertrouwelijke klantdata."

Dit artikel geeft de tien aanpassingen met de meeste impact, in volgorde van prioriteit. Elke aanpassing bevat de exacte locatie in het beheerportaal.

De Secure Score als startpunt

Voordat je begint: ga naar security.microsoft.com en klik op Secure Score. Microsoft beoordeelt jouw huidige configuratie en geeft een score van 0 tot 100, plus een geprioriteerde lijst van aanbevelingen specifiek voor jouw omgeving. Noteer de huidige score. Na het doorlopen van dit artikel stijgt die score significant.

1. Multifactorauthenticatie voor alle gebruikers

Locatie: admin.microsoft.com → Gebruikers → Actieve gebruikers → MFA of via entra.microsoft.com → Beveiliging → MFA

Wat het doet: Vereist een tweede verificatiestap naast het wachtwoord bij elke aanmelding. Microsoft stelt dat MFA 99,9 procent van de geautomatiseerde accountaanvallen blokkeert.

Implementatie: Schakel Security Defaults in als je geen Conditionele Toegangsbeleid hebt. Gebruik Conditionele Toegang als je Business Premium hebt voor meer granulariteit.

Meer details over implementatie en configuratie: Tweefactorauthenticatie instellen.

2. Legacy-authenticatie blokkeren

Locatie: entra.microsoft.com → Beveiliging → Conditionele Toegang → Maak nieuwe beleidsregel

Wat het doet: Blokkeert verouderde authenticatieprotocollen (POP3, IMAP, SMTP basisauthenticatie) die MFA niet ondersteunen. Aanvallers gebruiken deze protocollen bewust om MFA te omzeilen.

Waarom het urgent is: Onderzoek van Microsoft toont dat 99 procent van de password spray-aanvallen op legacy-authenticatieprotocollen gericht zijn. Als je een e-mailclient van voor 2016 gebruikt of een apparaat dat SMTP basisauthenticatie gebruikt, blokkeer dit dan nadat je de afhankelijkheden hebt geïnventariseerd.

Locatie: security.microsoft.com → E-mail en samenwerking → Beleidsregels en regels → Safe Attachments / Safe Links

Wat het doet: Safe Attachments opent e-mailbijlagen in een beveiligde sandbox voor aflevering en blokkeert malware, ook als het antivirusprogramma het nog niet kent (zero-day). Safe Links controleert URL's in e-mails op het moment van klikken, niet alleen bij ontvangst.

Vereist: Microsoft 365 Business Premium of Defender for Office 365 Plan 1.

Kostenbesparing versus een aparte e-mailbeveiligingsoplossing: externe e-mailbeveiligingsdiensten kosten 3 tot 8 euro per gebruiker per maand extra. Als je al Business Premium hebt, zijn Safe Attachments en Safe Links inbegrepen. Activeer ze; ze staan standaard uit.

4. Anti-phishingbeleid aanscherpen

Locatie: security.microsoft.com → E-mail en samenwerking → Beleidsregels → Anti-phishingbeleid

Wat het doet: Beschermt tegen impersonatiepogingen waarbij aanvallers doen alsof ze de directeur, een leverancier of Microsoft zelf zijn. Activeer specifiek:

Impersonatiebeveiliging: voeg namen van de directie toe als beschermde afzenders. Als iemand een e-mail verstuurt die van de CEO lijkt te komen maar het niet is, wordt dit gedetecteerd.

Domein-spoofingbeveiliging: blokkeer e-mails die beweren van jouw eigen domein te komen maar via externe servers zijn verstuurd.

Firstcontact safety tip: toon een waarschuwing als een medewerker e-mail ontvangt van een afzender waarmee hij nog nooit eerder contact heeft gehad.

5. DKIM en DMARC instellen voor jouw domein

Locatie: security.microsoft.com → E-mail en samenwerking → Beleidsregels → E-mailverificatie

Wat het doet: DKIM (DomainKeys Identified Mail) en DMARC (Domain-based Message Authentication) beschermen jouw domein zodat derden geen valse e-mails kunnen sturen die lijken te komen van @jouwbedrijf.nl. DMARC voorkomt bovendien dat je eigen e-mails in spamfilters belanden.

Tijdsinvestering: 2 tot 4 uur voor een IT-beheerder die DNS-toegang heeft. De impact: vermindert merkimitatieaanvallen op jouw klanten aanzienlijk.

6. Audit-logging inschakelen en bewaren

Locatie: compliance.microsoft.com → Controleren → Zoeken in auditlogboek

Wat het doet: Legt vast wie wanneer wat heeft gedaan in Microsoft 365: e-mails verzonden en ontvangen, bestanden geopend of gedeeld, beheerderachtige acties, aanmeldingen. Essentieel voor incidentonderzoek.

Bewaartermijn: standaard 90 dagen (E1/Business Basic), 180 dagen (Business Premium), 1 jaar (E3/E5). Controleer of logging is ingeschakeld en pas de bewaartermijn aan op jouw incident response beleid.

7. Conditional Access: apparaatcompliance vereisen

Locatie: entra.microsoft.com → Beveiliging → Conditionele Toegang

Wat het doet: Weigert toegang tot Microsoft 365 vanaf apparaten die niet aan jouw beveiligingsvereisten voldoen: apparaten zonder BitLocker-encryptie, zonder actuele updates, of die niet zijn ingeschreven bij Intune.

Dit is de kern van een Zero Trust-architectuur in Microsoft 365: niet alleen de identiteit verifiëren maar ook het apparaat. Vereist Microsoft 365 Business Premium met Intune.

8. Externe toegang beperken

Locatie: admin.microsoft.com → Instellingen → Organisatie-instellingen → SharePoint → Extern delen

Wat het doet: Standaard kunnen medewerkers SharePoint-bestanden en OneDrive-bestanden delen met iedereen via een anonieme link. Dat is ongeschikt voor de meeste MKB-bedrijven met vertrouwelijke data.

Aanbevolen instelling: stel extern delen in op 'Nieuwe en bestaande gasten' (niet 'Iedereen') en stel een verloopdatum in voor gastdeellinks van maximaal 30 dagen. Combineer dit met de richtlijnen voor OneDrive vs SharePoint opslag.

9. Data Loss Prevention-beleid activeren

Locatie: compliance.microsoft.com → Gegevensbeveiliging → DLP-beleidsregels

Wat het doet: Detecteert en blokkeert het delen van gevoelige informatie via e-mail, Teams of SharePoint. Ingebouwde detectiepatronen voor IBAN-nummers, BSN-nummers, creditcardnummers, en andere gevoelige gegevens.

Stel minimaal een DLP-beleid in voor: blokkeren van documenten met BSN-nummers die worden gedeeld via externe links. Waarschuwen als meer dan 10 klantgegevens in één e-mail worden verzonden naar externe ontvangers.

10. Wachtwoordbeleid: verloop uitschakelen als MFA actief is

Locatie: admin.microsoft.com → Instellingen → Organisatie-instellingen → Beveiliging en privacy → Wachtwoordbeleid

Wat het doet: Als MFA actief is, bevelen zowel Microsoft als het NIST aan om wachtwoordverloop uit te schakelen. Een sterk wachtwoord dat nooit verloopt is in combinatie met MFA veiliger dan een wachtwoord dat elke 90 dagen wordt gewijzigd.

Lees de volledige onderbouwing: Wachtwoordbeleid voor het MKB.

Hoeveel tijd kost dit?

InstellingTijdsinvesteringVereiste licentie
MFA voor alle gebruikers2 uurAlle M365
Legacy-authenticatie blokkeren1 uurBusiness Premium+
Safe Attachments + Safe Links30 minutenBusiness Premium+
Anti-phishingbeleid1 uurBusiness Premium+
DKIM + DMARC2 tot 4 uurAlle M365 (DNS-toegang nodig)
Audit-logging controleren30 minutenAlle M365
Conditional Access apparaat3 tot 5 uurBusiness Premium+
Extern delen beperken30 minutenAlle M365
DLP-beleid basis2 uurBusiness Premium+
Wachtwoordbeleid aanpassen15 minutenAlle M365
Totaal13 tot 17 uur

Voor een IT-beheerder of externe partner is dit twee aaneengesloten werkdagen. De impact op het beveiligingsniveau van de organisatie is groot: na deze configuratie is de Secure Score typisch gestegen van 30-40 procent naar 65-75 procent.

Veelgestelde vragen

Welke Microsoft 365-licentie heb ik nodig voor al deze instellingen?

De meeste geavanceerde instellingen (Safe Attachments, Conditionele Toegang, Intune) vereisen Business Premium. Zeven van de tien instellingen in dit artikel zijn beschikbaar in alle Microsoft 365-abonnementen.

Hoe weet ik wat mijn huidige Secure Score is?

Ga naar security.microsoft.com en klik op Secure Score in het linker menu. Je ziet direct je huidige score en een lijst van aanbevelingen gesorteerd op impact.

Wat als ik geen IT-beheerder ben?

Stuur dit artikel naar je IT-partner of de persoon die jouw Microsoft 365-omgeving beheert. De instellingen zijn technisch maar de opsommingslocaties zijn specifiek genoeg om ze te vinden en in te stellen.

De Secure Score: wat is realistisch?

Na het implementeren van de tien instellingen in dit artikel is een Secure Score van 65 tot 75 procent haalbaar voor een typisch MKB-bedrijf. Dat klinkt bescheiden, maar de gemiddelde Microsoft 365-klant zonder actief beveiligingsbeheer scoort 25 tot 35 procent.

De resterende 25 tot 35 procent betreft doorgaans geavanceerde instellingen die hogere licenties vereisen (Microsoft 365 E3/E5) of die operationele kosten met zich meebrengen (continu monitoring, automatische incident response).

StartpositieNa 10 instellingenMet E3/E5 geavanceerd
Geen beveiliging (25%)~65-75%~85-90%
Basis MFA actief (35%)~70-80%~87-92%
Business Premium optimaal (50%)~75-80%~88-93%

Realistisch voor het MKB: streef naar 70 procent. Dat is het niveau waarbij de meest voorkomende aanvalsmethoden geblokkeerd zijn en waarbij de aanvalsoppervlakte aanzienlijk kleiner is dan bij een gemiddelde organisatie. Perfecte beveiliging bestaat niet, maar een score van 70 procent plaatst jou in de categorie "minder aantrekkelijk doelwit dan de buurman."

Wat je elke 3 maanden controleert

ControleLocatieWaarom
Secure Score veranderingensecurity.microsoft.comNieuwe aanbevelingen die zijn verschenen
MFA-registratiestatus alle gebruikersentra.microsoft.com → GebruikersNieuwe medewerkers die nog geen MFA hebben
Externe deellinks met lange looptijdSharePoint-beheercentrum → RapportenActieve links ouder dan 30 dagen
Accounts met globale beheerdersrolentra.microsoft.com → RollenOverbodige beheerderachtige accounts
Mailboxen van vertrokken medewerkersadmin.microsoft.com → GebruikersAccounts die actief zijn gebleven

*Zie ook: Tweefactorauthenticatie instellen, Wachtwoordbeleid voor het MKB, Zero trust in Microsoft 365, OneDrive vs SharePoint en Incident response plan.*

Lees ook