Multifactor-authenticatie (MFA) afdwingen in Microsoft 365
Een gestolen wachtwoord is voor een aanvaller pas bruikbaar als er geen tweede slot op de deur zit. Multifactor-authenticatie blokkeert ruim 99 procent van de accountaanvallen en zit al in je Microsoft 365-licentie. Dit is hoe je het voor iedereen afdwingt.
Het overgrote deel van de inbraken op zakelijke accounts begint met een wachtwoord dat ergens is uitgelekt of via phishing is buitgemaakt. Microsoft meldt dat multifactor-authenticatie ruim 99,9 procent van die accountaanvallen blokkeert. Het is daarmee de maatregel met de hoogste opbrengst per geinvesteerd uur, en je betaalt er in de meeste gevallen niets extra voor: de bouwsteen zit al in je bestaande Microsoft 365-omgeving.
Toch staat MFA bij veel MKB-bedrijven nog niet voor iedereen aan, of alleen voor de directie. Dit artikel laat zien hoe je het voor de hele organisatie afdwingt, welke methoden er zijn, wat het kost en welke fouten je voorkomt.
Wat MFA is en waarom het werkt
Bij gewone aanmelding heb je een gebruikersnaam en een wachtwoord nodig. Dat is een enkele factor: iets wat je weet. Multifactor-authenticatie voegt een tweede factor toe, meestal iets wat je hebt (je telefoon) of iets wat je bent (een vingerafdruk of gezichtsscan). Een aanvaller die alleen je wachtwoord heeft, komt er dan nog steeds niet in.
De kracht zit in de combinatie. Een wachtwoord lekt geruisloos: via een datalek bij een andere dienst, via een nagemaakte inlogpagina of doordat iemand hetzelfde wachtwoord overal gebruikt. De tweede factor zit fysiek bij de medewerker. Een aanvaller in een ander land heeft die telefoon niet.
De methoden vergeleken
Niet elke tweede factor is even sterk. Sms is beter dan niets, maar gevoelig voor onderschepping. Een authenticator-app is de standaard voor het MKB. Een fysieke beveiligingssleutel is het sterkst.
| Methode | Sterkte | Kosten per gebruiker | Geschikt voor |
|---|---|---|---|
| Sms-code | Zwak tot redelijk | 0 euro | Tijdelijke oplossing |
| Authenticator-app (code) | Goed | 0 euro | De meeste medewerkers |
| Authenticator-app (push met nummermatch) | Sterk | 0 euro | Standaard voor het MKB |
| Wachtwoordloos (Windows Hello, passkey) | Zeer sterk | 0 euro | Vaste werkplekken |
| Fysieke sleutel (FIDO2) | Zeer sterk | 25 tot 60 euro eenmalig | Beheerders, gevoelige rollen |
De Microsoft Authenticator-app met nummermatching is voor de meeste organisaties de juiste keuze. De medewerker ziet bij het inloggen een nummer op het scherm dat hij in de app moet overtypen. Dat voorkomt dat iemand klakkeloos op groen drukt bij een aanvalspoging, een techniek die bekendstaat als MFA-moeheid.
Wat zit er in welke licentie
MFA aanzetten kost niets extra: de basisvorm zit in elke Microsoft 365-licentie via Entra ID Free. Wil je MFA slim sturen met voorwaarden, dan heb je Conditional Access nodig, en dat vereist Entra ID P1. Dat zit standaard in Microsoft 365 Business Premium.
| Onderdeel | Prijs per gebruiker per maand | MFA | Voorwaardelijke sturing |
|---|---|---|---|
| Entra ID Free | 0 euro | Ja, basis | Nee |
| Entra ID P1 | 6 euro | Ja | Ja, via Conditional Access |
| Entra ID P2 | 9 euro | Ja | Ja, plus risicobeleid |
| Microsoft 365 Business Premium | circa 22 euro (totaal) | Ja | Ja, P1 inbegrepen |
De prijzen zijn lijstprijzen per gebruiker per maand, ex btw, en kunnen per afspraak of via een partner afwijken. Meer over de keuze tussen pakketten lees je in Microsoft 365-licenties vergelijken. Hoe je Entra ID als geheel inzet, staat in een apart artikel.
Stap voor stap: MFA afdwingen voor iedereen
De fout die je wilt voorkomen, is MFA alleen aanbieden in plaats van afdwingen. Als het optioneel is, zet een deel van de medewerkers het nooit aan, en dat zijn precies de accounts die een aanvaller zoekt.
- Inventariseer de accounts. Breng in kaart wie welke rol heeft. Beheerders en directie eerst, daarna de rest. Reserveer 1 noodaccount (break-glass) dat buiten het beleid valt, zodat je jezelf nooit buitensluit.
- Kies de methode. Stel de Authenticator-app met nummermatching in als standaard. Zet sms uit als optie zodra iedereen over is.
- Communiceer 2 weken vooraf. Leg uit wat er verandert, met een korte instructie en een datum. Reken op circa 5 tot 10 minuten registratietijd per medewerker.
- Zet de uitrol gefaseerd aan. Begin met de beheerders en een testgroep, daarna de hele organisatie. Met Conditional Access koppel je MFA aan een groep en breid je die stap voor stap uit.
- Dwing registratie af. Geef gebruikers een venster van 14 dagen om zich te registreren. Daarna is aanmelden zonder MFA niet meer mogelijk.
- Schakel verouderde aanmelding uit. Oude protocollen omzeilen MFA. Blokkeer legacy authentication, anders heeft de hele exercitie een gat.
De rollout-planning in cijfers
Voor een organisatie van 25 medewerkers ziet een realistische planning er zo uit. De doorlooptijd is kort; de winst is blijvend.
| Activiteit | Tijd | Wie |
|---|---|---|
| Beleid en testgroep instellen | 2 uur | IT of partner |
| Communicatie voorbereiden | 1 uur | IT of management |
| Registratie medewerkers | 5 tot 10 minuten per persoon | Medewerkers zelf |
| Legacy authentication blokkeren | 1 uur | IT of partner |
| Nazorg en uitzonderingen | 2 uur | IT of partner |
Bij 25 medewerkers ben je met begeleiding doorgaans binnen 1 werkdag operationeel, exclusief het registratievenster van 14 dagen. Laat je het door een partner doen, reken dan op 4 tot 8 uur werk, afhankelijk van de uitgangssituatie.
Veelgemaakte fouten
MFA alleen voor de directie. Aanvallers richten zich juist op gewone accounts met toegang tot e-mail en bestanden. Dwing het voor iedereen af.
Sms als enige methode. Sms is beter dan niets, maar te onderscheppen. Gebruik het hooguit tijdelijk.
Legacy authentication open laten. Oude protocollen omzeilen MFA volledig. Niet blokkeren betekent dat de voordeur op slot zit terwijl de achterdeur openstaat.
Geen noodaccount. Zonder break-glass-account loop je het risico jezelf buiten te sluiten als er iets misgaat met het MFA-beleid.
Geen koppeling met de rest. MFA is de basis, maar pas in combinatie met Conditional Access en zero trust in Microsoft 365 wordt het echt sturend. Combineer het met een wachtwoordmanager en helder wachtwoordbeleid voor een sterke identiteitslaag.
Wat MFA niet oplost
MFA beschermt de aanmelding, niet alles. Een medewerker kan na het inloggen nog steeds op een kwaadaardige link klikken of gevoelige data delen. MFA is de eerste laag, geen complete beveiliging. Combineer het daarom met security awareness, endpointbescherming via Defender en een werkende back-up van Microsoft 365.
Toch blijft de verhouding tussen inspanning en opbrengst ongeevenaard. Voor een paar uur werk en 0 euro extra licentiekosten haal je ruim 99 procent van de meest voorkomende aanvalsroute weg. Geen andere maatregel komt daar in de buurt.
De opbrengst in cijfers
MFA is de maatregel met de laagste kosten en de hoogste opbrengst. De kosten over 3 jaar zijn minimaal.
| Post | Bedrag |
|---|---|
| Extra licentiekosten voor basis-MFA | 0 euro |
| MFA via Conditional Access (Entra ID P1) | 6 euro per gebruiker per maand |
| Inrichting eenmalig (klein bedrijf) | 4 tot 8 uur |
| Geblokkeerde accountaanvallen | ruim 99 procent |
Afgezet tegen de schade die je voorkomt, valt de afweging snel uit.
| Risico zonder MFA | Indicatieve impact |
|---|---|
| Overgenomen e-mailaccount | factuurfraude van duizenden euro's |
| Datalek na accountovername | tienduizenden euro's |
| Stilstand na ransomware | duizenden euro's per dag |
| Herstel en nazorg | 40 uur of meer aan IT-werk |
Geen andere maatregel haalt voor 0 euro extra ruim 99 procent van de meest voorkomende aanvalsroute weg.
Begin deze week
Van alle beveiligingsmaatregelen is dit degene met de kortste weg naar resultaat. Je hoeft niets aan te schaffen, geen project op te tuigen en geen leverancier in te schakelen: de basis zit al in je licentie. Reserveer 2 uur om het beleid en de testgroep in te richten, geef medewerkers een venster van 14 dagen om zich te registreren en schakel daarna verouderde aanmelding uit. Binnen 1 maand is MFA bij je hele organisatie de norm.
Behandel het niet als een eenmalig project maar als hygiene. Loop elk kwartaal de uitzonderingen langs: medewerkers die zijn vertrokken, toestellen die zijn vervangen, accounts die buiten het beleid vielen. Die controle kost circa 1 uur per kwartaal en voorkomt dat er sluipenderwijs gaten ontstaan. Voor 0 euro extra en een paar uur per jaar houd je daarmee ruim 99 procent van de meest voorkomende aanvalsroute dicht. Weinig maatregelen in de cybersecurity leveren zo veel op voor zo weinig.
Veelgestelde vragen
Kost MFA in Microsoft 365 extra geld?
Nee. De basisvorm zit in elke Microsoft 365-licentie. Wil je MFA sturen met voorwaarden via Conditional Access, dan heb je Entra ID P1 nodig (circa 6 euro per gebruiker per maand), en dat zit al in Business Premium.
Hoe sterk is MFA echt?
Microsoft meldt dat MFA ruim 99,9 procent van de accountaanvallen blokkeert. Het is de maatregel met de hoogste opbrengst per uur.
Wat is het verschil tussen MFA aanbieden en afdwingen?
Aanbieden laat de keuze bij de medewerker, waardoor een deel het nooit aanzet. Afdwingen maakt aanmelden zonder tweede factor onmogelijk. Voor echte bescherming dwing je het af.
Welke methode is het beste voor het MKB?
De Microsoft Authenticator-app met nummermatching. Die is gratis, sterk en bestand tegen MFA-moeheid.
Wat is een break-glass-account?
Een noodaccount dat buiten het MFA-beleid valt, zodat je jezelf nooit buitensluit als er iets misgaat met de configuratie. Bewaar de gegevens veilig en gebruik het alleen in noodgevallen.