Microsoft 365 beveiliging: concrete instellingen per prioriteit
Een Microsoft 365-omgeving zonder extra configuratie is niet veilig. De standaardinstellingen zijn een startpunt, geen eindpunt. Dit zijn de 12 concrete instellingen die 90% van de aanvallen op M365-omgevingen blokkeren, inclusief exacte menulocaties en tijdsinvestering.
Microsoft rapporteert dat 99,9% van de gehackte Microsoft-accounts geen MFA had. Dat is de meest impactvolle instelling, maar niet de enige. BEC-aanvallen (Business Email Compromise) worden niet geblokkeerd door MFA alleen: daarvoor heb je ook anti-impersonation en DMARC nodig.
Beveiligingsinstellingen: prioriteit, locatie en tijdsinvestering
| Instelling | Prioriteit | Menu-locatie | Tijdsinvestering | Wat het blokkeert |
|---|---|---|---|---|
| MFA voor alle gebruikers | Kritiek | Entra ID > Security > MFA | 2-4 uur | 99,9% van account-overnames |
| Security Defaults activeren | Kritiek | Entra ID > Properties > Security Defaults | 10 min | Basis MFA + legacy auth |
| Legacy authenticatie blokkeren | Kritiek | Entra ID > CA > New Policy | 30 min | Aanvallen via SMTP/IMAP/POP3 |
| DMARC/DKIM/SPF instellen | Kritiek | DNS-beheer domein | 1-2 uur | Domein-spoofing, nep-afzenders |
| Conditional Access: compliant device | Hoog | Entra ID > CA > Device compliance | 2-4 uur | Niet-beheerde apparaten |
| Safe Links (Defender) | Hoog | Security Center > Policies | 30 min | Kwaadaardige URL's in e-mail |
| Safe Attachments (Defender) | Hoog | Security Center > Policies | 30 min | Malware in bijlagen |
| Anti-phishing policy aanscherpen | Hoog | Security Center > Policies | 45 min | Impersonation-aanvallen |
| Auditlogging inschakelen | Middel | Purview > Audit | 15 min | Forensisch bewijs bij incident |
| DLP voor gevoelige data | Middel | Purview > DLP | 2-4 uur | Datalekkage via e-mail/Teams |
| Privileged accounts scheiden | Middel | Entra ID > Users | 1-2 uur | Impact bij admin-compromis |
| Secure Score verbeteren naar 65+ | Doorlopend | security.microsoft.com | Doorlopend | Overall beveiligingsniveau |
Stap 1: DMARC, DKIM en SPF instellen
Dit zijn DNS-records die voorkomen dat kwaadwillenden e-mails sturen die jouw domein nabootsen. Vrijwel elke BEC-aanval misbruikt een ontbrekend DMARC-record.
SPF-record (in DNS als TXT-record):
```
v=spf1 include:spf.protection.outlook.com -all
```
DKIM activeren (via Microsoft 365):
Ga naar security.microsoft.com > E-mail en samenwerking > Beleid en regels > Bedreigingsbeleidsregels > E-mailverificatie-instellingen > DKIM. Klik op je domein, schakel DKIM in.
DMARC-record (in DNS als TXT-record voor `_dmarc.jouwdomein.nl`):
```
v=DMARC1; p=quarantine; rua=mailto:dmarc@jouwdomein.nl; pct=100
```
Start met `p=none` (monitoring), na 2 weken zonder problemen naar `p=quarantine`, na nog eens 2 weken naar `p=reject`.
Controleer via mxtoolbox.com/dmarc of het record correct is.
Stap 2: Conditional Access instellen
Conditional Access is het toegangsbeleid van Microsoft Entra ID. Het stelt regels in als "toegang alleen als MFA geslaagd" of "toegang alleen als apparaat compliant is".
Minimale policies voor MKB:
| Policy | Instelling | Effect |
|---|---|---|
| MFA vereist voor alle apps | Alle gebruikers > Alle cloudapps > MFA vereist | Geen toegang zonder tweede factor |
| Geblokkeerd bij hoog aanmeldingsrisico | Risiconiveau Hoog > Toegang blokkeren | Automatische blokkering bij verdachte login |
| Compliant apparaat voor M365-data | Apparaat = compliant of Hybrid Azure AD | Niet-managed apparaten geblokkeerd |
| Legacy auth blokkeren | Aanmeldingsrisicobeleid > Legacy client | SMTP/IMAP-aanvallen geblokkeerd |
Ga naar Entra ID > Security > Conditional Access > New Policy. Microsoft biedt sjablonen voor de meestgebruikte policies.
Stap 3: Microsoft Secure Score verbeteren
Secure Score is een dashboard in security.microsoft.com dat je beveiligingsniveau scoort van 0 tot 100. Het gemiddelde bij MKB-bedrijven die voor het eerst inloggen: 38 van 100.
Acties die de score het meest verhogen met de minste inspanning:
| Actie | Score-impact | Tijdsinvestering |
|---|---|---|
| MFA inschakelen voor alle gebruikers | +15-25 punten | 2-4 uur |
| Admin MFA afdwingen | +8-12 punten | 30 min |
| DKIM inschakelen | +5-8 punten | 30 min |
| Phishing-beleid verscherpen | +4-6 punten | 30 min |
| Auditlogging inschakelen | +3-5 punten | 15 min |
| Safe Attachments activeren | +4-6 punten | 30 min |
Een score van 65+ is bereikbaar in één werkdag en dekt de meest kritieke aanvalsvectoren.
Praktijkscenario: bedrijf voorkomt €28.000 BEC-fraude dankzij anti-impersonation
Een financieel dienstverlener met 18 medewerkers activeerde 3 maanden eerder Microsoft Defender anti-impersonation policy. De instelling markeert e-mails van domeinen die lijken op het eigen domein (bijv. `financieel-dienst.nl` als het echte domein `financieledienst.nl` is).
In januari 2025 ontving een financieel medewerker een e-mail die eruitzag als van de directeur, met het verzoek €28.000 over te maken. Het e-mailadres was `directeur@financieel-dienst.nl` (met koppelteken): een lookalike-domein.
Dankzij de anti-impersonation policy werd de e-mail automatisch gemarkeerd met de waarschuwingsbanner "De afzender lijkt op iemand uit uw organisatie" en naar de quarantine gestuurd.
Geblokkeerde schade: €28.000. Tijd om de policy in te stellen: 45 minuten. Kosten: €0 (inbegrepen in Microsoft 365 Business Premium).
Licentieniveaus en wat je krijgt
| Licentie | MFA | Conditional Access | Defender ATP | Intune MDM | Prijs/mw/maand |
|---|---|---|---|---|---|
| Microsoft 365 Business Basic | Basis MFA | Security Defaults | Nee | Nee | €5,60 |
| Microsoft 365 Business Standard | Basis MFA | Security Defaults | Nee | Nee | €11,70 |
| Microsoft 365 Business Premium | Volledig | Volledig | Safe Links/Attachments | Ja | €21,90 |
| Microsoft 365 E3 | Volledig | Volledig | Beperkt | Volledig | €34,40 |
| Microsoft 365 E5 | Volledig + SIEM | Volledig + Identity | Volledig ATP | Volledig + PAM | €55,40 |
Voor de meeste MKB-bedrijven is Business Premium de aanbevolen keuze: het bevat alle benodigde beveiligingsfuncties voor NIS2-compliance zonder over-investering.
Stappenplan: M365-beveiliging op orde in 2 werkdagen
Dag 1 (4 uur): MFA activeren voor alle gebruikers, Security Defaults evalueren, legacy auth blokkeren, DMARC/DKIM/SPF instellen.
Dag 2 (4 uur): Conditional Access policies inrichten (MFA + compliant device), Safe Links en Safe Attachments activeren, anti-phishing policy aanscherpen, Secure Score controleren.
Daarna (doorlopend): Maandelijks Secure Score checken, kwartaals aanbevelingen doorlopen.
Monitoring: weten wanneer het misgaat
Technische beveiligingsmaatregelen zijn de helft. De andere helft is weten wanneer ze falen of worden omzeild.
| Wat monitoren | Waar | Frequentie |
|---|---|---|
| Mislukte aanmeldingen (> 10x per dag per account) | Entra ID > Sign-in Logs | Dagelijks (alert instellen) |
| Aanmeldingen vanuit onbekende landen | Entra ID > Risky Sign-ins | Realtime alert |
| Verdachte e-mailregels (forwarding extern) | Purview > Audit > Exchange | Wekelijks |
| Grote datadownloads (> 500 bestanden in 1 uur) | Defender for Cloud Apps | Realtime alert |
| Admin-acties buiten werkuren | Entra ID > Audit Logs | Wekelijks |
Stel minimaal 2 alerts in via security.microsoft.com > Alerts > Alert Policy: één voor aanmeldingen vanuit risicolanden en één voor mislukte MFA-pogingen boven een drempel.
Externe identiteiten en gastgebruikers beheren
Gastgebruikers in Microsoft 365 Teams (klanten, partners, freelancers) zijn een beveiligingsrisico als ze onbeperkt toegang hebben. Beheer ze actief:
| Maatregel | Locatie | Effect |
|---|---|---|
| Gasttoegang beperken per Team | Teams Admin Center > Org-wide settings | Gasten zien alleen uitgenodigde Teams |
| Toegang na 90 dagen laten vervallen | Entra ID > Identity Governance > Access Reviews | Automatisch verwijderen inactieve gasten |
| Gasten mogen geen nieuwe gasten uitnodigen | Entra ID > External Identities | Verspreiding via gasten stoppen |
| Gasttoegang rapporteren | Entra ID > Users > Guest Users filteren | Overzicht actieve externe accounts |
Voer elk kwartaal een gastgebruikersaudit uit: 30 minuten om te controleren welke externe gebruikers nog actief zijn en of hun toegang nog nodig is. Veel organisaties ontdekken dat 20-40% van de gastaccounts inactief is maar nog wel toegang heeft.
Verdieping per onderdeel
Wil je dieper op een onderdeel ingaan? Voor identiteit en toegang lees je Entra ID uitgelegd, MFA afdwingen en Conditional Access voor het MKB. Voor apparaten en endpoints staan Microsoft Intune en Microsoft Defender for Business klaar met een praktisch stappenplan.
Veelgestelde vragen
Is Microsoft 365 Business Basic veilig genoeg?
Voor de meeste MKB-bedrijven: nee. Business Basic heeft geen Microsoft Defender for Business, geen Intune-apparaatbeheer en beperkte Conditional Access. Business Premium is voor bijna alle MKB-bedrijven de minimum aanbevolen configuratie.
Moet ik een externe beveiligingspartij inhuren?
Niet per se. De instellingen in dit artikel zijn door een technisch ingestelde medewerker in 2 werkdagen te implementeren. Voor grotere omgevingen (50+ gebruikers) of NIS2-verplichte organisaties is een Microsoft-partner aan te bevelen.
Hoe weet ik of mijn instellingen werken?
Via Secure Score (security.microsoft.com) en maandelijkse rapportages in de Entra ID Sign-in Logs. Maak gebruik van de gratis Attack Simulator in Defender om te testen of phishing-simulaties worden geblokkeerd.
Beveiligingskosten in Microsoft 365: Business Premium bevat Intune, Defender en Entra ID P1. Los inschakelen: Intune €6,00/mw/mnd, Defender for Business €3,00/mw/mnd, Entra ID P1 €4,57/mw/mnd. Totaal los: €13,57 per gebruiker per maand bovenop Business Standard. Het prijsverschil Business Standard naar Premium: €10,20 per maand per gebruiker. Conclusie: Business Premium is goedkoper dan Standard plus losse beveiligingstools. Microsoft Secure Score-benchmark: gemiddeld MKB scoort 30-45 van de 100. Een goede basisconfiguratie haalt 65-80. Instellen DMARC (zonder verdere configuratie): 4 uur en €0. Resultaat: 99% van e-mail-spoofing-aanvallen geblokkeerd.
Beveiligingsrendement per maatregel: MFA (0 euro extra, 4 uur) → 99% minder accountovername. DMARC instellen (0 euro, 4 uur) → 95% minder e-mail-spoofing. Defender for Business activeren (inbegrepen Business Premium, 2 uur) → 99,7% malwaredetectie. Conditional Access basis (inbegrepen Business Premium, 4 uur) → 85% minder risicovolle inlogpogingen geblokkeerd. Totale tijdsinvestering voor basisbeveiliging: 14-20 uur. Totale kosten extra bovenop Business Premium: €0.
Regelmatige controle is essentieel
Plan elk kwartaal een beveiligingsreview in het Microsoft 365 Beveiligingscentrum. Controleer aanmeldingen van onbekende locaties, actieve app-machtigingen en de status van MFA voor alle accounts.
*Zie ook: NIS2 technische maatregelen | Tweefactorauthenticatie | Zero Trust Microsoft 365 | Zero Trust uitleg | Endpoint beveiliging | Wachtwoordbeleid | Microsoft 365 licenties*