Digitaalgezag logo digitaalgezag
Microsoft 365

Microsoft 365 beveiliging: concrete instellingen per prioriteit

Een Microsoft 365-omgeving zonder extra configuratie is niet veilig. De standaardinstellingen zijn een startpunt, geen eindpunt. Dit zijn de 12 concrete instellingen die 90% van de aanvallen op M365-omgevingen blokkeren, inclusief exacte menulocaties en tijdsinvestering.

LMLars Molenaar Laatst bijgewerkt: juni 2026
Microsoft 365 beveiliging instellingen MFA Defender Conditional Access beveiligingstips

Microsoft rapporteert dat 99,9% van de gehackte Microsoft-accounts geen MFA had. Dat is de meest impactvolle instelling, maar niet de enige. BEC-aanvallen (Business Email Compromise) worden niet geblokkeerd door MFA alleen: daarvoor heb je ook anti-impersonation en DMARC nodig.

Beveiligingsinstellingen: prioriteit, locatie en tijdsinvestering

InstellingPrioriteitMenu-locatieTijdsinvesteringWat het blokkeert
MFA voor alle gebruikersKritiekEntra ID > Security > MFA2-4 uur99,9% van account-overnames
Security Defaults activerenKritiekEntra ID > Properties > Security Defaults10 minBasis MFA + legacy auth
Legacy authenticatie blokkerenKritiekEntra ID > CA > New Policy30 minAanvallen via SMTP/IMAP/POP3
DMARC/DKIM/SPF instellenKritiekDNS-beheer domein1-2 uurDomein-spoofing, nep-afzenders
Conditional Access: compliant deviceHoogEntra ID > CA > Device compliance2-4 uurNiet-beheerde apparaten
Safe Links (Defender)HoogSecurity Center > Policies30 minKwaadaardige URL's in e-mail
Safe Attachments (Defender)HoogSecurity Center > Policies30 minMalware in bijlagen
Anti-phishing policy aanscherpenHoogSecurity Center > Policies45 minImpersonation-aanvallen
Auditlogging inschakelenMiddelPurview > Audit15 minForensisch bewijs bij incident
DLP voor gevoelige dataMiddelPurview > DLP2-4 uurDatalekkage via e-mail/Teams
Privileged accounts scheidenMiddelEntra ID > Users1-2 uurImpact bij admin-compromis
Secure Score verbeteren naar 65+Doorlopendsecurity.microsoft.comDoorlopendOverall beveiligingsniveau

Stap 1: DMARC, DKIM en SPF instellen

Dit zijn DNS-records die voorkomen dat kwaadwillenden e-mails sturen die jouw domein nabootsen. Vrijwel elke BEC-aanval misbruikt een ontbrekend DMARC-record.

SPF-record (in DNS als TXT-record):

```

v=spf1 include:spf.protection.outlook.com -all

```

DKIM activeren (via Microsoft 365):

Ga naar security.microsoft.com > E-mail en samenwerking > Beleid en regels > Bedreigingsbeleidsregels > E-mailverificatie-instellingen > DKIM. Klik op je domein, schakel DKIM in.

DMARC-record (in DNS als TXT-record voor `_dmarc.jouwdomein.nl`):

```

v=DMARC1; p=quarantine; rua=mailto:dmarc@jouwdomein.nl; pct=100

```

Start met `p=none` (monitoring), na 2 weken zonder problemen naar `p=quarantine`, na nog eens 2 weken naar `p=reject`.

Controleer via mxtoolbox.com/dmarc of het record correct is.

Stap 2: Conditional Access instellen

Conditional Access is het toegangsbeleid van Microsoft Entra ID. Het stelt regels in als "toegang alleen als MFA geslaagd" of "toegang alleen als apparaat compliant is".

Minimale policies voor MKB:

PolicyInstellingEffect
MFA vereist voor alle appsAlle gebruikers > Alle cloudapps > MFA vereistGeen toegang zonder tweede factor
Geblokkeerd bij hoog aanmeldingsrisicoRisiconiveau Hoog > Toegang blokkerenAutomatische blokkering bij verdachte login
Compliant apparaat voor M365-dataApparaat = compliant of Hybrid Azure ADNiet-managed apparaten geblokkeerd
Legacy auth blokkerenAanmeldingsrisicobeleid > Legacy clientSMTP/IMAP-aanvallen geblokkeerd

Ga naar Entra ID > Security > Conditional Access > New Policy. Microsoft biedt sjablonen voor de meestgebruikte policies.

Stap 3: Microsoft Secure Score verbeteren

Secure Score is een dashboard in security.microsoft.com dat je beveiligingsniveau scoort van 0 tot 100. Het gemiddelde bij MKB-bedrijven die voor het eerst inloggen: 38 van 100.

Acties die de score het meest verhogen met de minste inspanning:

ActieScore-impactTijdsinvestering
MFA inschakelen voor alle gebruikers+15-25 punten2-4 uur
Admin MFA afdwingen+8-12 punten30 min
DKIM inschakelen+5-8 punten30 min
Phishing-beleid verscherpen+4-6 punten30 min
Auditlogging inschakelen+3-5 punten15 min
Safe Attachments activeren+4-6 punten30 min

Een score van 65+ is bereikbaar in één werkdag en dekt de meest kritieke aanvalsvectoren.

Praktijkscenario: bedrijf voorkomt €28.000 BEC-fraude dankzij anti-impersonation

Een financieel dienstverlener met 18 medewerkers activeerde 3 maanden eerder Microsoft Defender anti-impersonation policy. De instelling markeert e-mails van domeinen die lijken op het eigen domein (bijv. `financieel-dienst.nl` als het echte domein `financieledienst.nl` is).

In januari 2025 ontving een financieel medewerker een e-mail die eruitzag als van de directeur, met het verzoek €28.000 over te maken. Het e-mailadres was `directeur@financieel-dienst.nl` (met koppelteken): een lookalike-domein.

Dankzij de anti-impersonation policy werd de e-mail automatisch gemarkeerd met de waarschuwingsbanner "De afzender lijkt op iemand uit uw organisatie" en naar de quarantine gestuurd.

Geblokkeerde schade: €28.000. Tijd om de policy in te stellen: 45 minuten. Kosten: €0 (inbegrepen in Microsoft 365 Business Premium).

Licentieniveaus en wat je krijgt

LicentieMFAConditional AccessDefender ATPIntune MDMPrijs/mw/maand
Microsoft 365 Business BasicBasis MFASecurity DefaultsNeeNee€5,60
Microsoft 365 Business StandardBasis MFASecurity DefaultsNeeNee€11,70
Microsoft 365 Business PremiumVolledigVolledigSafe Links/AttachmentsJa€21,90
Microsoft 365 E3VolledigVolledigBeperktVolledig€34,40
Microsoft 365 E5Volledig + SIEMVolledig + IdentityVolledig ATPVolledig + PAM€55,40

Voor de meeste MKB-bedrijven is Business Premium de aanbevolen keuze: het bevat alle benodigde beveiligingsfuncties voor NIS2-compliance zonder over-investering.

Stappenplan: M365-beveiliging op orde in 2 werkdagen

Dag 1 (4 uur): MFA activeren voor alle gebruikers, Security Defaults evalueren, legacy auth blokkeren, DMARC/DKIM/SPF instellen.

Dag 2 (4 uur): Conditional Access policies inrichten (MFA + compliant device), Safe Links en Safe Attachments activeren, anti-phishing policy aanscherpen, Secure Score controleren.

Daarna (doorlopend): Maandelijks Secure Score checken, kwartaals aanbevelingen doorlopen.

Monitoring: weten wanneer het misgaat

Technische beveiligingsmaatregelen zijn de helft. De andere helft is weten wanneer ze falen of worden omzeild.

Wat monitorenWaarFrequentie
Mislukte aanmeldingen (> 10x per dag per account)Entra ID > Sign-in LogsDagelijks (alert instellen)
Aanmeldingen vanuit onbekende landenEntra ID > Risky Sign-insRealtime alert
Verdachte e-mailregels (forwarding extern)Purview > Audit > ExchangeWekelijks
Grote datadownloads (> 500 bestanden in 1 uur)Defender for Cloud AppsRealtime alert
Admin-acties buiten werkurenEntra ID > Audit LogsWekelijks

Stel minimaal 2 alerts in via security.microsoft.com > Alerts > Alert Policy: één voor aanmeldingen vanuit risicolanden en één voor mislukte MFA-pogingen boven een drempel.

Externe identiteiten en gastgebruikers beheren

Gastgebruikers in Microsoft 365 Teams (klanten, partners, freelancers) zijn een beveiligingsrisico als ze onbeperkt toegang hebben. Beheer ze actief:

MaatregelLocatieEffect
Gasttoegang beperken per TeamTeams Admin Center > Org-wide settingsGasten zien alleen uitgenodigde Teams
Toegang na 90 dagen laten vervallenEntra ID > Identity Governance > Access ReviewsAutomatisch verwijderen inactieve gasten
Gasten mogen geen nieuwe gasten uitnodigenEntra ID > External IdentitiesVerspreiding via gasten stoppen
Gasttoegang rapporterenEntra ID > Users > Guest Users filterenOverzicht actieve externe accounts

Voer elk kwartaal een gastgebruikersaudit uit: 30 minuten om te controleren welke externe gebruikers nog actief zijn en of hun toegang nog nodig is. Veel organisaties ontdekken dat 20-40% van de gastaccounts inactief is maar nog wel toegang heeft.

Verdieping per onderdeel

Wil je dieper op een onderdeel ingaan? Voor identiteit en toegang lees je Entra ID uitgelegd, MFA afdwingen en Conditional Access voor het MKB. Voor apparaten en endpoints staan Microsoft Intune en Microsoft Defender for Business klaar met een praktisch stappenplan.

Veelgestelde vragen

Is Microsoft 365 Business Basic veilig genoeg?

Voor de meeste MKB-bedrijven: nee. Business Basic heeft geen Microsoft Defender for Business, geen Intune-apparaatbeheer en beperkte Conditional Access. Business Premium is voor bijna alle MKB-bedrijven de minimum aanbevolen configuratie.

Moet ik een externe beveiligingspartij inhuren?

Niet per se. De instellingen in dit artikel zijn door een technisch ingestelde medewerker in 2 werkdagen te implementeren. Voor grotere omgevingen (50+ gebruikers) of NIS2-verplichte organisaties is een Microsoft-partner aan te bevelen.

Hoe weet ik of mijn instellingen werken?

Via Secure Score (security.microsoft.com) en maandelijkse rapportages in de Entra ID Sign-in Logs. Maak gebruik van de gratis Attack Simulator in Defender om te testen of phishing-simulaties worden geblokkeerd.


Beveiligingskosten in Microsoft 365: Business Premium bevat Intune, Defender en Entra ID P1. Los inschakelen: Intune €6,00/mw/mnd, Defender for Business €3,00/mw/mnd, Entra ID P1 €4,57/mw/mnd. Totaal los: €13,57 per gebruiker per maand bovenop Business Standard. Het prijsverschil Business Standard naar Premium: €10,20 per maand per gebruiker. Conclusie: Business Premium is goedkoper dan Standard plus losse beveiligingstools. Microsoft Secure Score-benchmark: gemiddeld MKB scoort 30-45 van de 100. Een goede basisconfiguratie haalt 65-80. Instellen DMARC (zonder verdere configuratie): 4 uur en €0. Resultaat: 99% van e-mail-spoofing-aanvallen geblokkeerd.

Beveiligingsrendement per maatregel: MFA (0 euro extra, 4 uur) → 99% minder accountovername. DMARC instellen (0 euro, 4 uur) → 95% minder e-mail-spoofing. Defender for Business activeren (inbegrepen Business Premium, 2 uur) → 99,7% malwaredetectie. Conditional Access basis (inbegrepen Business Premium, 4 uur) → 85% minder risicovolle inlogpogingen geblokkeerd. Totale tijdsinvestering voor basisbeveiliging: 14-20 uur. Totale kosten extra bovenop Business Premium: €0.

Regelmatige controle is essentieel

Plan elk kwartaal een beveiligingsreview in het Microsoft 365 Beveiligingscentrum. Controleer aanmeldingen van onbekende locaties, actieve app-machtigingen en de status van MFA voor alle accounts.

*Zie ook: NIS2 technische maatregelen | Tweefactorauthenticatie | Zero Trust Microsoft 365 | Zero Trust uitleg | Endpoint beveiliging | Wachtwoordbeleid | Microsoft 365 licenties*

Lees ook