Digitaalgezag logo digitaalgezag
Cybersecurity

Microsoft 365 e-mailbeveiliging voor bedrijven: instellingen die aanvallen stoppen

E-mail blijft de route waarlangs de meeste aanvallen binnenkomen. Dit artikel loopt de beveiligingsinstellingen in Microsoft 365 langs die phishing, spoofing en accountovername tegenhouden, met de nadruk op beleid in plaats van losse DNS-records.

LMLars Molenaar Laatst bijgewerkt: augustus 2026
Schermweergave van microsoft 365 e-mail beveiliging met anti-phishingbeleid

Waarom e-mail het grootste aanvalsoppervlak blijft

Voor een organisatie met 15 tot 250 werkplekken is e-mail vaak het drukst gebruikte communicatiekanaal. Elke medewerker ontvangt op een gemiddelde werkdag tientallen berichten, en juist die volumes maken het aantrekkelijk voor aanvallers. Uit meerdere jaarlijkse rapportages van beveiligingsleveranciers komt het beeld terug dat rond de 90 procent van de succesvolle inbraken begint met een e-mail. Dat verandert de vraag: het gaat niet langer om de vraag of iemand een verdachte mail ontvangt, maar hoeveel van die berichten het postvak überhaupt bereiken en wat er gebeurt als iemand toch klikt.

Microsoft 365 levert standaard een basisniveau aan filtering via Exchange Online Protection. Dat vangt bekende spam en al gesignaleerde malware af, maar het gerichtere werk vergt bewuste configuratie. Wie de instellingen laat staan zoals ze uit de doos komen, laat een deel van de bescherming onbenut. Op de pillarpagina over cybersecurity plaatsen we e-mailbeveiliging binnen het bredere beeld van digitale weerbaarheid, en dit artikel zoomt in op de e-mailomgeving zelf.

De kosten van een incident lopen snel op. Een geslaagde CEO-fraude waarbij een boekhouder een factuur van 25.000 euro naar een verkeerd rekeningnummer overmaakt, is voor een middelgroot bedrijf geen theoretisch scenario. Daarnaast is er de indirecte schade: het herstel van een gecompromitteerd account kost al gauw 8 uur werk van een beheerder, en bij verdere verspreiding oplopend tot enkele dagen.

AanvalstypeWat het misbruiktBelangrijkste tegenmaatregel
PhishingVertrouwen en urgentieAnti-phishingbeleid en gebruikersmeldingen
SpoofingVervalste afzenderSpoof intelligence en authenticatiecontrole
AccountovernameGestolen inloggegevensMFA en bewaking van postvakregels
Malware in bijlageGeopende bestandenSafe Attachments

Anti-phishing en anti-spoofingbeleid in Microsoft Defender instellen

Het anti-phishingbeleid in Microsoft Defender voor Office 365 is het onderdeel dat gerichte aanvallen op naam en functie herkent. Je vindt dit in het beveiligingsportaal onder de beleidsinstellingen voor e-mail. Het standaardbeleid staat aan, maar de drempels en de bescherming van specifieke personen moet je zelf aanscherpen.

Een concreet onderdeel is impersonatiebescherming. Hiermee geef je afzenders en domeinen op die vaak worden nagebootst. Voor de meeste MKB-organisaties volstaat het om de 5 tot 10 meest gevoelige personen op te nemen, doorgaans de directie, de financiële functie en HR. Wanneer een bericht binnenkomt dat de weergavenaam van een directeur nabootst maar van een extern adres komt, kan het beleid dat markeren of naar quarantaine sturen.

De instelling voor de betrouwbaarheidsdrempel van phishing kent doorgaans drie niveaus. Op het hoogste niveau vangt het filter meer verdachte berichten, met als keerzijde een grotere kans op valse treffers. Een verstandige startwaarde voor veel organisaties is het gemiddelde niveau, waarna je gedurende 4 weken de resultaten volgt en bijstelt.

Voor spoofing is de spoof intelligence van belang. Deze functie leert welke afzenders legitiem namens jouw domein of externe domeinen versturen, zoals een nieuwsbrieftool of een boekhoudpakket. Berichten die niet aan de authenticatiecontrole voldoen en niet als vertrouwd zijn gemarkeerd, behandel je strenger. De uitgangspunten hiervoor beschreven we ook in het artikel over e-mailbeveiliging, dat de techniek achter afzendercontrole toelicht.

InstellingAanbevolen startwaardeAandachtspunt
Impersonatiebescherming personen5 tot 10 kernfunctiesUitbreiden bij groei
PhishingdrempelNiveau 2 van 3Na 4 weken evalueren
Spoof intelligenceIngeschakeldVertrouwde afzenders nalopen
Actie bij impersonatieQuarantaineMeldingen aanzetten

Reserveer voor de eerste inrichting van dit beleid ongeveer 3 uur, inclusief het in kaart brengen van de personen die extra bescherming nodig hebben. Het loont om na de eerste maand nog eens 1 uur te besteden aan het bijstellen op basis van wat je in de rapportage terugziet.

Safe Links en Safe Attachments horen bij de uitgebreidere abonnementen van Microsoft Defender voor Office 365, doorgaans vanaf ongeveer 2 euro per gebruiker per maand als losse toevoeging. Voor een organisatie met 50 medewerkers komt dat neer op ongeveer 100 euro per maand, oftewel 1.200 euro per jaar. Afgezet tegen de schade van een enkel incident is dat een beperkte uitgave.

Safe Links

Safe Links controleert een link op het moment dat de gebruiker erop klikt, niet alleen bij binnenkomst. Dat is belangrijk omdat aanvallers een link soms pas na aflevering activeren. De url wordt omgeleid via een controlelaag die de bestemming beoordeelt. Als de pagina intussen als kwaadaardig bekendstaat, krijgt de gebruiker een waarschuwing in plaats van de website.

Bij het inrichten stel je in dat Safe Links ook geldt voor interne berichten en voor links in Office-documenten. Zonder die extra vinkjes bescherm je alleen tegen externe mail, terwijl een gekaapt intern account juist gevaarlijk is. Reken op ongeveer 30 minuten om het beleid aan te maken en op alle gebruikers toe te passen.

Safe Attachments

Safe Attachments opent verdachte bijlagen in een afgeschermde omgeving en kijkt naar het gedrag voordat het bestand bij de gebruiker terechtkomt. Deze extra controle voegt gemiddeld enkele seconden tot ongeveer 1 minuut vertraging toe aan de aflevering van berichten met bijlagen. Voor de meeste bedrijfsprocessen is dat verwaarloosbaar.

FunctieWat het controleertExtra vertraging
Safe LinksBestemming bij klikVrijwel geen
Safe AttachmentsGedrag van bijlageSeconden tot 1 minuut
Safe Links in OfficeLinks in documentenVrijwel geen

Stel de actie bij Safe Attachments in op blokkeren, zodat een besmet bestand niet wordt afgeleverd. De optie om berichten alleen te vertragen zonder te blokkeren biedt minder bescherming. Wie meer wil weten over de volledige basisconfiguratie kan het stappenplan in Microsoft 365 e-mailbeveiliging instellen doornemen, dat de onderliggende records en beleidsonderdelen op een rij zet.

Postvakregels en doorstuurregels bewaken tegen accountovername

Wanneer een aanvaller toch inloggegevens bemachtigt, is een van de eerste dingen die hij doet het aanmaken van een doorstuurregel. Daarmee gaan kopieën van inkomende mail ongemerkt naar een extern adres, of worden bepaalde berichten direct verwijderd zodat het slachtoffer waarschuwingen mist. Dit soort regels is een klassiek signaal van accountovername.

De eerste barrière is meervoudige authenticatie. MFA verkleint de kans op geslaagde overname met een grote marge; Microsoft rapporteert dat het overgrote deel van de aanvallen op accounts wordt geblokkeerd zodra MFA aanstaat. Zet MFA daarom aan voor 100 procent van de gebruikers, niet alleen voor beheerders. De uitrol naar 50 medewerkers kost inclusief instructie doorgaans 2 tot 3 weken, waarbij je rekening houdt met een handvol supportvragen per dag in de eerste week.

Naast MFA is het verstandig om automatisch doorsturen naar externe adressen te blokkeren via een uitgaand spambeleid. Legitieme uitzonderingen kun je gericht toestaan. Verder helpt het om te beperken wie zelf regels mag aanmaken die berichten extern doorsturen.

Signaal van overnameWaar je het zietActie
Nieuwe externe doorstuurregelPostvakregelsRegel verwijderen, wachtwoord resetten
Inlog uit onverwacht landAanmeldlogboekSessie beëindigen, MFA controleren
Massaal verwijderde mailAuditlogboekHerstellen, incident onderzoeken
Onbekende app-toestemmingEnterprise-appsToestemming intrekken

Configureer een waarschuwing die afgaat zodra iemand een doorstuurregel naar buiten aanmaakt. Zo'n melding komt binnen enkele minuten binnen bij de beheerder en verkort de reactietijd aanzienlijk. Zonder deze bewaking blijft een kwaadaardige regel soms weken actief. Het herkennen van de aanloop naar zulke overnames, meestal een phishingmail, behandelen we in het artikel over phishing herkennen.

Quarantainebeleid en gebruikersmeldingen inrichten

Filtering die berichten tegenhoudt is pas de helft van het werk. De andere helft is de vraag wat er met die tegengehouden berichten gebeurt en hoe gebruikers daarvan op de hoogte raken. Een te streng quarantainebeleid zonder heldere meldingen leidt ertoe dat medewerkers legitieme post missen en zelf naar onveilige omwegen zoeken.

Het quarantainebeleid bepaalt of een gebruiker een bericht zelf mag vrijgeven of alleen een vrijgaveverzoek kan indienen bij de beheerder. Voor phishing en malware is het verstandig om vrijgave door de gebruiker uit te schakelen, zodat alleen een beheerder na controle kan vrijgeven. Voor gewone spam volstaat vaak dat de gebruiker het bericht zelf kan vrijgeven.

De quarantainemeldingen stuur je bij voorkeur 1 keer per dag naar de gebruiker, met een overzicht van tegengehouden berichten. Dat ritme voorkomt dat mensen worden overspoeld terwijl ze toch tijdig een gemiste zakelijke mail kunnen opmerken. Een melding elke 4 uur is vaak te veel, en helemaal geen melding zorgt voor onnodig telefoonverkeer richting de beheerder.

BerichtcategorieWie mag vrijgevenBewaartermijn
MalwareAlleen beheerder30 dagen
PhishingAlleen beheerder30 dagen
SpamGebruiker15 dagen
BulkmailGebruiker15 dagen

De standaard bewaartermijn in quarantaine is 30 dagen; daarna wordt een bericht definitief verwijderd. Voor de meeste organisaties is dat ruim voldoende, omdat een gemiste legitieme mail meestal binnen 1 of 2 werkdagen wordt opgemerkt. Neem in je werkinstructie op dat medewerkers bij twijfel over een vrijgaveverzoek contact opnemen in plaats van zelf te forceren.

Vergeet de gebruikersknop niet waarmee medewerkers een verdacht bericht kunnen melden. Die meldingen komen binnen bij het beveiligingsteam of de beheerder en voeden de verdere afstelling van het beleid. In een organisatie van 100 medewerkers levert een goed ingeburgerde meldknop al gauw enkele tientallen nuttige meldingen per maand op.

Monitoring en periodieke controle van je e-mailbeveiliging

Instellingen die je een keer inricht en daarna vergeet, verliezen aan waarde. Aanvalstechnieken veranderen en je organisatie verandert mee: nieuwe medewerkers, nieuwe leveranciers en nieuwe applicaties die namens je domein mail versturen. Daarom hoort bij e-mailbeveiliging een vast controleritme.

De secure score in het beveiligingsportaal geeft een indicatie van hoe volledig je de aanbevolen maatregelen hebt doorgevoerd, uitgedrukt als percentage. Veel MKB-organisaties starten rond de 30 tot 40 procent en kunnen met gerichte stappen binnen 3 maanden richting 70 procent bewegen. Zie het cijfer als kompas, niet als doel op zich; niet elke aanbeveling past bij elke organisatie.

ControleFrequentieTijdsbeslag
Quarantaine en valse treffersWekelijks30 minuten
Rapportage phishing en spoofMaandelijks1 uur
Doorstuurregels en app-toestemmingenMaandelijks1 uur
Volledige beleidsreviewElke 6 maanden4 uur

Plan de wekelijkse controle van de quarantaine in bij een vast persoon, zodat valse treffers snel worden opgemerkt en het beleid niet onnodig streng blijft staan. De maandelijkse rapportage laat zien hoeveel berichten zijn tegengehouden en of er patronen zijn, bijvoorbeeld een golf van berichten die een specifieke leverancier nabootsen.

Twee keer per jaar loop je het volledige beleid na. Klopt de lijst met beschermde personen nog, staan er verlopen uitzonderingen in het spambeleid, en zijn er app-toestemmingen die niemand meer gebruikt? Reken voor zo'n review ongeveer 4 uur. Deze rondgang past binnen het bredere onderhoud dat we onder cybersecurity bespreken, waar ook back-ups en toegangsbeheer aan bod komen.

Tot slot: leg vast wie wat doet als er tóch iets misgaat. Een korte checklist met de eerste stappen, wachtwoord resetten, sessies beëindigen, doorstuurregels controleren, scheelt bij een incident kostbare minuten. In een goed voorbereide organisatie is een verdacht account binnen 1 uur afgesloten en onderzocht, terwijl dat zonder afspraken een halve dag of langer kan duren.

Veelgestelde vragen

Is het standaardfilter van Microsoft 365 genoeg voor een klein bedrijf?

Het standaardfilter via Exchange Online Protection vangt bekende spam en malware af, maar biedt geen gerichte impersonatiebescherming of controle van links op het klikmoment. Voor een organisatie met bijvoorbeeld 20 medewerkers die met facturen en betalingen werkt, is aanvullend beleid en in veel gevallen een Defender-abonnement een verstandige aanvulling.

Wat kost uitgebreide e-mailbeveiliging in Microsoft 365 per maand?

De uitbreiding met Safe Links en Safe Attachments kost doorgaans rond de 2 euro per gebruiker per maand als losse toevoeging. Bij 50 medewerkers komt dat op ongeveer 100 euro per maand. In sommige bredere pakketten zit deze bescherming al inbegrepen, dus controleer eerst wat je huidige licentie omvat.

Hoe merk ik dat een account is overgenomen?

Veelvoorkomende signalen zijn een nieuwe doorstuurregel naar een extern adres, inlogpogingen vanuit een onverwacht land, en berichten die zonder verklaring massaal verdwijnen. Met waarschuwingen in het beveiligingsportaal ontvang je zo'n signaal binnen enkele minuten en kun je het account snel afsluiten.

Moet meervoudige authenticatie voor iedereen aan of alleen voor beheerders?

Voor iedereen. Beheerders zijn een gewild doelwit, maar een gewoon gebruikersaccount is voor een aanvaller vaak het startpunt om intern verder te komen. MFA voor 100 procent van de gebruikers blokkeert het overgrote deel van de geautomatiseerde inlogaanvallen.

Hoe vaak moet ik mijn e-mailbeveiliging controleren?

Een werkbaar ritme is wekelijks de quarantaine nalopen, maandelijks de rapportage en doorstuurregels bekijken, en elke 6 maanden het volledige beleid herzien. Bij groei van het personeelsbestand of nieuwe leveranciers is een extra controle op zijn plaats.

*Dit artikel is bedoeld om je op weg te helpen en is informatief van aard. Het vervangt geen analyse van jouw specifieke situatie. Laat je bij belangrijke keuzes over je e-mailomgeving bijstaan door een adviseur die met je licenties en processen meekijkt.*

Lees ook