Digitaalgezag logo digitaalgezag
Microsoft 365

Microsoft 365 e-mailbeveiliging: bescherming instellen tegen phishing en spoofing

Microsoft 365 levert standaard basisbeveiliging voor e-mail, maar de instellingen die phishing en spoofing echt tegenhouden staan vaak uit of op de laagste stand. Deze gids laat zien welke onderdelen je aanzet, hoe je ze configureert en hoe je controleert dat ze werken.

LMLars Molenaar Laatst bijgewerkt: juli 2026
Email beveiliging Microsoft 365 met anti-phishingbeleid en Safe Links in het beheerportaal

Waarom e-mail de belangrijkste aanvalsroute is in Microsoft 365

Voor de meeste MKB-organisaties komt het grootste deel van de digitale dreiging binnen via de mailbox. Schattingen in de beveiligingssector lopen uiteen, maar veel rapportages plaatsen tussen de 80 procent en 90 procent van de succesvolle aanvallen aan het begin van een e-mail: een phishinglink, een besmette bijlage of een misleidend verzoek om een betaling te wijzigen. Een organisatie met 50 werkplekken die per medewerker gemiddeld 40 mails per dag ontvangt, verwerkt zo al snel 2.000 berichten per dag, en daar hoeft er maar 1 fout tussen te glippen.

De schade is niet symbolisch. Een geslaagde factuurfraude kost een MKB-bedrijf regelmatig tussen de 5.000 euro en 50.000 euro, en het herstel na een ransomware-aanval die via e-mail binnenkwam loopt in downtime en herstelwerk vaak op tot meer dan 20.000 euro. Tegelijk kost de tijd om een besmetting op te ruimen een IT-beheerder gemakkelijk 8 uur tot enkele dagen. Investeren in goede e-mailbeveiliging is daarom zelden een kwestie van of het loont, maar van hoe snel.

Microsoft 365 zit in veel bedrijven al, en bevat beveiligingsfuncties die je zonder extra product kunt inzetten. De valkuil is dat de standaardconfiguratie meer op continuïteit dan op strengheid is afgesteld. Meer achtergrond over de bredere context vind je in onze artikelen over technologie en digitalisering en op de overzichtspagina over Microsoft 365.

Wat Defender for Office 365 wel en niet beschermt

Microsoft 365 kent twee lagen mailfiltering. De eerste is Exchange Online Protection (EOP), die in vrijwel elk abonnement zit en spam, bekende malware en simpele spoofing tegenhoudt. De tweede laag is Microsoft Defender for Office 365, die verder gaat met bescherming tegen onbekende bijlagen, kwaadaardige links en gerichte imitatie. Hoe die aansluit op de bredere Defender-lijn beschrijven we in het artikel over Microsoft Defender voor het MKB.

Defender for Office 365 komt in twee plannen. Plan 1 richt zich op preventie met Safe Links en Safe Attachments, Plan 2 voegt onderzoek, geautomatiseerde respons en aanvalssimulaties toe. Voor veel MKB-bedrijven zit Plan 1 al in Microsoft 365 Business Premium.

FunctieEOP (basis)Defender Plan 1Defender Plan 2
Spam- en malwarefilterJaJaJa
Anti-phishingbeleidBeperktUitgebreidUitgebreid
Safe Links en Safe AttachmentsNeeJaJa
Geautomatiseerd onderzoek en responsNeeNeeJa
AanvalssimulatietrainingNeeNeeJa

Belangrijk om te beseffen: geen enkele filter houdt 100 procent tegen. Onafhankelijke tests laten zien dat goede oplossingen ruim boven de 99 procent van bekende dreigingen vangen, maar dat de resterende fractie juist de gerichte, nieuwe aanvallen bevat. Defender vervangt daarom geen alertheid van medewerkers. Het samenspel met training over phishing herkennen blijft nodig, want de zwakste 1 procent is meestal een mens onder tijdsdruk.

Wat Defender ook niet doet: het regelt niet je afzenderauthenticatie via DNS. SPF, DKIM en DMARC vallen buiten deze gids en behandelen we apart binnen ons dossier over e-mailbeveiliging. Defender leunt wel op die records om spoofing beter te beoordelen, maar de instellingen in dit artikel staan los van je DNS.

Anti-phishing- en anti-spambeleid instellen

Het anti-phishingbeleid is het onderdeel dat imitatie tegengaat: mails die zich voordoen als de directeur, een collega of een bekend domein. Je vindt het in het Microsoft Defender-portaal onder e-mail- en samenwerkingsbeleid. Er staat een standaardbeleid aan, maar de scherpere functies moet je zelf activeren.

Zet bij het anti-phishingbeleid de imitatiebescherming aan. Je kunt tot 350 interne gebruikers als beschermd registreren, bijvoorbeeld je directie en je financiële medewerkers, plus tot 50 externe domeinen van vaste leveranciers. De mailboxintelligentie leert het normale verkeer van elke gebruiker en signaleert afwijkingen. Zet de drempel niet te laag: een te agressieve instelling levert in de eerste 2 weken vaak tientallen valse meldingen op.

De onderstaande tabel geeft een werkbare startconfiguratie voor een bedrijf met 20 tot 100 medewerkers.

InstellingAanbevolen standToelichting
Imitatiebescherming gebruikersAan, directie plus financiënBescherm minimaal 5 tot 10 sleutelrollen
Imitatiebescherming domeinenAan, vaste leveranciersVoeg 5 tot 20 domeinen toe
MailboxintelligentieAanLeert normaal patroon per postvak
Actie bij imitatieNaar quarantaineVoorkomt directe klikken
Spoof-intelligentieAanBeoordeelt vervalste afzenders

Het anti-spambeleid regelt de bulkdrempel en de omgang met verdachte inhoud. De bulkdrempel loopt van 1 tot 9, waarbij een waarde van 6 een redelijke balans geeft tussen doorlaten en tegenhouden; op 4 wordt het strenger en op 8 laat je meer nieuwsbrieven door. Stel ook de uitgaande limieten in, zodat een gekaapt postvak niet ongemerkt 500 mails per uur verstuurt. Een grens van bijvoorbeeld 500 externe ontvangers per dag per gebruiker beperkt de schade als een account toch wordt overgenomen.

Reken op ongeveer 2 uur tot 4 uur om beide beleidsregels de eerste keer goed neer te zetten, plus terugkerende bijstelling in de weken erna.

Safe Links en Safe Attachments horen bij Defender for Office 365 en pakken de twee gevaarlijkste onderdelen van een mail aan: de link en de bijlage.

Safe Links

Safe Links herschrijft URL's in inkomende mail en controleert ze op het moment dat iemand erop klikt, niet alleen bij aflevering. Dat is belangrijk omdat aanvallers een link vaak pas na levering kwaadaardig maken. De vertraging voor de gebruiker is doorgaans minder dan 1 seconde. Zet Safe Links aan voor e-mail, voor Teams en voor de Office-apps, zodat een doorgestuurde link overal gecontroleerd wordt.

Optie in Safe LinksAanbevolen standEffect
Scannen bij klik in e-mailAanControle op klikmoment
Toepassen op TeamsAanBeschermt chatlinks
Toepassen op Office-appsAanBeschermt links in documenten
Gebruiker laat waarschuwing niet omzeilenAanBlokkeert doorklikken
Interne mail meescannenAanVangt gekaapte interne accounts

Safe Attachments

Safe Attachments opent onbekende bijlagen eerst in een geïsoleerde omgeving en kijkt hoe ze zich gedragen voordat ze bij de gebruiker komen. Deze detonatie kost gemiddeld tussen de 30 seconden en 3 minuten extra afleveringstijd, afhankelijk van het bestandstype. Voor de meeste kantoorcommunicatie is dat verwaarloosbaar, maar het is goed om je collega's dit vooraf te melden zodat een vertraging van enkele minuten geen supportmelding oplevert.

Bij Safe Attachments kies je een actie: blokkeren, vervangen of alleen monitoren. Voor productiegebruik is blokkeren met melding de veiligste keuze. Stel ook de dynamische aflevering in, waarbij de tekst van de mail direct aankomt en de bijlage volgt zodra de scan klaar is; dat scheelt in beleving 1 tot 2 minuten wachttijd per bericht met een grote bijlage.

Meldingen, quarantaine en rapportage beheren

Filteren zonder opvolging leidt tot frustratie: legitieme mail belandt soms in quarantaine en niemand haalt hem eruit. Regel daarom vanaf dag 1 hoe gebruikers hun tegengehouden berichten zien.

Microsoft 365 kan quarantainemeldingen sturen, bijvoorbeeld 1 keer per dag of elke 4 uur. In een quarantainebeleid bepaal je of gebruikers zelf mail mogen vrijgeven of alleen mogen aanvragen. Voor de meeste MKB-omgevingen is aanvragen en beheerder-goedkeuring een veilige middenweg: de gebruiker ziet wat er tegengehouden is, maar phishing komt niet met 1 klik alsnog binnen.

OnderdeelInstellingToelichting
Quarantainemelding1 keer per dagGebruiker ziet tegengehouden mail
Vrijgeven door gebruikerAanvragen, niet directBeheerder beoordeelt phishing
Bewaartermijn quarantaine30 dagenStandaardtermijn in Microsoft 365
Meldknop voor gebruikersAanRapporteer verdachte mail in 1 klik

Voeg de ingebouwde meldknop toe waarmee medewerkers een verdachte mail met 1 klik doorsturen naar de beheerder of naar Microsoft. Elke melding levert data op om je beleid te verscherpen. Reserveer wekelijks ongeveer 1 uur om de rapportages te bekijken: welke afzenders worden geblokkeerd, hoeveel berichten in quarantaine staan en of er valse meldingen tussen zitten. In een omgeving met 50 medewerkers zie je in een rustige week al gauw 100 tot 400 tegengehouden berichten.

De rapporten in het Defender-portaal tonen trends over de afgelopen 7 dagen, 30 dagen of 90 dagen. Let vooral op een plotselinge piek: een stijging van 30 procent in geblokkeerde mail binnen 1 week duidt vaak op een gerichte golf richting jouw organisatie.

Instellingen controleren en periodiek bijstellen

E-mailbeveiliging is geen eenmalig project. Aanvallers passen hun methode aan en Microsoft brengt nieuwe functies uit, dus je configuratie veroudert. Plan daarom een vaste controle.

Microsoft biedt vooraf ingestelde beveiligingsbeleidsregels op twee niveaus: standaard en strikt. Het standaardniveau past bij de meeste MKB-bedrijven, het strikte niveau bij organisaties die vaker gericht worden aangevallen. Wie liever niet elk onderdeel handmatig instelt, kan met deze presets in ongeveer 30 minuten een verdedigbare basis neerzetten en die later verfijnen.

Gebruik de configuratieanalyse in het portaal om je huidige instellingen te vergelijken met het aanbevolen niveau. De tool laat per regel zien waar je afwijkt. Loop daarnaast de Microsoft Secure Score na; een verbetering van bijvoorbeeld 40 procent naar 65 procent is een concreet, meetbaar doel voor een kwartaal.

ControlemomentFrequentieWaar je op let
Quarantaine en rapportenWekelijks, circa 1 uurValse meldingen en pieken
Beschermde gebruikers en domeinenPer kwartaalNieuwe directie of leveranciers
ConfiguratieanalyseElke 3 maandenAfwijking van aanbevolen niveau
Volledige beleidsreviewJaarlijksNieuwe functies en dreigingen

Vergeet niet de menselijke kant mee te nemen. Techniek vangt het grootste deel, maar bij organisaties die 2 tot 4 keer per jaar een korte training of oefenphishing draaien, daalt het aantal medewerkers dat op een testlink klikt vaak van 20 procent of meer naar onder de 5 procent binnen 12 maanden. Die combinatie van goed ingestelde filtering en getrainde mensen levert de grootste risicoreductie op. Houd verder bij dat een nieuwe medewerker binnen de eerste 2 weken uitleg krijgt over de meldknop en de quarantainemeldingen, zodat de beveiliging niet als hindernis maar als hulpmiddel voelt.

Documenteer je keuzes in een kort overzicht van 1 tot 2 pagina's: welke beleidsregels aan staan, welke drempels je koos en wie mag vrijgeven. Dat scheelt bij een personeelswissel snel enkele uren zoekwerk en voorkomt dat instellingen onbedoeld terugvallen naar de standaard.

Veelgestelde vragen

Heb ik Defender for Office 365 nodig als ik al Exchange Online Protection heb?

EOP vangt spam, bekende malware en eenvoudige spoofing af, maar mist Safe Links, Safe Attachments en de uitgebreide imitatiebescherming. Wie regelmatig gerichte phishing of factuurfraude ziet, of wie werkt met financiële transacties, heeft aan Defender for Office 365 een merkbaar sterkere laag. Voor veel MKB-bedrijven zit Plan 1 al in Microsoft 365 Business Premium, dus controleer eerst je huidige licentie voordat je iets bijkoopt.

Vertragen Safe Links en Safe Attachments mijn e-mail merkbaar?

Safe Links controleert een link pas op het moment van klikken en voegt daar doorgaans minder dan 1 seconde aan toe. Safe Attachments scant bijlagen vooraf en dat kan 30 seconden tot 3 minuten kosten. Met dynamische aflevering komt de tekst direct aan en volgt de bijlage zodra de scan klaar is, waardoor de vertraging in de praktijk beperkt blijft.

Wat gebeurt er met legitieme mail die per ongeluk wordt tegengehouden?

Die belandt in quarantaine en blijft daar standaard 30 dagen bewaard. Via de dagelijkse quarantainemelding zien gebruikers wat er is tegengehouden. Of ze het zelf mogen vrijgeven of dit bij de beheerder moeten aanvragen, bepaal je in het quarantainebeleid. Voor de meeste organisaties is aanvragen met goedkeuring een veilige keuze.

Hoe streng moet ik de instellingen zetten?

Begin met het standaardniveau van de vooraf ingestelde beleidsregels; dat past bij de meerderheid van het MKB. Wordt je organisatie vaker gericht aangevallen, dan is het strikte niveau een optie. Reken op een gewenningsperiode van ongeveer 2 weken waarin je valse meldingen bijstelt, zodat de filtering scherp blijft zonder legitieme mail te blokkeren.

Vervangt deze techniek de noodzaak om medewerkers te trainen?

Nee. Filtering vangt het overgrote deel van de dreiging, maar de gerichte, nieuwe aanvallen richten zich juist op mensen. Organisaties die enkele keren per jaar oefenen, zien het aantal medewerkers dat op een testlink klikt binnen 12 maanden vaak flink dalen. De combinatie van goede instellingen en alerte collega's levert de grootste bescherming.

*Dit artikel is informatief bedoeld en beschrijft de e-mailbeveiliging van Microsoft 365 op hoofdlijnen. Het is geen advies dat is toegesneden op jouw omgeving. Laat je configuratie voor je eigen situatie beoordelen door een gekwalificeerde IT- of beveiligingsadviseur.*

Lees ook