Een gehackt Microsoft 365-account is zelden een los IT-probleem. Het kan betekenen dat fraudeurs namens uw directie betaalverzoeken versturen, klantgegevens kopiëren of interne documenten versleutelen. Microsoft 365 tenant beveiligen begint daarom niet met één instelling, maar met duidelijke keuzes over identiteit, toegang, apparaten en herstel. Wie deze basis goed inricht, verkleint de kans op een incident én beperkt de schade als er toch iets misgaat.
Waarom een Microsoft 365-tenant een aantrekkelijk doelwit is
Uw tenant is de centrale toegangspoort tot e-mail, Teams, SharePoint, OneDrive en vaak ook bedrijfsapparaten. Eén overgenomen gebruikersaccount kan een aanvaller toegang geven tot veel meer dan alleen een mailbox. Zeker wanneer medewerkers documenten delen met externe partijen, thuiswerken of verschillende apparaten gebruiken, ontstaan er extra toegangspunten die beheerd moeten worden.
Phishing blijft daarbij de meest gebruikte route. Een overtuigende inlogpagina, een gestolen sessiecookie of een goedgekeurde MFA-melding kan voldoende zijn. Ook oude accounts, te ruime beheerdersrechten en verouderde authenticatiemethoden blijven veelvoorkomende zwakke plekken. Beveiliging werkt pas wanneer techniek, beleid en dagelijks gebruik op elkaar aansluiten.
Microsoft 365 tenant beveiligen begint bij identiteit
Een wachtwoord alleen is geen beveiligingsstrategie. Multifactor-authenticatie, of MFA, moet voor iedere gebruiker verplicht zijn. Kies waar mogelijk voor phishingbestendige methoden, zoals passkeys of FIDO2-beveiligingssleutels. De Microsoft Authenticator-app met nummervergelijking is voor veel organisaties een praktische tussenstap. Sms is beter dan geen MFA, maar minder geschikt als structurele standaard.
Bekijk ook hoe en waar medewerkers mogen inloggen. Met voorwaardelijke toegang kunt u risico’s beperken op basis van locatie, apparaatstatus, gebruikersrol of inlogrisico. Een medewerker die vanaf een beheerd apparaat op kantoor werkt, hoeft niet dezelfde beperkingen te ervaren als iemand die op een onbekend apparaat vanuit het buitenland probeert in te loggen.
Voorwaardelijke toegang vraagt wel om zorgvuldig ontwerp. Zet niet zomaar strenge regels aan zonder testgroep, want dan blokkeert u mogelijk kritieke toepassingen of externe medewerkers. Werk gefaseerd: begin met beheerders, test met een kleine gebruikersgroep en breid daarna uit. Organisaties zonder passende licentie voor voorwaardelijke toegang kunnen beveiligingsstandaarden gebruiken als eerste basis, maar die bieden minder ruimte voor maatwerk.
Maak daarnaast minimaal twee noodaccounts voor beheer. Deze accounts zijn alleen bedoeld wanneer een fout in MFA of toegangsbeleid reguliere beheerders buitensluit. Bewaar de gegevens veilig, sluit ze bewust uit van bepaalde toegangsregels en controleer iedere aanmelding direct. Een noodaccount dat niemand bewaakt, wordt zelf een risico.
Geef alleen toegang die iemand echt nodig heeft
Beheerdersrechten horen uitzonderlijk te zijn, niet standaard. Controleer wie Global Administrator is en verlaag rechten waar dat kan naar een specifiekere rol. Iemand die gebruikers beheert, hoeft bijvoorbeeld niet automatisch alle beveiligingsinstellingen of facturatiegegevens te kunnen aanpassen.
Dit principe van minimale rechten geldt ook voor gedeelde mailboxen, Teams-sites en SharePoint-mappen. Geef toegang aan groepen in plaats van aan losse personen. Dat maakt wijzigingen bij uitdiensttreding, functiewisselingen en projecten veel overzichtelijker. Stel een vaste procedure in voor nieuwe medewerkers, tijdelijke krachten en vertrekkende collega’s.
Let extra op gastgebruikers. Externe samenwerking is vaak noodzakelijk, maar een gastaccount zonder einddatum blijft onnodig lang actief. Bepaal welke domeinen mogen worden uitgenodigd, wie uitnodigingen mag versturen en hoe vaak u bestaande gasten controleert. Voor gevoelige documenten kan beperkte toegang of een aparte samenwerkingsruimte verstandiger zijn dan brede externe deling.
Bescherm e-mail en bestanden tegen misbruik
E-mailbeveiliging moet meer doen dan spam wegfilteren. Configureer beleid tegen phishing, schadelijke bijlagen en kwaadaardige links. Controleer ook of domeinbeveiliging voor uitgaande e-mail correct staat ingesteld. Daarmee wordt het lastiger voor criminelen om uw domein te misbruiken in valse berichten aan klanten of leveranciers.
Techniek alleen voorkomt geen factuurfraude. Medewerkers moeten weten dat een verzoek om een gewijzigd rekeningnummer, een spoedbetaling of het delen van inloggegevens altijd extra controle vraagt. Een korte, terugkerende oefening met herkenbare voorbeelden werkt beter dan één jaarlijkse presentatie die daarna vergeten wordt.
Voor SharePoint en OneDrive is het essentieel om te bepalen welke gegevens extern gedeeld mogen worden. Open anonieme deelkoppelingen zijn snel en gebruiksvriendelijk, maar leveren weinig controle op. Kies voor delen met specifieke personen wanneer documenten vertrouwelijk zijn. Stel waar mogelijk vervaldatums in en voorkom dat gebruikers onbeperkt bestanden kunnen doorsturen of downloaden.
Classificatie en gevoeligheidslabels kunnen hierbij helpen, maar alleen wanneer de regels begrijpelijk blijven. Een kleine organisatie heeft vaak meer aan drie heldere categorieën – intern, vertrouwelijk en strikt vertrouwelijk – dan aan een ingewikkeld model dat niemand toepast. Voor zeer gevoelige gegevens kunt u versleuteling en beperkingen op doorsturen of afdrukken toevoegen.
Neem apparaten mee in uw beveiligingsbeleid
Een goed beschermd account op een onbeheerde laptop blijft een kwetsbare combinatie. Apparaten die toegang hebben tot bedrijfsdata moeten minimaal versleuteld zijn, automatisch beveiligingsupdates ontvangen en schermvergrendeling gebruiken. Op mobiele apparaten moeten zakelijke gegevens op afstand gewist kunnen worden als een toestel verloren raakt.
Met centraal apparaatbeheer kunt u eisen stellen voordat toegang tot Microsoft 365 wordt toegestaan. Denk aan een actuele besturingssysteemversie, schijfversleuteling en actieve endpointbeveiliging. Dit vraagt om een afweging: hoe strenger de regels, hoe beter de controle, maar hoe groter de impact op privéapparaten en flexibele werkvormen. Leg daarom vooraf vast welke apparaten volledig beheerd moeten zijn en welke alleen beperkte toegang krijgen.
Vergeet lokale beheerdersrechten niet. Wanneer gebruikers zelf software kunnen installeren, neemt de kans op ongewenste toepassingen en schadelijke extensies toe. Geef deze rechten alleen wanneer er een duidelijke zakelijke reden is en evalueer ze regelmatig.
Controleer, reageer en zorg voor herstel
Beveiliging is geen eenmalig project. Controleer aanmeldingen, wijzigingen in beheerrollen, verdachte mailboxregels en ongebruikelijke bestandstoegang. Een aanvaller die een mailbox overneemt, maakt vaak een verborgen doorstuurregel aan om communicatie mee te lezen. Vroege detectie maakt dan het verschil tussen een beperkt incident en langdurige schade.
Leg vooraf vast wie welke beslissing neemt bij een incident. Wie schakelt accounts uit? Wie informeert klanten als dat nodig is? Wie controleert apparaten en bewaart bewijsmateriaal? Zonder heldere afspraken gaan kostbare uren verloren aan intern overleg.
Ook back-up verdient een aparte plaats in uw plan. Bewaartermijnen en prullenbakken binnen Microsoft 365 zijn nuttig, maar vormen niet automatisch een onafhankelijke back-upstrategie. Denk na over herstel van verwijderde e-mails, bestanden, Teams-data en volledige gebruikersaccounts. Test herstel regelmatig. Een back-up die nog nooit is teruggezet, is een aanname, geen zekerheid.
Maak van beveiliging een beheersbaar proces
Start met een nulmeting: welke accounts bestaan er, wie heeft beheerrechten, welke MFA-methoden zijn actief en welke apparaten hebben toegang? Pak daarna de grootste risico’s eerst aan. Voor de meeste mkb-organisaties zijn dat verplichte MFA, het verwijderen van ongebruikte accounts, beperkt beheerrecht, veilig extern delen en een geteste herstelprocedure.
Plan vervolgens elk kwartaal een korte controle. Kijk naar nieuwe medewerkers, vertrokken gebruikers, gastaccounts, beleidsuitzonderingen en recente beveiligingsmeldingen. Dit hoeft geen zwaar audittraject te zijn, zolang iemand eigenaarschap neemt en acties daadwerkelijk opvolgt. Letech kan daarbij het beheer, de controles en de incidentrespons onder één aanspreekpunt organiseren.
Een veilige tenant hoeft het werk niet te vertragen. De beste inrichting beschermt medewerkers op de achtergrond, vraagt extra bevestiging wanneer het risico stijgt en geeft u grip voordat een klein signaal uitgroeit tot een bedrijfsprobleem.


[…] aan een boekhoudkantoor waar klantdossiers in Microsoft 365 staan, een productiebedrijf met verouderde machines in het netwerk of een dienstverlener die […]