Microsoft 365-beveiliging

Veilig werken,
zonder dat iedereen erover klaagt.

Microsoft 365-beveiliging draait bij een KMO om vier dingen: MFA op élk account, toegangsregels die enkel ingrijpen bij ongewone logins, beheerde toestellen die u op afstand kan wissen, en deelrechten die kloppen. Goed ingesteld merkt uw team er nauwelijks iets van. Slecht ingesteld merkt het er te veel van, en dan wordt het uitgezet.

Herkent u dit?

  • MFA staat aan voor "de meeste" mensen, maar niemand kan zeggen voor wie niet.
  • Er is één beheerdersaccount dat door meerdere mensen gebruikt wordt.
  • Een medewerker verliest zijn gsm en niemand weet wat er dan moet gebeuren.
  • Er staan mappen gedeeld met "iedereen in de organisatie" die dat niet zouden mogen.
  • Externen hebben ooit toegang gekregen tot een project dat al twee jaar afgerond is.
  • Een klant of aanbesteding vraagt naar uw informatiebeveiliging en u weet niet wat te antwoorden.
Aanpak

Wat ik concreet doe

In deze volgorde, want elke stap steunt op de vorige. Alles gebeurt gefaseerd, met een testgroep vooraf, zodat er nooit een ochtend is waarop niemand meer binnen raakt.

  1. Nulmeting

    Welke accounts bestaan er, welke hebben MFA, welke hebben beheerdersrechten, en welke toegangsregels staan er vandaag. Dat is meestal het eerste moment dat iemand het volledige plaatje ziet.

  2. MFA overal, ook op de vergeten accounts

    Inclusief beheerders, dienstaccounts en de mailbox van de zaakvoerder, precies de accounts die het vaakst een uitzondering krijgen en het meest waard zijn.

  3. Conditional Access instellen

    Dit is het stuk dat het verschil maakt tussen veilig en vervelend. Op een beheerd toestel op kantoor werkt iemand gewoon door; vanaf een onbekend toestel of een ongewone locatie volgt een extra controle of wordt de toegang geweigerd.

  4. Toestellen onder beheer met Intune

    Laptops en gsm's versleuteld, up-to-date en op afstand wisbaar. Een verloren toestel wordt zo een vervelende dag in plaats van een datalek met meldplicht.

  5. Permissies opkuisen

    SharePoint- en OneDrive-deelrechten, gastentoegang, deellinks zonder vervaldatum. Dit is ook de stap die absoluut moet gebeuren vóór u Copilot aanzet.

  6. Vastleggen wat er bij in- en uitdienst gebeurt

    Een half A4 dat beschrijft wie wat doet wanneer iemand start of vertrekt. Zonder dat groeit alles binnen het jaar terug scheef.

Resultaat

Wat het oplevert

Een gestolen wachtwoord is niet meer genoeg

De meest voorkomende inbraakweg bij KMO's valt weg. Dat is de grootste enkele risicoverlaging die er voor dit geld te koop is.

Een verloren toestel is beheersbaar

Wissen op afstand, versleutelde schijf, en het bewijs dat u het gedaan hebt. Dat laatste telt bij een melding aan de Gegevensbeschermingsautoriteit.

U weet wie waar bij kan

Niet alleen technisch, ook op papier. Dat is precies wat een grote klant of een aanbesteding van u wil zien.

Copilot kan veilig aan

Een opgekuiste rechtenstructuur is de voorwaarde om AI op uw eigen documenten los te laten zonder verrassingen.

Veelgestelde vragen

Wat klanten meestal eerst vragen

Is mijn Microsoft 365-omgeving wel goed beveiligd?

Bij veel KMO's staat Multi-Factor Authenticatie niet overal aan of zijn toegangsregels nooit echt ingesteld. Ik richt Mail, Teams en SharePoint veilig in met MFA, Intune en Conditional Access, zodat u weet wie waar bij kan, zonder dat het uw team vertraagt.

Gaat MFA mijn medewerkers niet vertragen?

Als het slecht ingesteld staat wel. Goed ingesteld vraagt MFA vrijwel nooit iets van iemand die op een beheerd toestel op kantoor werkt, en wél elke keer wanneer er ingelogd wordt vanaf een onbekend toestel of buitenland. Dat verschil zit in Conditional Access, en dat is exact het stuk dat bij de meeste KMO's ontbreekt.

Waarom is het gevaarlijk om SharePoint-rechten te breed te zetten?

Zolang niemand zoekt, valt het niet op. Maar zodra u Copilot aanzet, doorzoekt die alles waar de gebruiker technisch bij kan, ook de map met loonfiches die ooit "even" op iedereen gedeeld werd. Copilot maakt geen nieuwe lekken, het maakt bestaande lekken zichtbaar. Daarom komt een permissie-opkuis vóór de Copilot-uitrol, niet erna.

Microsoft maakt toch al back-ups van Microsoft 365?

Nee, en dat is een van de duurste misverstanden die er bestaan. Microsoft garandeert dat het platform blijft draaien, niet dat uw data terugkomt. Wie een mailbox verwijdert of door ransomware getroffen wordt, valt terug op de prullenbak en die is standaard beperkt in tijd. Een aparte back-up van Microsoft 365 is dus geen luxe.

Volgende stap

Eerst weten of er bij u iets te winnen valt?

Een half uur, kosteloos en vrijblijvend. We kijken samen naar uw licenties, uw beveiliging en het werk dat elke week terugkomt.