Een Microsoft 365-omgeving wordt in een halve dag opgezet en werkt dan. Dat is de kracht ervan, en meteen het probleem: de standaardinstellingen zijn gemaakt om iedereen meteen aan het werk te krijgen, niet om een bedrijf te beschermen. Wat volgt is de volgorde die voor een kmo van tien tot zestig medewerkers het meeste oplevert.
1. Tweede factor voor iedereen, zonder uitzonderingen
Niet alleen voor de zaakvoerder en de boekhouding. Een aanvaller heeft geen voorkeur voor belangrijke mensen; hij heeft voorkeur voor het account dat het makkelijkst binnen te halen is, en gebruikt dat om intern verder te gaan.
De uitzondering die u wilt vermijden is die ene manager die het lastig vindt. Precies dat account wordt het doelwit.
2. Beheerdersrechten apart houden
Wie beheerder is, moet dat niet de hele dag zijn. Een aparte beheerdersaanmelding die alleen gebruikt wordt om te beheren, en een gewoon account voor mail en documenten, scheelt een volledige aanvalsroute: een phishingklik in de dagelijkse mailbox levert dan geen beheerderstoegang op.
3. Verouderde aanmeldmethodes uitzetten
Oude protocollen laten aanmelden zonder tweede factor. Zolang die openstaan, is uw tweede factor optioneel voor wie weet waar hij moet zijn. Ze uitzetten kan een oude scanner of printer raken die nog rechtstreeks mail verstuurt — die vindt u door eerst te kijken wie ze nog gebruikt.
4. Weten wie er binnen kan
Elke omgeving verzamelt in stilte accounts: een stagiair van twee zomers geleden, een boekhouder die vervangen is, een gastaccount van een project dat afgelopen is. Zie wie mag er in uw Microsoft 365 voor de opruiming die daarbij hoort.
5. Delen begrenzen
Standaard mag een medewerker een map delen met iedereen die de link heeft, zonder vervaldatum. Die links blijven jaren werken en volgen niemand op. Delen met een naam in plaats van met een link, en links die vervallen, halen het grootste deel van dat risico weg zonder dat er iemand hinder van heeft.
6. Doorstuurregels in de gaten houden
Een van de eerste dingen die een aanvaller doet na een geslaagde aanmelding, is een regel maken die alle mail stilletjes doorstuurt. Dat is ook wekenlang na het wijzigen van het wachtwoord nog actief. Een melding bij nieuwe doorstuurregels is klein om in te stellen en verraadt een inbraak die verder onzichtbaar is.
7. Aanmeldingen bewaken
De vorige zes punten zijn instellingen: u zet ze een keer goed. Wat daarna gebeurt, is beweging — nieuwe accounts, gewijzigde rechten, aanmeldingen vanuit landen waar u niet werkt. Daar is bewaking voor nodig, geen instelling. Zie identiteitsbewaking voor Microsoft 365.
Wat dit niet is
Dit is geen migratie en geen beheerovername. Wij beheren uw IT niet: wij kijken naar hoe het staat, zeggen wat er beter kan, en bewaken wat er daarna beweegt. Het instelwerk zelf kan uw eigen IT-partner perfect doen — vaak sneller dan wij, want die kent uw omgeving.
Wat het oplevert buiten de veiligheid
Dezelfde zeven punten staan bijna woordelijk in de vragenlijsten die grote klanten rondsturen. Wie ze in orde heeft, vult zo’n lijst in op een halve dag in plaats van op een week. Zie bewijs voor uw klant.
Wilt u weten hoe uw omgeving er vandaag voor staat? De gratis cyberscan geeft een eerste beeld, de doorlichting geeft het volledige.