01 MFA en toegangsregels: een gestolen wachtwoord volstaat niet meer
De meeste inbraken beginnen niet met hacken, maar met inloggen: een wachtwoord dat uitlekte via phishing (valse mails die naar je wachtwoord of je geld hengelen) of via een datalek bij een andere dienst. Daarom bescherm ik elk werkaccount in Entra ID, het gebruikersbeheer van Microsoft 365, met MFA: een extra bevestiging op je gsm naast je wachtwoord. Daarbovenop komen toegangsregels die bepalen vanaf welke toestellen je mail en bestanden bereikbaar zijn. Wie enkel een wachtwoord heeft, komt er zo niet in.
Sterker aanmelden zet ik mee op: met een passkey meld je je aan zoals je je gsm ontgrendelt, met je vingerafdruk, je gezicht of je pincode. Die sleutel is gekoppeld aan je toestel en werkt enkel op de echte aanmeldpagina, dus een nagemaakte site vangt er niets mee. Microsoft maakt passkeys sowieso stap voor stap de standaard: sms-codes als aanmeldstap verdwijnen.
Even belangrijk: wie mag wát? Elke medewerker kan enkel aan de bestanden die hij voor zijn werk nodig heeft, en beheerdersrechten blijven beperkt tot wie ze echt gebruikt. Vertrekt er iemand, dan gaat dat account meteen op slot en wordt het afgesloten zoals het hoort, want een actief account van een ex-medewerker is een klassiek en onderschat lek.
02 SPF, DKIM en DMARC: mailen in jouw naam wordt een pak moeilijker
E-mail is aanvalsweg nummer één: valse facturen, phishing, mails die van jou líjken te komen. Daarom komen er drie instellingen op je domeinnaam die samen bewijzen dat een mail echt van jou komt. SPF zegt welke mailservers namens jouw domein mogen versturen, DKIM geeft elke mail een digitale handtekening, en DMARC laat ontvangende servers mail weigeren die die controles niet doorstaat.
Zo houd je een valse factuur vanaf jouw domein grotendeels tegen, ook eentje naar je eigen team zogezegd van de zaakvoerder. Honderd procent waterdicht is e-mail nooit: een fraudeur kan nog uitwijken naar een domeinnaam die op de jouwe líjkt. Maar de makkelijkste weg is dicht, en dat scheelt het gros van het risico. En omdat jouw mail die controles wél doorstaat, belandt hij minder snel in de spam bij je klanten. Benieuwd hoe jouw domein erbij staat? De gratis e-mailcheck toont het je meteen.
03 Microsoft Defender op je toestellen: meer dan een virusscanner
Op je laptops en servers draait centraal beheerde beveiligingssoftware: Microsoft Defender. Het verschil met een klassieke virusscanner? Defender herkent niet enkel gekende virussen, maar ook verdacht gedrag: bijvoorbeeld een programma dat plots je bestanden begint te versleutelen: het handelsmerk van ransomware, gijzelsoftware die losgeld eist. Een besmet toestel kan bovendien afgezonderd worden van de rest van je netwerk, voor de besmetting zich verder verspreidt.
Die bescherming wordt centraal beheerd via Intune, zodat elk toestel dezelfde instellingen krijgt, zonder dat dit van de discipline van elke gebruiker afhangt. Samen met schijfversleuteling via BitLocker blijft de schade bij een verloren of gestolen laptop beperkt: wie het toestel vindt, kan niet zomaar aan je bestanden.
04 Maandelijkse beveiligingsupdates: servers, laptops en firewall
Heel wat inbraken lopen via gekende lekken waarvoor de update al lang bestond: er was alleen niemand die ze installeerde. Microsoft brengt elke maand beveiligingsupdates uit, en dat ritme wordt gevolgd: je servers krijgen hun maandelijkse updates, je laptops krijgen ze automatisch via Intune, en bij de periodieke controles gaat ook de firmware van je firewall mee (de software op het toestel zelf, die anders jaren onaangeroerd blijft).
Updaten is geen kunst, het volhouden wel. Dat ritme neem ik van je over.
05 Gelaagde verdediging: als één laag faalt, staat de volgende klaar
Geen enkele filter houdt elke phishingmail tegen en geen enkele scanner vangt alles. Waar het om draait: één verkeerde klik mag niet je hele zaak platleggen. MFA maakt een gestolen wachtwoord een stuk minder waard, en klikt er toch iemand, dan grijpt Defender in bij verdacht gedrag op het toestel. Zelfs een aanmelding met MFA valt te misleiden: de sluwste phishingpagina’s bootsen de echte aanmeldpagina na en spelen je extra bevestiging meteen door. Daarom hoort er een laag bij die meekijkt op de aanmeldingen zelf en op vreemde mailboxinstellingen, zoals een doorstuurregel die stilletjes al je mail naar buiten stuurt. Die doorlopende opvolging zit in Managed Workplace.
Daaronder liggen nog twee lagen. Je netwerk, met een firewall als poort naar het internet en een opdeling in zones, zodat één besmet toestel niet alles meesleurt. En helemaal onderaan het vangnet: een back-up die los staat van je eigen omgeving en waarvan het herstel effectief getest is. Gaat er dan toch iets grondig mis, dan zet je terug in plaats van te herbeginnen, en ben je uren kwijt, geen dagen.
Wil je nu al iets concreets doen? Doe de gratis e-mailcheck: je ziet meteen hoe goed jouw domein beschermd is tegen vervalste mail. Zonder account, zonder verplichtingen.
Liever dat die lagen ook na de opzet opgevolgd worden? Met Managed Workplace hou ik je updates op schema en kijk ik elke dag naar meldingen en nieuwe softwarelekken, ook op je accounts en mailboxen.