- E-mailauthenticatie met SPF, DKIM, DMARC en ARC om spoofing bij de bron te stoppen.
- Standaard-/strikt beleid met duidelijke precedenten en minimale aanpassingen voor maximale effectiviteit.
- Veilige koppelingen/bijlagen, gebruikersrapportage en AIR voor snelle detectie en reactie.
Als u Microsoft 365 gebruikt , zijn uw e-mails en bestanden een belangrijk doelwit voor aanvallers. Daarom is het verstandig om beveiliging serieus te nemen. Microsoft Defender voor Office 365 voegt belangrijke beveiligingslagen toe bovenop Exchange Online Protection en bewaakt berichten, links, bijlagen en samenwerking in OneDrive, SharePoint en Teams.
Deze praktische handleiding biedt een uitgebreide en concrete handleiding: van e-mailauthenticatie (SPF, DKIM, DMARC) en vooraf gedefinieerde standaard-/strikte beleidsregels tot het prioriteren van accounts, het ontvangen van gebruikersrapporten, het beheren van toegangs-/blokkeerlijsten, het uitvoeren van phishing-simulaties en het reageren op incidenten. U leert ook meer over licenties, privacy, gegevensbewaring en tips om de prestaties te verbeteren zonder gebruikers te overbelasten, zoals het voorkomen dat Microsoft Defender beveiligde bestanden blokkeert.
Belangrijkste vereisten en vergunningen

Microsoft 365 biedt al basisbescherming voor e-mail met Endpoint Protection (EOP), maar Defender voor Office 365 breidt die bescherming uit met geavanceerde functies . Om het probleemloos te configureren, hebt u de juiste machtigingen nodig.
De eenvoudigste manier om te delegeren is door de rol 'Beveiligingsbeheerder' in Microsoft Entra toe te wijzen aan degenen die met Defender voor Office 365 gaan werken. Als u meer controle wilt, kunt u Exchange Online-machtigingen of specifieke machtigingen voor e-mail en samenwerking in de Defender-portal gebruiken, maar geef niet iedereen de algemene beheerdersrol en volg het principe van minimale bevoegdheden.
Stap 1: E-mailauthenticatie configureren (SPF, DKIM, DMARC en ARC)
Voordat je aan spam of malware denkt , is het essentieel om de bron te beveiligen. E-mailverificatie bevestigt dat berichten legitiem zijn en niet zijn gemanipuleerd . Je moet deze standaarden in deze volgorde toepassen voor elk aangepast domein dat e-mail verzendt vanuit Microsoft 365.
- SPF (TXT): Geef aan welke hosts namens uw domein mogen verzenden. Publiceer een correct SPF-record om imitatie te voorkomen en de leverbaarheid te verbeteren.
- DKIM: uitgaande handtekening die in de header wordt meegestuurd en hertransmissies overleeft. Activeer het voor uw domeinen en gebruik de CNAME-sleutels die Microsoft 365 u biedt.
- DMARC: Geeft aan wat er moet gebeuren als SPF/DKIM mislukt. Inclusief beleid p=afwijzen op=quarantaine en ontvangers voor geaggregeerde en forensische rapporten, zodat uw bestemmingsservers weten wat ze kunnen verwachten.
- ARC: Als een tussenliggende service inkomende berichten wijzigt, registreer dit dan als vertrouwde ARC-kit om de traceerbaarheid te behouden en ervoor te zorgen dat de authenticiteit van de herkomst niet wordt verbroken.
Als u het domein '*.onmicrosoft.com' als e-mailbron gebruikt, heeft u al een deel van het werk gedaan. SPF en DKIM zijn standaard geconfigureerd , maar u moet handmatig het DMARC-record voor dat domein aanmaken als u het gebruikt voor het verzenden van e-mails.
Stap 2: Bedreigingsbeleid en hoe dit wordt toegepast
Defender voor Office 365 kent drie conceptuele lagen: standaardbeleid, vooraf ingestelde beveiligingsbeleidsregels en aangepaste beleidsregels . Het begrijpen van het verschil en de volgorde ervan zal u veel problemen besparen.
Soorten beschikbare polissen
- Standaardrichtlijnen: ze leven vanaf het moment dat u de huurder aanmaakt, altijd van toepassing op alle ontvangers en je kunt hun bereik niet veranderen (in sommige gevallen wel hun instellingen). Ze vormen je vangnet.
- Vooraf ingestelde beveiligingsbeleidsregels: Gesloten profielen met best practices van Microsoft, in twee varianten: Standaard y StrengGeïntegreerde koppelings- en bijlagebeveiliging is standaard ingeschakeld. Voor Standaard/Strikt moet u deze inschakelen en ontvangers en uitzonderingen definiëren.
- Aangepaste richtlijnen: wanneer u specifieke instellingen nodig hebt (taal-/landblokkering, aangepaste quarantaines, aangepaste meldingen), maak er zoveel als je nodig hebt en u wijst voorwaarden toe per gebruiker, groep of domein.
De standaardinstellingen worden automatisch bijgewerkt: als Microsoft een aanbeveling versterkt, wordt het profiel bijgewerkt en profiteert u daarvan zonder dat u iets hoeft te doen. In de standaard- en strikte instellingen kunt u alleen de gebruikers- en domeinvermeldingen en uitzonderingen bewerken; al het andere is vastgelegd op het aanbevolen niveau.
Volgorde van voorrang
Bij de beoordeling van een bericht of item heeft het eerst toepasselijke beleid voorrang en worden alle andere beleidsregels genegeerd. Over het algemeen is de volgorde als volgt:
- Vooraf ingestelde beveiligingsbeleidsregels: eerst Strikt, dan Standaard.
- Aangepaste richtlijnen van die eigenschap, geordend op prioriteit (0, 1, 2…).
- Standaardbeleid (of geïntegreerde bescherming in het geval van Veilige Links/Bijlagen).
Om ongebruikelijke overlappingen te voorkomen, gebruikt u aparte ontvangersgroepen op elk niveau en voegt u uitzonderingen toe in Strikt/Standaard voor gebruikers met aangepaste beleidsregels. Gebruikers die niet onder een hoger niveau vallen, worden beschermd door de standaard- of ingebouwde beleidsregels.
Aanbevolen strategie
Als er geen behoefte is aan maatwerk, begin dan met het standaardbeleid voor de hele organisatie en reserveer het strikte beleid voor groepen met een hoog risico. Het is eenvoudig, robuust en past zich automatisch aan wanneer de dreigingen veranderen.
Stap 3: Wijs machtigingen toe aan beheerders zonder het te overdrijven
Hoewel uw initiële account volledige toegang heeft, is het geen goed idee om de rol van globale beheerder zomaar aan iedereen te geven die met beveiliging moet werken. Wijs de rol van beveiligingsbeheerder in Microsoft Access in de regel toe aan beheerders, specialisten en ondersteunend personeel die Defender voor Office 365 gaan beheren.
Als ze alleen e-mail hoeven te verwerken, kunt u kiezen voor Exchange Online-machtigingen of de rollen E-mail en samenwerking in de Defender-portal. Gebruik de optie met minimale bevoegdheden om het aanvalsoppervlak te verkleinen.
Stap 4: Prioriteitsaccounts en gebruikerstags
Met Defender voor Office 365 kunt u tot 250 gebruikers als prioriteitsaccounts markeren , zodat ze in rapporten en onderzoeken extra opvallen en aanvullende criteria kunnen worden toegepast. Het is ideaal voor managers, de financiële afdeling of de IT-afdeling.
Plan 2 biedt u ook toegang tot aangepaste gebruikerstags om gebruikersgroepen (leveranciers, VIP's, afdelingen) te groeperen en analyses te filteren. Bepaal vanaf dag één wie getagd moet worden.
Stap 5: Berichten gerapporteerd door gebruikers
Het is van onschatbare waarde als gebruikers hun mening geven: de valse positieven/negatieven die ze melden, stellen je in staat om het beleid aan te passen en de filters van Microsoft te trainen.
- Hoe ze rapporteren: met de Rapportknop geïntegreerd in Outlook (web/desktop) of met ondersteunde tools van derden die gebruikmaken van het ondersteunde formaat. Zo worden ze weergegeven op het tabblad Rapport van de gebruiker Inzendingen.
- Waar gaan ze heen?: standaard naar een aangewezen mailbox die al in Microsoft aanwezig is. U kunt dit wijzigen in alleen brievenbus (en handmatig doorsturen naar Microsoft) of alleen MicrosoftMaak een speciale mailbox aan voor deze rapporten. Gebruik niet het oorspronkelijke account.
Door rapporten naar Microsoft te sturen, leren de filters sneller . Als u ervoor kiest om alleen postvakken te gebruiken, vergeet dan niet om relevante e-mails ter analyse in te dienen via het tabblad 'Inzendingen'.
Stap 6: Blokkeren en toestaan met een hoofd
De lijsten met toegestane/geblokkeerde huurders zijn handig, maar overmatig gebruik van de 'toestaan'-functie opent onnodige deuren . Blokkeren moet prioriteit krijgen en tijdelijke uitzonderingen mogen alleen worden gebruikt na grondige verificatie.
- slot: voeg domeinen/e-mails, bestanden en URL's toe aan de bijbehorende tabbladen of items naar Microsoft sturen van Verzendingen om de invoer automatisch te laten aanmaken. Spoofing Intelligence geeft geblokkeerde/toegestane afzenders weer; u kunt beslissingen veranderen of proactieve vermeldingen maken.
- toestaanU kunt toestaan dat domeinen/e-mailadressen en URL's de beoordeling van bulk-, spam-, zeer betrouwbare spam- of niet-zeer betrouwbare phishing-aanvallen overschrijven. Malware kan niet rechtstreeks worden toegestaan of URL's/domeinen die zijn gemarkeerd als phishing met een hoog vertrouwen; in die gevallen kunt u deze indienen via Inzendingen en 'Ik heb bevestigd dat het veilig is' markeren om een tijdelijke uitzondering.
Bewaak uitzonderingen: beoordeel ze en beëindig ze wanneer ze niet langer nodig zijn. Dit voorkomt situaties die zich door eerdere laksheid niet hadden mogen voordoen.
Stap 7: Phishingsimulaties en training
Met de aanvalssimulatietraining (Plan 2) kunt u realistische phishingcampagnes lanceren en trainingen toewijzen op basis van de reacties van gebruikers. Kies uit inloggegevens, QR-code-phishing, schadelijke bijlagen of BEC om alle mogelijke scenario's af te dekken.
Telemetriegegevens van deze campagnes onthullen risicovol gedrag en helpen bij het plannen van versterkingsmaatregelen. Idealiter worden simulaties elk kwartaal uitgevoerd om de vinger aan de pols te houden.
Stap 8: Onderzoek en reageer zonder tijd te verspillen
Wanneer een waarschuwing wordt geactiveerd, is het doel duidelijk: de omvang ervan in kaart brengen en het probleem snel oplossen . Defender voor Office 365 biedt u dagelijks twee belangrijke voordelen.
- Bedreigingsverkenner: Filter op malware, phishing of gedetecteerde URL's, gebruik de campagneweergave om alle getroffen berichten te zien en bulkacties (zacht verwijderen/opschonen) toe te passen op gecompromitteerde berichten.
- Automatisch onderzoek en reactie (AIR) in Plan 2: initieert onderzoeken, isoleert berichten, analyseert links, koppelt mailboxen en stelt oplossingen voor of voert deze uit.
Daarnaast kan Zero-hour Auto Purge ( ZAP ) e-mails na verzending verwijderen als ze opnieuw worden geclassificeerd, waardoor de periode waarin ze kwetsbaar zijn kleiner wordt als iets later alsnog als schadelijk wordt beoordeeld.
Bescherming van OneDrive, SharePoint en Teams
E-mail is de toegangspoort, maar bestanden zijn de buit. Breid de bescherming uit naar OneDrive, SharePoint en Teams om infecties te voorkomen en schadelijke inhoud te filteren tijdens samenwerking.
- Antimalware in bestanden: Analyse van sandbox-bevestigingen en detonatie met veilige bevestigingen, inclusief dynamische levering om niet te stoppen met het lezen van het bericht terwijl u het bestand inspecteert. Leer ook hoe u een gedownload bestand controleren.
- Veilige links: Realtime URL-herschrijven en -analyse in e-mails, documenten en Teams; je kunt doorklikken voorkomen om het negeren van waarschuwingen te blokkeren.
- DLP en gevoeligheidslabels (Doel): Voorkomt lekken van gevoelige gegevens en past encryptie/controles toe door het niveau van gevoeligheid, zelfs buiten de organisatie, of leren om vertrouwelijke e-mails verbergen en beschermen.
Combineer dit met Microsoft Defender voor cloud -apps om schaduw-IT te ontdekken, realtime beleid af te dwingen en afwijkingen (ransomware, kwaadaardige apps) in cloudservices te detecteren, zowel van Microsoft als van derden.
Licentieverlening en snelle activering
Defender voor Office 365 is beschikbaar in twee abonnementen: P1 (Safe Links, Safe Attachments en geavanceerde anti-phishing) en P2 (waarin Threat Explorer, AIR en simulaties zijn toegevoegd). E5 omvat P2 ; met E3 kunt u P1 of P2 naar behoefte toevoegen.
| Functionaliteit | EOP-extensie | 1 plattegrond | 2 plattegrond |
|---|---|---|---|
| Standaard antispam/antimalware | ✔ | ✔ | ✔ |
| Veilige links | - | ✔ | ✔ |
| Veilige bevestigingen | - | ✔ | ✔ |
| Antiphishing met IA | - | ✔ | ✔ |
| Bedreigingsverkenner / AIR | - | - | ✔ |
| Aanval simulatie | - | - | ✔ |
Om het te activeren, ga je naar Microsoft 365 Defender, vervolgens naar E-mail en samenwerking > Beleid en regels en schakel je Standaard/Strikt in. Wijs het bereik toe (gebruikers, groepen, domeinen) en definieer waar nodig uitzonderingen.
PowerShell-snelkoppeling voor antiphishing
# Conecta al módulo de Exchange Online
Connect-ExchangeOnline
# Crea política y regla de Anti-Phish básicas
New-AntiPhishPolicy -Name 'AntiPhishCorp' \
-EnableMailboxIntelligence $true \
-EnableDomainImpSpoofProtection $true \
-EnableUserImpSpoofProtection $true
New-AntiPhishRule -Name 'AntiPhishCorpRule' \
-AntiPhishPolicy 'AntiPhishCorp' -RecipientDomainIs 'midominio.com'
Houd er rekening mee dat bij dynamische levering in veilige bijlagen de gebruiker de berichtinhoud direct ontvangt en de bijlage pas na de trigger wordt vrijgegeven; dit verbetert de gebruikerservaring zonder afbreuk te doen aan de beveiliging.
Best practices, Zero Trust en integratie
Om je positie te versterken, pas je deze richtlijnen toe. Ze vereisen geen toverkunst, alleen consistentie en praktisch inzicht.
- DMARC met p=quarantaine/afwijzen en DKIM op alle domeinen om spoofing te stoppen.
- Controleer de Secure Score halfjaarlijks en streeft naar ≥ 75%. Voer relevante aanbevelingen uit.
- Controleer op vals-positieve resultaten in quarantaine en pas je aan zonder te veel toe te staan. Minder is meer.
- Kwartaalsimulaties om het bewustzijn bij de eindgebruiker daadwerkelijk te vergroten.
- Integreren met Microsoft Sentinel Als u SIEM hebt, voor multi-domeincorrelatie en SOAR-automatisering.
- Documentvrijstellingen (bijvoorbeeld externe partijen die ongebruikelijke bijlagen versturen) en deze per kwartaal beoordelen.
Binnen een Zero Trust- strategie dekt Defender voor Office 365 e-mail en samenwerking; voeg Defender voor Endpoint toe om laterale verspreiding te voorkomen en op het apparaat te reageren, en vertrouw op SmartScreen om gevaarlijke websites en downloads op het eindpunt te blokkeren en mobiel apparaatbeheer (MDM) te configureren.
Gegevens en privacy in Defender voor Office 365
Bij het verwerken van e-mail- en Teams-berichten verwerkt Microsoft 365 metadata zoals weergavenamen, e-mailadressen, IP-adressen en domeinen . Deze gegevens worden gebruikt voor offline machine learning, reputatiebeheer en functies zoals ZAP. Voor extra beveiliging kunt u overwegen uw e-mail te beschermen met Afgeschermde E-mail.
Alle rapporten zijn onderworpen aan EUPI- (pseudoniem) en EUII -identificaties , met de volgende waarborgen: gegevens worden alleen binnen uw organisatie gedeeld, in uw regio opgeslagen en alleen geraadpleegd door geautoriseerde gebruikers . Versleuteling van gegevens in rust wordt afgedwongen met behulp van ODL en CDP.
Locatie van de gegevens
Defender voor Office 365 wordt uitgevoerd in datacenters van Microsoft Entra. Voor bepaalde regio's worden de gegevens van geprovisioneerde organisaties in rust alleen in hun eigen regio opgeslagen. Regio's waar de gegevens lokaal worden opgeslagen zijn onder andere:
- Australië
- Brasil
- Canada
- EU
- Frankrijk
- Duitsland
- India
- Israël
- Italië
- Japan
- Noorwegen
- Polonia
- Katar
- Singapore
- South Africa
- Zuid-Korea
- Zweden
- Zwitserland
- Verenigde Arabische Emiraten
- Verenigd Koninkrijk
- USA
Gegevens die lokaal worden opgeslagen (standaardbeveiliging in cloudmailboxen en in Defender voor Office 365) omvatten waarschuwingen, bijlagen, blokkeerlijsten, e-mailmetadata , analyses, spam, quarantaines, rapporten, beleidsregels, spamdomeinen en URL's.
Behoud en delen
De gegevens van Defender voor Office 365 worden 180 dagen bewaard in rapporten en logboeken . Geëxtraheerde persoonsgegevens worden versleuteld en automatisch verwijderd 30 dagen na afloop van de bewaarperiode. Na afloop van licenties en respijtperioden worden de gegevens uiterlijk 190 dagen na het einde van het abonnement definitief verwijderd.
Defender voor Office 365 deelt gegevens met Microsoft 365 Defender XDR, Microsoft Sentinel en auditlogboeken (indien de klant een licentie heeft), met specifieke uitzonderingen voor cloudomgevingen van GCC-overheden.
Ransomware-herstel in Microsoft 365
Mocht er desondanks toch iets door de mazen van het net glippen, handel dan snel: stop de OneDrive-synchronisatie en isoleer de getroffen computers om een goede back-up te behouden. Maak vervolgens gebruik van de ingebouwde opties.
- Versiebeheer: Sla meerdere versies op in SharePoint, OneDrive en Exchange. U kunt er maximaal 50.000 instellen, maar wees voorzichtig: Sommige ransomware versleutelt alle versies en opslagruimte extra rekening.
- Prullenbak: Herstelt items die zijn verwijderd tijdens 93 dagenNa deze periode en de twee prullenbakfasen kunt u Microsoft vragen tot 14 extra dagen voor herstel.
- Bewaarbeleid (E5/A5/G5): bepaalt hoe lang gegevens bewaard blijven en wat er verwijderd kan worden; automatiseert inhoudingen per inhoudstype.
- Behoud Bibliotheek:Bij actieve reserveringen wordt een onveranderlijke kopie opgeslagen in OneDrive/SharePoint; Hiermee kunt u intacte bestanden na het incident extraheren.
- Back-ups van derden: Microsoft doet dit niet backup traditionele back-up van uw M365-inhoud; overweeg een SaaS-back-upoplossing voor Veeleisende RTO/RPO en granulair herstel, of leren om maak een back-up van uw e-mails.
Om het aantal toegangspunten te verminderen, is het belangrijk om e-mailbeveiliging (EOP + Defender), multifactorauthenticatie , regels voor het verkleinen van het aanvalsoppervlak en Exchange-instellingen die het risico op phishing en spoofing verlagen, te combineren.
Met een correcte implementatie van al het bovenstaande wordt uw Microsoft 365-omgeving aanzienlijk robuuster: geauthenticeerde e-mail, consistent beleid met duidelijke prioriteit, veilige samenwerking , gebruikersrapportage, educatieve simulaties en echte mogelijkheden voor onderzoek en respons. Voeg daar regelmatige controles, een beveiligingsscore en minimale uitzonderingen aan toe, en u beschikt over een systeem dat bestand is tegen moderne campagnes zonder in te boeten aan gebruiksgemak.
Gepassioneerd schrijver over de wereld van bytes en technologie in het algemeen. Ik deel mijn kennis graag door te schrijven, en dat is wat ik in deze blog ga doen: je de meest interessante dingen laten zien over gadgets, software, hardware, technologische trends en meer. Mijn doel is om u te helpen op een eenvoudige en onderhoudende manier door de digitale wereld te navigeren.
