Microsoft 365 Google Workspace

7 veelvoorkomende beveiligingsgaten in Entra ID en Google Workspace

Bij 100% van de nieuwe klanten van SpySecure® in 2026 vonden we één of meer van deze 7 beveiligingsgaten. Bekijk de risico’s en praktische controles.

7 augustus 2026 SpySecure SpySecure

De beveiligingsmiddelen zijn meestal al aanwezig. Het probleem is dat niemand heeft gecontroleerd of de instellingen voor ieder account gelden en of oude toegang echt is verwijderd.

7 veelvoorkomende beveiligingsgaten

Per gat leggen we uit wat er mis kan gaan en wat je door je IT-team of IT-partner kunt laten controleren.

GAP 1

Dagelijkse gebruikersaccounts hebben ook beheerdersrechten

Een beheerder gebruikt hetzelfde account voor e-mail, internet en beheertaken. Als dat account wordt overgenomen, kan de aanvaller ook beheerdersrechten krijgen.

✓ Controleer dit nuVraag een lijst op van alle adminaccounts en rollen. Iedere beheerder moet een apart, persoonlijk adminaccount met MFA gebruiken, met alleen de noodzakelijke rechten. Gebruik dit account niet voor e-mail of internet.
GAP 2

MFA is ingesteld, maar niet afgedwongen

Een medewerker kan een MFA-methode hebben geregistreerd zonder dat het gebruik ervan verplicht is. Sommige gebruikers, beheerders of uitzonderingen kunnen dan nog met alleen een wachtwoord inloggen.

✓ Controleer dit nuVraag welke instelling MFA afdwingt en voor welke accounts deze geldt. Controleer alle gebruikers en beheerders en beoordeel iedere uitzondering.
GAP 3

Meerdere mensen gebruiken dezelfde login

Adressen zoals info@, finance@ of support@ gebruiken soms één gedeeld wachtwoord. Je kunt dan niet meer zien wie wat heeft gedaan en MFA en offboarding worden veel lastiger.

✓ Controleer dit nuBreng alle generieke accounts in kaart. Geef iedere medewerker toegang via het eigen account. Gebruik in Microsoft 365 een shared mailbox met gedelegeerde toegang. Gebruik in Google Workspace mailboxdelegatie of de passende Google Group.
GAP 4

Zakelijke e-mail wordt extern doorgestuurd

Berichten kunnen automatisch naar privé- of externe inboxen worden gestuurd. Bedrijfsinformatie valt daardoor buiten de normale toegangs-, retentie- en monitoringcontroles. Oude regels worden bovendien vaak vergeten.

✓ Controleer dit nuVraag een lijst op van alle externe forwarding- en routingregels. Blokkeer automatische externe forwarding standaard, leg goedgekeurde uitzonderingen vast en monitor nieuw aangemaakte regels.
GAP 5

Gasten hebben nog toegang die ze niet meer nodig hebben

Een klant, leverancier of voormalig opdrachtnemer kan na een project nog toegang hebben. Vaak weet niemand meer welke Teams, SharePoint-sites of Google Drive-mappen die persoon nog kan openen.

✓ Controleer dit nuMaak een overzicht van alle externe gebruikers en hun toegang. Wijs per gast een verantwoordelijke aan, verwijder toegang die niet meer nodig is en herhaal deze controle regelmatig.
GAP 6

Oude accounts en toegang blijven actief

Oud-medewerkers kunnen buiten hun Microsoft- of Google-account nog toegang hebben via groepen, applicaties, gedelegeerde mailboxen, gedeelde bestanden en andere SaaS-platformen. Ook die toegang moet worden verwijderd.

✓ Controleer dit nuVergelijk de actuele medewerkerslijst met actieve accounts in Microsoft 365, Google Workspace en belangrijke SaaS-applicaties. Beëindig sessies, verwijder groeps- en gedelegeerde toegang en draag noodzakelijke data over.
GAP 7

Je betaalt nog voor ongebruikte licenties

Accounts en licenties blijven vaak bestaan nadat een medewerker vertrekt of van rol verandert. Dat kost geld en laat zien dat oude accounts niet consequent worden opgeruimd.

✓ Controleer dit nuVergelijk de licentiefactuur met de actuele medewerkers- en accountlijsten. Controleer welke gedeelde of serviceaccounts nog een licentie nodig hebben. Draag noodzakelijke data over voordat je iets verwijdert of verlaagt.

Waarom niemand deze gaten opmerkt

De meeste gaten ontstaan geleidelijk. Een tijdelijke uitzondering wordt permanent, een oud account wordt vergeten of iedereen denkt dat iemand anders controleert.

Kleine wijzigingen stapelen zich op

Nieuwe medewerkers, teams, applicaties en uitzonderingen worden toegevoegd. Oude toegang wordt minder consequent verwijderd.

Niemand controleert het geheel

Een IT-partner kan de omgeving draaiend houden, terwijl controles op beveiligingsinstellingen en toegangsrechten niet binnen de afspraken vallen.

Management krijgt geen bewijs

Er wordt gemeld dat een instelling “aan” staat, zonder een actueel overzicht van beschermde accounts, uitzonderingen en opvolging.

Begin met drie eenvoudige vragen

Je hoeft niet iedere Microsoft- of Google-instelling te begrijpen. Vraag je IT-team of IT-partner:

1Welke gebruikers- en adminaccounts kunnen nog zonder MFA inloggen of hebben meer rechten dan nodig?
2Welke gedeelde accounts, gasten en externe forwardingregels bestaan er, en wie heeft ze goedgekeurd?
3Welke accounts, toegangsrechten en betaalde licenties hadden al verwijderd moeten zijn?

Vraag om actuele accountlijsten of rapportages, niet alleen om een mondelinge bevestiging.

Wil je weten hoe dit in jullie omgeving is geregeld?

Gebruik de contactknop rechtsonder of klik hieronder. We helpen je de inrichting van Microsoft 365 of Google Workspace te beoordelen.

Plan een kennismaking →
Technische bronnen