De beveiligingsmiddelen zijn meestal al aanwezig. Het probleem is dat niemand heeft gecontroleerd of de instellingen voor ieder account gelden en of oude toegang echt is verwijderd.
7 veelvoorkomende beveiligingsgaten
Per gat leggen we uit wat er mis kan gaan en wat je door je IT-team of IT-partner kunt laten controleren.
Dagelijkse gebruikersaccounts hebben ook beheerdersrechten
Een beheerder gebruikt hetzelfde account voor e-mail, internet en beheertaken. Als dat account wordt overgenomen, kan de aanvaller ook beheerdersrechten krijgen.
MFA is ingesteld, maar niet afgedwongen
Een medewerker kan een MFA-methode hebben geregistreerd zonder dat het gebruik ervan verplicht is. Sommige gebruikers, beheerders of uitzonderingen kunnen dan nog met alleen een wachtwoord inloggen.
Meerdere mensen gebruiken dezelfde login
Adressen zoals info@, finance@ of support@ gebruiken soms één gedeeld wachtwoord. Je kunt dan niet meer zien wie wat heeft gedaan en MFA en offboarding worden veel lastiger.
Zakelijke e-mail wordt extern doorgestuurd
Berichten kunnen automatisch naar privé- of externe inboxen worden gestuurd. Bedrijfsinformatie valt daardoor buiten de normale toegangs-, retentie- en monitoringcontroles. Oude regels worden bovendien vaak vergeten.
Gasten hebben nog toegang die ze niet meer nodig hebben
Een klant, leverancier of voormalig opdrachtnemer kan na een project nog toegang hebben. Vaak weet niemand meer welke Teams, SharePoint-sites of Google Drive-mappen die persoon nog kan openen.
Oude accounts en toegang blijven actief
Oud-medewerkers kunnen buiten hun Microsoft- of Google-account nog toegang hebben via groepen, applicaties, gedelegeerde mailboxen, gedeelde bestanden en andere SaaS-platformen. Ook die toegang moet worden verwijderd.
Je betaalt nog voor ongebruikte licenties
Accounts en licenties blijven vaak bestaan nadat een medewerker vertrekt of van rol verandert. Dat kost geld en laat zien dat oude accounts niet consequent worden opgeruimd.
Waarom niemand deze gaten opmerkt
De meeste gaten ontstaan geleidelijk. Een tijdelijke uitzondering wordt permanent, een oud account wordt vergeten of iedereen denkt dat iemand anders controleert.
Kleine wijzigingen stapelen zich op
Nieuwe medewerkers, teams, applicaties en uitzonderingen worden toegevoegd. Oude toegang wordt minder consequent verwijderd.
Niemand controleert het geheel
Een IT-partner kan de omgeving draaiend houden, terwijl controles op beveiligingsinstellingen en toegangsrechten niet binnen de afspraken vallen.
Management krijgt geen bewijs
Er wordt gemeld dat een instelling “aan” staat, zonder een actueel overzicht van beschermde accounts, uitzonderingen en opvolging.
Begin met drie eenvoudige vragen
Je hoeft niet iedere Microsoft- of Google-instelling te begrijpen. Vraag je IT-team of IT-partner:
Vraag om actuele accountlijsten of rapportages, niet alleen om een mondelinge bevestiging.
Wil je weten hoe dit in jullie omgeving is geregeld?
Gebruik de contactknop rechtsonder of klik hieronder. We helpen je de inrichting van Microsoft 365 of Google Workspace te beoordelen.
Plan een kennismaking →Technische bronnen
- Microsoft: identity management and separate administrator accounts
- Microsoft: require MFA through Conditional Access
- Microsoft: shared mailboxes and delegated permissions
- Microsoft: control automatic external e-mail forwarding
- Microsoft: recurring access reviews
- Google: deploy and enforce 2-Step Verification
- Google: delegate access to e-mail without sharing passwords
%20-%20no%20white%20space%20-%20resized-1.png?width=4164&height=948&name=logo%201%20(bold)%20-%20no%20white%20space%20-%20resized-1.png)