De beveiligingsmiddelen zijn meestal al aanwezig. Het probleem is dat niemand heeft gecontroleerd of de instellingen voor ieder account gelden en of oude toegang echt is verwijderd.
Ga naar: Zeven gatenWaarom ze blijven bestaanDrie vragenPer gat leggen we uit wat er mis kan gaan en wat je door je IT-team of IT-partner kunt laten controleren.
Een beheerder gebruikt hetzelfde account voor e-mail, internet en beheertaken. Als dat account wordt overgenomen, kan de aanvaller ook beheerdersrechten krijgen.
Een medewerker kan een MFA-methode hebben geregistreerd zonder dat het gebruik ervan verplicht is. Sommige gebruikers, beheerders of uitzonderingen kunnen dan nog met alleen een wachtwoord inloggen.
Adressen zoals info@, finance@ of support@ gebruiken soms één gedeeld wachtwoord. Je kunt dan niet meer zien wie wat heeft gedaan en MFA en offboarding worden veel lastiger.
Berichten kunnen automatisch naar privé- of externe inboxen worden gestuurd. Bedrijfsinformatie valt daardoor buiten de normale toegangs-, retentie- en monitoringcontroles. Oude regels worden bovendien vaak vergeten.
Een klant, leverancier of voormalig opdrachtnemer kan na een project nog toegang hebben. Vaak weet niemand meer welke Teams, SharePoint-sites of Google Drive-mappen die persoon nog kan openen.
Oud-medewerkers kunnen buiten hun Microsoft- of Google-account nog toegang hebben via groepen, applicaties, gedelegeerde mailboxen, gedeelde bestanden en andere SaaS-platformen. Ook die toegang moet worden verwijderd.
Accounts en licenties blijven vaak bestaan nadat een medewerker vertrekt of van rol verandert. Dat kost geld en laat zien dat oude accounts niet consequent worden opgeruimd.
De meeste gaten ontstaan geleidelijk. Een tijdelijke uitzondering wordt permanent, een oud account wordt vergeten of iedereen denkt dat iemand anders controleert.
Nieuwe medewerkers, teams, applicaties en uitzonderingen worden toegevoegd. Oude toegang wordt minder consequent verwijderd.
Een IT-partner kan de omgeving draaiend houden, terwijl controles op beveiligingsinstellingen en toegangsrechten niet binnen de afspraken vallen.
Er wordt gemeld dat een instelling “aan” staat, zonder een actueel overzicht van beschermde accounts, uitzonderingen en opvolging.
Je hoeft niet iedere Microsoft- of Google-instelling te begrijpen. Vraag je IT-team of IT-partner:
Vraag om actuele accountlijsten of rapportages, niet alleen om een mondelinge bevestiging.
Gebruik de contactknop rechtsonder of klik hieronder. We helpen je de inrichting van Microsoft 365 of Google Workspace te beoordelen.
Plan een kennismaking → Technische bronnen