Van alle beveiligingsmaatregelen die wij bij MKB-bedrijven inrichten, voorkomt er een verreweg de meeste schade: multifactorauthenticatie. Het zit in uw bestaande Microsoft 365-licentie, het kost niets extra, en toch staat het bij een verrassend aantal bedrijven nog uit.
Hoe een inbraak er in de praktijk uitziet
Bijna nooit is het een geavanceerde aanval. Het patroon is meestal hetzelfde: iemand krijgt een mail die eruitziet als een gedeeld document, logt in op een nagemaakte pagina en denkt er verder niet over na. De aanvaller heeft dan een werkend wachtwoord.
Wat daarna gebeurt is stiller dan mensen verwachten. Er wordt geen ransomware losgelaten. Er wordt een regel aangemaakt die binnenkomende mail van bepaalde afzenders automatisch wegzet, en er wordt meegelezen. Weken later gaat er een gewijzigd rekeningnummer naar een klant of leverancier. Pas bij de aanmaning valt het op.
Waarom het toch wordt uitgesteld
De bezwaren die wij horen zijn steevast dezelfde drie, en alle drie zijn ze op te lossen.
- “Dat gaat mijn mensen irriteren.” Met een vertrouwd apparaat hoeft er in de praktijk zelden opnieuw bevestigd te worden. De meeste medewerkers merken er na de eerste week weinig van.
- “Niet iedereen heeft een zakelijke telefoon.” Dat hoeft ook niet. Er zijn alternatieven, van een hardware-sleutel tot bevestiging via een ander apparaat.
- “Wij zijn te klein om interessant te zijn.” Aanvallen zijn geautomatiseerd. Ze zoeken naar wat openstaat, niet naar wie interessant is.
Hoe wij het invoeren
Wij zetten MFA nooit op een vrijdagmiddag voor iedereen tegelijk aan. De aanpak die in de praktijk het rustigst verloopt:
- Eerst de beheerdersaccounts, want daar zit de meeste schade.
- Daarna een kleine groep gebruikers, zodat onverwachte struikelblokken naar boven komen.
- Vervolgens de rest, met een korte instructie en een moment waarop iemand bereikbaar is voor vragen.
- Tot slot conditional access: bepalen vanaf welke apparaten en situaties er ingelogd mag worden.
Die laatste stap wordt vaak overgeslagen, terwijl daar het echte verschil zit tussen “wij hebben MFA aan” en een omgeving die ook tegen slimmere pogingen bestand is.
En verder
MFA is de basis, geen eindpunt. Patchbeheer, endpointbeveiliging en een geteste back-up horen er net zo goed bij. Meer daarover op cybersecurity voor het MKB en Microsoft 365 beheer.