Multifactorauthenticatie (MFA) is een beveiligingsmethode waarbij je naast je wachtwoord een tweede verificatiestap doorloopt voordat je toegang krijgt tot een account. In Microsoft 365 beschermt MFA je zakelijke data, e-mail en bestanden tegen ongeautoriseerde toegang, zelfs als een wachtwoord gestolen of gelekt is. In dit artikel beantwoorden we de meest gestelde vragen over MFA in Microsoft 365, van de technische werking tot de praktische instelling.
Hoe werkt multifactorauthenticatie technisch gezien?
Multifactorauthenticatie werkt door twee of meer onafhankelijke verificatiefactoren te combineren voordat toegang wordt verleend. De gedachte is simpel: zelfs als een aanvaller je wachtwoord kent, heeft hij zonder de tweede factor geen toegang tot je account.
Technisch gezien verloopt het aanmeldproces in stappen. Je voert eerst je gebruikersnaam en wachtwoord in. Daarna vraagt het systeem om een aanvullend bewijs dat jij degene bent die inlogt. Dat bewijs kan iets zijn dat je weet (een pincode), iets dat je hebt (een smartphone of hardware-token) of iets dat je bent (een vingerafdruk of gezichtsherkenning).
Microsoft 365 gebruikt hiervoor het OAuth 2.0-protocol in combinatie met Azure Active Directory (nu Microsoft Entra ID). Wanneer je inlogt, stuurt Microsoft een verificatieverzoek naar de door jou gekozen methode. Pas na succesvolle bevestiging geeft het systeem een toegangstoken af waarmee je de applicaties kunt gebruiken. Dit proces duurt in de praktijk slechts enkele seconden.
Wat zijn de verschillende methoden voor MFA in Microsoft 365?
Microsoft 365 ondersteunt meerdere MFA-methoden, variërend van een melding op je smartphone tot een fysieke beveiligingssleutel. Welke methode het beste past, hangt af van de werkwijze en het beveiligingsniveau van je organisatie.
De beschikbare methoden zijn:
- Microsoft Authenticator-app: Je ontvangt een pushmelding op je smartphone die je goedkeurt of afwijst. Dit is de meest gebruikte en gebruiksvriendelijke methode.
- TOTP-codes via authenticator-app: Een tijdgebonden eenmalige code (Time-based One-Time Password) die elke 30 seconden vernieuwt. Werkt ook zonder internetverbinding.
- Sms of telefoongesprek: Microsoft stuurt een code per sms of belt je op met een verificatiecode. Dit is minder veilig dan een authenticator-app, maar eenvoudig in gebruik.
- Hardware-beveiligingssleutel (FIDO2): Een fysieke USB- of NFC-sleutel die je gebruikt als tweede factor. Dit biedt het hoogste beveiligingsniveau en is phishingbestendig.
- Windows Hello voor Bedrijven: Verificatie via biometrie (gezicht of vingerafdruk) of een pincode op het apparaat zelf, gekoppeld aan een beveiligingscertificaat.
Voor de meeste mkb-organisaties is de Microsoft Authenticator-app de aanbevolen keuze vanwege de combinatie van gebruiksgemak en beveiliging. Sms-verificatie wordt door Microsoft zelf afgeraden als primaire methode, omdat berichten onderschept kunnen worden via sim-swapping.
Hoe groot is het risico zonder MFA in Microsoft 365?
Zonder MFA is een gestolen of geraden wachtwoord voldoende om volledige toegang te krijgen tot een Microsoft 365-account, inclusief e-mail, bestanden, Teams-gesprekken en bedrijfsdata. Dit maakt accounts zonder MFA een eenvoudig doelwit voor cybercriminelen.
Wachtwoorden zijn kwetsbaar op meerdere manieren. Ze worden gelekt via datalekken bij andere diensten, achterhaald via phishing-e-mails of geraden door geautomatiseerde aanvallen die grote lijsten met veelgebruikte wachtwoorden uitproberen (credential stuffing). Veel medewerkers gebruiken bovendien hetzelfde wachtwoord voor meerdere diensten, wat het risico vergroot.
Een gecompromitteerd Microsoft 365-account geeft aanvallers toegang tot gevoelige communicatie, klantgegevens en interne documenten. Vanuit dat account kunnen ze ook phishing-aanvallen uitvoeren richting collega’s of klanten, met alle gevolgen van dien voor de bedrijfscontinuïteit en reputatie. Onderzoek van Microsoft toont aan dat MFA meer dan 99% van de geautomatiseerde aanvallen op accounts blokkeert, simpelweg omdat de tweede factor ontbreekt bij de aanvaller.
Welk Microsoft 365-abonnement bevat MFA-functies?
MFA is beschikbaar in alle Microsoft 365-abonnementen, inclusief de zakelijke varianten zoals Microsoft 365 Business Basic, Business Standard en Business Premium. Het verschil zit in de mate van controle en aanvullende beveiligingsfuncties die per abonnement worden aangeboden.
Een overzicht van de MFA-mogelijkheden per abonnementsniveau:
- Microsoft 365 Business Basic en Standard: Standaard MFA via beveiligingsinstellingen (Security Defaults). Beheerders kunnen MFA inschakelen voor alle gebruikers via de Microsoft Entra-portal.
- Microsoft 365 Business Premium: Bevat aanvullend Conditional Access, waarmee je MFA-vereisten kunt koppelen aan locatie, apparaat of risicoprofiel van de gebruiker. Dit geeft meer granulaire controle.
- Microsoft 365 E3 en E5 (enterprise): Volledige Azure AD Premium-functionaliteit, inclusief risicogebaseerde MFA, Identity Protection en geavanceerde rapportage.
Voor de meeste mkb-organisaties biedt Business Premium de beste balans tussen beveiliging en beheergemak. De Conditional Access-functies maken het mogelijk om MFA alleen te vereisen op basis van specifieke omstandigheden, wat de gebruikerservaring verbetert zonder concessies te doen aan beveiliging. Bekijk de Microsoft 365 Business-opties als je wilt weten welk abonnement bij jouw organisatie past.
Hoe stel je MFA in voor Microsoft 365-gebruikers?
MFA instellen voor Microsoft 365-gebruikers doe je via het Microsoft 365-beheercentrum of de Microsoft Entra-portal. De snelste manier is het activeren van de Security Defaults, waarna alle gebruikers bij de volgende aanmelding worden gevraagd een MFA-methode te registreren.
Stap voor stap via Security Defaults:
- Log in op het Microsoft 365-beheercentrum als globale beheerder.
- Ga naar Azure Active Directory (of Microsoft Entra ID) via het beheercentrum.
- Klik op Eigenschappen en vervolgens op Standaardinstellingen voor beveiliging beheren.
- Zet de schakelaar op Ingeschakeld en sla op.
- Gebruikers worden bij de volgende aanmelding gevraagd de Microsoft Authenticator-app in te stellen.
Voor organisaties die meer controle willen, is het beter om Conditional Access-beleid te gebruiken in plaats van Security Defaults. Hiermee kun je per gebruikersgroep, applicatie of locatie instellen wanneer MFA vereist is. Security Defaults en Conditional Access kunnen niet tegelijkertijd actief zijn.
Communiceer de wijziging van tevoren naar medewerkers. Leg uit wat ze kunnen verwachten en hoe ze de Authenticator-app installeren op hun smartphone. Een korte handleiding voorkomt onnodige verwarring bij de eerste aanmelding.
Wat doe je als je toegang tot je MFA-methode verliest?
Als je toegang verliest tot je MFA-methode, bijvoorbeeld doordat je smartphone gestolen of kapot is, kun je via een beheerder tijdelijk de MFA-vereiste omzeilen of een alternatieve verificatiemethode instellen. Het is belangrijk om dit herstelproces vooraf in te richten.
De meest gebruikte oplossingen zijn:
- Alternatieve verificatiemethode: Als je bij de registratie meerdere methoden hebt ingesteld (bijvoorbeeld zowel de Authenticator-app als een telefoonnummer), kun je de alternatieve methode gebruiken om alsnog in te loggen.
- Beheerder reset: Een globale beheerder kan in het Microsoft Entra-beheercentrum de MFA-registratie van een gebruiker resetten. De gebruiker wordt bij de volgende aanmelding gevraagd een nieuwe methode te registreren.
- Tijdelijke toegangscode (Temporary Access Pass): In Microsoft Entra ID kunnen beheerders een tijdgebonden eenmalige code aanmaken waarmee een gebruiker zonder MFA kan inloggen om een nieuwe methode te registreren. Dit is de meest veilige hersteloptie.
- Noodtoegang-accounts: Grote organisaties maken gebruik van speciale break-glass-accounts met sterke wachtwoorden en geen MFA-verplichting, uitsluitend bedoeld voor noodsituaties. Deze accounts worden strikt beveiligd en gemonitord.
Zorg er als beheerder voor dat gebruikers bij de initiële MFA-registratie altijd minimaal twee verificatiemethoden instellen. Dat voorkomt dat een verloren telefoon direct leidt tot een geblokkeerd account en een herstelproces dat tijd kost.
Hoe wij helpen met MFA en Microsoft 365-beveiliging
MFA instellen is één stap, maar een goed beveiligde Microsoft 365-omgeving vraagt meer dan alleen het activeren van een instelling. Wij zorgen voor een complete, beheerde aanpak zodat jij je kunt focussen op je werk.
Wat wij voor je regelen:
- MFA-configuratie voor alle gebruikers, inclusief Conditional Access-beleid afgestemd op jouw organisatie.
- Licentiebeheer voor de juiste Microsoft 365 Business-abonnementen, zodat je altijd over de benodigde beveiligingsfuncties beschikt.
- Dagelijks beheer van je Microsoft 365-omgeving, inclusief monitoring en tijdig ingrijpen bij beveiligingsincidenten.
- Opslag van data op Nederlandse servers, buiten het bereik van de Amerikaanse Cloud Act en buitenlandse veiligheidsdiensten.
- Microsoft 365-back-up in Nederland, zodat je bij dataverlies altijd kunt terugvallen op een betrouwbare kopie.
Wil je weten welk Microsoft 365 Business-abonnement het beste bij jouw organisatie past en hoe wij MFA en beveiliging voor je inrichten? Neem contact op met XtraConnect en we denken graag met je mee.