SecureTenant logoSecureTenant
Terug naar blog
Microsoft 3654 min leestijd

Wat er stil misgaat in je Microsoft 365-tenant

1 september 2026

Microsoft 365Entra IDNIS2

Je hebt een middag besteed aan opruimen. Meervoudige verificatie aan voor iedereen, oude protocollen uit, beheerrechten teruggebracht tot vier mensen. Alles goed. Je zet het in de agenda om over een jaar nog eens te kijken.

Een jaar later kijk je. En dan blijkt er van alles veranderd te zijn zonder dat iemand iets fout heeft gedaan.

Een voorbeeld van een compliancescore die in twaalf maanden wegzakt van 94 naar 71, met sprongetjes op de momenten waarop iemand iets wijzigde.
Een voorbeeld van een compliancescore die in twaalf maanden wegzakt van 94 naar 71, met sprongetjes op de momenten waarop iemand iets wijzigde.

Dit heet drift. Niet iemand die iets stoms doet, maar honderd kleine, redelijke beslissingen die bij elkaar iets anders opleveren dan je had bedacht. De grafiek hierboven is een voorbeeld en geen meting bij een klant, maar de vorm klopt: het zakt met sprongetjes en niet vloeiend, want een tenant verandert met brokken.

Vijf oorzaken, in volgorde van hoe vaak ik ze zie

De uitzondering die bleef staan. Iemand kon op vrijdagmiddag niet inloggen vanuit een hotel. Er kwam een uitzondering in een Conditional Access-regel om het weekend door te komen. Dat weekend is voorbij. De uitzondering niet.

De tijdelijke beheerder. Een collega kreeg beheerrechten voor één klus. De klus is af, de rechten niet ingetrokken. Doe dit twaalf keer en je hebt zestien beheerders waar er vier hoorden te zijn. Microsoft raadt zelf aan om vaste beheertoewijzingen te vervangen door tijdelijke, precies hierom.

Gasten die blijven. Een extern project loopt af en de gastaccounts blijven staan. Ze doen niets, dus niemand merkt ze op. Maar ze bestaan wel en ze kunnen bij wat ze mochten. Entra ID heeft toegangsbeoordelingen waarmee je dit periodiek laat opschonen, en die staan bij de meeste tenants uit.

De app-registratie met te veel rechten. Er is een koppeling gemaakt met een ander systeem. Bij het maken is er breed toestemming gegeven, want dan werkt het zeker. Die toestemming staat er nog steeds, en niemand kijkt naar wat er onder Enterprise Applications is toegestaan.

Het account dat buiten het proces ontstond. Een nieuwe medewerker moest snel aan de slag, dus het account is met de hand aangemaakt in plaats van via de normale route. Daarmee mist het net die ene groep waar het beleid aan hangt.

Waarom je het niet ziet

Dit is het echte probleem. Geen enkel scherm in Microsoft 365 laat je zien wat er sinds vorige maand veranderd is aan je beveiligingsstand. Je ziet de huidige stand. Je ziet niet de beweging.

En de huidige stand ziet er meestal prima uit, want elke losse instelling is verdedigbaar. De uitzondering was terecht toen hij gemaakt werd. De beheerrechten waren nodig. Het gastaccount hoorde bij een echt project. Pas als je alles bij elkaar optelt en met een maand geleden vergelijkt, wordt zichtbaar welke kant het op gaat.

Daar komt bij dat het auditlogboek je wel vertelt dát er iets gewijzigd is, maar niet of het erger is geworden. "Beleid gewijzigd door beheerder" is geen oordeel.

Wat je eraan doet

Het antwoord is niet strenger beleid. Elke wijziging hierboven was redelijk. Het antwoord is dat iemand of iets het verschil bijhoudt. Dat is niet toevallig ook maatregel tien uit de zorgplicht van de Cyberbeveiligingswet: beoordeel of je maatregelen echt werken.

Praktisch:

  • Zet een vaste maandelijkse controle van drie dingen, en niet meer: het aantal accounts met beheerrechten, de uitzonderingen in je toegangsregels, en de gastaccounts die langer dan negentig dagen niets hebben gedaan. Vijftien minuten.
  • Geef elke uitzondering een einddatum op het moment dat je hem maakt. Al is het maar een notitie in de omschrijving.
  • Kijk één keer naar wat je apps mogen. De lijst met toestemmingen is bijna altijd langer dan verwacht.

Wie dit liever continu laat controleren dan maandelijks met de hand, kan het laten meten. Maar begin met die vijftien minuten, want de meeste drift zit in de eerste twee punten en die zie je met het blote oog.

Bronnen

Alle bronnen zijn geraadpleegd op 8 september 2026.

Microsoft. (2026). Best practices voor rollen in Microsoft Entra. https://learn.microsoft.com/nl-nl/entra/identity/role-based-access-control/best-practices

Microsoft. (2026). Gasttoegang beheren met toegangsbeoordelingen. https://learn.microsoft.com/nl-nl/entra/id-governance/manage-guest-access-with-access-reviews

Microsoft. (2026). Overzicht van voorwaardelijke toegang. https://learn.microsoft.com/nl-nl/entra/identity/conditional-access/overview

Microsoft. (2026). Toestemmingsaanvragen voor toepassingen beheren. https://learn.microsoft.com/nl-nl/entra/identity/enterprise-apps/manage-consent-requests

Microsoft. (2026). Controlelogboekactiviteiten. https://learn.microsoft.com/nl-nl/purview/audit-log-activities

Nationaal Cyber Security Centrum. (2026). Zorgplicht. https://www.ncsc.nl/cyberbeveiligingswet-nis2/zorgplicht

Gerelateerde artikelen