Microsoft 365
Inloggen met een tweede stap: wat kiest uw rederij?
Een gestolen wachtwoord is niet genoeg als u inloggen op kantoor beter inricht. Welke tweede stap past bij uw rederij, en wat doet u met beheerders en noodtoegang?
· 5 min lezen
Een wachtwoord alleen is te weinig om uw Microsoft 365 te beschermen. Wie het wachtwoord van uw bevrachter-mailbox of van de boekhouding weet, kan zonder tweede stap gewoon naar binnen. Dit artikel zegt welke tweede stap bij een rederij past, hoe u met beheerders omgaat en wat u regelt voor de dag dat niemand meer kan inloggen.
Wat is een tweede stap?
Bij inloggen met een tweede stap (vaak meervoudige verificatie genoemd) is een wachtwoord niet genoeg. Na het wachtwoord bevestigt u op uw telefoon dat u het zelf bent. Een aanvaller die alleen uw wachtwoord heeft, komt dan niet verder.
Microsoft schrijft op learn.microsoft.com dat meer dan 99,9% van de gangbare aanvallen op inlogaccounts wordt gestopt door deze tweede stap te combineren met het blokkeren van oude inlogmethoden. Dat gaat dus over de aanvallen die al veel voorkomen, zoals wachtwoorden die worden geprobeerd of onderschept.
De basis kost niets: de standaardbeveiliging
Microsoft levert een voorgeschakelde set instellingen mee, in het Engels security defaults. Die zijn bedoeld voor organisaties die niet weten waar ze moeten beginnen. U hebt er geen extra licentie voor nodig. Als uw Microsoft 365 sinds 22 oktober 2019 is aangemaakt, kan dit al aan staan.
De standaardbeveiliging doet het volgende:
- Alle medewerkers moeten zich aanmelden voor de tweede stap.
- Beheerders moeten bij elke aanmelding een tweede stap doen.
- Oude inlogmethoden zonder tweede stap worden geblokkeerd.
- Aanmelden via een code op een tweede apparaat (device code flow) wordt geblokkeerd, omdat oplichters mensen ertoe verleiden zo'n code in te voeren.
De tweede stap gaat via de app Microsoft Authenticator. U krijgt een scherm met een nummer dat u in de app invoert. Een los 'goedkeuren'-knopje is dus niet genoeg, en dat maakt het lastiger om iemand zo'n melding per ongeluk te laten bevestigen.
Let op bij het blokkeren van oude methoden. Een oude scanner op kantoor die per e-mail scans verstuurt, of een oud mailprogramma, kan daardoor ophouden te werken. Controleer dat vóór u het aanzet. Microsoft beschrijft op learn.microsoft.com hoe een scanner of ander apparaat wel veilig kan mailen via Microsoft 365.
Heeft u een betaalde licentie met meer mogelijkheden (Microsoft Entra ID P1 of hoger), dan kunt u voorwaardelijke toegang gebruiken. Dat zijn regels per situatie, bijvoorbeeld strenger inloggen buiten Nederland. Voor een kleine rederij met een handvol kantoormedewerkers is de standaardbeveiliging meestal een goede start. Met meer maatwerk, zoals ruimte voor een vervangende schipper die vanaf een ander land inlogt, loont voorwaardelijke toegang.
Passkeys: de tweede stap die niet te phishen is
Een valse mail van een 'bunkerstation' die u naar een nagemaakte inlogpagina leidt, werkt bij een wachtwoord plus code nog weleens. U typt beide in en de oplichter gebruikt ze direct. Een passkey werkt anders. Het geheim blijft op uw apparaat en werkt alleen voor de echte website waarvoor u het hebt aangemaakt. Microsoft noemt passkeys daarom bijna onmogelijk te phishen. Ze gelden als een tweede stap, omdat u zich ook nog moet bevestigen met uw vingerafdruk, gezicht of pincode.
Er zijn twee soorten:
- Aan één apparaat gebonden: de sleutel blijft op één plek, bijvoorbeeld een fysieke beveiligingssleutel (zoals een USB-sleutel) of de Microsoft Authenticator-app.
- Gesynchroniseerd: de sleutel staat versleuteld bij een aanbieder zoals Apple of Google en is op uw andere apparaten beschikbaar.
Microsoft schrijft dat gesynchroniseerde passkeys voor de meeste medewerkers een gemakkelijk en goedkoop alternatief zijn. Fysieke beveiligingssleutels raadt Microsoft aan voor mensen met veel rechten of in sterk gereguleerde sectoren. Ze kosten meer in aanschaf en uitleg, en als iemand de sleutel kwijtraakt, moet het account hersteld worden.
Voor een rederij betekent dit: kantoorpersoneel kan prima met een passkey of de app werken. Voor wie het beheer van Microsoft 365 doet, is een fysieke sleutel het overwegen waard.
Beheerders: een apart account
Wie beheerder is, kan instellingen wijzigen en mailboxen inzien. Zo'n account is voor een aanvaller het mooiste doel. Microsoft adviseert daarom aparte accounts te gebruiken voor beheer en voor gewoon werk. Dan loopt degene die het beheert niet de hele dag met uitgebreide rechten rond terwijl hij mail leest en bijlagen opent. Geef ook niet meer mensen beheerrechten dan nodig. Als de kantoormedewerker die de bevrachting doet geen beheerder is, kan een gestolen account veel minder schade aanrichten.
Noodtoegang voor als niemand meer kan inloggen
Een tweede stap kan u ook buitensluiten. De telefoon van de beheerder valt in het water, de enige beheerder is met verlof, of de beheerder is uit dienst. Daarom adviseert Microsoft minimaal twee noodaccounts met volledige beheerrechten.
Die accounts horen aan deze eisen te voldoen:
- Ze zijn niet van één persoon en staan los van privételefoons.
- Ze gebruiken een andere inlogmethode dan de gewone beheerders, bij voorkeur een passkey op een fysieke sleutel.
- De sleutels liggen op beveiligde, gescheiden plekken, bijvoorbeeld in een brandkast.
- Elke aanmelding met zo'n account geeft een melding aan de beheerders.
- U test minstens elke 90 dagen of inloggen nog lukt.
Dit is geen luxe die alleen bij grote bedrijven past. Een rederij met één kantoor en één externe beheerder heeft hier juist baat bij, omdat er geen tweede persoon is die het over kan nemen.
Wat kunt u nu doen?
- Vraag uw beheerder of de tweede stap voor iedereen aan staat, ook voor accounts die zelden worden gebruikt.
- Controleer of er oude apparaten of programma's zijn die e-mail versturen op de oude manier, zoals een scanner.
- Vraag wie beheerrechten heeft en of die mensen een apart beheeraccount gebruiken.
- Vraag of er noodaccounts zijn, waar de sleutels liggen en wanneer dat voor het laatst is getest.
Meer over het inrichten van Microsoft 365 en de beveiliging op kantoor vindt u op Microsoft 365 op kantoor.
Wilt u weten hoe dit bij u zit?
Stuur een e-mail of een WhatsApp-bericht. U krijgt antwoord van Jeroen of Richard. Meer lezen? Bekijk alle blogs.