1. Alleen vertrouwen op wachtwoorden
Wachtwoorden worden hergebruikt, gestolen of via phishing onderschept. Multifactor-authenticatie voegt een extra controle toe, maar ook de gekozen methode telt. Voor beheeraccounts en risicovolle rollen is een phishingbestendige methode een belangrijk groeidoel.
- Breng accounts zonder MFA in kaart.
- Begin met beheerders en andere risicovolle rollen.
- Maak een plan om zwakkere methoden stapsgewijs te vervangen.
2. Dagelijks werken met een beheeraccount
Een account met veel rechten heeft een grotere impact wanneer het wordt overgenomen. Gebruik aparte beheeraccounts, geef alleen de noodzakelijke rol en beperk waar en hoe beheer plaatsvindt.
3. Uitzonderingen zonder eigenaar of einddatum
Een tijdelijke uitzondering wordt gemakkelijk permanent. Leg per uitzondering het doel, de eigenaar, het risico en een evaluatiedatum vast. Verwijder uitzonderingen die niet meer aantoonbaar nodig zijn.
4. Conditional Access direct blokkerend invoeren
Toegangsregels kunnen veel beschermen, maar een fout in scope of uitsluiting kan ook de organisatie blokkeren. Werk met noodaccounts, rapportagemodus, pilots en een gefaseerde activering.
5. Onbekende of verouderde apparaten toegang geven
Wanneer de organisatie niet weet vanaf welke apparaten medewerkers werken, is risico moeilijk te beoordelen. Combineer duidelijke apparaatcategorieën, minimaal beleid en passende toegangsvoorwaarden.
6. E-mailbeveiliging niet als geheel bekijken
Phishingbescherming bestaat uit meer dan één filter. Afzendercontrole, veilige links en bijlagen, gebruikersmelding, onderzoek en opvolging moeten logisch samenwerken. Controleer ook of uitzonderingen de bescherming onbedoeld omzeilen.
7. Beveiligingsmeldingen verzamelen zonder opvolgproces
Een dashboard vol meldingen is geen monitoring. Bepaal wie beoordeelt, welke prioriteit geldt, wanneer wordt geëscaleerd en hoe terugkerende oorzaken structureel worden verbeterd.
8. Gastaccounts nooit opnieuw beoordelen
Externe samenwerking is waardevol, maar gasten blijven vaak langer actief dan nodig. Koppel gasttoegang aan een interne eigenaar en voer periodieke toegangsreviews uit.
9. Aannemen dat een licentie automatisch beveiliging activeert
Een aangeschafte functie is niet automatisch goed ingericht. Controleer welke mogelijkheden beschikbaar zijn, welke daadwerkelijk actief zijn en wie verantwoordelijk is voor beheer en evaluatie.
10. Wijzigingen uitvoeren zonder test en documentatie
Beveiliging verandert continu. Zonder testgroep, change-afspraak en actuele documentatie is moeilijk te bepalen waarom iets is ingesteld en wat de impact van een aanpassing wordt.
Een bruikbare verbeterlijst verbindt elke bevinding aan risico, prioriteit, eigenaar, testwijze en een controle na invoering. Zo wordt beveiliging een beheerst proces in plaats van een reeks losse acties.
- Test met representatieve gebruikers en apparaten.
- Leg doel, scope, uitsluitingen en terugvalplan vast.
- Controleer na invoering of de maatregel werkelijk werkt.
- Plan periodieke herbeoordeling.
