conditional accessbeveiligingm365entra idzero trust

Conditional Access in 5 stappen: de basis van een veilige M365-omgeving

Conditional Access is het krachtigste beveiligingsmechanisme in Microsoft 365. Zonder het ben je afhankelijk van een wachtwoord en MFA alleen. Met een goed beleid blokkeer je aanvallen die zelfs MFA omzeilen. Praktische gids voor MKB.

Soner Gedik18 februari 20264 min lezen

Waarom MFA alleen niet meer genoeg is

In 2024 werd duidelijk dat MFA-aanvallen steeds geavanceerder worden. Adversary-in-the-middle (AiTM) phishing — waarbij een aanvaller een realtime proxy opzet tussen de gebruiker en Microsoft — maakt het mogelijk om een geldige sessie te stelen nadat MFA al is afgerond. De gebruiker ziet een legitiem uitziende inlogpagina, voert zijn MFA-code in, en de aanvaller steelt de sessie-token.

Wachtwoord + MFA is daarmee niet langer de beveiligingsgrens, maar het begin ervan. Conditional Access is de laag die daarna bepaalt of een inlogsessie daadwerkelijk toegang krijgt.

Wat Conditional Access is

Conditional Access (CA) is een beleidsmotor in Entra ID (het identiteitsplatform van Microsoft 365). Het werkt als een if-then-systeem: als een gebruiker aan bepaalde voorwaarden voldoet, dan krijgt die toegang — anders niet, of alleen via extra verificatie.

Voorwaarden kunnen zijn: welke gebruiker, vanuit welk land, op welk apparaat (Intune-beheerd of niet), via welk netwerk, naar welke applicatie. Op basis daarvan kun je besluiten: toegang toestaan, blokkeren, extra MFA vereisen, of afdwingen dat alleen beheerde apparaten mogen inloggen.

Een concreet voorbeeld: inloggen op Microsoft 365 vanuit Nederland op een beheerd apparaat — toegang toegestaan. Inloggen vanuit Rusland — geblokkeerd. Inloggen van een onbekend apparaat buiten kantooruren op SharePoint — extra sterk MFA vereist.

Stap 1: schakel legacy authenticatie uit

Legacy authenticatieprotocollen (IMAP, POP3, SMTP AUTH, oudere Exchange ActiveSync-verbindingen) ondersteunen geen MFA en zijn daarmee het zwakste punt in elke M365-omgeving. De meeste aanvallen via gestolen credentials maken gebruik van deze protocollen omdat ze de MFA-laag volledig omzeilen.

Maak een CA-beleid dat legacy authenticatie blokkeert voor alle gebruikers. Controleer eerst via de Entra ID sign-in logs of er nog legitieme applicaties zijn die legacy authenticatie gebruiken (oudere mailclients, multifunctionele printers die via SMTP mailen). Migreer die eerst naar moderne authenticatie.

Dit is de enkelvoudige maatregel met het grootste effect.

Stap 2: blokkeer risicovolle landen

Tenzij je medewerkers regelmatig inloggen vanuit landen als Nigeria, China of Rusland, is er weinig reden om inlogpogingen uit die landen toe te staan. Maak een CA-beleid dat inloggen blokkeert voor alle landen buiten een whitelist. Begin conservatief: Nederland plus de landen waar je medewerkers normaal werken of reizen.

Combineer dit met een noodbeleid voor medewerkers die tijdelijk in het buitenland werken: een tijdelijk land toevoegen aan de whitelist via een gedocumenteerd verzoek.

Stap 3: vereist MFA voor alle gebruikers op alle applicaties

Als MFA niet al overal verplicht is, is dat de derde prioriteit. Maak een basisbeleid: alle gebruikers, alle cloud-apps, MFA vereist. Gebruik bij voorkeur Microsoft Authenticator met number matching (de gebruiker moet het getal intikken dat op het inlogscherm staat, niet blind een push-notificatie accepteren). Dit maakt AiTM-aanvallen significant moeilijker.

Uitzondering: noodbeheerdersaccounts (break-glass accounts) worden uitgesloten van CA-beleid, maar worden extra beveiligd met sterke wachtwoorden, hardware tokens en monitoring op gebruik.

Stap 4: beperk toegang tot beheerde apparaten voor gevoelige applicaties

Als je Intune gebruikt, kun je een CA-beleid instellen dat voor specifieke applicaties — SharePoint, Teams, Exchange — vereist dat het apparaat Intune-beheerd en compliant is. Dit voorkomt dat een privé-apparaat of een laptop zonder updates toegang krijgt tot bedrijfsdata.

Start met de meest gevoelige applicaties en breidt langzaam uit. Let op dat je altijd een uitzondering hebt voor apparaten die nog in de Autopilot/inschrijvingsfase zitten, anders kunnen nieuwe apparaten zichzelf niet inschrijven.

Stap 5: schakel Entra ID Protection in

Entra ID Protection berekent een risicoscore per gebruiker en per inlogsessie op basis van gedragssignalen: onmogelijke reizen (inloggen vanuit Amsterdam en vijf minuten later vanuit New York), inlogpogingen vanuit anonimiseringsnetwerken (Tor, VPN-exitnodes), bekende gelekte credentials. Via CA-beleid koppel je acties aan deze risicoscores.

Een hoog inlogrisico: toegang blokkeren, wachtwoord-reset forceren. Een gemiddeld risico: extra MFA-stap vereisen. Dit maakt de beveiliging adaptief: normale gebruikersactiviteit wordt niet geblokkeerd, maar afwijkend gedrag wordt automatisch aangevlogen.

Praktische aandachtspunten

Test altijd in rapport-only modus. Elk nieuw CA-beleid zet je eerst in report-only: het simuleert de effecten zonder daadwerkelijk te blokkeren. Analyseer een week lang de sign-in logs om te zien of legitieme gebruikers getroffen zouden worden.

Documenteer alle beleidsregels. CA-beleid stapelt op, en na een jaar zijn er tientallen regels waarvan niemand meer weet wat ze doen. Houd een beheerregister bij: wat doet het beleid, waarom bestaat het, wie heeft het goedgekeurd, wanneer wordt het herzien.

Noodbeheerdersaccount. Sluit altijd minimaal één nood-beheerdersaccount (break-glass account) uit van CA-beleid. Zorg dat het wachtwoord ervan in een kluis ligt en dat er een alert is op elk gebruik.

Een goed ingericht CA-beleid kost een dag werk, maar is de investering die toekomstige incidenten voorkomt. De meeste datalekken in M365-omgevingen die we in de praktijk zien, hadden voorkomen kunnen worden met de vijf stappen hierboven.

Klaar om uw ICT te laten ontzorgen?

Start met de gratis QuickScan: wij lichten uw Microsoft 365-omgeving door op security, beheer en NIS2-gereedheid. U krijgt een leesbaar rapport met de grootste risico’s — zonder verplichtingen.