Uw Microsoft 365-account is gehackt. Wat nu? Dit stappenplan helpt u binnen 15 minuten de hacker buiten te sluiten, achterdeurtjes te verwijderen en schade te beperken.
Het moment dat elke IT-manager vreest: een collega belt in paniek. "Er worden facturen verstuurd die ik niet heb gemaakt." Of erger: een klant vraagt waarom uw bedrijf phishing-mails verstuurt. Uw Microsoft 365-account is gekaapt.
De seconden tikken. Terwijl u dit leest, kan de hacker bezig zijn met het doorsturen van uw e-mails naar een extern adres, het downloaden van gevoelige SharePoint-bestanden, of het versturen van CEO-fraude naar uw boekhouding.
Dit artikel is geen theorie, maar een concreet noodprotocol. Print het uit, bookmark het, deel het met uw collega's. Want als het misgaat, heeft u geen tijd om te googlen.
Volg dit stappenplan direct. Schakel pas later hulp in als de situatie onder controle is. Bij twijfel: neem contact op met uw IT-partner of ons Incident Response Team.
Stap 1: De account direct isoleren (Containment)
Uw eerste prioriteit is het stoppen van de toegang. Een wachtwoordwijziging alleen is vaak niet genoeg, omdat hackers actieve sessies kunnen behouden.
Reset het wachtwoord
Log in op het Microsoft 365 Beheercentrum (admin.microsoft.com), ga naar Actieve gebruikers en reset het wachtwoord direct.
Trek alle sessies in
Dit is cruciaal. Klik bij de gebruiker op het tabblad Account en kies voor "Afmelden bij alle sessies" (Sign-out of all sessions). Dit forceert de hacker (en de gebruiker) om overal opnieuw in te loggen.
Blokkeer de aanmelding
Zet de status van de gebruiker tijdelijk op "Aanmelding blokkeren" totdat u zeker weet dat de omgeving veilig is.
Als de hacker MFA heeft gewijzigd, kan hij zichzelf weer toegang verschaffen. Controleer daarom direct de MFA-instellingen van de gebruiker in Entra ID (voorheen Azure AD).
Stap 2: Controleer op 'achterdeurtjes' (Persistence)
Een hacker stapt zelden alleen naar binnen om rond te kijken. Ze laten achterdeurtjes achter om toegang te houden, zelfs na een wachtwoordreset. Controleer de volgende twee zaken direct:
Stap 3: Wat is er gebeurd? (Forensics)
Nu de deur dicht is, moet u weten wat de schade is. Dit is essentieel voor uw meldplicht onder de AVG.
Bekijk de Sign-in Logs
Ga naar het Entra ID Admin Center > Users > Sign-in logs. Filter op de status 'Failure' en 'Success'. Zoek naar inlogpogingen vanuit vreemde landen (bijv. Rusland, China of de VS als u daar niet werkt) of onbekende IP-adressen.
Audit Log Search
Gebruik de Microsoft Purview compliance portal om te zien wat de hacker heeft gedaan. Zoek op activiteiten als FileAccessed, FileDownloaded of MailboxItemAccessed.
Als er duizenden bestanden in korte tijd zijn gesynchroniseerd of gedownload, heeft u mogelijk te maken met data-exfiltratie. Dit moet gemeld worden onder de AVG.
Stap 4: Herstel en Preventie
Als de omgeving schoon is verklaard, kunt u de gebruiker weer toegang geven. Maar niet zonder extra beveiliging.
Dwing MFA af
Als Multi-Factor Authenticatie nog niet aanstond: activeer dit nu direct voor iedereen. Geen uitzonderingen.
Configureer Conditional Access
Blokkeer inlogpogingen uit landen waar u geen zaken doet (Geo-blocking) en vereis altijd een beheerd apparaat of MFA.
Monitor de komende 48 uur
Houd de logs van deze specifieke gebruiker extra scherp in de gaten via Entra ID monitoring.
Bekijk onze Managed SOC diensten voor continue monitoring van uw Microsoft 365 omgeving.
Twijfelt u of uw omgeving veilig is?
Een hack stopt vaak niet bij één mailbox. Hackers proberen via één account rechten te krijgen tot uw SharePoint of de accounts van directieleden (CEO-fraude).
Neem geen risico. Wij isoleren de aanval, stellen de schade vast en zorgen dat u weer veilig aan het werk kunt.
Veelgestelde vragen
Over de redactie
Onze experts delen hun kennis over IT-beheer, security en cloud oplossingen. Wij helpen organisaties vooruit met pragmatisch advies.
Neem contact op