Eén overgenomen Global Admin-account kan uw hele Microsoft 365 raken. Zo beperkt u het risico met aparte beheeraccounts, MFA en noodtoegang.
Het account waarmee een beheerder zijn mail leest, is bij veel MKB-bedrijven ook het account met de meeste rechten in Microsoft 365. Eén phishingmail die in die mailbox wordt aangeklikt, kan genoeg zijn om de hele omgeving over te nemen. In dit artikel leest u hoe u het risico rond Global Admin-accounts beperkt. Voor de meeste organisaties kost dat één middag.
Wat is een Global Admin?
De Global Administrator is de rol met de meeste rechten in Microsoft Entra ID, de identiteitsdienst achter Microsoft 365. Wie deze rol heeft, kan gebruikers en licenties beheren, beveiligingsinstellingen wijzigen en bij vrijwel alle gegevens in uw omgeving.
Bij kleine organisaties krijgen de eigenaar, de office manager en de externe IT-partner vaak allemaal deze rol, omdat dat handig is. Dat is begrijpelijk. Het betekent wel dat er meerdere accounts zijn die een aanvaller kan proberen over te nemen.
Waarom één overgenomen beheeraccount zo veel schade doet
Met een Global Admin-account kan een aanvaller mailboxen uitlezen, regels voor automatisch doorsturen instellen, MFA-methoden van andere gebruikers wijzigen en beveiligingsinstellingen aanpassen. Bij factuurfraude gebeurt dit vaak ongemerkt: de aanvaller leest weken mee voordat er een valse factuur met een nieuw rekeningnummer wordt verstuurd.
Het risico wordt groter als het beheeraccount ook voor dagelijks werk wordt gebruikt. Wie met datzelfde account mail leest, links opent en bestanden downloadt, geeft een aanvaller veel meer kansen dan nodig.
Wat Microsoft adviseert
In de best practices voor Microsoft Entra-rollen staan onder meer deze adviezen:
- Wijs de rol Global Administrator toe aan minder dan vijf personen in uw organisatie.
- Geef beheerders alleen de rechten die ze nodig hebben, en waar mogelijk alleen tijdelijk.
- Houd twee cloud-only noodtoegangsaccounts aan met de rol Global Administrator. Deze horen niet bij een persoon en zijn bedoeld voor situaties waarin normale beheerders niet meer kunnen inloggen.
Voor die noodtoegangsaccounts heeft Microsoft aparte richtlijnen. Zo is een FIDO2-sleutel (passkey) de aanbevolen inlogmethode, worden de accounts uitgesloten van Conditional Access-beleid dat inloggen blokkeert, geeft elk gebruik een melding en controleert u minstens elke 90 dagen of de accounts werken. Alle details staan in de richtlijn voor noodtoegangsaccounts.
Zo pakt u het aan
- Kijk wie nu Global Admin is. Open het Microsoft Entra admin center, ga naar Entra ID en daar naar Roles & admins. Kies de rol Global Administrator en bekijk wie hem heeft.
- Haal de rol weg bij iedereen die hem niet nodig heeft. Geef die personen een rol die past bij hun taak, bijvoorbeeld voor gebruikersbeheer of voor Exchange.
- Werk met aparte beheeraccounts. Beheerwerk doet u met een eigen account zonder mailbox. Mail en dagelijks werk blijven op het gewone account.
- Beveilig elk beheeraccount met MFA. Kies waar mogelijk een phishing-resistente methode, zoals een FIDO2-sleutel of passkey, in plaats van een sms-code.
- Maak twee noodtoegangsaccounts volgens de richtlijn hierboven en bewaar de gegevens op een veilige plek.
- Herhaal de controle elk kwartaal. Medewerkers wisselen van functie en externe partijen komen en gaan. Rechten die niemand nakijkt, blijven staan.
Veelgemaakte fouten
- De IT-partner van vijf jaar geleden heeft de Global Admin-rol nog steeds, terwijl de samenwerking allang is beëindigd.
- Er is wel een noodtoegangsaccount aangemaakt, maar niemand weet nog waar de gegevens liggen en het is nooit getest.
- Beheerders gebruiken hun Global Admin-account voor alles, ook voor mail en het openen van bijlagen.
Wat het oplevert
De meeste organisaties zijn hier een middag mee bezig. Daarna zijn er minder accounts waarmee een aanvaller alles kan overnemen, en de accounts die overblijven zijn beter beschermd. Het is een van de beveiligingsmaatregelen die weinig kosten en direct effect hebben.
Wilt u weten hoeveel Global Admins uw omgeving nu heeft en of de basis op orde is? Wij zijn Microsoft Partner en beheren Microsoft 365-omgevingen voor het MKB in Hoorn, West-Friesland en Noord-Holland. Bekijk onze diensten of neem contact met ons op.