Blog

Microsoft Secure Score-overzicht in Microsoft Defender met score, trend en aanbevolen acties

Microsoft Secure Score verbeteren: van losse acties naar maandelijkse sturing

28 juli 2026

Gebruik Secure Score als beheercyclus: prioriteer risico, test wijzigingen, wijs eigenaars toe en bewijs maandelijks dat maatregelen blijven werken.

Microsoft Secure Score vat aanbevolen beveiligingsmaatregelen voor Microsoft-producten samen in punten en een percentage. Dat maakt achterstanden zichtbaar, maar het getal is geen rapportcijfer en geen garantie dat je organisatie veilig is. Een hoge score kan nog steeds samengaan met zwakke back-ups, onbeheerde leveranciers, onvoldoende incidentrespons of medewerkers die niet weten hoe ze phishing melden.

De beste toepassing is daarom niet een eenmalige sprint naar 100 procent. Gebruik Secure Score als een maandelijkse beheercyclus: selecteer de belangrijkste risico's, onderzoek de gebruikersimpact, voer één begrensde wijziging uit, controleer de werking en leg bewijs vast. Zo wordt een dashboard een bestuurbare werklijst voor Microsoft 365, identiteiten, apparaten, e-mail, apps en gegevens.

Wil je weten welke beveiligingsmaatregelen in jullie omgeving het meeste aandacht verdienen? Laat de gratis IT-scan uitvoeren. Je krijgt daarmee een praktisch vertrekpunt voor Microsoft 365-beheer, apparaten en beveiliging.

Wat Secure Score wel en niet vertelt

Microsoft kent punten toe voor aanbevolen acties die binnen ondersteunde producten zijn gemeten. Sommige acties geven pas punten als de maatregel volledig is ingevoerd. Andere geven gedeeltelijke punten, bijvoorbeeld wanneer slechts een deel van de gebruikers of apparaten is beschermd. De zichtbare aanbevelingen en maximaal haalbare punten hangen af van de producten en licenties in je omgeving.

Secure Score helpt je om:

  • aanbevolen beveiligingsacties centraal te vinden;
  • achterstanden per product of beveiligingscategorie te ordenen;
  • voortgang en veranderingen door de tijd te volgen;
  • eigenaars en statussen aan verbeteracties te koppelen;
  • bewuste afwijkingen of alternatieve maatregelen te documenteren.

De score vertelt niet automatisch hoeveel bedrijfsrisico je hebt verminderd. Tien eenvoudige acties kunnen samen meer punten opleveren dan één maatregel die een belangrijk aanvalspad afsluit. Ook kan de score veranderen doordat Microsoft de puntberekening, productdekking of aanbevelingen aanpast. Beoordeel daarom altijd de onderliggende actie en de wijzigingshistorie voordat je een stijging of daling verklaart.

Begin met een betrouwbare nulmeting

Open Secure Score in het Microsoft Defender-portaal en noteer niet alleen het percentage. Leg bij iedere nulmeting vast:

  1. de meetdatum en het tijdstip;
  2. de behaalde en maximaal haalbare punten;
  3. de achterblijvende categorieën, zoals identiteit, apparaten, apps of gegevens;
  4. opvallende stijgingen en dalingen sinds de vorige controle;
  5. recent gewijzigde licenties, producten of beveiligingsinstellingen;
  6. de persoon die de meting heeft beoordeeld.

Gebruik voor alleen lezen een passende beveiligingsleesrol in plaats van standaard zware beheerdersrechten. Scheid waar mogelijk het bekijken en beoordelen van aanbevelingen van het daadwerkelijk wijzigen van beveiligingsinstellingen.

Een momentopname zonder context is moeilijk te vergelijken. Als het maximum aantal punten stijgt doordat een nieuw product of een nieuwe aanbeveling wordt meegenomen, kan het percentage dalen terwijl geen bestaande bescherming is verwijderd. Bewaar daarom zowel punten als percentage en noteer relevante productwijzigingen.

Prioriteer risico, niet alleen punten

Open de lijst met aanbevolen acties en maak een korte selectie. Sorteer niet blind op het hoogste aantal resterende punten. Beoordeel elke kandidaat op zes vragen:

Vraag Waarom dit telt
Welk aanvalsscenario wordt kleiner? Verbindt de technische instelling aan een concreet bedrijfsrisico
Hoe groot is de blootgestelde doelgroep? Een maatregel voor alle gebruikers kan urgenter zijn dan een nicheverbetering
Wat is de gebruikersimpact? Aanmelden, mailen, delen of mobiel werken kan veranderen
Welke licentie of technische afhankelijkheid is nodig? Niet iedere aanbeveling is direct uitvoerbaar
Hoe testen en herstellen we de wijziging? Voorkomt dat een beveiligingsactie een bedrijfsproces stillegt
Wie blijft eigenaar na oplevering? Zonder eigenaar veroudert de maatregel ongemerkt

Een eenvoudige prioriteitsvolgorde voor het MKB is: eerst misbruik van accounts en beheerdersrechten verkleinen, daarna e-mail en apparaten versterken, vervolgens extern delen en gegevensbescherming aanscherpen. Pas de volgorde aan op jullie branche, werkwijze en actuele incidenten.

Tien onderwerpen die vaak veel risico verlagen

De precieze puntwaarde en volgorde verschillen per tenant. Zie deze lijst als een risicoagenda, niet als een universele top tien.

1. Bescherm accounts met multifactorauthenticatie

MFA voegt naast het wachtwoord een extra controle toe. Begin bij beheerders, maar bescherm ook gewone medewerkers. Onderzoek serviceaccounts, gedeelde werkwijzen en noodaccounts afzonderlijk. Gebruik geen brede uitzondering om één oude toepassing werkend te houden. In MFA instellen voor Microsoft 365 staat een praktische basisaanpak.

2. Blokkeer verouderde aanmeldmethoden

Oude protocollen ondersteunen moderne toegangscontroles vaak niet. Inventariseer eerst scanners, multifunctionals en oude toepassingen. Vervang of isoleer de afhankelijkheid en blokkeer de methode daarna gecontroleerd.

3. Beperk permanente beheerdersrechten

Een zwaar beheeraccount voor dagelijks werk vergroot de schade bij phishing of sessiediefstal. Gebruik aparte beheeridentiteiten, wijs alleen noodzakelijke rollen toe en controleer periodiek wie een rol nog nodig heeft. Tijdgebonden rolactivatie kan permanente blootstelling verder beperken wanneer de vereiste licenties beschikbaar zijn.

4. Bouw Conditional Access gecontroleerd op

Conditional Access kan extra verificatie eisen of toegang blokkeren op basis van onder meer gebruiker, apparaat en risico. Start nieuw beleid waar passend in rapportagemodus, beoordeel de uitkomsten en activeer het pas na een representatieve test. Sluit alleen aantoonbaar noodzakelijke noodaccounts zorgvuldig uit en bewaak het gebruik daarvan. De gids met drie basisregels voor Conditional Access helpt bij de startvolgorde.

5. Versterk bescherming tegen phishing en nabootsing

Controleer anti-phishingbeleid en bescherming rond belangrijke directie-, financiële en HR-identiteiten. Test ook wat medewerkers zien, waar verdachte berichten terechtkomen en wie een mogelijk vals positief bericht beoordeelt.

6. Beveilig links en bijlagen in e-mail

Beschikbare Defender-functies kunnen links en bijlagen aanvullend onderzoeken. Controleer eerst licenties en geautomatiseerde mailstromen, begin met een testgroep en wijs iemand aan die waarschuwingen behandelt.

7. Koppel toegang aan apparaatnaleving

Sterke MFA maakt een verouderd of onbeheerd apparaat niet automatisch veilig. Definieer welke apparaten toegang krijgen, welke nalevingsstatus vereist is en welk herstelpad een medewerker krijgt voordat toegang breed wordt geblokkeerd.

8. Houd systemen en apps actueel

Meet niet alleen hoeveel updates zijn uitgerold, maar vooral welke apparaten langdurig achterblijven. Prioriteer ernstig of actief misbruikte kwetsbaarheden en test wijzigingen die kernprocessen kunnen raken.

9. Beperk extern delen en oude gasttoegang

Projecten eindigen, maar deelkoppelingen en gastaccounts blijven vaak bestaan. Kies passende standaardkoppelingen, beperk anonieme toegang waar die niet nodig is en plan een periodieke review. Meer handvatten staan in gasttoegang beheren in Microsoft Entra ID.

10. Richt detectie en opvolging in

Preventie houdt niet ieder incident tegen. Zorg dat relevante waarschuwingen bij een eigenaar aankomen en dat de eerste vervolgstap bekend is. Test met een onschadelijk scenario of de melding daadwerkelijk wordt ontvangen, onderzocht en vastgelegd.

Maak van elke aanbeveling een beheerde wijziging

Een aanbeveling is pas uitvoerbaar als iemand weet wat er verandert en hoe succes wordt vastgesteld. Leg voor iedere geselecteerde actie minimaal vast:

  • het beoogde risico-effect;
  • de eigenaar en technische uitvoerder;
  • betrokken gebruikers en bedrijfsprocessen;
  • vereiste licenties en afhankelijkheden;
  • de testgroep en acceptatiecriteria;
  • een terugvalstap;
  • de geplande uitvoer- en controledatum;
  • het bewijs dat na afronding wordt bewaard.

Combineer niet tegelijk MFA, apparaatblokkade, mailfilters en extern delen in één wijziging. Kies één begrensde maatregel en test zowel de beveiliging als het dagelijkse werk. Een goede acceptatiecontrole beantwoordt vijf vragen:

  1. Werkt de beoogde beveiligingscontrole aantoonbaar?
  2. Kunnen bevoegde medewerkers hun normale taak uitvoeren?
  3. Wordt een ongewenst scenario geblokkeerd of gemeld?
  4. Kan support een probleem herkennen en herstellen?
  5. Is vastgelegd wat, waarom, wanneer en door wie is gewijzigd?

Herstel de wijziging volgens het plan wanneer essentiële gebruikers onbedoeld worden geblokkeerd. Verlaag de beveiliging niet stilletjes om een incident snel te sluiten. Documenteer de oorzaak en plan een betere oplossing.

Behandel statussen als bestuurlijke verklaringen

Een actie kan in de praktijk niet van toepassing zijn, door een andere oplossing zijn afgedekt of bewust worden uitgesteld. Gebruik zo'n status alleen met een korte onderbouwing. Leg vast welke alternatieve controle hetzelfde risico afdekt, wie de afwijking heeft geaccepteerd en wanneer deze opnieuw wordt beoordeeld.

Een statuswijziging in Secure Score is geen vervanging voor technisch bewijs. Microsoft kan niet zelfstandig bevestigen dat een externe oplossing overal correct werkt. Bewaar daarom configuratiebewijs, een testresultaat of een rapportverwijzing naast de beslissing. Zet een herbeoordelingsdatum op iedere uitzondering, zodat tijdelijke keuzes niet permanent worden.

Controleer resultaat op drie niveaus

Wacht niet alleen tot het percentage verandert. Controleer een afgeronde actie op drie niveaus:

Niveau Voorbeeld van bewijs
Configuratie Export, beleidsinstelling of vastgelegde configuratiewaarde
Werking Testresultaat waaruit blijkt dat gewenst en ongewenst gedrag correct worden afgehandeld
Score Verwerkte aanbeveling, puntenwijziging en meetdatum in Secure Score

Wijzigingen zijn niet altijd direct in Secure Score zichtbaar. Verwerkingstijd verschilt per product en aanbeveling. Controleer daarom eerst de broninstelling en de praktijktest. Kijk later opnieuw naar de score en onderzoek doelgroep, licentie, synchronisatie of gedeeltelijke dekking als punten uitblijven.

Gebruik een vast maandritme

Een werkbaar maandritme hoeft niet zwaar te zijn:

Week 1: meten en verklaren

Leg score, punten, wijzigingen en nieuwe aanbevelingen vast. Verklaar opvallende bewegingen voordat je nieuwe doelen kiest.

Week 2: kiezen en plannen

Selecteer één tot drie acties op basis van risico, gebruikersimpact en uitvoerbaarheid. Wijs eigenaar, testgroep en controledatum toe.

Week 3: uitvoeren en testen

Voer begrensde wijzigingen uit en verzamel configuratie- en werkingsbewijs. Meld blokkades als risico, niet als stil uitstel.

Week 4: controleren en rapporteren

Controleer de broninstelling, verwerking in Secure Score en open uitzonderingen. Rapporteer wat aantoonbaar is verbeterd en wat nog besluitvorming nodig heeft.

Stuur daarbij op meer dan één percentage. Een compact managementoverzicht bevat:

  • actuele en maximaal haalbare punten;
  • verandering sinds de vorige meetdatum;
  • afgeronde acties met bewijs;
  • open acties met eigenaar en streefdatum;
  • uitzonderingen met acceptant en herbeoordelingsdatum;
  • wijzigingen die medewerkers of bedrijfsprocessen raken;
  • acties die wachten op licentie, budget of technische vervanging.

Zo kan een directeur zien of beveiliging structureel wordt beheerd zonder alle technische details te hoeven beoordelen.

Veelgemaakte fouten

Naar 100 procent sturen zonder risicoafweging

Niet iedere aanbeveling past bij iedere organisatie. Kies aantoonbare risicoreductie boven cosmetische puntenwinst.

Een scorestijging als enige bewijs gebruiken

De score toont verwerking binnen het Microsoft-model. Bewaar daarnaast configuratie- en testbewijs.

Uitzonderingen zonder einddatum laten bestaan

Een tijdelijke uitzondering wordt snel permanent. Noteer eigenaar, reden en herbeoordelingsdatum.

Meerdere toegangsmaatregelen tegelijk activeren

Bij problemen is de oorzaak dan moeilijk te vinden. Werk in kleine wijzigingen met een terugvalplan.

Alleen IT verantwoordelijk maken

IT kan configureren, maar proceseigenaren moeten bevestigen dat een maatregel werkbaar is en dat een geaccepteerd risico zakelijk verantwoord is.

Veelgestelde vragen

Moeten we streven naar 100 procent Secure Score?

Nee. Gebruik de score om relevante verbeteringen te vinden en onderbouw waarom een actie wel, later of niet wordt uitgevoerd. Beveiliging, bruikbaarheid, licenties en bedrijfsrisico moeten samen worden afgewogen.

Waarom daalt onze score zonder configuratiewijziging?

Microsoft kan aanbevelingen, puntberekening of productdekking aanpassen. Ook een licentiewijziging of vertraagde gegevensverwerking kan invloed hebben. Vergelijk punten, maximumscore, onderliggende acties en meetmomenten.

Hoe snel worden wijzigingen zichtbaar?

Dat verschilt per product en aanbeveling. Controleer de broninstelling en praktijktest direct. Gebruik de latere scoreverwerking als aanvullende bevestiging, niet als enige acceptatietest.

Kan een externe beveiligingsoplossing meetellen?

Een actie kan als alternatief afgedekt worden geregistreerd. Leg dan vast welke oplossing dezelfde bescherming levert en bewaar bewijs van bereik en werking. Herbeoordeel dit periodiek.

Wie moet eigenaar zijn van Secure Score?

Eén rol, vaak security- of IT-beheer, bewaakt de cyclus. Technische eigenaren voeren acties uit. Proceseigenaren beoordelen gebruikersimpact en het management accepteert belangrijke restrisico's.

Is Secure Score hetzelfde als een audit of pentest?

Nee. Secure Score kijkt naar aanbevolen controles binnen ondersteunde Microsoft-producten. Een risicoanalyse, pentest, back-uptest, leveranciersbeoordeling en incidentoefening beantwoorden andere vragen.

Gebruikte Microsoft-bronnen

De productwerking en beheeraanpak zijn op 20 augustus 2026 gecontroleerd tegen Microsoft Learn: