Blog

Microsoft Secure Score-overzicht in Microsoft Defender met score, trend en aanbevolen acties

Microsoft Secure Score verbeteren: 10 acties met de meeste impact

28 juli 2026

Gebruik Microsoft Secure Score als praktische werklijst en verbeter je Microsoft 365-beveiliging zonder medewerkers onnodig te hinderen.

Microsoft Secure Score geeft in één percentage weer hoeveel aanbevolen beveiligingsmaatregelen je organisatie heeft toegepast. Een hogere score betekent dat meer geadviseerde instellingen en werkzaamheden zijn uitgevoerd. Het getal is nuttig, maar het is geen rapportcijfer en ook geen garantie dat je bedrijf niet kan worden aangevallen. Zie het vooral als een geordende werklijst voor Microsoft 365, identiteiten, apparaten, e-mail, apps en gegevens.

De praktische winst zit daarom niet in “zo snel mogelijk 100 procent halen”. De winst zit in het kiezen van maatregelen die een echte aanval moeilijker maken, passen bij je licenties en werkprocessen, en aantoonbaar blijven werken. Deze handleiding laat zien hoe je Secure Score leest en hoe je tien veelal impactvolle onderwerpen verantwoord prioriteert.

Belangrijk: de aanbevelingen, beschikbare punten en menunamen kunnen veranderen. Ze hangen ook af van je Microsoft-producten en tenantconfiguratie. Beoordeel daarom altijd de actuele aanbeveling in je eigen Defender-omgeving voordat je iets wijzigt.

Wat Secure Score wel en niet meet

Microsoft kent punten toe voor aanbevolen beveiligingsfuncties, uitgevoerde beveiligingstaken en maatregelen die via een andere oplossing zijn afgedekt. Sommige aanbevelingen leveren pas punten op als ze volledig zijn uitgevoerd; andere geven gedeeltelijke punten als bijvoorbeeld een deel van de gebruikers of apparaten is beschermd.

Secure Score helpt je om:

  • de huidige beveiligingsinstellingen zichtbaar te maken;
  • aanbevolen acties te vinden en prioriteren;
  • voortgang en trends te volgen;
  • je positie globaal te vergelijken met vergelijkbare organisaties;
  • vast te leggen dat een risico bewust is geaccepteerd of anders is afgedekt.

De score meet niet rechtstreeks de kans op een datalek. Een technisch hoge score kan nog steeds samengaan met zwakke processen, ongetrainde medewerkers, ontbrekende back-ups of onbeheerde leveranciers. Gebruik daarom naast Secure Score ook periodieke risico-, herstel- en toegangscontroles. In Secure Score begrijpen en verbeteren lees je meer over die bredere interpretatie.

Stap 1: open het actuele overzicht

Meld je aan bij het Microsoft Defender-portaal en open Secure Score. Gebruik bij voorkeur een leesrol wanneer je alleen inventariseert. Microsoft adviseert rollen met zo weinig mogelijk rechten; geef dus niet standaard de rol Global Administrator om alleen een score te bekijken.

Microsoft Defender Secure Score-overzicht met de totaalscore, vergelijking en grafiek van scoreontwikkeling Wat je hier moet zien: Het overzicht combineert de actuele score met een vergelijking, trendgrafiek en aanbevolen acties; noteer de meetdatum en beoordeel niet alleen het percentage.

Leg voor je begint minimaal vast:

  1. de actuele score en het aantal behaalde punten;
  2. de datum en het gebruikte account;
  3. opvallende dalingen of stijgingen;
  4. welke categorieën achterblijven: identiteit, apparaten, apps of gegevens;
  5. welke wijzigingen of licenties recent zijn toegevoegd.

Een score kan bewegen doordat Microsoft een aanbeveling wijzigt, nieuwe producten meeneemt of configuratiegegevens opnieuw verwerkt. Een daling bewijst dus niet automatisch dat iemand een instelling heeft uitgezet. Controleer altijd de onderliggende actie en wijzigingshistorie.

Stap 2: maak van aanbevelingen een werkbare selectie

Open het tabblad Recommended actions of Aanbevolen acties. Daar kun je zoeken, filteren en groeperen. Microsoft rangschikt acties onder andere op resterende punten, implementatiemoeilijkheid, gebruikersimpact en complexiteit.

Tabblad Recommended actions met filters, statuskolommen en gerangschikte Secure Score-aanbevelingen Wat je hier moet zien: Filter de lijst op product, status en categorie en selecteer eerst aanbevelingen die veel risico verlagen zonder grote gebruikersimpact.

Kopieer niet simpelweg de eerste tien regels. Geef elke kandidaat een korte beoordeling op vier punten:

Vraag Waarom dit telt
Welk aanvalsscenario wordt kleiner? Een concrete dreiging is belangrijker dan losse scorepunten
Wie merkt de wijziging? Medewerkers, beheerders en externe gasten kunnen anders werken
Welke licentie of afhankelijkheid is nodig? Niet iedere aanbeveling is met de huidige licenties uitvoerbaar
Hoe testen en herstellen we dit? Een wijziging zonder acceptatietest of terugvalplan is onnodig riskant

Plan eerst een beperkte groep gebruikers wanneer de maatregel invloed heeft op aanmelden, apparaten, mail of delen. Controleer daarna zowel beveiliging als normaal dagelijks werk.

De 10 acties die je als eerste moet beoordelen

De precieze volgorde verschilt per organisatie. Onderstaande lijst is daarom geen bewering over de huidige puntwaarde in jouw tenant, maar een praktische prioriteitenlijst voor veel MKB-omgevingen.

1. Bescherm alle accounts met multifactorauthenticatie

MFA voegt naast het wachtwoord een tweede controle toe. Begin met beheerders, maar laat gewone gebruikers niet achter. Controleer ook gedeelde, service- en noodaccounts afzonderlijk. Gebruik geen onveilige algemene uitzondering om een oude toepassing werkend te houden. Volg voor de inrichting de handleiding MFA instellen voor Microsoft 365.

2. Blokkeer verouderde aanmeldprotocollen

Legacy authentication ondersteunt moderne controles zoals MFA vaak niet goed en wordt daarom misbruikt bij wachtwoordaanvallen. Inventariseer eerst scanners, multifunctionals en oude mailprogramma's. Vervang of isoleer de afhankelijkheid en blokkeer daarna verouderde protocollen via een gecontroleerd toegangsbeleid.

3. Beperk permanente beheerdersrechten

Dagelijks werken met een zwaar beheeraccount vergroot de schade bij phishing of een gestolen sessie. Gebruik aparte beheeridentiteiten, wijs alleen noodzakelijke rollen toe en beoordeel periodiek wie welke rol nog nodig heeft. Grotere omgevingen kunnen tijdgebonden rolactivatie gebruiken, maar ook zonder die functie kun je permanente rechten sterk terugbrengen.

4. Bouw Conditional Access gecontroleerd op

Conditional Access kan toegang blokkeren of extra verificatie eisen op basis van gebruiker, apparaat, locatie en risico. Start in rapportagemodus, controleer de uitkomsten en sluit alleen aantoonbaar noodzakelijke noodaccounts zorgvuldig uit. De handleiding drie basisregels voor Conditional Access beschrijft een veilige startvolgorde.

5. Versterk bescherming tegen phishing en nabootsing

Controleer anti-phishingbeleid, bescherming tegen domein- en gebruikersnabootsing en waarschuwingen voor verdachte berichten. Neem belangrijke directie-, financiële en HR-identiteiten mee. Test ook wat een gebruiker ziet en waar een ten onrechte geblokkeerd bericht wordt teruggevonden.

6. Beveilig e-maillinks en bijlagen

Beschikbare Defender-functies kunnen links tijdens gebruik controleren en bijlagen in een veilige omgeving analyseren. Beoordeel licentievereisten, begin met een testgroep en controleer bedrijfskritische geautomatiseerde mailstromen. Alleen “aan” zetten is onvoldoende: leg ook vast wie waarschuwingen onderzoekt.

7. Dwing apparaatnaleving af

Een account met sterke MFA kan nog steeds vanaf een verouderd of onbeheerd apparaat worden misbruikt. Definieer welke apparaten toegang krijgen, welke beveiligingsstatus vereist is en wat er gebeurt als een apparaat niet voldoet. Geef medewerkers een herstelpad voordat je toegang breed blokkeert.

8. Houd systemen en apps actueel

Kwetsbaarheden blijven bruikbaar zolang updates niet zijn geïnstalleerd. Controleer Windows, browsers, Office en belangrijke zakelijke toepassingen. Prioriteer actief misbruikte of ernstige kwetsbaarheden, maar test updates die een kernproces kunnen raken. Meet niet alleen uitrol, maar ook apparaten die langdurig achterblijven.

9. Beperk extern delen en gasttoegang

SharePoint, OneDrive en Teams maken samenwerken eenvoudig, maar oude gastaccounts en brede deelkoppelingen blijven vaak langer bestaan dan nodig. Stel passende standaardkoppelingen in, beperk anonieme toegang waar die niet nodig is en voer periodiek een gastreview uit. Verwijder toegang wanneer het project of contract is beëindigd.

10. Verbeter audit, detectie en opvolging

Een preventieve instelling voorkomt niet elk incident. Zorg daarom dat belangrijke gebeurtenissen worden gelogd, waarschuwingen bij een eigenaar terechtkomen en iemand weet wat de eerste vervolgstap is. Test met een onschadelijk scenario of de melding werkelijk wordt ontvangen en opgevolgd. Zonder eigenaar en werkwijze is een dashboard slechts decoratie.

Stap 3: open de details vóór je een wijziging plant

Selecteer een aanbeveling en lees het detailvenster volledig. Microsoft toont daar onder meer de categorie, mogelijke gebruikersimpact, betrokken gebruikers, vereisten, implementatiestatus en vervolgstappen.

Detailvenster van een Secure Score-aanbeveling met status, punten, gebruikersimpact en implementatie-informatie Wat je hier moet zien: Controleer in het detailvenster de gebruikersimpact, vereisten en implementatiestatus voordat je de aanbeveling plant of doorstuurt.

Schrijf in je wijzigingsregistratie:

  • de aanbeveling en het beoogde risico-effect;
  • de eigenaar en de betrokken gebruikers;
  • vereiste licenties en technische afhankelijkheden;
  • testgroep, acceptatiecriteria en terugvalstap;
  • geplande datum en controledatum;
  • bewijs van de uiteindelijke werking.

De zichtbare status is nuttig, maar vervangt geen eigen bewijs. Markeer een actie niet als afgedekt door een andere oplossing zonder te controleren of die oplossing dezelfde bescherming daadwerkelijk en voor de volledige doelgroep levert.

Stap 4: voer één begrensde wijziging uit

Combineer niet tegelijk MFA, apparaatblokkade, mailfilters en externe-deelinstellingen in één grote wijziging. Kies één maatregel, lees de actuele Microsoft-instructie, test met een representatieve groep en controleer de belangrijkste werkprocessen.

Gebruik deze korte acceptatiecheck:

  1. werkt de gewenste beveiligingscontrole aantoonbaar;
  2. kunnen bevoegde medewerkers hun normale taak nog uitvoeren;
  3. wordt een ongewenst scenario geblokkeerd of gemeld;
  4. kan support het probleem herkennen en herstellen;
  5. is vastgelegd wat, waarom en door wie is gewijzigd?

Stop en herstel de wijziging wanneer essentiële gebruikers onbedoeld worden geblokkeerd of een bedrijfsproces uitvalt. Verlaag nooit stilletjes de beveiliging om een incidentmelding snel te laten verdwijnen.

Stap 5: controleer verwerking en werkelijke werking

Microsoft geeft aan dat wijzigingen doorgaans niet direct in de score verschijnen; bij aanbevolen acties kan verwerking 24 tot 48 uur duren. Voor sommige productcategorieën gelden andere vernieuwingsmomenten. Gebruik de score daarom niet als enige directe acceptatietest.

Controleer eerst de instelling in het bronproduct en voer de afgesproken praktijktest uit. Kijk daarna opnieuw naar Secure Score en leg de meetdatum vast. Verschijnt de verbetering niet, controleer dan doelgroep, licentie, synchronisatietijd en of de aanbeveling slechts gedeeltelijk is uitgevoerd.

Stap 6: herhaal maandelijks en bij grote wijzigingen

Maak Secure Score onderdeel van een vast beveiligingsoverleg. Behandel nieuwe aanbevelingen, onverwachte dalingen, lang openstaande acties en geaccepteerde risico's. Herbeoordeel ook maatregelen die door een leverancier of andere oplossing zouden zijn afgedekt.

Een bruikbaar maandrapport bevat geen verzonnen “live dreigingen”, maar alleen herleidbare feiten: actuele score, bron en meettijd, gewijzigde aanbevelingen, uitgevoerde tests, open risico's en eigenaren. Wil je de Microsoft 365-inrichting breder laten toetsen? Vraag de gratis IT-scan aan voor een controle met concrete vervolgstappen.

Veelgestelde vragen

Moeten we naar 100 procent Secure Score streven?

Nee. Microsoft benadrukt dat beveiliging en bruikbaarheid in balans moeten zijn en dat niet iedere aanbeveling bij iedere omgeving past. Onderbouw afwijkingen, accepteer een risico bewust en herbeoordeel het periodiek.

Waarom verandert de score zonder dat wij iets hebben aangepast?

Microsoft kan aanbevelingen, puntberekening of productdekking wijzigen. Ook synchronisatie en licentiewijzigingen kunnen invloed hebben. Open de onderliggende aanbevelingen en vergelijk meetmomenten voordat je een conclusie trekt.

Wanneer worden punten zichtbaar?

Veel wijzigingen worden binnen ongeveer 24 tot 48 uur verwerkt, maar dit verschilt per product en aanbeveling. Controleer de beveiligingsinstelling zelf direct; wacht niet op het scorepercentage om te bepalen of een wijziging werkt.

Kan een externe beveiligingsoplossing meetellen?

Ja, een aanbeveling kan als opgelost via een derde partij of alternatieve maatregel worden geregistreerd. Leg dan bewijs vast. Microsoft kan de volledigheid van zo'n externe implementatie niet zelf controleren.

Wie mag Secure Score bekijken?

Gebruik een passende leesrol, zoals een beveiligingsleesrol, of een beperkte rol in Microsoft Defender XDR. Geef niet meer rechten dan noodzakelijk. Voor het wijzigen van statussen of instellingen zijn aanvullende rechten nodig.

Is Secure Score hetzelfde als een pentest of risicoanalyse?

Nee. Secure Score beoordeelt vooral de toepassing van aanbevolen controles binnen ondersteunde producten. Een pentest, bedrijfsrisicoanalyse, back-uptest en incidentoefening beantwoorden andere vragen en blijven nodig.

Gebruikte Microsoft-bronnen

De werking, statussen en verwerkingstijden zijn op 28 juli 2026 gecontroleerd tegen: