Microsoft 365 incidentonderzoek

Microsoft 365 gehackt of meerdere zakelijke accounts verdacht?

Deze route is bedoeld voor een incident dat verder gaat dan één mailbox. Bijvoorbeeld meerdere verdachte accounts, onduidelijke adminwijzigingen, een onbekende app of OAuth-toegang, of aanwijzingen dat SharePoint en OneDrive zijn benaderd. InstantIT onderzoekt de beschikbare cloudsporen en helpt de scope praktisch af te bakenen.

  • Meerdere accounts, tenant- of adminwijzigingen
  • Entra, Microsoft 365 audit, apps/OAuth en mail
  • Tijdlijn en incident-scope waar logging dat ondersteunt

Welke conclusies mogelijk zijn hangt af van licenties, ingestelde logging en bewaartermijnen. Ontbreekt een relevante logbron, dan benoemen we die beperking. Stuur gerust een screenshot van de foutmelding, maar geen wachtwoorden of codes.

Microsoft 365 incidentonderzoek met zakelijke cloudlogs en accountactiviteit.

Wanneer is dit een breder Microsoft 365-incident?

  • Meerdere gebruikers of mailboxen tonen verdachte activiteit.
  • Een adminrol, herstelmethode of tenantinstelling lijkt onverwacht gewijzigd.
  • Er is een onbekende app, OAuth-consent of service principal zichtbaar.
  • Er zijn aanwijzingen dat SharePoint, OneDrive of gedeelde bestanden zijn benaderd.
  • Het is onduidelijk hoe lang verdachte toegang heeft bestaan of welke accounts geraakt zijn.

Welke Microsoft 365-sporen kunnen we onderzoeken?

  • Entra-aanmeldingen en relevante identity-signalen, inclusief interactieve en waar beschikbaar niet-interactieve aanmeldingen.
  • Unified Audit Log-activiteiten uit Exchange, SharePoint, OneDrive en andere relevante Microsoft 365-workloads.
  • Mailboxregels, forwarding, verzonden mail, message trace en mailbox-auditgegevens waar beschikbaar.
  • MFA- en authentication-method wijzigingen voor zover zichtbaar en relevant.
  • Appregistraties, OAuth-consent, service principals of Graph-activiteit wanneer de incidenthypothese daar aanleiding toe geeft.
  • SharePoint- en OneDrive-file-events en deelacties wanneer mogelijke data-access onderzocht moet worden.

Van losse events naar een tijdlijn

Een logregel op zichzelf zegt vaak weinig. We proberen relevante gebeurtenissen te correleren op tijd, gebruiker, IP, sessie, applicatie en betrokken resource. Zo ontstaat een onderbouwde tijdlijn met waargenomen feiten, aannemelijke verbanden en expliciete onzekerheden.

  • Wanneer begon de verdachte activiteit voor zover zichtbaar?
  • Welke accounts, apps of resources komen terug in dezelfde periode?
  • Welke wijzigingen of mailacties volgden na een verdachte aanmelding?
  • Welke containmentacties zijn uitgevoerd en vanaf welk moment?

Mailboxincident, BEC of Microsoft 365-incident?

We houden de routes bewust uit elkaar. Voor één mailbox begint u bij zakelijke mailboxtriage. Is een valse IBAN, klantmail of betalingsinstructie de kern van de zaak, bekijk dan factuurfraude / BEC. Deze pagina is voor het bredere cloudonderzoek daar omheen.

Kosten en scope

Als de omvang nog niet duidelijk is, starten we met triage. Bij een herkenbare account-takeover of uitgebreidere M365-scope bespreken we de passende vervolgstap vooraf.

Incidenttriage

vanaf €195 excl. btw

Voor eerste afbakening en noodzakelijke directe acties wanneer nog niet duidelijk is hoe breed het incident is.

Start triage

Uitgebreid M365-incident

vanaf €595 excl. btw

Voor meerdere accounts, uitgebreidere auditcontrole, containment en herstel binnen afgesproken scope.

Bespreek incident

Account takeover pakket

€595 excl. btw

Vaste scope voor een herkenbare Microsoft 365- of Google-account takeover, inclusief maximaal vier uur remote werk.

Bekijk pakket A

Wanneer is opschaling nodig?

  • Een Global Admin of meerdere beheerders zijn aantoonbaar gecompromitteerd en de impact is tenant-breed.
  • Er zijn veel accounts, complexe hybride identity of meerdere bedrijfslocaties betrokken.
  • Er zijn sterke aanwijzingen voor omvangrijke data-exfiltratie of formele juridische bewijsvereisten.
  • Een cyberverzekeraar schrijft een specifieke incident-response of forensische partij voor.

Na herstel: apart beoordelen wat structureel beter moet

Als de acute situatie onder controle is, kan een Microsoft 365 Nulmeting helpen om adminrollen, MFA, oude accounts, mailboxregels en basisinstellingen opnieuw te beoordelen. Dat is een aparte preventieve stap, niet automatisch onderdeel van het incidentonderzoek.

Veelgestelde vragen

Microsoft 365-incident breder dan één mailbox?

Beschrijf kort welke accounts of signalen betrokken zijn. We bepalen eerst welke logbronnen relevant zijn en of de zaak binnen onze scope past.

Snelle afspraak

Microsoft 365-incident onderzoeken?

Zakelijke mailbox, Microsoft 365, factuurmail of een ander bedrijfsaccount verdacht? Beschrijf kort wat u ziet. We bepalen eerst de scope, noodzakelijke containment en welke informatie relevant is om te bewaren.

Bellen of appen kan ook altijd. We plannen samen je voorkeursmoment en sturen een bevestiging.

Bij twijfel eerst rustig beoordelen

Verdachte inlog, phishing of mogelijk gehackt?

Verander bij twijfel niet eerst allerlei instellingen. Leg kort uit wat u ziet; dan bepalen we welke eerste stap verstandig is.

  • Eerst triage en schade beperken
  • Officiële herstelroutes gebruiken
  • Doorverwijzen als specialistischer incidentrespons nodig is
Technische hulp bij een mogelijk digitaal incident
    Microsoft 365 gehackt? Hulp bij zakelijke mail en verdachte toegang