πΌ Management Samenvatting
Geavanceerde leveringsconfiguratie in Microsoft Defender voor Office 365 stelt beveiligingsteams in staat om specifieke e-mailstromen te configureren die de normale filtering omzeilen voor legitieme doeleinden zoals security testing, penetration testing, security awareness training en het testen van e-mailbeveiligingsmaatregelen. Deze functionaliteit is essentieel voor organisaties die proactief hun e-mailbeveiliging willen valideren zonder dat testemails worden geblokkeerd door anti-phishing, anti-malware of andere beschermingslagen.
β Exchange Online
β Defender voor Office 365
Voor Nederlandse overheidsorganisaties is het regelmatig testen van e-mailbeveiligingsmaatregelen cruciaal om de effectiviteit van configuraties te valideren en gebruikers te trainen in het herkennen van phishing-aanvallen. Zonder geavanceerde leveringsconfiguratie worden testemails van security awareness platforms, penetration testing tools en interne security teams regelmatig geblokkeerd door anti-phishing policies, safe links scanning of anti-malware protection. Dit maakt het onmogelijk om realistische phishing simulations uit te voeren, security awareness training te geven of de effectiviteit van e-mailbeveiligingsmaatregelen te testen. Daarnaast kunnen legitieme security tools zoals Microsoft Defender for Office 365 test suites, third-party penetration testing platforms en security awareness training providers niet functioneren wanneer hun e-mails worden geblokkeerd. Geavanceerde leveringsconfiguratie lost dit op door specifieke senders, domeinen of IP-adressen toe te voegen aan een trusted list die de normale filtering omzeilt, waardoor security testing en awareness training kunnen plaatsvinden terwijl de productie-e-mailomgeving volledig beschermd blijft.
Connection:
Connect-ExchangeOnlineRequired Modules: ExchangeOnlineManagement
Implementatie
Geavanceerde leveringsconfiguratie omvat drie hoofdcomponenten: (1) Skip filtering voor specifieke senders - configureer trusted senders zoals security awareness platforms, penetration testing tools en interne security teams zodat hun e-mails de normale anti-phishing, anti-malware en safe links scanning omzeilen, (2) Skip filtering voor specifieke domeinen - voeg domeinen toe van security testing providers zoals KnowBe4, Proofpoint Security Awareness, Microsoft Defender test suites en andere legitieme security tools, en (3) Skip filtering voor specifieke IP-adressen - configureer IP-adressen van security testing infrastructure zodat alle e-mails vanaf deze IP's worden vertrouwd. Daarnaast kunnen specifieke mailboxen worden geconfigureerd als trusted recipients voor security testing doeleinden. Configuratie gebeurt via Microsoft 365 Defender portal onder Email & collaboration β Threat policies β Advanced delivery, of via PowerShell met ExchangeOnlineManagement module. Belangrijk is dat deze configuratie strikt wordt beheerd met duidelijke governance: alleen goedgekeurde security testing providers mogen worden toegevoegd, alle wijzigingen worden gelogd voor audit doeleinden, en de lijst wordt periodiek gereviewd om te voorkomen dat verouderde of onveilige entries blijven bestaan.
- Ga naar security.microsoft.com β Email & collaboration β Threat policies
- Select 'Advanced delivery' in de linkernavigatie
- Klik op 'Configure trusted senders' of 'Add trusted sender'
- Voor trusted senders (individuele e-mailadressen):
- Add sender: security-testing@company.com, awareness-training@provider.com
- Beschrijving: Security awareness training provider
- Goedgekeurd door: [Naam van CISO of Security Manager]
- Verloopdatum: [Optioneel - aanbevolen voor tijdelijke testen]
- Voor trusted domains (hele domeinen):
- Add domain: knowbe4.com, proofpoint.com, microsoft.com (voor Defender test suites)
- Beschrijving: Legitieme security testing en awareness platforms
- Goedgekeurd door: [Naam van CISO]
- Verloopdatum: [Optioneel]
- Voor trusted IP-adressen (IP ranges):
- Add IP range: 192.168.1.0/24 (voorbeeld security testing subnet)
- Beschrijving: Intern security testing infrastructure
- Goedgekeurd door: [Naam van Security Operations]
- Verloopdatum: [Optioneel]
- Review alle entries: Verifieer dat alleen legitieme security testing providers zijn toegevoegd
- Save configuratie
- Test: Verzend test email vanaf trusted sender β Verifieer dat email wordt geleverd zonder filtering
- Test trusted sender: Verzend email vanaf geconfigureerd trusted sender adres
- Verifieer delivery: Email moet direct in inbox verschijnen zonder quarantaine
- Verifieer skip filtering: Email moet geen safe links scanning ondergaan (check message headers)
- Test trusted domain: Verzend email vanaf trusted domain β Verifieer delivery
- Test trusted IP: Verzend email vanaf trusted IP range β Verifieer delivery
- Test security: Verzend phishing email vanaf niet-trusted sender β Verifieer dat deze WEL wordt geblokkeerd
- Audit check: Controleer audit logs voor alle wijzigingen aan advanced delivery configuratie
Vereisten
Voor het configureren van geavanceerde leveringsinstellingen zijn de volgende voorwaarden vereist:
- Microsoft Defender voor Office 365 Plan 1 of Plan 2 (onderdeel van M365 E5 of standalone)
- Exchange Administrator of Security Administrator rol
- PowerShell 5.1+ met ExchangeOnlineManagement module voor automation
- Goedgekeurde lijst van security testing providers en tools die trusted sender status nodig hebben
- Formeel security testing beleid dat beschrijft wanneer en hoe advanced delivery wordt gebruikt
- Documentatie van alle trusted senders met business justification en goedkeuring
- Periodieke review procedure voor trusted sender lijst (aanbevolen: kwartaal)
- Audit logging ingeschakeld voor alle wijzigingen aan advanced delivery configuratie
Implementatie
Geavanceerde leveringsconfiguratie implementatie via Microsoft 365 Defender portal:
Gebruik PowerShell-script advanced-delivery-configuration.ps1 (functie Invoke-Remediation) β PowerShell script voor automatische configuratie van advanced delivery settings met trusted senders, domeinen en IP-adressen.
Stappen voor configuratie via portal:
- Ga naar security.microsoft.com β Email & collaboration β Threat policies
- Select 'Advanced delivery' in de linkernavigatie
- Klik op 'Configure trusted senders' of 'Add trusted sender'
- Voor trusted senders (individuele e-mailadressen):
- Add sender: security-testing@company.com, awareness-training@provider.com
- Beschrijving: Security awareness training provider
- Goedgekeurd door: [Naam van CISO of Security Manager]
- Verloopdatum: [Optioneel - aanbevolen voor tijdelijke testen]
- Voor trusted domains (hele domeinen):
- Add domain: knowbe4.com, proofpoint.com, microsoft.com (voor Defender test suites)
- Beschrijving: Legitieme security testing en awareness platforms
- Goedgekeurd door: [Naam van CISO]
- Verloopdatum: [Optioneel]
- Voor trusted IP-adressen (IP ranges):
- Add IP range: 192.168.1.0/24 (voorbeeld security testing subnet)
- Beschrijving: Intern security testing infrastructure
- Goedgekeurd door: [Naam van Security Operations]
- Verloopdatum: [Optioneel]
- Review alle entries: Verifieer dat alleen legitieme security testing providers zijn toegevoegd
- Save configuratie
- Test: Verzend test email vanaf trusted sender β Verifieer dat email wordt geleverd zonder filtering
Testing en validatie:
- Test trusted sender: Verzend email vanaf geconfigureerd trusted sender adres
- Verifieer delivery: Email moet direct in inbox verschijnen zonder quarantaine
- Verifieer skip filtering: Email moet geen safe links scanning ondergaan (check message headers)
- Test trusted domain: Verzend email vanaf trusted domain β Verifieer delivery
- Test trusted IP: Verzend email vanaf trusted IP range β Verifieer delivery
- Test security: Verzend phishing email vanaf niet-trusted sender β Verifieer dat deze WEL wordt geblokkeerd
- Audit check: Controleer audit logs voor alle wijzigingen aan advanced delivery configuratie
Monitoring
Gebruik PowerShell-script advanced-delivery-configuration.ps1 (functie Invoke-Monitoring) β Controleert of advanced delivery configuratie aanwezig is en rapporteert alle trusted senders, domeinen en IP-adressen.
Continue monitoring van geavanceerde leveringsconfiguratie:
- Microsoft 365 Defender portal β Email & collaboration β Threat policies β Advanced delivery
- Trusted senders lijst: Review alle geconfigureerde trusted senders, controleer verloopdata
- Trusted domains lijst: Verifieer dat alleen legitieme security testing providers zijn toegevoegd
- Trusted IP-adressen: Controleer dat IP ranges nog actief zijn en nodig zijn
- Audit logs: Review alle wijzigingen aan advanced delivery configuratie (wie, wat, wanneer)
- Usage statistics: Monitor hoeveel e-mails via trusted senders worden geleverd
- Security review: Kwartaal review van alle trusted entries - verwijder verouderde of onnodige entries
- Compliance check: Verifieer dat alle entries formeel zijn goedgekeurd en gedocumenteerd
- Threat Explorer: Analyseer of trusted senders worden misbruikt voor malicious emails (false negatives)
- Quarterly governance review: Bespreek trusted sender lijst in security governance overleg
Remediatie
Gebruik PowerShell-script advanced-delivery-configuration.ps1 (functie Invoke-Remediation) β Herstelt ontbrekende advanced delivery configuratie of voegt nieuwe trusted senders toe volgens best practices.
Voor problemen met geavanceerde leveringsconfiguratie:
- Trusted sender niet werkend:
- - Verifieer dat sender exact overeenkomt met geconfigureerd adres (case-sensitive)
- - Controleer of trusted sender configuratie actief is (niet disabled)
- - Test met test email en check message headers voor skip filtering indicatoren
- - Verifieer dat sender niet op blocklist staat (heeft voorrang)
- Email nog steeds geblokkeerd:
- - Check of trusted sender/domain/IP correct is geconfigureerd
- - Verifieer dat geen andere policies (bijv. transport rules) email blokkeren
- - Controleer message trace in Exchange Admin Center voor blocking reason
- Ongewenste trusted sender:
- - Verwijder trusted sender onmiddellijk via portal of PowerShell
- - Review audit logs om te zien wie trusted sender heeft toegevoegd
- - Update governance proces om te voorkomen dat dit opnieuw gebeurt
- Verouderde entries:
- - Review trusted sender lijst kwartaal en verwijder entries die niet meer nodig zijn
- - Gebruik verloopdata voor tijdelijke trusted senders
- - Document reden voor verwijdering in audit trail
Compliance en Auditing
Geavanceerde leveringsconfiguratie moet strikt worden beheerd om te voorkomen dat aanvallers misbruik maken van trusted sender status. Voor compliance is het essentieel dat alle trusted senders formeel zijn goedgekeurd, gedocumenteerd en periodiek worden gereviewd. CIS Microsoft 365 Foundations Benchmark - control 2.1.4 (Zorg ervoor dat advanced delivery configuratie wordt beheerd en gemonitord), BIO Thema 13.02.01 (Overdracht van informatie - Email beveiligingscontroles met uitzonderingen beheerd), ISO 27001:2022 A.13.2.1 (Information transfer beleidsregels - Uitzonderingen op email filtering), en NIS2 Artikel 21 (Cybersecurity risicobeheer - Security testing en validatie). Advanced delivery configuratie moet worden behandeld als een security exception die expliciete goedkeuring vereist en periodieke review.
Compliance & Frameworks
- CIS M365: Control 2.1.4 (L1) - Zorg ervoor dat advanced delivery configuratie wordt beheerd en gemonitord voor M365
- BIO: 13.02.01 - BIO Baseline Informatiebeveiliging Overheid - Thema 13: Email security - Uitzonderingen op filtering beheerd
- ISO 27001:2022: A.13.2.1 - Information transfer beleidsregels - Uitzonderingen op email filtering beheerd
- NIS2: Artikel - Security testing en validatie van e-mailbeveiligingsmaatregelen
Automation
Gebruik het onderstaande PowerShell script om deze security control te monitoren en te implementeren. Het script bevat functies voor zowel monitoring (-Monitoring) als remediation (-Remediation).
Risico zonder implementatie
Management Samenvatting
Configureer advanced delivery settings met trusted senders, domeinen en IP-adressen voor security testing en awareness training. Strikte governance vereist: alle entries formeel goedkeuren, documenteren en kwartaal reviewen. Voldoet aan CIS 2.1.4 (L1), BIO 13.02, ISO 27001 A.13.2.1, NIS2. Implementatie: 2 uur technisch + 4 uur voor governance en documentatie. ESSENTIEEL voor security testing en awareness training.
- Implementatietijd: 6 uur
- FTE required: 0.05 FTE