Blog

Microsoft Defender for Business invoeren zonder beveiligingsgaten

16 juli 2026

Voer Defender for Business beheerst in met volledige onboarding, veilig beleid, incidentopvolging en aantoonbare controles op ieder apparaat.

Microsoft Defender for Business is meer dan antivirus op een laptop. Het is een centrale endpointbeveiligingsdienst voor organisaties met maximaal 300 gebruikers. De dienst brengt apparaten, kwetsbaarheden, waarschuwingen, incidenten en herstelacties samen in het Microsoft Defender-portaal. Daardoor kan een beheerder zien welke apparaten risico lopen en vanuit één proces reageren.

Dat centrale overzicht werkt alleen als de invoering compleet is. Een licentie toewijzen beschermt nog geen apparaat. Een apparaat dat wel in Intune staat, hoeft nog niet correct bij Defender te zijn aangemeld. En een waarschuwing zonder eigenaar of opvolgtermijn is vooral een signaal dat blijft liggen.

Deze gids behandelt Defender for Business daarom als een dagelijkse beheerdienst. Je leest hoe je licenties, rollen, onboarding, beleid, testen en incidentopvolging op elkaar laat aansluiten. Het koopmotief is operationele ontlasting: minder losse antivirusconsoles, sneller zien waar actie nodig is en aantoonbaar beheer per apparaat. Wil je controleren of endpointbeveiliging, Microsoft 365-beleid en supportprocessen samen een sluitend geheel vormen? Laat je omgeving beoordelen met de IT-scan.

Wat Defender for Business wel en niet beschermt

Defender for Business is gebaseerd op Microsoft Defender for Endpoint en is afgestemd op het midden- en kleinbedrijf. Het beschermt endpoints tegen onder meer ransomware, malware, phishing op apparaten en andere aanvalstechnieken. Microsoft noemt onder andere deze mogelijkheden:

Mogelijkheid Praktische waarde
Next-generation protection Antivirus, antimalware, cloudbeveiliging en netwerkbeveiliging centraal aansturen
Endpoint Detection and Response Verdacht gedrag op apparaten detecteren en in samenhang onderzoeken
Geautomatiseerd onderzoek en herstel Bepaalde signalen onderzoeken en herstelacties voorstellen of uitvoeren
Automatic attack disruption Bij een geavanceerde aanval betrokken apparaten of accounts tijdelijk beperken
Kwetsbaarheidsbeheer Software, zwakke plekken en beveiligingsaanbevelingen inventariseren
Attack Surface Reduction Risicovol gedrag blokkeren dat vaak bij malware en ransomware wordt gebruikt
Centraal apparaatbeheer Risico, blootstelling, incidenten en acties per endpoint volgen

De dienst is beschikbaar als losse Defender for Business-licentie en is inbegrepen in Microsoft 365 Business Premium. Voor Windows- en Linux-servers is een aanvullende serverlicentie nodig. Neem servers dus niet stilzwijgend mee in dezelfde licentietelling als gebruikersapparaten.

Defender for Business is ook niet hetzelfde als Defender for Office 365. Defender for Business richt zich op endpoints. E-mailbeveiliging, Safe Links, Safe Attachments en anti-phishing vallen onder Exchange Online Protection en Defender for Office 365, afhankelijk van je abonnement. De gids Exchange Online-spamfilter en quarantaine veilig beheren behandelt dat aparte beveiligingsvlak.

Begin met een inventaris, niet met de installatiewizard

Een betrouwbare uitrol begint met weten wat je moet beschermen. Maak vóór de eerste beleidswijziging een lijst van:

  • actieve medewerkers en toegewezen licenties;
  • Windows 10- en Windows 11-apparaten;
  • Macs;
  • mobiele apparaten die zakelijke gegevens verwerken;
  • Windows- en Linux-servers;
  • apparaten die al in Intune staan;
  • bestaande antivirus- of EDR-software;
  • bedrijfskritieke software die mogelijk gevoelig is voor streng beleid;
  • externe beheerders, leveranciers en supportafspraken.

Vergelijk die inventaris later met Assets > Devices in het Defender-portaal. Het verschil tussen beide lijsten is je onboardingachterstand. Een apparaat dat alleen in de administratie staat is niet aantoonbaar beschermd. Een onbekend apparaat in Defender kan juist wijzen op verouderde registratie, een testmachine of een asset dat niet in de normale inventaris is opgenomen.

Leg per apparaat minimaal eigenaar, besturingssysteem, beheermethode, onboardingsstatus, laatste activiteit, risiconiveau en eventuele uitzondering vast. Daarmee wordt endpointbeveiliging een controleerbaar proces in plaats van een momentopname.

Regel licenties, rollen en meldingen vóór de uitrol

Wijs een geldige Defender for Business- of Business Premium-licentie toe aan iedere gebruiker van wie apparaten je beschermt. Controleer apart of servers de vereiste aanvullende licentie hebben. Gebruik geen prijs uit een oude blog of offerte als bron voor een actuele businesscase. Microsoft-prijzen, abonnementsvoorwaarden en partnerafspraken kunnen wijzigen.

Geef daarna alleen de rechten die iemand voor zijn taak nodig heeft. Microsoft onderscheidt in de vereenvoudigde inrichting onder meer:

  • Security Administrator voor instellingen wijzigen en reageren op bedreigingen;
  • Security Reader voor incidenten, apparaten en rapportage bekijken zonder wijzigingen uit te voeren.

Gebruik geen Global Administrator als dagelijkse incidentrol. Een brede rol vergroot de impact van een fout of gestolen beheersessie. Beveilig beheerders met MFA en, waar de licentie dat ondersteunt, tijdelijke rolactivatie. De handleiding Privileged Identity Management voor beheerders legt uit hoe je permanente beheermacht beperkt.

Stel ook meldingen in vóórdat de eerste apparaten live gaan. Een melding moet uitkomen bij een bewaakte mailbox of ticketproces, niet alleen bij één persoon. Leg per ernstniveau vast:

Ernst of situatie Verwachte opvolging
High of Attack disruption Direct beoordelen, eigenaar aanwijzen en impact beperken
Medium Dezelfde werkdag triëren en koppelen aan apparaat en gebruiker
Low Beoordelen binnen de normale beheerqueue
Informational Trendmatig controleren, niet automatisch als incident behandelen
Nieuwe kwetsbaarheid Prioriteren op blootstelling, exploitrisico en bedrijfsimpact

De ernst van een alert is geen volledige risicoanalyse. Microsoft kan een tegengehouden dreiging als informatief of laag tonen omdat de dreiging al is gestopt. Controleer nog steeds of dezelfde campagne andere apparaten of gebruikers heeft geraakt.

Kies één primaire plek voor beveiligingsbeleid

Defender for Business kan beveiligingsbeleid beheren vanuit het Defender-portaal. Als je Microsoft Intune gebruikt, kan Intune dezelfde typen endpointbeleid beheren. Kies bewust welke plek voor jouw organisatie leidend is.

Microsoft waarschuwt voor beleidsconflicten wanneer bestaand Intune-beleid blijft staan en je tegelijk overschakelt naar de vereenvoudigde configuratie in Defender. Verwijder of vervang beleid daarom niet zonder eerst de huidige toewijzingen en waarden te exporteren. Maak een beheerbesluit:

  • gebruik het Defender-portaal als eenvoudige centrale plek wanneer je geen volwassen Intune-beheerproces hebt;
  • blijf Intune gebruiken wanneer apparaten, configuratieprofielen en endpoint security daar al beheerd worden;
  • documenteer per beleidstype wie eigenaar is en vanuit welk portaal het wordt gewijzigd;
  • laat geen vergelijkbare antivirus- of firewallprofielen met tegenstrijdige waarden naast elkaar bestaan.

In Defender for Business zijn standaardbeleidsregels voor next-generation protection en firewall beschikbaar. Andere onderdelen, waaronder webcontentfiltering en ASR-regels, vragen bewuste configuratie. Controlled Folder Access kan aanvullende bescherming tegen ransomware bieden, maar moet net als andere ingrijpende regels worden getest tegen de werkelijke bedrijfsapplicaties.

Rol apparaten uit in beheersbare ringen

Gebruik niet meteen alle apparaten als testgroep. Maak minimaal drie ringen:

  1. Technische pilot: enkele IT- en testapparaten waarop je snel kunt onderzoeken en herstellen.
  2. Representatieve pilot: medewerkers uit administratie, verkoop, directie en operatie met verschillende apps en werkwijzen.
  3. Brede productie: de rest van de organisatie, pas nadat onboarding en beleid in de pilots aantoonbaar werken.

Neem in iedere ring verschillende locaties en apparaattypen op. Een uitsluitend technische pilot mist vaak macro's, boekhoudsoftware, scanners, brancheapplicaties en leveranciersplug-ins die in de echte organisatie wel belangrijk zijn.

Kies vervolgens een passende onboardingmethode:

Situatie Logische methode Aandachtspunt
Windows-apparaten al in Intune Automatische onboarding via Intune Kies de juiste scope en controleer of nieuwe apparaten automatisch volgen
Klein aantal Windows-apparaten zonder Intune-proces Lokaal onboardingscript Microsoft adviseert met deze methode maximaal tien apparaten tegelijk te onboarden
Windows-domeinomgeving Groepsbeleid Test de juiste organisatie-eenheid en controleer werkelijk bereikte apparaten
Macs zonder bestaande Intune-uitrol Lokale Mac-installatie en onboardingspakket Controleer benodigde systeemtoestemming en real-time protection
Beheerde Macs Intune of Apple-beheer in combinatie met Intune Stem installatie, configuratie en rechten als één pakket af
iOS en Android Microsoft Defender-app of Intune Gebruikerstoestemming, registratie en mobiele bedreigingsbescherming moeten compleet zijn
Windows- of Linux-server Ondersteunde servermethode Aanvullende serverlicentie en platformspecifieke vereisten controleren

Microsoft documenteert dat het lokale Windows-script een Entra-vertrouwensrelatie kan maken, het apparaat indien nodig in Intune kan inschrijven en het apparaat bij Defender for Business kan onboarden. Behandel het pakket als beheermateriaal: download het uit je eigen tenant, bewaar het gecontroleerd en laat het alleen met bevoegdheden uitvoeren door iemand die de bron en het doel kent.

Bewijs dat onboarding echt werkt

Een apparaatnaam in een inventaris is nog geen volledig bewijs. Voer per pilotapparaat een acceptatiecontrole uit:

  • het apparaat verschijnt in Assets > Devices;
  • tenant, apparaatnaam en besturingssysteem kloppen;
  • de laatste activiteit is actueel;
  • risiconiveau en blootstellingsniveau worden getoond;
  • het bedoelde beveiligingsbeleid is toegewezen;
  • antivirus en cloudbeveiliging zijn actief;
  • meldingen bereiken het afgesproken kanaal;
  • een door Microsoft beschreven testdetectie verschijnt in het portaal;
  • het incident kan door de bevoegde medewerker worden onderzocht;
  • een herstelactie verschijnt in het Action center wanneer dat van toepassing is.

Microsoft biedt een officiële detectietest voor Windows en een veilige phishingtest voor onboarded apparaten. Gebruik alleen de actuele test uit Microsoft Learn en voer die gecontroleerd uit op een pilotapparaat. Bedenk vooraf wie de melding moet ontvangen en hoe snel die persoon moet reageren. Een test die alleen een alert produceert maar geen operationele reactie oproept, test de techniek en niet het beheerproces.

Controleer na iedere uitrolring ook de negatieve lijst: welke verwachte apparaten ontbreken? Onderzoek licentie, bereikbaarheid, besturingssysteem, beleidsscope en de gekozen onboardingmethode. Wacht niet automatisch 24 uur en verklaar een ontbrekend apparaat daarna zonder diagnose als geslaagd.

Bouw beleid op van basis naar blokkade

Begin met de aanbevolen basis voor antivirus, cloudbeveiliging, netwerkbeveiliging en firewall. Beoordeel daarna pas aanvullende bescherming zoals ASR, Controlled Folder Access en webcontentfiltering. Een bruikbare volgorde is:

  1. inventariseer bestaand beleid en uitzonderingen;
  2. activeer of controleer de standaardbasis voor een pilotgroep;
  3. verzamel compatibiliteitsproblemen en valse positieven;
  4. test nieuwe ASR-regels in Audit waar Microsoft dat adviseert;
  5. analyseer welke processen, bestanden en gebruikers geraakt zouden worden;
  6. maak alleen aantoonbaar noodzakelijke, zo smal mogelijke uitzonderingen;
  7. zet regels per ring om naar Warn of Block wanneer dat passend is;
  8. monitor na iedere uitbreiding incidenten, gebruikersmeldingen en bedrijfsapplicaties.

Microsoft geeft aan dat standaardbeschermingsregels vaak direct in Block of Warn kunnen worden ingeschakeld, maar adviseert andere ASR-regels eerst in Audit te testen. Maak van Audit geen permanente eindstatus. Geef iedere geteste regel een beslisdatum: blokkeren, waarschuwen, gericht uitzonderen of gemotiveerd uitstellen.

Vermijd brede map-, proces- of bestandsextensie-uitzonderingen. Een uitzondering haalt niet alleen hinder weg, maar kan ook een aanvalspad openen. Leg bij iedere uitzondering vast: eigenaar, zakelijke reden, betrokken apparaten, exacte scope, goedkeuringsdatum, vervaldatum en herbeoordeling.

Richt incidentopvolging in als supportproces

Defender groepeert gerelateerde alerts in incidenten. Dat voorkomt dat een beheerder iedere detectie los moet behandelen. Een incident kan apparaten, gebruikersaccounts en meerdere alerts bevatten. Gebruik daarom het incident als werkrecord en niet alleen de eerste e-mailmelding.

Een praktische triagevolgorde is:

  1. bevestig ernst, tijdstip en tag, waaronder Attack disruption;
  2. bekijk betrokken apparaten en gebruikers;
  3. controleer welke waarschuwingen samen het incident vormen;
  4. bepaal of de dreiging is gestopt of nog actief is;
  5. wijs een eigenaar en urgentie toe;
  6. isoleer of scan een apparaat als de beschikbare actie en situatie dat rechtvaardigen;
  7. start waar passend een geautomatiseerd onderzoek;
  8. controleer voorgestelde en uitgevoerde acties in het Action center;
  9. herstel de bedrijfsdienst pas nadat het risico voldoende is beperkt;
  10. documenteer oorzaak, impact, bewijs, acties en vervolgmaatregelen.

Automatic attack disruption kan bij een geavanceerde aanval apparaten of gebruikersaccounts tijdelijk beperken om verdere verspreiding tegen te gaan. Zie dat niet als volledige afhandeling. De tag betekent juist dat het beveiligingsteam het incident met hoge prioriteit moet onderzoeken en de oorzaak moet verwijderen.

Koppel endpointincidenten aan je bredere identiteits- en mailproces. Malware op een laptop kan beginnen bij phishing, gestolen inloggegevens of een kwaadaardige bijlage. Controleer bij relevante incidenten daarom ook aanmeldingen, MFA-methoden, actieve sessies en mailboxregels. De handleiding MFA-app kwijt: herstelprocedure voor medewerkers en beheerders beschrijft de veilige identiteitsherstelroute bij een verloren of mogelijk misbruikte methode.

Meet dekking en beheerkwaliteit

Een groene grafiek is geen doel op zichzelf. Meet of alle verwachte apparaten onder beheer zijn en of incidenten aantoonbaar worden afgehandeld.

Indicator Waarom deze telt
Verwachte versus onboarded apparaten Laat directe gaten in de dekking zien
Apparaten zonder recente activiteit Kan wijzen op defecte sensor, uitgeschakeld apparaat of oud asset
Hoog risico en hoge blootstelling Helpt prioriteren waar aanvalskans en impact samenkomen
Tijd tot eerste triage Meet of alerts werkelijk worden opgepakt
Openstaande Action center-acties Voorkomt dat herstel wacht op goedkeuring
Aantal en leeftijd van uitzonderingen Laat zien waar beleid structureel is verzwakt
ASR-auditresultaten zonder besluit Signaleert pilots die nooit naar bescherming doorgroeien
Incidenten per oorzaak Geeft input voor patching, training en beleidsverbetering
Terugkerende incidenten op hetzelfde apparaat Kan wijzen op onvolledig herstel of structureel risicogedrag

Voer wekelijks een operationele controle uit op nieuwe high- en mediumincidenten, apparaten met hoog risico en wachtende herstelacties. Vergelijk maandelijks de assetlijst met de Defender-inventaris en beoordeel kwetsbaarheden en uitzonderingen. Herzie per kwartaal rollen, meldingsontvangers, beleidsscope, serverlicenties en het uitrolproces voor nieuwe apparaten.

Combineer dit met apparaatcompliance. Defender-risico kan via Intune en Conditional Access meewegen in toegang, maar blokkeer gebruikers niet organisatiebreed zonder pilot, noodtoegang en supportprocedure. De gids Intune-nalevingsbeleid voor Windows helpt om apparaatstatus en toegangsbeslissingen beheerst te koppelen.

Veelgemaakte fouten

Licenties worden gezien als onboarding

Een toegewezen licentie activeert de dienst voor een gebruiker, maar bewijst niet dat ieder apparaat in de Defender-inventaris staat en beleid ontvangt.

Intune en Defender beheren hetzelfde beleid tegelijk

Tegenstrijdige profielen maken de effectieve instelling moeilijk voorspelbaar. Kies één primaire beheerplek en migreer gecontroleerd.

Alleen IT-apparaten vormen de pilot

Daarmee mis je de applicaties en processen van administratie, verkoop en operatie. Gebruik een representatieve pilot voordat je blokkerend beleid breed uitrolt.

Alle ASR-regels gaan direct naar Block

Sommige standaardregels kunnen snel worden ingevoerd, maar andere regels horen eerst in Audit te worden getest. Zonder analyse kunnen legitieme scripts of bedrijfsapplicaties uitvallen.

Uitzonderingen hebben geen eigenaar of einddatum

Een tijdelijke oplossing wordt dan permanent beleid. Maak uitzonderingen smal, aantoonbaar en herroepbaar.

Meldingen gaan naar één beheerder

Bij verlof, ziekte of functiewijziging blijft opvolging liggen. Gebruik een bewaakt proces met vervanging en escalatie.

Een lage alert wordt genegeerd

De ernst kan laag zijn omdat de dreiging al is gestopt. Controleer of er bredere impact, herhaling of een onderliggend incident is.

Attack disruption wordt als opgelost beschouwd

Automatische beperking koopt tijd. Het beveiligingsteam moet nog steeds oorzaak, getroffen assets en herstelacties onderzoeken.

Servers worden zonder aparte controle meegenomen

Serverbeveiliging vraagt een aanvullende licentie en eigen technische vereisten. Controleer licentie en onboarding per server.

Veelgestelde vragen

Is Defender for Business hetzelfde als Windows-beveiliging?

Nee. Windows bevat lokale beveiligingscomponenten zoals Microsoft Defender Antivirus. Defender for Business voegt centrale beleidssturing, EDR, incidenten, kwetsbaarheidsbeheer en herstelprocessen voor organisatieapparaten toe.

Voor hoeveel gebruikers is Defender for Business bedoeld?

Microsoft positioneert de dienst voor organisaties met maximaal 300 gebruikers. Voor grotere organisaties past doorgaans Microsoft Defender for Endpoint binnen een enterprise-abonnement.

Zit Defender for Business in Microsoft 365 Business Premium?

Ja. Microsoft 365 Business Premium bevat Defender for Business. De dienst is ook als los abonnement beschikbaar voor geschikte organisaties.

Zijn servers automatisch inbegrepen?

Nee. Voor Windows- en Linux-servers is een aanvullende Defender for Business servers-licentie nodig. Controleer daarnaast de ondersteunde versie en de onboardingvereisten.

Moeten we Intune gebruiken?

Niet altijd. Defender for Business heeft een vereenvoudigde beheerervaring in het Defender-portaal. Als je Intune al gebruikt, kun je apparaten en endpointbeleid daar blijven beheren. Kies één duidelijke beheerroute en voorkom conflicterend beleid.

Hoe weten we of een apparaat echt beschermd is?

Controleer of het apparaat actueel in Assets > Devices staat, het juiste beleid ontvangt, beveiligingscomponenten actief zijn en een officiële Microsoft-testdetectie in het incidentproces verschijnt. Alleen een installatiebestand uitvoeren is onvoldoende bewijs.

Kan Defender een apparaat automatisch isoleren?

Afhankelijk van het incident en de beschikbare functie kan Defender response-acties en automatic attack disruption gebruiken om schade te beperken. Beoordeel altijd wat is uitgevoerd, onderzoek de oorzaak en herstel het apparaat gecontroleerd.

Moeten alle ASR-regels meteen blokkeren?

Nee. Microsoft adviseert andere dan de standaardbeschermingsregels eerst in Audit te testen voordat je naar Block of Warn gaat. Analyseer de resultaten en voer daarna per ring in.

Vervangt Defender for Business onze back-up?

Nee. Endpointdetectie en herstel zijn geen back-up van Microsoft 365-data of apparaatbestanden. Beveiliging, herstel en back-up zijn afzonderlijke lagen. Lees ook wat Microsoft 365-back-up wel en niet dekt.

Wie moet incidenten opvolgen?

Wijs een Security Administrator of bevoegde securitypartner aan voor onderzoek en acties. Security Readers kunnen meekijken en rapporteren. Leg daarnaast vervanging, responstijden en escalatie naar directie of privacyverantwoordelijke vast.

Gebruikte Microsoft-bronnen

De productscope, licentievormen, beheerkeuze, onboardingmethoden, beleidsbasis, ASR-uitrol, incidenternst en response-acties zijn op 2 september 2026 gecontroleerd tegen de actuele bronbestanden van Microsoft Learn: