Blog

Exchange Online-spamfilter en quarantaine veilig beheren

14 juli 2026

Beheer spam, phishing en quarantaine in Microsoft 365 zonder legitieme mail onnodig te blokkeren of gevaarlijke uitzonderingen te maken.

Spamfilters zijn geen instelling die je één keer aanzet en daarna kunt vergeten. Microsoft past de detectie voortdurend aan, leveranciers veranderen hun verzendplatform en medewerkers melden zowel gemiste phishing als onterecht geblokkeerde facturen. Zonder vaste beheerafspraken ontstaat al snel één van twee problemen: gevaarlijke berichten bereiken de inbox, of support maakt brede uitzonderingen waardoor de beveiliging juist zwakker wordt.

Exchange Online Protection, meestal afgekort tot EOP, vormt de basisbescherming voor cloudpostvakken in Microsoft 365. Het beoordeelt inkomende mail onder meer als spam, bulkmail, phishing of high confidence phishing. Afhankelijk van het oordeel en het toegepaste beleid gaat een bericht naar de inbox, de map Ongewenste e-mail of de quarantaine. Microsoft Defender for Office 365 kan daar aanvullende bescherming voor links, bijlagen en impersonatie aan toevoegen, afhankelijk van de licentie.

Deze gids helpt een MKB-organisatie de spamfilter en quarantaine beheersbaar in te richten. De nadruk ligt niet op zo veel mogelijk maatwerk, maar op veilige standaardinstellingen, duidelijke gebruikersrechten en een herhaalbaar proces voor foutieve detecties. Wil je tegelijk controleren of e-mailauthenticatie, Microsoft 365-beveiliging en beheerafspraken bij elkaar passen? Laat je omgeving beoordelen met de IT-scan.

Wat de spamfilter werkelijk beoordeelt

Niet ieder ongewenst bericht is technisch hetzelfde. Dat onderscheid bepaalt welke actie passend is.

Oordeel Betekenis Praktische behandeling
Spam Ongewenste mail met duidelijke spamsignalen Ongewenste e-mail of quarantaine, afhankelijk van beleid
High confidence spam Microsoft heeft veel vertrouwen dat het spam is Meestal quarantaine
Bulk Mail van een bulkverzender waarvan het BCL de ingestelde drempel bereikt Behandelen volgens de bulkactie in het beleid
Phishing Bericht probeert waarschijnlijk gegevens of geld buit te maken Quarantaine
High confidence phishing Zeer sterke phishingdetectie Altijd quarantaine, gebruiker kan niet zelf vrijgeven
Malware Schadelijke inhoud of bijlage gedetecteerd Quarantaine met sterk beperkte gebruikersactie

Bulkmail verdient aparte uitleg. Microsoft kent inkomende mail van bulkverzenders een Bulk Complaint Level toe, afgekort tot BCL. Hoe hoger de score, hoe groter de kans dat ontvangers berichten van deze verzender als ongewenst ervaren. De ingestelde bulkdrempel bepaalt vanaf welke BCL-score de bulkactie wordt uitgevoerd. Een nieuwsbrief kan dus technisch legitiem zijn en toch als ongewenste bulkmail worden behandeld.

Verlaag de bulkdrempel niet direct voor de hele organisatie omdat enkele mensen veel nieuwsbrieven krijgen. Kijk eerst naar de ontvangers, de afzenders en de berichtdetails. Een strengere grens kan ook bestelbevestigingen, branche-updates en leveranciermail raken. Behandel de drempel als organisatiebeleid en leg vast waarom je hem wijzigt.

Kies eerst een veilige beleidsbasis

Microsoft biedt een ingebouwd standaard anti-spambeleid en laat beheerders aangepaste beleidsregels maken voor specifieke ontvangers. Daarnaast bestaan vooraf ingestelde beveiligingsbeleidsregels met de profielen Standard en Strict. Microsoft beheert vrijwel alle instellingen in die profielen op basis van aanbevolen waarden. Als Standard of Strict op een gebruiker van toepassing is, heeft dat beleid voorrang op aangepaste anti-spamregels en het standaardbeleid.

Voor veel MKB-omgevingen is Standard een begrijpelijk vertrekpunt. Strict kan passen bij directie, financiële functies, beheerders of andere doelwitten met een hoger risico, maar test eerst wat het voor de dagelijkse mailstroom betekent. Maak niet automatisch meerdere aangepaste regels als een vooraf ingesteld profiel hetzelfde doel bereikt. Iedere extra regel voegt prioriteit, uitzonderingen en toekomstig onderhoud toe.

Breng vóór een wijziging het volgende in kaart:

  1. Welke gebruikers vallen onder Standard, Strict, een aangepast beleid of alleen het standaardbeleid?
  2. Welke regel heeft voor iedere doelgroep de hoogste prioriteit?
  3. Welke acties gelden voor spam, bulk, phishing en high confidence spam?
  4. Welk quarantainebeleid is aan iedere actie gekoppeld?
  5. Welke uitzonderingen bestaan en wie heeft ze goedgekeurd?
  6. Hoe worden foutieve detecties gemeld en beoordeeld?

Voer wijzigingen eerst uit voor een kleine, representatieve testgroep. Neem niet alleen IT-medewerkers op, maar ook iemand van administratie, verkoop en operatie. Zij ontvangen verschillende soorten legitieme mail en merken eerder wanneer een factuurstroom, webformulier of leveranciersplatform wordt geraakt.

Maak van quarantaine geen zwarte doos

Quarantaine is een beveiligde tussenlaag. Een bericht is nog niet in het postvak bezorgd, maar kan binnen de bewaartermijn worden onderzocht en, als het beleid dat toestaat, worden vrijgegeven. Welke acties een gebruiker ziet, wordt niet alleen bepaald door de detectie. Het gekoppelde quarantainebeleid bepaalt ook of een gebruiker berichten mag bekijken, vrijgave mag aanvragen, zelf mag vrijgeven en meldingen ontvangt.

Microsoft documenteert drie belangrijke grenzen:

  • gebruikers kunnen berichten die als high confidence phishing zijn tegengehouden niet zelf vrijgeven;
  • hetzelfde geldt voor malware uit anti-malwarebeleid en malware of phishing uit Safe Attachments;
  • als het quarantainebeleid dit ondersteunt, kan een gebruiker voor zulke berichten hoogstens vrijgave aanvragen, waarna een beheerder beslist.

Dat is een nuttige scheiding van verantwoordelijkheden. Laat medewerkers normale spam of bulk alleen zelf vrijgeven als de organisatie dat risico accepteert. Laat berichten met een zware beveiligingsdetectie altijd door een bevoegde beheerder beoordelen.

Quarantainemeldingen kunnen volgens Microsoft iedere vier uur, dagelijks of wekelijks worden verstuurd. Kies de frequentie op basis van operationele urgentie. Een administratie die dagelijks facturen verwerkt heeft weinig aan een wekelijkse melding. Voor algemene postvakken kan dagelijks voldoende zijn. Controleer ook of de melding past bij de gekozen gebruikersrechten. Een melding met een vrijgaveknop suggereert een andere workflow dan een melding waarmee alleen vrijgave kan worden aangevraagd.

Bewaartermijn is niet altijd dertig dagen

Een veelgemaakte aanname is dat ieder quarantainebericht dertig dagen blijft staan. Dat klopt niet voor alle beleidsvormen en detecties. Microsoft vermeldt voor spam, high confidence spam, phishing, high confidence phishing en bulk in het ingebouwde of aangepaste anti-spambeleid standaard vijftien dagen. Die termijn is daar instelbaar van één tot dertig dagen. De vooraf ingestelde Standard- en Strict-profielen gebruiken dertig dagen en die waarde is daar niet aanpasbaar. Malware uit anti-malwarebeleid wordt dertig dagen bewaard.

Na het verlopen van de quarantaineperiode wordt het bericht verwijderd en is het niet vanuit quarantaine herstelbaar. Behandel quarantaine daarom niet als archief of back-up. De juiste werkwijze is:

  • laat gebruikers tijdig naar hun meldingen kijken;
  • geef bedrijfskritieke postvakken een passende meldingsfrequentie;
  • laat support bij urgente ontbrekende mail direct zoeken;
  • leg voor terugkerende problemen de oorzaak vast in plaats van telkens hetzelfde bericht vrij te geven.

Als medewerkers zeggen dat een bericht "nooit is aangekomen", controleer dan naast quarantaine ook berichttracering, de map Ongewenste e-mail, inboxregels en het systeem van de afzender. Quarantaine is slechts één mogelijke bestemming.

Beoordeel een bericht vóór je het vrijgeeft

Vrijgeven is een beveiligingsbeslissing, geen administratieve klik. Een herkenbare afzendernaam of bekend logo bewijst niet dat het bericht echt is. Aanvallers kunnen namen namaken en misbruik maken van een gecompromitteerd leveranciersaccount.

Gebruik bij iedere twijfel deze korte controle:

  1. Controleer het werkelijke afzenderadres en het domein, niet alleen de zichtbare naam.
  2. Vergelijk het onderwerp en de timing met een bestaande bestelling, afspraak of aanvraag.
  3. Bekijk de detectiereden en beschikbare berichtdetails in het Defender-portaal.
  4. Controleer of SPF, DKIM en DMARC zijn geslaagd, maar beschouw een geslaagde controle niet als bewijs dat de inhoud betrouwbaar is.
  5. Beoordeel links en bijlagen zonder ze vanuit een normale werkplek te openen.
  6. Verifieer betalingsverzoeken of rekeningwijzigingen via een bekend, onafhankelijk contactkanaal.
  7. Geef alleen vrij als de zakelijke context én de technische signalen kloppen.

Een bericht dat beweert van de eigen organisatie te komen maar niet door de normale verzendbronnen is verzonden, kan op spoofing wijzen. Richt daarom SPF, DKIM en DMARC zorgvuldig in. De praktische gids over DMARC, DKIM en SPF instellen legt uit hoe deze controles samenhangen.

Meld foutieve detecties op de juiste plaats

Een valse positief is een legitiem bericht dat onterecht is geblokkeerd. Een valse negatief is een schadelijk of ongewenst bericht dat toch is bezorgd. Beide zijn waardevolle signalen voor beheer.

Beheerders kunnen via de pagina Submissions in het Microsoft Defender-portaal berichten, URL's en bijlagen naar Microsoft sturen voor analyse. Gebruik die route voor legitieme mail die is geblokkeerd en voor verdachte mail die is doorgelaten. Microsoft kan daarbij onder meer e-mailauthenticatie, beleidstreffers, reputatie en andere detecties beoordelen. Een melding is beter dan direct een permanente uitzondering maken, omdat je eerst vaststelt waarom de filtering tot het oordeel kwam.

Leg bij een melding minimaal vast:

  • datum en tijd;
  • afzender en ontvanger;
  • onderwerp of message-id;
  • detectiecategorie;
  • zakelijk belang;
  • genomen actie;
  • resultaat van de Microsoft-analyse;
  • eventuele tijdelijke uitzondering met eigenaar en einddatum.

Koppel meerdere meldingen van dezelfde campagne of afzender aan één incident. Zo ziet support of er een structurele verzendfout is, in plaats van iedere melding als los ticket op te lossen.

Vermijd brede toegestane lijsten

De snelste reactie op een geblokkeerde leveranciersmail is vaak: "zet het domein op de veilige lijst". Dat is ook een van de gevaarlijkste standaardreacties. Microsoft waarschuwt dat afzenders en domeinen op de toegestane lijsten in anti-spambeleid het grootste deel van de e-mailbeveiliging en authenticatiecontroles kunnen omzeilen. Malware en high confidence phishing blijven uitzonderingen, maar de resterende bypass is nog steeds groot.

Voeg nooit algemene domeinen zoals microsoft.com, office.com, gmail.com of andere breed gebruikte diensten toe. Een aanvaller kan een zichtbare afzender nabootsen of een account bij zo'n dienst misbruiken. Sta ook niet het volledige domein van een leverancier toe als alleen één specifieke verzendstroom problemen heeft.

Gebruik deze volgorde bij een terugkerend probleem:

  1. Controleer of de afzender SPF, DKIM en DMARC correct heeft ingericht.
  2. Laat de afzender de oorzaak bij zijn mailplatform onderzoeken.
  3. Dien het legitieme bericht bij Microsoft in voor analyse.
  4. Gebruik alleen als dat nodig is een tijdelijke, zo smal mogelijke vermelding in de Tenant Allow/Block List.
  5. Geef de uitzondering een eigenaar, reden en einddatum.
  6. Test na herstel en verwijder de uitzondering.

Microsoft kan bij het indienen van goede mail een tijdelijke allow-entry met vergelijkbare kenmerken in de Tenant Allow/Block List maken. Dat is gerichter dan een permanente organisatiebrede safelist. Controleer nog steeds welke kenmerken worden toegestaan en wanneer de vermelding verloopt.

Voor geblokkeerde afzenders geldt dezelfde beheerdiscipline. Een blokkade kan een nuttige noodmaatregel zijn, maar vervangt geen analyse van phishing, een gecompromitteerd account of gebrekkige authenticatie.

Richt een werkbare rolverdeling in

Goed quarantainebeheer hoeft niet volledig bij één globale beheerder te liggen. Het moet wel duidelijk zijn wie welke beslissing mag nemen.

Rol Verantwoordelijkheid
Medewerker Verdachte en ontbrekende mail tijdig melden, geen vrijgave op basis van alleen herkenning
Teamleider of proceseigenaar Zakelijke context bevestigen bij facturen, orders en leveranciersstromen
Servicedesk Bericht terugvinden, basiscontrole uitvoeren, melding registreren en escaleren
Security- of Microsoft 365-beheerder Zware detecties beoordelen, submissions uitvoeren, beleid en uitzonderingen beheren
Leverancier of afzender Verzendplatform en SPF, DKIM en DMARC herstellen
Directie of risico-eigenaar Afwijkingen met aantoonbaar bedrijfsrisico accepteren of afwijzen

Gebruik de minst ruime beheerrol die de taak ondersteunt. Geef niet iedere servicedeskmedewerker brede Defender- of Exchange-rechten om één type quarantaineverzoek af te handelen. Controleer beheerrollen ieder kwartaal en direct bij functiewijziging of vertrek. Voor extra bescherming van beheerders is Privileged Identity Management voor tijdelijke beheerrechten relevant.

Maak een vaste supportprocedure

Een korte procedure voorkomt dat de uitkomst afhangt van wie het ticket oppakt. Gebruik bijvoorbeeld deze beslisroute:

Bij ontbrekende mail:

  1. Verzamel afzender, ontvanger, tijdvak en onderwerp.
  2. Zoek in berichttracering en quarantaine.
  3. Controleer de detectiereden en het toegepaste beleid.
  4. Verifieer de zakelijke context.
  5. Geef veilig bevonden mail vrij en dien een valse positief in.
  6. Maak alleen een tijdelijke, gerichte uitzondering als herhaling het proces blokkeert.
  7. Leg oorzaak, actie en einddatum vast.

Bij verdachte mail in de inbox:

  1. Laat de gebruiker niet antwoorden, doorklikken of doorsturen als gewone bijlage.
  2. Verzamel het oorspronkelijke bericht via de ingerichte meldmethode.
  3. Dien het bericht bij Microsoft in als verdachte mail.
  4. Onderzoek of andere ontvangers hetzelfde bericht kregen.
  5. Beperk schade als iemand al gegevens heeft ingevuld of een bijlage heeft geopend.
  6. Controleer na het incident of beleid, gebruikersmelding of training moet worden aangepast.

Een phishingmelding kan meer zijn dan een spamfiltervraag. Bij een aangeklikte link, ingevoerde inloggegevens of verdachte aanmelding hoort een incidentprocedure met wachtwoordreset, sessie-intrekking en controle van mailboxregels. De gids MFA-app kwijt: herstelprocedure voor medewerkers en beheerders helpt bij veilig identiteitsherstel, maar gebruik bij een echt incident altijd de volledige responsprocedure van je organisatie.

Controleer maandelijks, stuur per kwartaal bij

De filter leert en Microsoft actualiseert de dienst, maar jouw beleid en uitzonderingen blijven jouw verantwoordelijkheid. Plan maandelijks een operationele controle en ieder kwartaal een beleidscontrole.

Maandelijkse operationele controle

  • aantal vrijgaveverzoeken en daadwerkelijke vrijgaven;
  • topdetecties per categorie;
  • herhaalde valse positieven per afzender of platform;
  • phishing die toch de inbox bereikte;
  • tijdelijke allow- en block-entries die bijna verlopen;
  • postvakken zonder bruikbare quarantaineworkflow;
  • openstaande incidenten of leveranciersacties.

Kwartaalcontrole van beleid

  • doelgroep van Standard, Strict en aangepaste regels;
  • prioriteit en overlap van anti-spambeleid;
  • bulkdrempel en zakelijke impact;
  • quarantainebeleid en gebruikersrechten;
  • meldingsfrequentie;
  • beheerrollen;
  • permanente uitzonderingen zonder actuele eigenaar;
  • aansluiting op SPF, DKIM, DMARC en incidentrespons.

Stuur niet uitsluitend op het aantal geblokkeerde berichten. Veel blokkades kunnen betekenen dat de filter goed werkt, maar ook dat een legitieme bedrijfsstroom verkeerd is ingericht. Meet daarnaast gemiddelde afhandeltijd, aantal terugkerende uitzonderingen, gemiste phishing en het percentage vrijgaveverzoeken dat na controle terecht blijkt.

Veelgemaakte fouten

Iedere geblokkeerde afzender wordt toegestaan

Daarmee behandel je het symptoom en verzwak je de filter. Onderzoek eerst authenticatie, verzendreputatie en de Microsoft-detectie.

Quarantaine wordt als back-up gezien

Berichten verlopen op basis van de detectie en het toegepaste beleid. Na afloop zijn ze niet vanuit quarantaine herstelbaar.

Alle medewerkers mogen alles zelf vrijgeven

Zware detecties zijn juist bedoeld voor beheercontrole. High confidence phishing en malware kunnen bovendien niet door ontvangers zelf worden vrijgegeven.

Er bestaan veel aangepaste beleidsregels zonder overzicht

Overlappende doelgroepen en prioriteiten maken de uitkomst onvoorspelbaar. Gebruik vooraf ingestelde profielen waar passend en documenteer elk maatwerkbeleid.

Een bekend logo wordt als bewijs gebruikt

Logo, afzendernaam en handtekening zijn eenvoudig na te maken. Controleer adres, context, detectie, authenticatie en betaalverzoeken onafhankelijk.

Tijdelijke uitzonderingen worden permanent

Zonder eigenaar en einddatum blijft een noodmaatregel jarenlang bestaan. Laat uitzonderingen automatisch of procesmatig aflopen en test daarna opnieuw.

Veelgestelde vragen

Zit anti-spambeveiliging alleen in Defender for Office 365?

Nee. Exchange Online Protection biedt basisbescherming tegen spam, phishing en malware voor cloudpostvakken. Defender for Office 365 voegt, afhankelijk van licentie en configuratie, aanvullende mogelijkheden toe zoals Safe Links, Safe Attachments en uitgebreid onderzoek.

Hoe lang blijft een bericht in quarantaine?

Dat hangt af van de reden en het beleid. Voor spamcategorieën is de standaard bij het ingebouwde en aangepaste anti-spambeleid vijftien dagen en instelbaar van één tot dertig dagen. Standard en Strict bewaren deze categorieën dertig dagen. Malware uit anti-malwarebeleid wordt dertig dagen bewaard.

Kan een medewerker high confidence phishing zelf vrijgeven?

Nee. Microsoft blokkeert zelfvrijgave voor high confidence phishing. Als het quarantainebeleid dit toestaat, kan de medewerker alleen een vrijgaveverzoek indienen. Een beheerder beoordeelt het bericht.

Hoe vaak kunnen quarantainemeldingen worden verstuurd?

Microsoft ondersteunt iedere vier uur, dagelijks of wekelijks. Kies een frequentie die past bij het bedrijfsproces en de toegestane gebruikersacties.

Moeten we een leverancier op de veilige lijst zetten?

Niet als eerste oplossing. Controleer eerst SPF, DKIM, DMARC, verzendreputatie en de detectiereden. Meld goede mail bij Microsoft. Gebruik alleen indien noodzakelijk een tijdelijke, gerichte allow-entry met eigenaar en einddatum.

Is een lagere BCL-drempel altijd veiliger?

Niet automatisch. Een lagere drempel vangt meer bulkmail, maar kan ook gewenste nieuwsbrieven en geautomatiseerde leveranciersmail raken. Test de wijziging met een representatieve groep en beoordeel de werkelijke berichtstroom.

Waarom ontvangt een gebruiker geen quarantainemelding?

Controleer of de detectie werkelijk in quarantaine eindigde, welk quarantainebeleid is gekoppeld, of meldingen daarin aanstaan, welke frequentie is gekozen en of het berichttype in de melding wordt opgenomen. Controleer ook of de melding zelf is bezorgd.

Wat doen we als phishing toch in de inbox komt?

Laat het oorspronkelijke bericht via de ingerichte meldroute rapporteren, dien het bij Microsoft in, zoek naar andere ontvangers en start incidentrespons als iemand heeft geklikt of gegevens heeft ingevoerd. Alleen het bericht verwijderen is dan onvoldoende.

Gebruikte Microsoft-bronnen

De beleidsvolgorde, detectiecategorieën, quarantainebeperkingen, bewaartermijnen, meldingsfrequenties en submissions zijn op 31 augustus 2026 gecontroleerd tegen deze officiële Microsoft-pagina's: