We willen sign-ins uit risico-landen blokkeren
Geo-blocking in Conditional Access is een grove maar effectieve filter. Werkt het beste als jullie een duidelijk werkgebied hebben (NL, EU, plus reizen). Het is geen beveiliging, het is ruisreductie zodat de echte aanval beter zichtbaar wordt.
Probeer dit eerst zelf
- 1Maak in Entra Named Locations een Trusted-set: NL, plus de landen waar mensen daadwerkelijk werken of regelmatig reizen. Gebruik IP-ranges van vaste kantoren als 'Trusted IP'.
- 2Bouw een Conditional-Access-policy 'Block sign-in from untrusted countries': alle gebruikers (behalve break-glass), alle cloud-apps, voorwaarde Locations = Any location, exclude Trusted Named Locations, actie Block.
- 3Eerst Report-only voor twee weken. Kijk in sign-in logs welke legitieme reizen of VPNs er aan komen, en pas de Trusted set aan.
- 4Voeg een aparte policy toe voor admin-rollen: alleen vanuit Trusted Named Locations, ook als reisland anders is. Admins reizen ze maar via VPN naar het kantoor.
- 5Maak een uitzondering voor mobiele apps die roaming-data gebruiken (Outlook mobile op een buitenlandse telefoon-provider). Soms loggen die in vanuit een carrier-IP in een onverwacht land. Dat is geen aanval, los het op via Trusted Devices in plaats van Trusted Locations.
Wanneer ons inschakelen
Hebben jullie freelancers of partners die vanuit landen werken die jullie niet vertrouwen, gebruik dan een aparte Conditional-Access-policy met sterkere MFA (FIDO2) in plaats van een algemeen block. Geo-blocking voor deze groep maakt vaak meer ruis dan het oplost.
Zie ook
- Ik denk dat ik op een phishing-link heb gekliktNiet schamen, gebeurt iedereen. De volgende vijftien minuten doen ertoe.
- Een collega-account doet rare dingenMails verzenden uit naam van de collega, regels die mappen verbergen, ongebruikelijke logins. Verdacht.
- MFA-app verloren - nieuwe telefoon, geen backup-codesKlassiek probleem na een telefoon-upgrade. Niet de eerste die zonder kan inloggen.
Past het bovenstaande niet?
Beschrijf je situatie hieronder. We sturen jouw input plus de stappen die je al zag naar onze AI en geven gericht vervolg-advies. Als het te risicovol is om zelf te doen, zeggen we dat ook.
Of doe het helemaal niet zelf
Onze Managed IT-klanten zoeken dit soort vragen niet op. Eén aanspreekpunt, vaste prijs per maand, en het is binnen werktijd opgelost.