πΌ Management Samenvatting
Safe Links herschrijft URLs in emails en Office-documenten naar Microsoft's bescherming service die elke URL scant op het moment van klikken (time-of-click) voor malicious content, waardoor phishing sites en Download van malware worden geblokkeerd.
β Office Apps
β Defender voor Office 365
β Word
β Excel
β PowerPoint
URL-based aanvallen in emails zijn extreem effectief en evolve snel: phishing links naar Diefstal van inloggegevens sites die inlogpagina's nabootsen, malware download links die ransomware of trojans distribueren, weaponized URLs die browser vulnerabilities exploiteren, en URL shorteners die malicious destinations verbergen. Traditionele URL filtering bij email delivery is onvoldoende omdat aanvallers de destination URL switchen NA email delivery (URL weaponization): email delivered met clean link, binnen uren switch link naar malicious site, static filtering missed de threat. Safe Links biedt time-of-click bescherming: URL wordt realtime gecontroleerd wanneer gebruiker klikt (niet bij delivery), Blokkeert indien malicious zelfs als URL clean was bij delivery, beschermt tegen URL weaponization attacks, en werkt in emails, Teams messages, EN Office documents (Word/Excel/PowerPoint embedded links). Dit voorkomt zero-hour phishing attacks waarbij attackers timing gebruiken om detectie te omzeilen.
Connection:
Connect-ExchangeOnlineRequired Modules: ExchangeOnlineManagement
Implementatie
Safe Links beleid configuratie omvat: (1) bescherming scope: alle gebruikers of priority groeps (executives, finance), (2) Schakel in voor Office apps: Word, Excel, PowerPoint, Visio - beschermt tegen malicious links in documents, (3) URL rewriting: URLs worden herschreven naar safelinks.bescherming.outlook.com/... voor realtime scanning, (4) realtime scanning: Elke klik triggert nieuwe URL reputatie check, (5) Click tracking: loggen welke users op welke URLs klikken (security analytics), en (6) Blokkeer settings: Niet toestaan dat users click via warnings (hard Blokkeer bij malicious URLs). Wanneer Schakel ind worden alle URLs in emails automatische gerewrite en gescanned. Users zien warning page bij malicious URLs met optie om door te klikken (Schakel uitd in veilige config) of terug te gaan. URLs naar bekende safe sites (Microsoft.com, etc) worden niet gerewrite voor performance.
- Ga naar security.microsoft.com β Email & collaboration β beleidsregels & rules
- Select 'Threat beleidsregels' β Safe Links
- Click 'Create' β Name: 'Safe Links - Company Wide'
- bescherming settings:
- - On: URLs zal zijn rewritten en checked: Schakel ind
- - toepassen Safe Links to email messages sent binnen organization: Schakel ind
- - toepassen realtime URL scanning voor suspicious links en links in messages: Schakel ind
- - Wait voor URL scanning voordat delivering message: Schakel ind (security > speed)
- - doen niet rewrite URLs, alleen Controleer via Safe Links API: Schakelt uit de (gebruik rewriting)
- Office apps bescherming:
- - toepassen Safe Links to supported Office apps: Schakel ind (KRITIEK)
- - Office apps: Word, Excel, PowerPoint, Visio, OneNote online
- Click tracking:
- - Volg gebruiker klikt: Schakel ind (security analytics)
- - Let users click via to original URL: Schakelt uit de (hard Blokkeer bij malicious)
- Notification:
- - Display organization branding op warning pages: Schakel ind
- - aangepaste notification text: Optioneel
- Applied to: alle recipient domains
- Priority: 0 (highest)
- Save beleid
- Do Not Rewrite URLs lijst: Add vertrouwde internal domains (minimal - security risk)
- Blokkeer URLs list: Add bekende kwaadaardige domains (complementary)
- aangepaste blocked URL action: Warning page met company branding
Vereisten
Voor Safe Links Implementeeratie zijn de volgende voorwaarden vereist:
- Microsoft Defender voor Office 365 Plan 1 of Plan 2 licentie
- Exchange Administrator of Security Administrator rol
- PowerShell 5.1+ met ExchangeOnlineManagement module
- User communication plan: Explain URL rewriting (links zien er anders uit)
- Allowlist voor vertrouwde domains (optioneel): Internal sites die niet gescanned hoeven
- Testing van business-critical links: Verifieer geen false positives
- Browser compatibility: Modern browsers (Edge, Chrome, Firefox) ondersteund
Implementeeratie
Safe Links Implementeeratie via Microsoft 365 Defender portal:
Gebruik PowerShell-script safe-links-office.ps1 (functie Invoke-Remediation) β PowerShell script voor automatische creatie van Safe Links beleid met AANBEVOLEN settings.
Configuratie via Microsoft 365 Defender portal:
- Ga naar security.microsoft.com β Email & collaboration β beleidsregels & rules
- Select 'Threat beleidsregels' β Safe Links
- Click 'Create' β Name: 'Safe Links - Company Wide'
- bescherming settings:
- - On: URLs zal zijn rewritten en checked: Schakel ind
- - toepassen Safe Links to email messages sent binnen organization: Schakel ind
- - toepassen realtime URL scanning voor suspicious links en links in messages: Schakel ind
- - Wait voor URL scanning voordat delivering message: Schakel ind (security > speed)
- - doen niet rewrite URLs, alleen Controleer via Safe Links API: Schakelt uit de (gebruik rewriting)
- Office apps bescherming:
- - toepassen Safe Links to supported Office apps: Schakel ind (KRITIEK)
- - Office apps: Word, Excel, PowerPoint, Visio, OneNote online
- Click tracking:
- - Volg gebruiker klikt: Schakel ind (security analytics)
- - Let users click via to original URL: Schakelt uit de (hard Blokkeer bij malicious)
- Notification:
- - Display organization branding op warning pages: Schakel ind
- - aangepaste notification text: Optioneel
- Applied to: alle recipient domains
- Priority: 0 (highest)
- Save beleid
geavanceerd settings (optioneel):
- Do Not Rewrite URLs lijst: Add vertrouwde internal domains (minimal - security risk)
- Blokkeer URLs list: Add bekende kwaadaardige domains (complementary)
- aangepaste blocked URL action: Warning page met company branding
monitoring
Gebruik PowerShell-script safe-links-office.ps1 (functie Invoke-Monitoring) β PowerShell script voor validatie van Safe Links beleid configuratie.
Continue monitoring van Safe Links effectiveness:
- Microsoft 365 Defender portal β Reports β Email & collaboration β bedreigingsbescherming status
- Safe Links detections: Hoeveel malicious URLs blocked per dag/week
- Top clicked URLs: Welke URLs worden meest geklikt (legitimate vs malicious patterns)
- Top targeted users: Wie klikt op suspicious links (extra training needed)?
- Click-through rate: Percentage users die warnings bypassen (zou moeten zijn 0% met hard block)
- False positives: Legitimate URLs incorrectly blocked (tune allowlist)
- Threat Explorer: geavanceerd URL analysis en campaign tracking
- User reported messages: Users rapporteren missed malicious links?
- Integration met SIEM: Export Safe Links events voor correlation analysis
Remediatie
Gebruik PowerShell-script safe-links-office.ps1 (functie Invoke-Remediation) β Herstellen.
Voor false positives (legitimate URLs geblokkeerd):
- Verifieer legitimacy: Is URL werkelijk safe? (VirusTotal, URLScan.io)
- Business impact: Kritieke business workflow geblokkeerd?
- Temporary fix: Submit URL via 'Report false positive' in Defender portal
- Permanent fix: Add URL to 'Do Not Rewrite' list (MINIMAL - security risk)
- Alternative: Contact website owner voor security improvements
- Document exception: Business justification, approval, review date
Compliance en Auditing
Safe Links is essentieel voor email security compliance: CIS Microsoft 365 Foundations Benchmark - control 2.1.6 (Zorg ervoor dat Safe Links voor Office applications is Schakel ind), BIO Thema 12.02 (Bescherming tegen malware - URL-based threats), ISO 27001:2022 A.13.2.1 (Information transfer beleidsregels - Email security), NIS2 Artikel 21 (Cybersecurity risicobeheer - Phishing prevention), en NIST CSF PR.IP-12 (kwetsbaarheidsbeheer plan). Safe Links is vaak vereist bij security audits voor M365 environments.
Compliance & Frameworks
- CIS M365: Control 2.1.6 (L1) - Zorg ervoor dat Safe Links voor Office applications is Schakel ind
- BIO: 12.02.01 - BIO: Bescherming tegen malware - URL filtering en realtime scanning
- ISO 27001:2022: A.13.2.1 - Email security regelt - URL bescherming
- NIS2: Artikel - Phishing prevention - URL scanning
Automation
Gebruik het onderstaande PowerShell script om deze security control te monitoren en te implementeren. Het script bevat functies voor zowel monitoring (-Monitoring) als remediation (-Remediation).
Risico zonder implementatie
Management Samenvatting
Schakel in Safe Links voor emails EN Office apps (Word/Excel/PowerPoint). realtime URL scanning bij elke klik. Blokkeert phishing en malware URLs. URL rewriting voor time-of-click bescherming. Vereist Defender voor Office 365 P1/P2. Voldoet aan CIS 2.1.6 (L1), BIO 12.02, NIS2. Implementeeratie: 1 uur technisch + 3 uur user communication. KRITIEKE ANTI-PHISHING CONTROL.
- Implementatietijd: 4 uur
- FTE required: 0.03 FTE