πΌ Management Samenvatting
Outlook junk email bescherming moet op 'High' niveau worden ingesteld om agressief phishing emails, spam en malware-bevattende emails te filteren voordat gebruikers deze zien.
β Microsoft 365 Apps
JUNK EMAIL is PRIMAIRE PHISHING/MALWARE VECTOR: 94% van malware via email geleverd, Phishing emails leiden tot: Diefstal van inloggegevens (fake login pages), Ransomware deployment (malicious attachments), Business Email Compromise (BEC - CEO fraud). OUTLOOK CLIENT-SIDE FILTERING: Outlook heeft ingebouwde junk email filter (aanvulling op Exchange Online bescherming server-side). bescherming LEVELS: Low is Minimal filtering (veel junk komt door), High is Agressieve filtering (blokkeert meeste junk maar mogelijke false positives), Safe Lists alleen is ALLEEN email van approved senders (te restrictief). HIGH LEVEL aanbevolen: Balans tussen security (aggressive filtering) en usability (minimal false positives), Werkt SAMEN met Exchange Online bescherming (defense in depth), Client-side filter is laatste verdedigingslinie.
Connection:
RegistryRequired Modules:
Implementatie
Configureer Outlook junk email level via Registry: HKCU:\Software\Policies\Microsoft\Office\16.0\OUTLOOK\Security\junkemailprotectionhigh is 1. DISA STIG O365-OU-000006: VERPLICHT voor government/defense. EFFECT: Aggressive spam/phishing filtering in Outlook client, Verdachte emails worden automatische naar Junk Email folder verplaatst, Users kunnen Safe Senders list beheren (voor false positives).
- Intune admin center β Apps β configuratiebeleidsregels
- Create: Microsoft 365 Apps
- Setting: Outlook Security β Junk email bescherming level
- Value: High (junkemailprotectionhigh is 1)
- Assign to: Alle users
- Download Office ADMX templates
- GPO: User Configuration β Administrative Templates β Microsoft Outlook 2016 β Security β Junk E-mail
- Policy: 'Junk E-mail bescherming level' is High
- Implementeer GPO
Vereisten
- Outlook (Microsoft 365 Apps versie 16.0+)
- Exchange Online met EOP (Exchange Online bescherming) voor server-side filtering
- User training: Controleer Junk Email folder regelmatig voor false positives
Implementatie
via Intune (AANBEVOLEN):
- Intune admin center β Apps β configuratiebeleidsregels
- Create: Microsoft 365 Apps
- Setting: Outlook Security β Junk email bescherming level
- Value: High (junkemailprotectionhigh is 1)
- Assign to: Alle users
Gebruik PowerShell-script junk-email-bescherming-high.ps1 (functie Invoke-Remediation) β Configureer junk email bescherming high via registry.
via Group Policy:
- Download Office ADMX templates
- GPO: User Configuration β Administrative Templates β Microsoft Outlook 2016 β Security β Junk E-mail
- Policy: 'Junk E-mail bescherming level' is High
- Implementeer GPO
monitoring
Gebruik PowerShell-script junk-email-protection-high.ps1 (functie Invoke-Monitoring) β Controleren.
monitor: Policy compliance, False positive rate (legitieme emails in Junk), Phishing/spam incidents (should decrease)
Compliance en Auditing
- DISA STIG O365-OU-000006 - MANDATORY voor government/defense
- CIS Microsoft 365 Benchmark
- BIO 12.02 - Bescherming tegen malware
- ISO 27001 A.8.7
Remediatie
Gebruik PowerShell-script junk-email-protection-high.ps1 (functie Invoke-Remediation) β Herstellen.
Compliance & Frameworks
- CIS M365: Control Office Security (L1) - Junk email bescherming high
- BIO: 12.02.01 - Bescherming tegen malware - Email filtering
- ISO 27001:2022: A.8.7 - bescherming against malware
Automation
Gebruik het onderstaande PowerShell script om deze security control te monitoren en te implementeren. Het script bevat functies voor zowel monitoring (-Monitoring) als remediation (-Remediation).
Risico zonder implementatie
Management Samenvatting
Stel Outlook junk email bescherming in op 'High' niveau (junkemailprotectionhigh=1). Agressieve spam/phishing filtering. DISA STIG O365-OU-000006 vereist. Defense in depth met Exchange Online bescherming. Voldoet aan BIO 12.02, ISO 27001 A.8.7. Implementatie: 1-3 uur.
- Implementatietijd: 3 uur
- FTE required: 0.02 FTE