Ga naar content
Zoek op onderwerpen, blogs, diensten etc.

Kwetsbaarheid in Teams Chat bij externe gebruikers

Potentieel gevaar binnen Microsoft Teams chat met externe gebruikers 

Eind juni is er een 'advisory report' van Jumpsec Labs uitgebracht waarbij er wordt gewaarschuwd voor een potentieel gevaar binnen Microsoft Teams chat wanneer er wordt gecommuniceerd met externe gebruikers. Vanuit Wortell hebben we van diverse klanten de vraag gekregen om hierin te adviseren. Maar wat is er dan precies aan de hand? In deze blog legt collega Marcel Alberts dit graag uit. 

Standaard - wanneer er geen specifieke aanpassingen aan de Teams policies zijn gedaan - kunnen personen binnen de organisatie met externe gebruikers via Teams chat communiceren. Wanneer je een chatgesprek start met personen binnen de eigen Microsoft 365 tenant is het ook mogelijk om bestanden, via OneDrive te delen. Hierbij zie je een  'paperclip' icoon verschijnen. 

Wanneer je een chatgesprek voert met externe gebruikers buiten de eigen Microsoft 365 tenant, is het delen van bestanden niet mogelijk. Het 'paperclip' icoon is dan niet beschikbaar. Dit zorgt ervoor dat externe en eventueel onbekende gebruikers niet zomaar bestanden kunnen verzenden naar medewerkers in de organisatie. 

De kwetsbaarheid waar dit 'advisory report' voor waarschuwt, is dat de mogelijkheid bestaat dat externe personen via een omweg alsnog bestanden (zoals malware) kunnen versturen naar gebruikers binnen de organisatie. Dit gebeurt door client-side beveiligingscontroles te omzeilen, die normaal gesproken voorkomen dat externe tenants bestanden naar (interne) medewerkers binnen jouw organisatie sturen. Wat kwaadwillende kunnen doen, is een externe hyperlink aanpassen alsof het een (intern) gedeeld bestand is. Klikt een medewerker hier nietsvermoedend op, dan wordt het externe bestand binnengehaald.  

Een technische antwoord hierop zou zijn om de mogelijkheid van Teams chat met externe gebruikers uit te zetten. Maar dit kan in sommige gevallen ongewenst zijn en wat mij betreft zijn er meerdere opties die ik graag met je bespreek. 

Het begint met bewustwording van goed Teams (chat) gebruik

Goed gebruik van Microsoft Teams valt en staat met onder andere goed geïnformeerde gebruikers van de omgeving. Hoe werkt Microsoft Teams? En welke afspraken hanteren wij binnen onze organisatie? 

In het geval van deze kwetsbaarheid in Teams chat is het goed om in ieder geval te starten met duidelijke communicatie richting de gebruikers om ze bewust te maken van de mogelijke risico's. Wanneer communicatie met externen in Teams chat binnen jouw organisatie aan staat in de Microsoft 365 tenant, is het in ieder geval van belang om de volgende actiepunten richting eindgebruikers te communiceren: 

  • Informeer de gebruikers hoe ze externe gebruikers kunnen herkennen in Teams chat; 

  • Informeer de gebruikers dat ze goed moeten kijken of de ze de externe gebruiker (her)kennen, of dat de externe gebruiker een mogelijk gevaar is; 

  • Medewerkers bewust maken van wat de term 'social engineering' inhoudt, en wat de gevaren zijn; 

  • Medewerkers bewust maken van deze specifieke manier van phishing in Teams chat. 

Teams governance als dienstverlening

Governance op Teams

Zelf het wiel niet opnieuw uitvinden maar continu gebruik maken van onze kennis op het gebied van Teams Governance? Lees dan verder over Teams Governance als continu proces.

Wat kan je hier technisch aan doen? 

Los van eerdergenoemde bewustwording bij de gebruikers, zijn er een aantal zaken welke je technisch kan inregelen binnen het Teams Admin Center. Onderstaande tabel toont een overzicht van maatregelen om jouw organisatie te beschermen tegen deze kwetsbaarheid in Teams: 

Wat  

Waar 

Wat kunnen we hiertegen doen 

Meer informatie

White/block-list 

Teams chat  

Configureer een white/block-list voor trusted domains in het Teams Admin Center (external access policy) voor het kunnen chatten met gebruikers uit andere domeinen (governance) 

Manage external meetings and chat with people and organizations using Microsoft identities - Microsoft Teams | Microsoft Learn 

Mogelijkheid om chat berichten te sturen in Teams meeting uit te zetten 

Chat in Team meetings 

Chat-schrijftoegang uitschakelen voor anonieme of niet-geverifieerde gebruikers in Microsoft Teams-vergaderchat 

https://teams.handsontek.net/2023/06/14/enhancing-meeting-etiquette-disabling-chat-write-access-anonymous-unauthenticated-users-microsoft-teams/ 

Communicatie met externe gebruikers volledig uitzetten 

Voor heel Teams 

 

Turn guest access in Microsoft Teams on or off - Microsoft Teams | Microsoft Learn 

 

Het gedeeltelijk of volledig dichtzetten van chatgesprekken met externe gebruikers kan een flinke impact hebben op hoe organisaties met elkaar samenwerken. Het chatten met externen zorgt voor een reductie van het mailverkeer, snellere communicatie en rechtstreekse spraak en/of videogesprekken. Het is belangrijk om voorafgaand goed te kijken naar de impact van zo’n maatregel. Extra veiligheidsmaatregelen zijn vaak nadelig voor de productiviteit binnen Teams. 

Een duidelijke, en actuele, governance voor Microsoft Teams is noodzakelijk 

Maak het aanvallers (zowel binnen de organisatie als buiten de organisatie) niet te makkelijk door de deur wagenwijd open te zetten - zelfs niet op een kier. Zorg ervoor dat je governance voor (o.a.) Microsoft Teams goed op orde is én dat de gebruikers binnen je organisatie weten wat de afspraken en spelregels hiervoor zijn. 

Het beleid voor Teams zal in de loop van de tijd telkens bijgesteld moeten worden aan de veranderende bedrijfsbehoeften, veranderingen binnen Microsoft 365 en nieuwe risico's van buitenaf. Teams Governance is niet iets dat je eenmalig opstelt, configureert, communiceert en vervolgens in een la stopt en op slot doet. Governance is een continu proces. 

Meer over Teams Governance

Download de brochure of neem vrijblijvend contact met ons op om over dit onderwerp te sparren met onze experts.  

Meer over Microsoft Teams, Werkplek

Teams Ga naar Out of the box denken met Microsoft Copilot: niet alleen voor kantoorpersoneel, maar ook voor zorgverleners!
Blogpost / 27-2-2024

Out of the box denken met Microsoft Copilot: niet alleen voor kantoorpersoneel, maar ook voor zorgverleners!

De komst van Copilot is een goed moment om stil te staan bij scenario’s die beschrijven hoe mensen en organisaties kunnen profiteren van deze kr...
Ga naar Stap voor Stap naar succes: M365 Gebruikersadoptie
Blogpost / 30-1-2024

Stap voor Stap naar succes: M365 Gebruikersadoptie

Gemeenten kiezen Wortell om medewerkers mee te nemen bij hun digitale transformatie. In de Nederlandse gemeenten zijn flink veel veranderingen gaan...
Ga naar Stap voor Stap naar succes: M365 Gebruikersadoptie
Blogpost / 30-1-2024

Stap voor Stap naar succes: M365 Gebruikersadoptie

Gemeenten kiezen Wortell om medewerkers mee te nemen bij hun digitale transformatie. In de Nederlandse gemeenten zijn flink veel veranderingen gaan...
Ga naar 5 redenen waarom on-site-support in de zorg heel hard nodig is
Blogpost / 19-9-2023

5 redenen waarom on-site-support in de zorg heel hard nodig is

Bezuinigingen zijn een terugkerend onderwerp van gesprek binnen de zorg.  Eén gebied waar je de hand absoluut niet op de knip moet houden?...
Ga naar Wortell en Kwintes sluiten een vijf-jarig contract voor het beheer van de moderne werkplek op basis van Microsoft 365.
Blogpost / 14-7-2023

Wortell en Kwintes sluiten een vijf-jarig contract voor het beheer van de moderne werkplek op basis van Microsoft 365.

Wortell, een Microsoft Powerhouse, heeft vandaag aangekondigd dat zij een strategisch partnerschap zijn aangegaan met Kwintes, een vooraanstaand bedri...
Ga naar Alles over Microsoft Teams beveiliging
Blogpost / 10-8-2023

Alles over Microsoft Teams beveiliging

Samenwerkingstools zoals Microsoft Teams waren nog nooit zo populair. Veel organisaties gebruiken ze om snel en efficiënt te communiceren, gegeve...
Ga naar Persoonlijk en efficiënt communiceren? Kies voor telefonie via Teams
Blogpost / 10-8-2023

Persoonlijk en efficiënt communiceren? Kies voor telefonie via Teams

Hoe digitaal we ook werken, persoonlijk contact blijft van onschatbare waarde. En met technologische oplossingen van onder meer Microsoft krijgt belle...
Ga naar Externen bellen via Teams? Teams Calling is calling!
Blogpost / 10-8-2023

Externen bellen via Teams? Teams Calling is calling!

Microsoft Teams is ongelofelijk veelzijdig. Het dient niet alleen als platform voor interne communicatie, telefonie en samenwerking, ook kan je extern...
Ga naar Veilig mailverkeer binnen de zorgwerkplek? Dát realiseer je met de module ‘Veilig mailen’
Blogpost / 7-11-2022

Veilig mailverkeer binnen de zorgwerkplek? Dát realiseer je met de module ‘Veilig mailen’

Een mail is zó verstuurd. Maar voor zorgorganisaties kleven er bepaalde risico’s aan mailverkeer. Wortell heeft hiervoor de module &lsquo...
Ga naar Microsoft stopt ondersteuning voor Skype for Business Server: wat nu?
Blogpost / 16-8-2022

Microsoft stopt ondersteuning voor Skype for Business Server: wat nu?

In een wereld waarin on-premise steeds meer wordt verdrongen door de cloud, moest het er eens van komen — Microsoft heeft aangekondigd te gaan s...
Ga naar Continue Teams Governance: 6 goede ideeën die je op weg helpen
Blogpost / 10-2-2022

Continue Teams Governance: 6 goede ideeën die je op weg helpen

Het gebruik van Microsoft Teams is sinds de pandemie in een stroomversnelling geraakt. Binnen veel organisaties is de applicatie halsoverkop geïm...
sven_stock_wortell Ga naar Governance bij hybride werken: 5 tips voor soepel en veilig samenwerken met Microsoft Teams
Blogpost / 31-1-2022

Governance bij hybride werken: 5 tips voor soepel en veilig samenwerken met Microsoft Teams

De tijd waarin thuiswerken een optie was, is voorbij. Organisaties over de hele wereld maken het onderdeel van hun vaste beleid. De meeste hebben inmi...
sven_stock_wortell Ga naar Governance bij hybride werken: 5 tips voor soepel en veilig samenwerken met Microsoft Teams
Blogpost / 31-1-2022

Governance bij hybride werken: 5 tips voor soepel en veilig samenwerken met Microsoft Teams

De tijd waarin thuiswerken een optie was, is voorbij. Organisaties over de hele wereld maken het onderdeel van hun vaste beleid. De meeste hebben inmi...
Ga naar Je werkplek zelf beheren: do of don't?
Blogpost / 19-1-2022

Je werkplek zelf beheren: do of don't?

Voor de pandemie was de werkplek al flink aan het veranderen: technologieën werden steeds uitgebreider, waardoor de dynamiek van de werkplek...
Ga naar Modern Workplace Consultant
Vacature

Modern Workplace Consultant

Jij houdt je bezig met onze oplossingen rondom de Moderne Werkplek.