← Terug naar kennisbank

Safe Links in Microsoft 365: is het herschrijven van koppelingen wel verstandig?

Safe Links controleert koppelingen in e-mail op schadelijke websites. Dat is waardevol, maar daarvoor hoeft Microsoft niet iedere koppeling te herschrijven naar een onleesbare URL. Over de afweging tussen scannen, herschrijven en de Safe Links-API.

Recent bijgewerkt

Van inzicht naar actie

Ontdek hoe je dit onderwerp omzet in een concreet awarenessprogramma met training, phishing simulaties en heldere managementrapportage.

Oprichter & Security Awareness Specialist · 2LRN4

Safe Links in Microsoft Defender voor Office 365 controleert koppelingen in e-mail op schadelijke websites. Die controle is waardevol, maar vereist niet dat Microsoft iedere koppeling herschrijft naar een lang adres op safelinks.protection.outlook.com. Met de instelling controleren via de Safe Links-API blijft de oorspronkelijke koppeling leesbaar, terwijl de controle vóór bezorging behouden blijft. De juiste keuze hangt af van de mailomgeving van de organisatie.

Van inzicht naar actie

Ontdek hoe je dit onderwerp omzet in een concreet awarenessprogramma met training, phishingsimulaties en heldere managementrapportage.

Bekijk de phishingpagina

Een beveiligingsmaatregel moet mensen helpen om een risico te beoordelen, en mag de informatie die zij daarvoor nodig hebben niet verbergen.

Microsoft Defender voor Office 365 kan koppelingen in e-mail controleren met Safe Links. Wanneer een ontvanger op een verdachte koppeling klikt, kan Microsoft de toegang tot de website blokkeren. Dat is een nuttige aanvullende beveiligingslaag tegen phishing.

Veel organisaties schakelen daarbij ook het herschrijven van koppelingen in. De oorspronkelijke URL wordt dan vervangen door een lang adres op safelinks.protection.outlook.com. Daarmee kan Microsoft de koppeling opnieuw controleren op het moment dat iemand erop klikt.

Het probleem is dat de ontvanger hierdoor minder goed kan zien waar de koppeling werkelijk naartoe leidt. Juist terwijl medewerkers wordt geleerd om vóór het klikken het adres te controleren, maakt de technische beveiligingsmaatregel dat adres moeilijker leesbaar.

Over het nut van Safe Links gaat de discussie dan ook niet. De echte vraag is of het voor die bescherming noodzakelijk is om iedere koppeling te herschrijven.

Wat doet Safe Links precies?

Safe Links is onderdeel van Microsoft Defender voor Office 365. Hoewel de functie vaak wordt aangeduid als een Exchange-functie, configureer je deze in het Microsoft Defender-portaal of via Exchange Online PowerShell. Safe Links kan verschillende controles uitvoeren:

  • Koppelingen worden onderzocht voordat de e-mail wordt bezorgd.
  • Verdachte koppelingen en koppelingen naar bestanden kunnen uitgebreider worden onderzocht.
  • Microsoft kan wachten met het bezorgen van het bericht totdat de controle is voltooid.
  • De koppeling kan opnieuw worden gecontroleerd wanneer de ontvanger erop klikt.
  • Een bekende schadelijke website kan worden geblokkeerd voordat deze wordt geopend.

Het controleren vóór bezorging vindt plaats ongeacht of de koppeling wordt herschreven. Herschrijven is dus niet nodig om de eerste controle te laten uitvoeren.

Wat gebeurt er bij het herschrijven?

Een oorspronkelijke koppeling kan er zo uitzien: https://www.example.com/inloggen. Safe Links kan deze koppeling veranderen in een adres dat begint met https://eur01.safelinks.protection.outlook.com/. De oorspronkelijke bestemming staat vervolgens gecodeerd in een lange reeks parameters achter het Microsoft-adres. Wanneer de ontvanger op de koppeling klikt, gaat het verzoek eerst langs Microsoft. Daar wordt gecontroleerd of de bestemming inmiddels als schadelijk bekendstaat.

Deze controle op het klikmoment is waardevol. Een website kan bij ontvangst van de e-mail nog onschuldig zijn en pas enkele uren later worden aangepast. Dit wordt ook wel een uitgestelde of vertraagde phishingaanval genoemd. Door de controle op het klikmoment kan Microsoft zo'n later gewijzigde website alsnog blokkeren.

Waarom de bestemming minder herkenbaar wordt

Een URL bevat informatie. Het domein laat zien welke organisatie achter de website zit. Een medewerker kan bijvoorbeeld verschil zien tussen https://login.microsoftonline.com en https://microsoft.login-controle.example. In het tweede voorbeeld komt de bezoeker niet bij Microsoft terecht. Het echte domein is login-controle.example. Het woord Microsoft staat er alleen voor om vertrouwen te wekken.

Het NCSC adviseert ontvangers daarom om een koppeling vóór het klikken aan te wijzen en te controleren welk adres verschijnt. Ook het controleren op kleine afwijkingen in domeinnamen is een belangrijk onderdeel van het herkennen van phishing.

Safe Links kan dit lastiger maken. Bij het kopiëren van een koppeling, in bepaalde meldingen, in platte tekst en in sommige andere toepassingen ziet de ontvanger vooral het lange Microsoft-adres. De echte bestemming is dan niet meer direct herkenbaar.

Microsoft geeft aan dat ondersteunde versies van Outlook bij het aanwijzen van een herschreven koppeling de oorspronkelijke URL in een venster kunnen tonen. In de normale Outlook-weergave hoeft de bestemming dus niet altijd volledig verborgen te zijn. De ervaring kan echter verschillen per Outlook-versie, apparaat, berichtindeling en toepassing waarin de e-mail wordt geopend.

Het bezwaar tegen herschrijven is daarom niet dat de oorspronkelijke bestemming onder alle omstandigheden onzichtbaar is. Het bezwaar is dat een eenvoudige en herkenbare koppeling wordt vervangen door een complexe technische constructie waarvan de leesbaarheid afhankelijk wordt van de gebruikte toepassing.

De beveiligingsmaatregel spreekt de training tegen

Veel organisaties leren medewerkers:

  • controleer het domein voordat je klikt;
  • wijs een koppeling aan om de bestemming te bekijken;
  • let op afwijkende spelling;
  • controleer of het adres past bij de afzender;
  • ga bij twijfel zelf naar de bekende website.

Dat zijn verstandige adviezen. Ze helpen medewerkers om zelfstandig een risico te beoordelen. Wanneer alle koppelingen worden herschreven naar een Microsoft-adres, ontstaat echter een tegenstrijdige boodschap. De organisatie zegt dat medewerkers een koppeling moeten controleren, maar de technische inrichting maakt die controle moeilijker.

Ook kan een lange Safe Links-URL onbedoeld vertrouwen wekken. De ontvanger ziet immers een adres van Microsoft. Daaruit kan de onjuiste conclusie ontstaan dat de uiteindelijke website veilig moet zijn.

Safe Links controleert een koppeling, maar geeft geen garantie dat een website betrouwbaar is. Nieuwe phishingwebsites kunnen nog onbekend zijn. Een legitieme website kan zijn overgenomen en aanvallers kunnen technieken gebruiken om geautomatiseerde controles andere inhoud te tonen dan gewone bezoekers. De technische controle blijft daarom een aanvullende beveiligingslaag en mag het eigen oordeel van de ontvanger niet vervangen.

Microsoft kan ook controleren zonder te herschrijven

Microsoft biedt binnen een aangepaste Safe Links-regel de instelling Do not rewrite URLs, do checks via Safe Links API only. In de Nederlandstalige omgeving wordt dit ongeveer weergegeven als "URL's niet herschrijven, alleen controles uitvoeren via de Safe Links-API". Wanneer deze instelling wordt gebruikt:

  • blijft de oorspronkelijke URL in het bericht staan;
  • wordt de koppeling vóór bezorging nog steeds gecontroleerd;
  • kan Microsoft in ondersteunde Outlook-versies opnieuw controleren wanneer de ontvanger klikt;
  • hoeft de inhoud van de e-mail niet te worden aangepast.

De controle op het klikmoment wordt dan uitgevoerd via een functie in Outlook in plaats van via een omleiding in de URL. Microsoft ondersteunt dit in Outlook voor Windows, Outlook voor Mac en Outlook op het web. Dit laat zien dat scannen en herschrijven twee afzonderlijke ontwerpkeuzes zijn. Je kunt Safe Links gebruiken zonder automatisch iedere URL te veranderen.

De beperking van controleren via de Safe Links-API

De API-variant heeft ook een belangrijk nadeel. De controle op het klikmoment werkt alleen in toepassingen die deze functie ondersteunen. Opent iemand het bericht in een ander mailprogramma, dan blijft de controle vóór bezorging bestaan, maar kan de aanvullende controle bij het klikken ontbreken. Een koppeling die bij ontvangst veilig was en later kwaadaardig wordt gemaakt, kan dan mogelijk alsnog worden geopend.

Microsoft noemt zelf het voorbeeld van een gebruiker die in een alternatieve mailclient op zo'n later aangepaste koppeling klikt. Omdat die mailclient de Safe Links-API niet ondersteunt, wordt de wijziging niet op het klikmoment ontdekt. De keuze voor niet herschrijven moet daarom worden gebaseerd op de werkelijke werkomgeving:

  • Gebruiken vrijwel alle medewerkers een ondersteunde versie van Outlook?
  • Wordt zakelijke e-mail ook in andere mailprogramma's geopend?
  • Worden berichten vaak automatisch doorgestuurd naar externe adressen?
  • Gebruiken medewerkers gedeelde apparaten of verouderde Outlook-versies?
  • Hoe belangrijk is bescherming tegen koppelingen die pas later schadelijk worden?
  • Hoe zwaar weegt de herkenbaarheid van de oorspronkelijke bestemming?

Er is dus geen instelling die in iedere organisatie automatisch de beste is.

Microsoft gebruikt zelf beide modellen

De standaardinstellingen van Microsoft laten zien dat er geen eenduidige keuze bestaat. Binnen de ingebouwde basisbeveiliging gebruikt Microsoft Safe Links zonder URL-herschrijving. Bij de vooraf ingestelde beveiligingsniveaus Standard en Strict worden koppelingen juist wel herschreven.

Bij een nieuwe aangepaste regel die via het Microsoft Defender-portaal wordt gemaakt, staat de optie om niet te herschrijven standaard ingeschakeld. Maak je de regel via PowerShell, dan is herschrijven standaard niet uitgeschakeld.

Ook in Microsoft Teams en ondersteunde Office-toepassingen kan Microsoft koppelingen op het klikmoment controleren zonder ze te herschrijven. Dat bevestigt dat URL-herschrijving geen technische voorwaarde is voor iedere vorm van Safe Links-bescherming.

Wat is voor de meeste organisaties een verstandige inrichting?

Voor een organisatie die hoofdzakelijk met actuele, ondersteunde versies van Outlook werkt, is de volgende inrichting het overwegen waard:

  • Schakel Safe Links voor e-mail in.
  • Schakel de realtimecontrole van verdachte koppelingen en downloadkoppelingen in.
  • Laat Microsoft wachten met bezorgen totdat de controle is afgerond.
  • Pas Safe Links ook toe op interne berichten wanneer het risico van overgenomen interne accounts voldoende zwaar weegt.
  • Schakel "URL's niet herschrijven, alleen controles uitvoeren via de Safe Links-API" in.
  • Sta gebruikers niet toe om bij een ernstige Safe Links-waarschuwing zomaar door te klikken.
  • Test de werking in alle gebruikte Outlook-versies en op alle relevante apparaten.

Daarmee blijft de oorspronkelijke bestemming leesbaar, terwijl de controle vóór bezorging behouden blijft en ondersteunde Outlook-versies ook bij het klikken opnieuw controleren.

Voor organisaties met veel verschillende mailprogramma's kan herschrijven wel een verdedigbare keuze zijn. De omleiding via Microsoft zorgt er dan voor dat de controle op het klikmoment niet afhankelijk is van Outlook. Herschrijven is daarmee niet per definitie verkeerd. Het is vooral verkeerd wanneer het zonder afweging wordt ingeschakeld en vervolgens wordt gepresenteerd als uitsluitend extra veiligheid.

Kijk ook naar de nadelen voor e-mail en onderzoek

Het herschrijven van koppelingen heeft niet alleen gevolgen voor awareness. Het verandert ook de inhoud van het bericht. Dat kan merkbaar zijn bij:

  • het kopiëren van een koppeling naar een document of melding;
  • het doorsturen van een bericht;
  • het archiveren van e-mail;
  • het vergelijken van een bericht met het origineel;
  • digitaal onderzoek naar een incident;
  • verwerking door andere e-mail- of ticketsystemen;
  • het tonen van koppelingen op mobiele apparaten;
  • toegankelijkheid en het gebruik van ondersteunende technologie.

Microsoft herschrijft een URL bovendien per ontvanger. Wanneer een bericht handmatig wordt doorgestuurd of beantwoord, kunnen reeds herschreven koppelingen herschreven blijven.

Voor incidentonderzoek is de oorspronkelijke bestemming meestal nog uit de Safe Links-URL te halen, maar voor een gewone ontvanger is dat niet praktisch. Een beveiligingsmaatregel die voor technisch onderzoek te ontcijferen is, is daarmee nog niet gebruiksvriendelijk.

De menselijke controle blijft noodzakelijk

Geen enkele technische controle kent alle kwaadaardige websites. Vooral bij gerichte phishing kan een domein nog maar kort bestaan of slechts voor een kleine groep slachtoffers worden gebruikt. Medewerkers moeten daarom blijven kijken naar de context:

  • Verwacht ik dit bericht?
  • Past het verzoek bij de afzender?
  • Wordt er ongebruikelijke haast gemaakt?
  • Moet ik opnieuw inloggen terwijl dat normaal niet nodig is?
  • Wordt gevraagd om geld, persoonsgegevens of een wijziging van betaalgegevens?
  • Klopt de bestemming met de organisatie die in het bericht wordt genoemd?

Een herkenbare URL helpt bij die beoordeling, maar is niet voldoende. Ook een correct ogend domein kan zijn overgenomen. Daarom moet URL-controle worden gecombineerd met procesafspraken, phishingbestendige meervoudige verificatie en een eenvoudige meldmogelijkheid.

Hoe neem je Safe Links op in een awarenessprogramma?

Leg medewerkers uit wat Safe Links wel en niet doet. Alleen vertellen dát de functie bestaat is niet genoeg. De belangrijkste boodschap is:

Safe Links kan bekende schadelijke websites blokkeren, maar een koppeling die niet wordt geblokkeerd is niet automatisch veilig.

Laat in trainingen zien:

  • hoe een normaal internetadres is opgebouwd;
  • waar het echte domein in een lange URL staat;
  • hoe subdomeinen kunnen worden misbruikt;
  • dat het Microsoft-adres van Safe Links niet het uiteindelijke adres is;
  • hoe medewerkers een verdachte e-mail melden;
  • wanneer zij de afzender via een ander kanaal moeten verifiëren.

Gebruik phishingsimulaties om meer te meten dan alleen wie er klikt. Meet ook hoeveel medewerkers een verdachte e-mail melden en hoe snel de eerste melding binnenkomt. Een medewerker die een goede melding doet, kan voorkomen dat tientallen collega's op dezelfde koppeling klikken. Dat is in de praktijk vaak waardevoller dan het streven naar een onrealistisch klikpercentage van nul.

De conclusie

Safe Links is een waardevolle beveiligingsmaatregel. Het scannen van koppelingen vóór bezorging en bij het klikken kan veel phishingaanvallen voorkomen. Het automatisch herschrijven van iedere koppeling heeft echter een prijs. Het maakt de bestemming minder transparant, verandert de inhoud van de e-mail en kan het beveiligingsadvies om koppelingen zelf te controleren ondermijnen.

Omdat Microsoft ook controle via de Safe Links-API ondersteunt, hoeven organisaties niet zonder meer tussen technische beveiliging en leesbaarheid te kiezen. Voor organisaties die vrijwel uitsluitend ondersteunde Outlook-versies gebruiken, ligt controle via de Safe Links-API zonder URL-herschrijving voor de hand. In een omgeving met veel verschillende mailclients kan herschrijven nog steeds gerechtvaardigd zijn.

De juiste keuze begint daarom niet met de vraag welke knop Microsoft aanbeveelt, maar met de vraag welke inrichting in jouw werkomgeving de beste combinatie biedt van technische bescherming, transparantie en veilig gedrag.

Gerelateerde artikelen

Bronnen

FAQ

Is Safe Links hetzelfde als Exchange Online Protection?

Nee. Safe Links is een functie van Microsoft Defender voor Office 365. De functie werkt samen met de gewone bescherming tegen ongewenste e-mail en schadelijke bestanden, maar vereist een geschikte Defender voor Office 365-licentie.

Worden koppelingen ook gecontroleerd als herschrijven uitstaat?

Ja. Microsoft controleert de koppelingen vóór bezorging ook wanneer URL-herschrijving is uitgeschakeld. In ondersteunde Outlook-versies kan daarnaast bij het klikken een extra controle via de Safe Links-API plaatsvinden.

Waarom herschrijft Microsoft koppelingen?

Door de klik via Microsoft te laten lopen, kan Microsoft de bestemming vlak voor het openen opnieuw controleren. Dit beschermt onder meer tegen websites die pas na de bezorging van de e-mail kwaadaardig worden gemaakt.

Is URL-herschrijving een slechte beveiligingsmaatregel?

Niet onder alle omstandigheden. In een omgeving met verschillende of niet-ondersteunde mailclients kan herschrijven waardevolle bescherming op het klikmoment bieden. Het nadeel is dat de oorspronkelijke bestemming minder goed leesbaar wordt en dat de inhoud van de e-mail wordt gewijzigd.

Wat is het voordeel van de Safe Links-API?

De oorspronkelijke koppeling blijft intact. De e-mail is daardoor beter leesbaar en de ontvanger kan het bestemmingsdomein eenvoudiger beoordelen. In ondersteunde Outlook-versies blijft een aanvullende controle op het klikmoment mogelijk.

Wat is het nadeel van de Safe Links-API?

De aanvullende controle bij het klikken is afhankelijk van ondersteuning door het mailprogramma. In een alternatieve mailclient kan alleen de controle die vóór bezorging plaatsvond bescherming bieden.

Kan een medewerker ervan uitgaan dat een niet-geblokkeerde koppeling veilig is?

Nee. Safe Links verlaagt het risico, maar kan geen volledige garantie geven. Nieuwe, gerichte of technisch verhulde phishingwebsites kunnen nog onbekend zijn. De ontvanger moet daarom ook de afzender, de context en de bestemming blijven beoordelen.

Welke instelling heeft de voorkeur?

Voor organisaties die vrijwel uitsluitend actuele en ondersteunde Outlook-versies gebruiken, heeft scannen via de Safe Links-API zonder URL-herschrijving de voorkeur. Bij een gemengde mailomgeving moet het voordeel van universele controle op het klikmoment worden afgewogen tegen de verminderde leesbaarheid.

Volgende stap

Gebruik dit artikel als basis en bekijk daarna hoe 2LRN4 dit onderwerp praktisch vertaalt naar doelgroepsegmentatie, training en rapportage.