Hvad skal medarbejdere vide om Microsoft 365-sikkerhed?#
De fem vigtigste ting, en medarbejder skal kunne i Microsoft 365, er at rapportere phishing i stedet for at slette den, dele filer med bestemte personer i stedet for "alle med linket", afvise MFA-prompts, man ikke selv har startet, skrive et autosvar uden detaljer, og vide, hvad man gør, hvis telefonen bliver væk. Licenser og indstillinger hjælper, men de fleste angreb mod Microsoft 365 går gennem en medarbejder.
Microsoft 365 er hjertet i mange danske virksomheder. Outlook holder styr på kunderne, OneDrive på dokumenterne, Teams på kommunikationen og SharePoint på den fælles viden. Når Microsoft 365 går ned, går forretningen ned.
Mange virksomheder svarer på risikoen ved at købe dyrere licenser: Business Premium, E3, E5, Defender for Office 365, Conditional Access, følsomhedsetiketter. Det hjælper. Men selv den dyreste licens hjælper ikke, hvis en medarbejder deler et lønregneark med "alle med linket" eller godkender en MFA-prompt klokken 03:00, fordi den er irriterende.
Denne artikel gennemgår de fem ting, og hvad IT kan gøre i baggrunden for at understøtte dem.
Hvordan rapporterer du phishing i Outlook?#
Du rapporterer phishing med Rapportér-knappen i Outlook og vælger "Rapportér phishing". Så får IT og Microsoft besked, og mailen fjernes fra din indbakke.
Phishing er stadig en af de mest almindelige veje ind. Ifølge Verizons Data Breach Investigations Report 2026 var phishing det første skridt i 13% af de undersøgte databrud, og den menneskelige faktor indgik i 62%. En almindelig medarbejder med en åben mailboks er ofte indgangsdøren.
Den letteste reaktion på en mistænkelig mail er at trykke Slet og glemme den. Det er forkert. Når du sletter, ved hverken IT eller Microsoft, at angrebet er i gang, og den samme mail kan ligge i 50 kollegers indbakker.
Når du rapporterer mailen, sendes den til IT, til Microsoft eller til begge, afhængigt af hvordan IT har sat det op. IT kan så blokere afsenderen, fjerne mailen hos kollegerne og advare resten af virksomheden.
Rapportér-knappen findes i:
- Outlook på nettet og det nye Outlook: Markér mailen, vælg "Rapportér" i båndet, og vælg "Rapportér phishing".
- Klassisk Outlook til Windows: Fanen Hjem, "Rapportér", "Rapportér phishing".
- Outlook-appen på mobilen: Åbn mailen, tryk på de tre prikker, og vælg "Rapportér".
Microsoft har bygget Rapportér-knappen ind i Outlook og er ved at udfase de gamle tilføjelsesprogrammer "Report Message" og "Report Phishing" (Microsoft Learn). Mangler knappen hos jer, så spørg IT. Indtil da kan du videresende mailen til IT med en kort advarsel.
Hvad er Safe Links, og hvad gør du ved en advarsel?
Safe Links er en funktion i Microsoft Defender for Office 365, der tjekker links i mails, når du klikker på dem. Er linket kendt som farligt, får du en advarselsside i stedet for hjemmesiden.
Hvordan genkender du en falsk Microsoft-loginside?
En falsk Microsoft-loginside afslører sig på adressen. Den mest almindelige phishing mod Microsoft 365 er en næsten perfekt kopi af login.microsoftonline.com. Du klikker på et link i en mail, lander på "Microsoft", skriver dit password, og angriberen har adgang til din mail, dine OneDrive-filer og dine Teams-chats.
Et typisk dansk scenarie er en mail eller sms om en "forsinket pakke", der kræver login. Linket fører til en falsk side, som beder om dine Microsoft-oplysninger. Legitime Microsoft-logindomæner er bl.a. login.microsoftonline.com, login.microsoft.com, login.live.com og account.microsoft.com. Adresser som login-microsoftt.com eller ms-secure-login.net er falske. Brug en password manager: Hvis den ikke tilbyder at udfylde, er du sandsynligvis ikke på det rigtige domæne. Stop dér.
Vil du vide mere om, hvordan phishing virker, så læs hvad phishing er, eller prøv vores gratis phishing-test.
Hvordan deler du filer sikkert i OneDrive og SharePoint?#
Del følsomme filer med bestemte personer, ikke med "alle med linket". Et link, som alle kan åbne, virker for enhver, der får fat i adressen.
Når du klikker på Del i Word, Excel eller OneDrive, kan du vælge mellem flere typer link. De hedder lidt forskelligt afhængigt af version og sprog:
| Linktype | Hvem kan åbne? | Brug den når |
|---|---|---|
| Alle (Anyone with the link) | Enhver, der har linket, også uden Microsoft 365-konto | Indholdet reelt er offentligt (markedsføring, prisliste) |
| Personer i organisationen | Alle hos jer, der er logget ind | Interne, ikke-kritiske dokumenter |
| Bestemte personer | Kun de mailadresser, du selv tilføjer | Kontrakter, persondata, eksterne modtagere |
| Personer med eksisterende adgang | Ingen ny adgang, kun dem der allerede har den | Du vil bare sende et link uden at ændre rettigheder |
Hvilken linktype der er standard, afhænger af, hvordan jeres administrator har sat SharePoint og OneDrive op, så tjek jeres egen opsætning. Er "Alle" standard, kan enhver, der får adressen, åbne filen, fx via en videresendt mail eller et skærmbillede. Adressen er nøglen.
Også "Alle"-links kan strammes. Under linkindstillingerne kan du, hvis IT har tilladt det, sætte en udløbsdato, kræve en adgangskode og vælge, at modtageren kun kan se filen. For nogle filtyper kan du også blokere download.
Bruger I Copilot, gælder det dobbelt. Copilot kan finde filer, som brugeren har adgang til, også filer der er delt for bredt. Det gennemgår vi i artiklen om Copilot-sikkerhed.
Hvad gør du ved en uventet MFA-prompt?#
Tryk Afvis (Deny). En MFA-prompt, du ikke selv har startet, betyder, at en anden har dit password og prøver at logge ind.
Multifaktorgodkendelse (MFA) er et af de stærkeste værn mod kontoovertagelse. Microsoft Research fandt, at MFA sænker risikoen for kompromittering med 99,22% (Meyer m.fl. 2023). Men MFA virker kun, hvis du udelukkende godkender prompts, du selv har startet.
I 2022 kom en angriber ind hos Uber ved at bombardere en ekstern medarbejder med MFA-prompts, indtil vedkommende godkendte én. Uber knyttede angrebet til gruppen Lapsus$, og angriberen fik bl.a. adgang til Slack og Google Workspace (BleepingComputer). Teknikken hedder MFA-fatigue.
Microsoft Authenticator kræver i dag, at du taster et tal fra loginskærmen ind i appen (number matching), hvilket gør refleksgodkendelser sværere. Men en angriber kan stadig ringe og bede dig om tallet. Vi gennemgår forskellen på sms, authenticator-app og FIDO2-nøgler i artiklen om MFA-fatigue.
Hvad skal du undgå at skrive i dit autosvar?#
Undgå præcise datoer, fulde navne, direkte telefonnumre og mailadresser på stedfortrædere. Et typisk autosvar ser sådan ud:
"Jeg er på ferie til 14. juli og tjekker ikke mail. I akutte tilfælde kan du kontakte min kollega Lars Hansen på +45 1234 5678 eller lars.hansen@firma.dk."
Det ser pænt og professionelt ud. Men autosvar sendes til alle, der skriver til dig, også svindlere, der kortlægger virksomheder.
Angriberen lærer tre ting af svaret:
- Du er væk i en bestemt periode, så ingen opdager mistænkelig aktivitet på din konto foreløbig
- Lars er stedfortræder og kan formentlig godkende ting på dine vegne
- Lars' direkte kontaktoplysninger står lige der
Et typisk forløb: Angriberen registrerer et domæne, der ligner jeres (firma-dk.com i stedet for firma.dk), og skriver til Lars i dit navn: "Hej Lars, jeg ved godt, jeg er på ferie, men jeg har brug for din hjælp med en hasteoverførsel ..." Lars vil gerne hjælpe, og pengene kan være væk, før du er tilbage. Den slags direktørsvindel (business email compromise) kostede ifølge FBI's Internet Crime Complaint Center 2,77 mia. USD i 2024 (FBI IC3 2024). Læs mere om CEO-fraud.
Skriv i stedet en vag periode ("resten af juli"), kun fornavnet på din stedfortræder og et fælles kontaktpunkt som hovednummeret eller en fælles mailadresse. Endnu bedre: I Outlooks automatiske svar kan du vælge kun at svare personer i organisationen, eller kun dine kontakter uden for den. Så får fremmede slet intet autosvar.
Hvad gør du, hvis din arbejdstelefon bliver væk?#
Lås telefonen på afstand, log ud af alle sessioner, skift password og giv IT besked, helst inden for de første fem minutter. Lær rækkefølgen udenad, før du får brug for den.
Telefonen ligger på sædet i metroen. Den næste passager finder den. Er den ulåst, eller er koden 1234, kan finderen læse dine mails, hente firmadokumenter og skrive i Teams som dig.
- Minut 0-1, lås telefonen: Gå til icloud.com/find (iPhone) eller android.com/find (Android). Lås telefonen på afstand, og afspil en lyd, hvis den kan være tabt på arbejdspladsen.
- Minut 1-3, log ud overalt: Gå til myaccount.microsoft.com og vælg "Log ud overalt" (Sign out everywhere). Det afslutter dine sessioner på alle enheder og browsere.
- Minut 3-5, skift password: Vælg et helt nyt password på myaccount.microsoft.com, ikke en variation af det gamle.
- Minut 5 og frem, giv besked og tjek log: Skriv til IT med tid, sted og enhed. Tjek mysignins.microsoft.com for ukendte logins. Finder du noget mistænkeligt, så kontakt IT med det samme.
En Microsoft 365-app kan forblive logget ind på en enhed længe uden at spørge igen. Din gamle telefon kan derfor stadig have adgang. Gå til myaccount.microsoft.com, Enheder, og fjern de enheder, du ikke bruger længere. Gør det et par gange om året.
Tjekliste: Dine Microsoft 365-vaner#
- Jeg rapporterer phishing-mails i stedet for at slette dem
- Jeg deler følsomme dokumenter med bestemte personer
- Jeg afviser alle uventede MFA-prompts og skifter password
- Mit autosvar afslører ikke præcise datoer eller stedfortræderens direkte kontaktoplysninger
- Jeg kan rækkefølgen for mistet telefon uden at slå den op
- Jeg har tjekket mysignins.microsoft.com inden for de seneste 30 dage
- Jeg har fjernet gamle enheder under Enheder på myaccount.microsoft.com
Hvilke Microsoft 365-sikkerhedsfunktioner bør IT slå til?#
IT bør som minimum have styr på Defender for Office 365, følsomhedsetiketter, DLP, Conditional Access og revisionslogning. Flere af dem kræver Business Premium eller en E-licens:
- Microsoft Defender for Office 365: Safe Links og Safe Attachments tjekker links og vedhæftede filer. Plan 1 indgår i Microsoft 365 Business Premium og kan købes som tilføjelse til andre planer. Plan 2 indgår i E5.
- Følsomhedsetiketter (Microsoft Purview): Etiketter på dokumenter, der kan kræve kryptering og begrænse ekstern deling. Manuel mærkning indgår i Business Premium og E3. Automatisk mærkning kræver typisk E5 eller en tilføjelse.
- DLP (Data Loss Prevention): Advarer om eller blokerer deling af fx CPR-numre og kortnumre. Indgår i Business Premium og E3.
- Conditional Access (Microsoft Entra ID P1): Regler for, hvornår og hvorfra login tillades, fx blokering af lande, I ikke arbejder fra, eller krav om en administreret enhed. Det virker ikke af sig selv, men skal sættes op. Indgår i Business Premium og E3.
- Revisionslog (Microsoft Purview Audit): Hvem åbnede hvilket dokument, hvornår og hvorfra. Uundværlig, når I skal undersøge et muligt brud på persondatasikkerheden, fx for at kunne anmelde det til Datatilsynet inden for 72 timer. Se GDPR-siden.
Sådan kommer I i gang med Microsoft 365-sikkerhed#
Microsoft 365-sikkerhed har ingen slutdato. Microsoft tilføjer funktioner løbende, angriberne finder nye veje, og nye medarbejdere starter. Målet er, at de fem grundregler sidder på rygmarven hos alle.
ShieldUp har et Microsoft 365-spor med fem moduler, ét for hvert af områderne i artiklen. Hvert modul tager 8-10 minutter, så hele sporet kan klares på under en time. Sporet indgår fra Team-planen, se priserne, eller prøv et interaktivt demo-modul.
Den bedste sikkerhedsinvestering er ofte ikke en dyrere licens, men at alle kender Rapportér-knappen, deling med bestemte personer, Afvis-knappen, et sikkert autosvar og rækkefølgen ved en mistet telefon. Resten kan IT bygge ovenpå.
Kilder og forskning#
Brancherapporter og officielle ressourcer bag denne artikel.
Microsoft 365: officielle ressourcer
- Microsoft Learn (løbende). Transition from the Report Message or the Report Phishing add-ins: om den indbyggede Rapportér-knap i Outlook. Link
- Microsoft Learn (løbende). How number matching works in MFA push notifications for Authenticator. Link
- Microsoft Learn (løbende). Recommended settings for EOP and Microsoft Defender for Office 365 security. Link
Angreb og menneskelig faktor
- Verizon (2026). 2026 Data Breach Investigations Report: menneskelig faktor i 62% af databrud, phishing som første skridt i 13%. Link
- Meyer m.fl. (2023). How effective is multifactor authentication at deterring cyberattacks? Microsoft Research. Link
- FBI Internet Crime Complaint Center (2025). Internet Crime Report 2024: business email compromise kostede 2,77 mia. USD i 2024. Link
- BleepingComputer (2022). Uber links breach to Lapsus$ group, blames contractor for hack. Link