← Tilbage til blog
m365

Microsoft 365-sikkerhed: 5 ting hver medarbejder skal vide

Rapportér phishing i Outlook, del filer sikkert i OneDrive, afvis uventede MFA-prompts, skriv et sikkert autosvar og reagér på mistet telefon. Sådan gør du.

Michal Sørensen·2. maj 2026·11 min
inX

Hvad skal medarbejdere vide om Microsoft 365-sikkerhed?#

De fem vigtigste ting, en medarbejder skal kunne i Microsoft 365, er at rapportere phishing i stedet for at slette den, dele filer med bestemte personer i stedet for "alle med linket", afvise MFA-prompts, man ikke selv har startet, skrive et autosvar uden detaljer, og vide, hvad man gør, hvis telefonen bliver væk. Licenser og indstillinger hjælper, men de fleste angreb mod Microsoft 365 går gennem en medarbejder.

Microsoft 365 er hjertet i mange danske virksomheder. Outlook holder styr på kunderne, OneDrive på dokumenterne, Teams på kommunikationen og SharePoint på den fælles viden. Når Microsoft 365 går ned, går forretningen ned.

Mange virksomheder svarer på risikoen ved at købe dyrere licenser: Business Premium, E3, E5, Defender for Office 365, Conditional Access, følsomhedsetiketter. Det hjælper. Men selv den dyreste licens hjælper ikke, hvis en medarbejder deler et lønregneark med "alle med linket" eller godkender en MFA-prompt klokken 03:00, fordi den er irriterende.

Denne artikel gennemgår de fem ting, og hvad IT kan gøre i baggrunden for at understøtte dem.

Vigtigt
ShieldUps Microsoft 365-spor har fem moduler, der følger de fem områder i artiklen. Sporet indgår fra Team-planen, se priserne.

Hvordan rapporterer du phishing i Outlook?#

Du rapporterer phishing med Rapportér-knappen i Outlook og vælger "Rapportér phishing". Så får IT og Microsoft besked, og mailen fjernes fra din indbakke.

Phishing er stadig en af de mest almindelige veje ind. Ifølge Verizons Data Breach Investigations Report 2026 var phishing det første skridt i 13% af de undersøgte databrud, og den menneskelige faktor indgik i 62%. En almindelig medarbejder med en åben mailboks er ofte indgangsdøren.

Den letteste reaktion på en mistænkelig mail er at trykke Slet og glemme den. Det er forkert. Når du sletter, ved hverken IT eller Microsoft, at angrebet er i gang, og den samme mail kan ligge i 50 kollegers indbakker.

Når du rapporterer mailen, sendes den til IT, til Microsoft eller til begge, afhængigt af hvordan IT har sat det op. IT kan så blokere afsenderen, fjerne mailen hos kollegerne og advare resten af virksomheden.

Rapportér-knappen findes i:

  • Outlook på nettet og det nye Outlook: Markér mailen, vælg "Rapportér" i båndet, og vælg "Rapportér phishing".
  • Klassisk Outlook til Windows: Fanen Hjem, "Rapportér", "Rapportér phishing".
  • Outlook-appen på mobilen: Åbn mailen, tryk på de tre prikker, og vælg "Rapportér".

Microsoft har bygget Rapportér-knappen ind i Outlook og er ved at udfase de gamle tilføjelsesprogrammer "Report Message" og "Report Phishing" (Microsoft Learn). Mangler knappen hos jer, så spørg IT. Indtil da kan du videresende mailen til IT med en kort advarsel.

Hvad er Safe Links, og hvad gør du ved en advarsel?

Safe Links er en funktion i Microsoft Defender for Office 365, der tjekker links i mails, når du klikker på dem. Er linket kendt som farligt, får du en advarselsside i stedet for hjemmesiden.

Advarsel
Ser du en Safe Links-advarsel, så fortsæt ikke til siden, selvom der er en knap til det. Luk fanen, og rapportér mailen.

Hvordan genkender du en falsk Microsoft-loginside?

En falsk Microsoft-loginside afslører sig på adressen. Den mest almindelige phishing mod Microsoft 365 er en næsten perfekt kopi af login.microsoftonline.com. Du klikker på et link i en mail, lander på "Microsoft", skriver dit password, og angriberen har adgang til din mail, dine OneDrive-filer og dine Teams-chats.

Et typisk dansk scenarie er en mail eller sms om en "forsinket pakke", der kræver login. Linket fører til en falsk side, som beder om dine Microsoft-oplysninger. Legitime Microsoft-logindomæner er bl.a. login.microsoftonline.com, login.microsoft.com, login.live.com og account.microsoft.com. Adresser som login-microsoftt.com eller ms-secure-login.net er falske. Brug en password manager: Hvis den ikke tilbyder at udfylde, er du sandsynligvis ikke på det rigtige domæne. Stop dér.

Vil du vide mere om, hvordan phishing virker, så læs hvad phishing er, eller prøv vores gratis phishing-test.

Hvordan deler du filer sikkert i OneDrive og SharePoint?#

Del følsomme filer med bestemte personer, ikke med "alle med linket". Et link, som alle kan åbne, virker for enhver, der får fat i adressen.

Når du klikker på Del i Word, Excel eller OneDrive, kan du vælge mellem flere typer link. De hedder lidt forskelligt afhængigt af version og sprog:

LinktypeHvem kan åbne?Brug den når
Alle (Anyone with the link)Enhver, der har linket, også uden Microsoft 365-kontoIndholdet reelt er offentligt (markedsføring, prisliste)
Personer i organisationenAlle hos jer, der er logget indInterne, ikke-kritiske dokumenter
Bestemte personerKun de mailadresser, du selv tilføjerKontrakter, persondata, eksterne modtagere
Personer med eksisterende adgangIngen ny adgang, kun dem der allerede har denDu vil bare sende et link uden at ændre rettigheder

Hvilken linktype der er standard, afhænger af, hvordan jeres administrator har sat SharePoint og OneDrive op, så tjek jeres egen opsætning. Er "Alle" standard, kan enhver, der får adressen, åbne filen, fx via en videresendt mail eller et skærmbillede. Adressen er nøglen.

Note
Tommelfingerregel: Ville du ikke sende dokumentet til en åben mailingliste, så brug ikke "Alle"-links, i hvert fald ikke uden udløbsdato og adgangskode.

Også "Alle"-links kan strammes. Under linkindstillingerne kan du, hvis IT har tilladt det, sætte en udløbsdato, kræve en adgangskode og vælge, at modtageren kun kan se filen. For nogle filtyper kan du også blokere download.

Bruger I Copilot, gælder det dobbelt. Copilot kan finde filer, som brugeren har adgang til, også filer der er delt for bredt. Det gennemgår vi i artiklen om Copilot-sikkerhed.

Hvad gør du ved en uventet MFA-prompt?#

Tryk Afvis (Deny). En MFA-prompt, du ikke selv har startet, betyder, at en anden har dit password og prøver at logge ind.

Multifaktorgodkendelse (MFA) er et af de stærkeste værn mod kontoovertagelse. Microsoft Research fandt, at MFA sænker risikoen for kompromittering med 99,22% (Meyer m.fl. 2023). Men MFA virker kun, hvis du udelukkende godkender prompts, du selv har startet.

I 2022 kom en angriber ind hos Uber ved at bombardere en ekstern medarbejder med MFA-prompts, indtil vedkommende godkendte én. Uber knyttede angrebet til gruppen Lapsus$, og angriberen fik bl.a. adgang til Slack og Google Workspace (BleepingComputer). Teknikken hedder MFA-fatigue.

Advarsel
Får du en uventet MFA-prompt, så tryk Afvis. Skift dit password med det samme, for det må antages at være kompromitteret. Tjek mysignins.microsoft.com for at se, hvor loginforsøgene kom fra, og rapportér det til IT.

Microsoft Authenticator kræver i dag, at du taster et tal fra loginskærmen ind i appen (number matching), hvilket gør refleksgodkendelser sværere. Men en angriber kan stadig ringe og bede dig om tallet. Vi gennemgår forskellen på sms, authenticator-app og FIDO2-nøgler i artiklen om MFA-fatigue.

Hvad skal du undgå at skrive i dit autosvar?#

Undgå præcise datoer, fulde navne, direkte telefonnumre og mailadresser på stedfortrædere. Et typisk autosvar ser sådan ud:

"Jeg er på ferie til 14. juli og tjekker ikke mail. I akutte tilfælde kan du kontakte min kollega Lars Hansen på +45 1234 5678 eller lars.hansen@firma.dk."

Det ser pænt og professionelt ud. Men autosvar sendes til alle, der skriver til dig, også svindlere, der kortlægger virksomheder.

Angriberen lærer tre ting af svaret:

  • Du er væk i en bestemt periode, så ingen opdager mistænkelig aktivitet på din konto foreløbig
  • Lars er stedfortræder og kan formentlig godkende ting på dine vegne
  • Lars' direkte kontaktoplysninger står lige der

Et typisk forløb: Angriberen registrerer et domæne, der ligner jeres (firma-dk.com i stedet for firma.dk), og skriver til Lars i dit navn: "Hej Lars, jeg ved godt, jeg er på ferie, men jeg har brug for din hjælp med en hasteoverførsel ..." Lars vil gerne hjælpe, og pengene kan være væk, før du er tilbage. Den slags direktørsvindel (business email compromise) kostede ifølge FBI's Internet Crime Complaint Center 2,77 mia. USD i 2024 (FBI IC3 2024). Læs mere om CEO-fraud.

Skriv i stedet en vag periode ("resten af juli"), kun fornavnet på din stedfortræder og et fælles kontaktpunkt som hovednummeret eller en fælles mailadresse. Endnu bedre: I Outlooks automatiske svar kan du vælge kun at svare personer i organisationen, eller kun dine kontakter uden for den. Så får fremmede slet intet autosvar.

Hvad gør du, hvis din arbejdstelefon bliver væk?#

Lås telefonen på afstand, log ud af alle sessioner, skift password og giv IT besked, helst inden for de første fem minutter. Lær rækkefølgen udenad, før du får brug for den.

Telefonen ligger på sædet i metroen. Den næste passager finder den. Er den ulåst, eller er koden 1234, kan finderen læse dine mails, hente firmadokumenter og skrive i Teams som dig.

  1. Minut 0-1, lås telefonen: Gå til icloud.com/find (iPhone) eller android.com/find (Android). Lås telefonen på afstand, og afspil en lyd, hvis den kan være tabt på arbejdspladsen.
  2. Minut 1-3, log ud overalt: Gå til myaccount.microsoft.com og vælg "Log ud overalt" (Sign out everywhere). Det afslutter dine sessioner på alle enheder og browsere.
  3. Minut 3-5, skift password: Vælg et helt nyt password på myaccount.microsoft.com, ikke en variation af det gamle.
  4. Minut 5 og frem, giv besked og tjek log: Skriv til IT med tid, sted og enhed. Tjek mysignins.microsoft.com for ukendte logins. Finder du noget mistænkeligt, så kontakt IT med det samme.
Tip
mysignins.microsoft.com er din personlige loginlog med dato, IP-adresse, sted og enhed. Kig på den en gang om måneden, også når du ikke har mistet noget. Et login fra et land, du aldrig har været i, er et alarmsignal.

En Microsoft 365-app kan forblive logget ind på en enhed længe uden at spørge igen. Din gamle telefon kan derfor stadig have adgang. Gå til myaccount.microsoft.com, Enheder, og fjern de enheder, du ikke bruger længere. Gør det et par gange om året.

Tjekliste: Dine Microsoft 365-vaner#

  • Jeg rapporterer phishing-mails i stedet for at slette dem
  • Jeg deler følsomme dokumenter med bestemte personer
  • Jeg afviser alle uventede MFA-prompts og skifter password
  • Mit autosvar afslører ikke præcise datoer eller stedfortræderens direkte kontaktoplysninger
  • Jeg kan rækkefølgen for mistet telefon uden at slå den op
  • Jeg har tjekket mysignins.microsoft.com inden for de seneste 30 dage
  • Jeg har fjernet gamle enheder under Enheder på myaccount.microsoft.com

Hvilke Microsoft 365-sikkerhedsfunktioner bør IT slå til?#

IT bør som minimum have styr på Defender for Office 365, følsomhedsetiketter, DLP, Conditional Access og revisionslogning. Flere af dem kræver Business Premium eller en E-licens:

  • Microsoft Defender for Office 365: Safe Links og Safe Attachments tjekker links og vedhæftede filer. Plan 1 indgår i Microsoft 365 Business Premium og kan købes som tilføjelse til andre planer. Plan 2 indgår i E5.
  • Følsomhedsetiketter (Microsoft Purview): Etiketter på dokumenter, der kan kræve kryptering og begrænse ekstern deling. Manuel mærkning indgår i Business Premium og E3. Automatisk mærkning kræver typisk E5 eller en tilføjelse.
  • DLP (Data Loss Prevention): Advarer om eller blokerer deling af fx CPR-numre og kortnumre. Indgår i Business Premium og E3.
  • Conditional Access (Microsoft Entra ID P1): Regler for, hvornår og hvorfra login tillades, fx blokering af lande, I ikke arbejder fra, eller krav om en administreret enhed. Det virker ikke af sig selv, men skal sættes op. Indgår i Business Premium og E3.
  • Revisionslog (Microsoft Purview Audit): Hvem åbnede hvilket dokument, hvornår og hvorfra. Uundværlig, når I skal undersøge et muligt brud på persondatasikkerheden, fx for at kunne anmelde det til Datatilsynet inden for 72 timer. Se GDPR-siden.
Note
Behandler I kunde- eller persondata i Microsoft 365, er det værd at tjekke, om jeres licens dækker de funktioner, I har brug for. Business Premium samler de fleste af dem for mindre virksomheder.

Sådan kommer I i gang med Microsoft 365-sikkerhed#

Microsoft 365-sikkerhed har ingen slutdato. Microsoft tilføjer funktioner løbende, angriberne finder nye veje, og nye medarbejdere starter. Målet er, at de fem grundregler sidder på rygmarven hos alle.

ShieldUp har et Microsoft 365-spor med fem moduler, ét for hvert af områderne i artiklen. Hvert modul tager 8-10 minutter, så hele sporet kan klares på under en time. Sporet indgår fra Team-planen, se priserne, eller prøv et interaktivt demo-modul.

Den bedste sikkerhedsinvestering er ofte ikke en dyrere licens, men at alle kender Rapportér-knappen, deling med bestemte personer, Afvis-knappen, et sikkert autosvar og rækkefølgen ved en mistet telefon. Resten kan IT bygge ovenpå.


Kilder og forskning#

Brancherapporter og officielle ressourcer bag denne artikel.

Microsoft 365: officielle ressourcer

  • Microsoft Learn (løbende). Transition from the Report Message or the Report Phishing add-ins: om den indbyggede Rapportér-knap i Outlook. Link
  • Microsoft Learn (løbende). How number matching works in MFA push notifications for Authenticator. Link
  • Microsoft Learn (løbende). Recommended settings for EOP and Microsoft Defender for Office 365 security. Link

Angreb og menneskelig faktor

  • Verizon (2026). 2026 Data Breach Investigations Report: menneskelig faktor i 62% af databrud, phishing som første skridt i 13%. Link
  • Meyer m.fl. (2023). How effective is multifactor authentication at deterring cyberattacks? Microsoft Research. Link
  • FBI Internet Crime Complaint Center (2025). Internet Crime Report 2024: business email compromise kostede 2,77 mia. USD i 2024. Link
  • BleepingComputer (2022). Uber links breach to Lapsus$ group, blames contractor for hack. Link
Skrevet af
Michal Sørensen
Grundlægger af ShieldUp. Bygger sikkerhedstræning, der føles som et spil, for danske virksomheder der vil have folk til at huske det de lærer.
LinkedIn →
Bruger I Microsoft 365 sikkert?

ShieldUps M365-spor dækker Outlook, OneDrive, MFA og mere.

Prøv ShieldUp gratis →
Læs også