Google Workspace Account Beveiligen Na Een Hack

Google Workspace account gehackt? Volg deze stappen: sessies sluiten, wachtwoord resetten, OAuth tokens intrekken en AVG-melding doen bij datalek.

Total Workspace · 18 December 2025 · Google Workspace Beveiliging Hack Security 2FA OAuth AVG

Google Workspace Account Beveiligen Na Een Hack

Je ontvangt een melding van verdachte inlogpogingen, een medewerker ziet berichten die hij niet heeft verstuurd, of je ziet in de Admin Console inloggen vanuit landen waar niemand van je bedrijf is. Dit zijn allemaal signalen van een gehackt account. Snel handelen is cruciaal want elke minuut dat een aanvaller toegang heeft, kan hij meer schade aanrichten.

Wat Je Als Eerste Doet

Sluit alle actieve sessies af. Ga direct naar Admin Console > Users, selecteer het getroffen account en klik op "Security". Klik op "Sign out of all web sessions". Hiermee worden alle actieve inlogsessies van dat account beeindigd, ook die van de aanvaller.

Reset het wachtwoord. Klik in datzelfde scherm op "Reset password". Kies "Require password change at next sign-in" zodat de gebruiker zelf een nieuw wachtwoord instelt.

Intrek alle app-toegangen (OAuth tokens). Ga naar Admin Console > Security > API Controls > User token management. Zoek de getroffen gebruiker en verwijder alle OAuth tokens. Dit voorkomt dat kwaadaardige apps die toegang hadden via OAuth dat blijven doen na het wachtwoordreset.

Onderzoek: Wat Heeft De Aanvaller Gedaan?

Controleer de audit log. Ga naar Admin Console > Reports > Audit and investigation. Filter op de gebruiker en de periode van de verdachte activiteit. Hier zie je welke bestanden zijn geopend, welke mails zijn verstuurd en welke instellingen zijn gewijzigd.

Controleer Gmail instellingen van het account. Aanvallers stellen vaak forwarding-regels in om voortaan mee te lezen. Open Gmail van het getroffen account (als beheerder), ga naar Instellingen > Doorsturing en POP/IMAP. Verwijder onbekende forwarding-adressen.

Controleer Drive delingen. Zijn er bestanden gedeeld met externe partijen? Ga naar Admin Console > Reports > Drive en filter op "External sharing" voor die gebruiker en die periode.

Beveilig Het Account Structureel

Activeer 2FA voor alle gebruikers. Ga naar Admin Console > Security > Authentication > 2-step verification. Zet "Enforcement" aan voor alle OUs. Kies bij voorkeur voor hardware keys of Google Prompt in plaats van SMS.

Activeer Alert Center meldingen. Ga naar Security > Alert Center. Zet de alertregels aan voor "Suspicious login", "Government-backed attack" en "Account compromise". Stuur notificaties naar het e-mailadres van de beheerder.

Blokkeer ongeautoriseerde apps via App Access Control. Ga naar Security > API Controls > App Access Control. Stel in dat alleen vertrouwde apps toegang mogen krijgen tot Google-diensten. Kies "Restrict access" en voeg alleen goedgekeurde apps toe.

Als Het Om Een Admin-Account Gaat

Is een admin-account gehackt, handel dan nog sneller. Controleer onmiddellijk of er nieuwe admin-accounts zijn aangemaakt of dat bestaande gebruikers admin-rechten hebben gekregen. Ga naar Admin Console > Admin roles > Super Admin en controleer wie er op de lijst staat. Verwijder onbekende accounts.

Controleer ook of domein-instellingen zijn gewijzigd, zoals nieuwe domeinen toegevoegd of DNS-records aangepast.

Documenteer Het Incident

Onder de AVG ben je verplicht een datalek te melden als er persoonsgegevens zijn gelekt. Documenteer wat er is gebeurd: wanneer is het ontdekt, welke data was toegankelijk, welke acties zijn ondernomen. Als gevoelige data van klanten of medewerkers is ingekeken, moet je dit binnen 72 uur melden bij de Autoriteit Persoonsgegevens (autoriteitpersoonsgegevens.nl).

Relevant voor: Amsterdam, Rotterdam, Den Haag, Utrecht, Eindhoven, Haarlem

Vrijblijvend advies

Heeft u vragen over dit onderwerp? Wij helpen u graag verder als gecertificeerde Google Workspace Partner.

  • Reactie binnen 1 werkdag
  • Gecertificeerde Google Partner
  • Geen verplichtingen
Contact opnemen

Veelgestelde vragen

Hoe weet ik zeker dat het account nu veilig is?
Controleer na het resetten of er geen actieve sessies meer zijn via Admin Console > Users > Security > Active sessions. Zet Google's Advanced Protection Program aan voor hoog-risico accounts.
Moet ik het e-mailadres van de medewerker wijzigen?
Dat is niet noodzakelijk. Een wachtwoordreset en het afsluiten van alle sessies is voldoende. Wijzig het adres alleen als het adres zelf is gecompromitteerd (bijv. door phishing op naam van dat adres).
Wat als de aanvaller mails heeft verstuurd vanuit het account?
Stuur een mededeling naar de ontvangers dat het account tijdelijk was gecompromitteerd. Verwijder de verstuurde spam-mails niet meteen want die kunnen bewijs zijn voor een eventuele aangifte.
Hoe voorkom ik dit in de toekomst?
Verplichte 2FA voor alle gebruikers, App Access Control voor OAuth-apps, en maandelijkse controle van de Security Health Check in de Admin Console.

Staat uw vraag er niet bij?

Stuur ons een bericht. Wij kijken met u mee en reageren met eerlijk advies.

  • Reactie binnen 1 werkdag
  • Geen verplichtingen
Stuur een bericht

Heeft u een vraag?

Stuur ons een bericht. Wij reageren binnen 1 werkdag.