Wie vermoedt dat iemand in zijn mailbox heeft meegekeken, denkt vaak eerst aan het wachtwoord. Dat is logisch, maar een mailbox kan ook regels bevatten die berichten doorsturen, verplaatsen of markeren. Een eerder goedgekeurde app kan toegang houden en een actieve sessie kan nog openstaan op een apparaat dat je niet herkent.

Herstel daarom in een vaste volgorde. Begin met toegang en volg daarna de stille instellingen die bepalen wat er met nieuwe berichten gebeurt. De precieze menunamen verschillen tussen Gmail, Outlook en zakelijke omgevingen, maar de controlevragen blijven bruikbaar.

Maak de toegang veilig

Gebruik bij een mogelijk incident de officiële accountpagina en geen link uit een onverwacht bericht. Wijzig het wachtwoord vanaf een vertrouwd apparaat en laat tweestapsverificatie of een passkey opnieuw aansluiten volgens de actuele instructies van je aanbieder. Controleer hersteladres en telefoonnummer; een aanvaller kan juist daar een wijziging hebben achtergelaten.

Beëindig onbekende sessies

Bekijk de lijst met recente apparaten, locaties of sessies. Een locatie is niet altijd precies door mobiele netwerken en VPN's, dus behandel een vreemd tijdstip, apparaatnaam of browser als aanleiding voor onderzoek, niet als zelfstandig bewijs. Meld onbekende sessies af en noteer wat je ziet voordat je alles opruimt wanneer je mogelijk een zakelijk incident moet melden.

Gebruik je hetzelfde wachtwoord elders, wijzig dat ook via de officiële diensten. Hergebruik maakt herstel van één mailbox onvoldoende. Deel je account niet met een collega; gebruik gedelegeerde toegang of een beheerde mailboxfunctie die de organisatie ondersteunt.

Controleer doorsturen en filters

Open de instellingen voor doorsturen, filters, regels en geblokkeerde adressen. Zoek naar een adres dat je niet herkent, een regel die berichten naar een archief verplaatst of een voorwaarde die alleen berichten met bepaalde woorden raakt. Let ook op regels die een kopie verwijderen nadat deze is doorgestuurd. Een stille regel kan dagen onzichtbaar blijven omdat je inbox er normaal uitziet.

Beoordeel vóór je verwijdert

Maak eerst een korte notitie van de regel, het aangetroffen adres, de datum en de berichten waarop deze mogelijk werkte. Verwijder daarna alleen wat je niet kunt verklaren en volg de incidentprocedure van je organisatie. Verkeerd opruimen kan bewijs wissen of een legitiem teamproces verstoren.

Controleer ook automatische antwoorden en handtekeningen. Daarmee kan iemand namens jou een andere indruk wekken, zelfs wanneer er geen berichten worden doorgestuurd. Kijk naar concepten en verzonden berichten, maar open geen verdachte bijlagen en klik niet op onbekende links om te onderzoeken wat er is gebeurd.

Een snelle regeltest

  1. Ken ik het doel en adres van deze regel?
  2. Weet ik wie hem heeft aangemaakt?
  3. Verplaatst, verwijdert of deelt hij berichten?
  4. Kan ik de gevolgen veilig begrenzen?

Bekijk gedeelde toegang

Controleer gedelegeerde mailboxrechten, gedeelde mappen en eventuele machtigingen voor verzenden namens jou. In een zakelijke omgeving kan een beheerder toegang centraal beheren; verander daar geen instellingen buiten de afgesproken procedure. Bij een privéaccount hoort alleen een persoon die je bewust hebt toegevoegd in de lijst te staan.

Controleer daarnaast hersteladressen en gekoppelde profielen. Een mailbox is vaak de sleutel tot andere diensten. Beveilig eerst de primaire route en ga daarna systematisch door de diensten die via deze mailbox wachtwoorden kunnen herstellen.

Trek app-toegang na

Open het onderdeel voor gekoppelde apps, app-wachtwoorden, OAuth-toegang of verbonden apparaten. Trek toegang in van apps die je niet herkent of niet meer gebruikt. Doe dit zorgvuldig: een zakelijke toepassing kan onder een beheerde koppeling vallen. Vraag bij twijfel de beheerder om de koppeling te bevestigen in plaats van blind alles te verwijderen.

Controleer na het intrekken of je eigen telefoon, agenda, mailprogramma en wachtwoordmanager opnieuw toestemming nodig hebben. Een herstelactie is pas klaar als je zelf nog kunt lezen en verzenden, zonder dat je een oude of onbekende verbinding laat staan.

Gebruik voor toekomstige controles een kleine toegangskaart. Noteer welke apps noodzakelijk zijn, wie eigenaar is en wanneer je de koppeling hebt gecontroleerd. Zo wordt een onverwachte naam herkenbaar zonder dat je de hele mailbox opnieuw hoeft te reconstrueren.

Leg het incident vast

Schrijf datum, tijd, verdachte melding, aangetroffen regel, gewijzigde instellingen en uitgevoerde acties op. Bewaar relevante meldingen volgens de regels van je organisatie. Het doel is niet om zelf een forensisch onderzoek te doen, maar om een beheerder, provider of bevoegde hulpverlener een bruikbaar startpunt te geven.

De herstelvolgorde

Toegang beveiligen, sessies controleren, doorsturen en filters nalopen, gedelegeerde toegang bekijken, apps intrekken, herstelgegevens controleren en pas daarna de mailbox verder opruimen.

Bij een zakelijke mailbox meld je het incident direct via de interne route. Bij financiële schade, identiteitsmisbruik of een account dat je niet kunt terugkrijgen, gebruik je de actuele procedure van je provider en bevoegde instanties. Algemene informatie over rustig werken met digitale diensten vind je ook in onze gids voor een terugvindbaar digitaal archief.

Een wachtwoordwijziging sluit een incident niet altijd af. De echte rust komt wanneer je ook de instellingen controleert die niet in je inbox zichtbaar zijn. Met een vaste audit zie je sneller of de mailbox weer alleen doet wat jij verwacht.

Meer uit Tech & digitaal