Het Cybersecurity & Infrastructure Security Agency (CISA) van het Amerikaanse ministerie van Homeland Security heeft organisaties opgeroepen Microsoft Intune beter te beveiligen, na een recente cyberaanval op de medische apparatuurfabrikant Stryker. Microsoft Intune is een cloudgebaseerde dienst waarmee endpoints zoals laptops en telefoons op afstand beheerd kunnen worden, inclusief het uitvoeren van een wipe-commando dat apparaten volledig wist.

De aanval op Stryker, een Fortune 500-bedrijf met een jaaromzet van meer dan 25 miljard dollar, vond plaats via de Microsoft-omgeving en zou zijn uitgevoerd door toegang te verkrijgen tot een administratoraccount binnen Intune. Hiermee konden aanvallers op tienduizenden apparaten het wipe-commando activeren, wat leidde tot grootschalige verstoringen. Stryker heeft nog niet officieel bevestigd hoe de aanval precies heeft plaatsgevonden, maar de vermoedelijke route is via Intune.

Als reactie hierop adviseert CISA organisaties om gebruik te maken van role-based access control (RBAC) binnen Intune, zodat gebruikers alleen de rechten krijgen die noodzakelijk zijn voor hun taken. Daarnaast wordt het inzetten van phishingbestendige multifactorauthenticatie (MFA) aanbevolen, evenals het gebruik van Microsoft Entra ID om ongeautoriseerde toegang tot gevoelige acties te voorkomen. Ook raadt CISA aan om de functie "Multi Admin Approval" te activeren, waarbij voor kritieke handelingen zoals het wissen van apparaten toestemming van een tweede beheerder vereist is. Tot slot verwijst CISA naar de beveiligingsrichtlijnen van Microsoft voor Intune als best practices.