← Alle blogartikelen

Checklist voor het buiten gebruik stellen van een firewall: hoe u een verouderde firewall veilig uit gebruik neemt

Kristof Van Stappen
Checklist voor het buiten gebruik stellen van een firewall: hoe u een verouderde firewall veilig uit gebruik neemt

Het nieuwe platform is live, de omschakeling is goed verlopen en de oude firewall is uitgeschakeld. Daarop staan nog steeds je VPN-sleutels, je certificaten, de wachtwoorden van de serviceaccounts die ermee werden gebruikt en een volledig overzicht van je netwerk.

Het veilig buiten gebruik stellen van een firewall verloopt in vier fasen: in kaart brengen wat ervan afhankelijk is, het archiveren van wat nodig is voor een audit, het intrekken van alle geheimen en vertrouwensrelaties die de firewall bevat, en pas daarna het opschonen en afvoeren van de hardware. Deze checklist leidt je door elke fase, met de commando’s van de leverancier die het apparaat wel of niet wissen, en wat de Europese regelgeving daarbij voorschrijft.

Hoe schakel je een firewall op een veilige manier uit?

Breng alle afhankelijkheden in kaart en breng eerst de partners op de hoogte. Archiveer de definitieve configuratie en het bewijsmateriaal dat uw auditors nodig hebben. Trek alle geheimen en vertrouwensrelaties in die de firewall bevat, inclusief VPN-sleutels, certificaten en serviceaccounts. Reinig vervolgens de opslagmedia, verwijder het apparaat uit de portals van leveranciers, beëindig de contracten en lever de hardware in bij een gecertificeerde afvalverwerkingspartner met een traceerbaarheidsketen.

Waarom het de moeite loont om dit goed te doen

In 2023 kochten onderzoekers van ESET 18 gebruikte kernrouters en firewalls op de tweedehandsmarkt. Van de 16 die nog werkten, bevatten er 9 volledige configuratiegegevens van bedrijven en waren er slechts 5 grondig gewist. De blootgestelde configuraties omvatten VPN-inloggegevens en -sleutels, routeringsgegevens en, in verschillende gevallen, inloggegevens die toegang gaven tot partnernetwerken. In één geval had de voormalige eigenaar een afvalverwerkingsbedrijf betaald om het apparaat te wissen.

Een firewall is geen server met een paar bestanden erop. Het is de plek waar je vertrouwensrelaties met de buitenwereld ophouden: partner-tunnels, certificaten die je laptops vertrouwen, accounts die toegang hebben tot je directory. Als je de firewall uitschakelt, houdt dat niets van dit alles op.

De checklist in één oogopslag

Fase Stap Eigenaar Te bewaren bewijsstukken
1. In kaart brengen en voorbereiden Breng alle afhankelijkheden in kaart: VPN-peers, routes, NAT-regels, gepubliceerde diensten, VLAN’s, DHCP- en DNS-rollen Netwerkbeveiligingsingenieur Lijst met afhankelijkheden
1. In kaart brengen en voorbereiden Breng partners waarvan de tunnels op deze firewall uitkomen op de hoogte en spreek een datum af Netwerkbeheer Communicatielogboek, wijzigingsschema
1. In kaart brengen en voorbereiden Voer een gecontroleerde isolatieperiode uit voordat de definitieve verwijdering plaatsvindt Netwerkbeheer Wijzigingsticket met resultaten
2. Archiveren voor auditdoeleinden Exporteer de definitieve configuratie, de regelbasis, NAT en objecten, en maak een back-up van het leverancierssysteem Firewallbeheerder Archiveren met checksums
2. Archiveren ten behoeve van audits Verplaats logbestanden naar de centrale logopslag volgens uw bewaarbeleid SOC of logboekbeheerder Overzichtsdocument van logboekoverdracht
2. Archiveren ten behoeve van de controle Registreer de buitengebruikstelling als een goedgekeurde wijziging en werk het activaregister bij CISO of complianceverantwoordelijke Goedgekeurde wijziging, registratie in het register
3. Intrekken en opschonen VPN-peers en vooraf gedeelde sleutels op apparaten van partners en vestigingen verwijderen Netwerkbeveiligingsingenieur Bevestiging door de partner
3. Intrekken en opschonen Apparaat-, VPN- en inspectiecertificaten intrekken PKI-beheerder Intrekkingsgegevens
3. Intrekken en opschonen Schakel serviceaccounts uit en vernieuw gedeelde geheimen, API-tokens en SNMP-inloggegevens Identiteits- en netwerkteams Directory- en wijzigingslogboeken
3. Intrekken en opschonen Reinig de opslag volgens de procedure van de leverancier en verwijder alle verwisselbare media Netwerkbeveiligingsspecialist Console-uitvoer, ondertekend opschoningsrapport
4. Vrijgeven en afvoeren Verwijder het apparaat uit leveranciersportalen en cloudbeheer IT-activabeheerder Bevestiging via het portaal
4. Vrijgeven en afvoeren Beëindig ondersteuningscontracten en abonnementen Inkoop Bevestiging van de opzegging
4. Vrijgeven en afvoeren Overdragen aan een gecertificeerde afvalverwerkingspartner met traceerbaarheid IT-activabeheerder Overdrachtsdocument, vernietigingscertificaat

Fase 1: in kaart brengen wat er nog afhankelijk is van de firewall

De informele methode is om het apparaat uit te schakelen en te wachten op klachten. Bij een firewall werkt dat niet, omdat veel afhankelijkheden pas na de eerste week aan het licht komen. Maandelijkse replicatietaken, driemaandelijkse scripts, een synchronisatie voor noodherstel of een gebouwbeheersysteem kunnen wekenlang draaien voordat iemand merkt dat ze zijn gestopt.

Stel in plaats daarvan de lijst samen. Begin bij de configuratie: elke VPN-peer, elke statische route, elke NAT-regel en gepubliceerde dienst, elke interface en elk VLAN, en elke rol die de firewall vervult op het gebied van DHCP, DNS of NTP. In de praktijk komen er regelmatig apparaten voor waarbij het interne adres van de firewall hardgecodeerd is als gateway, DNS- of tijdserver: badgelezers, printers, camera’s, industriële apparatuur. Zoek naar de oude adressen in je andere configuraties voordat je ze verwijdert.

Breng alle partners waarvan de tunnel op deze firewall uitkomt op de hoogte en spreek een datum af. Een apparaat van een partner dat blijft proberen verbinding te maken met een adres dat niet meer in gebruik is, vult zijn eigen logbestanden en zorgt er in sommige gevallen voor dat er aan hun kant een blokkering in werking treedt.

Fase 2: archiveer wat je nodig hebt voor de audit

Ontmanteling betekent niet dat de geschiedenis wordt gewist. NIS2 verwacht assetmanagement en verandermanagement, CyFun stelt dezelfde eisen, en DORA stelt strenge eisen aan het ICT-assetmanagement voor financiële instellingen. Als een auditor vraagt hoe een grensapparaat buiten gebruik is gesteld, moet je dat kunnen aantonen.

Zorg voor een compact archief:

  • de definitieve actieve configuratie in leesbare vorm, plus het eigen back-upbestand van de leverancier;
  • de regelbasis, NAT-regels en objecten in een gestructureerde export;
  • routing- en interface-informatie zoals die op de laatste dag was;
  • controlesommen van elk geëxporteerd bestand, vastgelegd op het moment van export;
  • de goedgekeurde wijziging en de bijgewerkte vermelding in het activaregister.

Behandel verkeerslogs apart. Ze bevatten IP-adressen en gebruikersidentiteiten, die volgens de AVG als persoonsgegevens worden beschouwd, en vallen dus onder de bewaartermijnbeperking: bewaar ze alleen zo lang als nodig is voor het beoogde doel. Verplaats ze naar uw centrale logplatform volgens uw normale bewaarbeleid en wis vervolgens de lokale logopslag op het apparaat. Configuratie- en wijzigingsgegevens bevatten niet hetzelfde soort persoonsgegevens en mogen worden bewaard voor uw auditcyclus. De regelgevingsaspecten van het beheren en buiten gebruik stellen van oude systemen worden behandeld in

Vertrouwensrelatie Waarom dit belangrijk is na pensionering Wie is verantwoordelijk voor de oplossing?
Site-to-site VPN-peers en vooraf gedeelde sleutels Een partnerapparaat accepteert de oude peer nog steeds. Als de sleutel uit de hardware wordt hersteld of het openbare IP-adres opnieuw wordt toegewezen, wordt een tunnel naar het partnernetwerk mogelijk. Netwerkteam en elke partner
TLS-inspectie CA-certificaat Als de firewall TLS inspecteerde, wordt de CA ervan door elke bedrijfs-laptop vertrouwd. Iedereen die die privésleutel bezit, kan certificaten uitgeven die uw laptops accepteren, voor elke willekeurige site. PKI-beheerder en endpointteam
Apparaat- en VPN-certificaten Sta imitatie van de gateway toe of geef toegang tot diensten die de gateway vertrouwen PKI-beheerder
Accounts bij directorydiensten (LDAP, Active Directory) Opgeslagen inloggegevens verlenen leesrechten aan gebruikers en groepen Identiteitsteam
Gedeelde geheimen voor RADIUS en TACACS+ Vervalste authenticatie-uitwisselingen toestaan Identiteits- en netwerkteams
Registratie van SAML-serviceprovider De SSO-app van de firewall blijft geregistreerd bij uw identiteitsprovider Beheerder van de identiteitsprovider
API-tokens en inloggegevens voor automatisering Token met een lange geldigheidsduur die worden gebruikt door scripts, SIEM- of ticketing-integraties Automatisering of beveiligingsengineering
SNMP- en loggegevens Verkenning of vervalste loggegevens toestaan Netwerkbeheer en SOC
DNS-records die naar het oude WAN-adres verwijzen Wie dat adres vervolgens ontvangt, ontvangt uw verkeer, bijvoorbeeld vpn.uwbedrijf.com DNS-beheerder
Registratie voor cloudbeheer Een gereset apparaat dat nog steeds is toegewezen, kan zijn oude configuratie ophalen wanneer het weer online komt IT-activabeheerder

Twee punten verdienen extra aandacht. De TLS-inspectie-CA kan overal worden misbruikt – zonder de oude firewall of het IP-adres daarvan – zolang eindpunten deze maar vertrouwen: trek het certificaat in bij de uitgevende CA en verwijder het uit de vertrouwensopslagplaatsen van de eindpunten. En VPN-peers moeten aan de kant van de partner worden verwijderd, niet alleen aan uw kant worden uitgeschakeld. Certificaatbeheer rond dit soort wijzigingen komt aan bod in

Leverancier Gedocumenteerde procedure Waarop moet je letten
Fortinet FortiGate voer factoryreset uit; voer formatlogdisk uit voor modellen met een logschijf De logschijf wordt apart geformatteerd. Fortinet beschrijft de fabrieksreset niet als opschoning op purge-niveau.
Cisco ASA schrijven, wissen en opnieuw laden, met extra stappen om het flashgeheugen te wissen alleen ‘write erase’ wist de opstartconfiguratie, niet het flash-bestandssysteem.
Cisco Secure Firewall (FXOS) Veilig wissen vanuit het lokale beheer van FXOS Door Cisco gedocumenteerd als een veilige wissen van het interne geheugen.
Cisco Meraki MX Reset het apparaat en maak de koppeling ongedaan in het Meraki Dashboard De configuratie staat opgeslagen in het Dashboard. Een geregistreerd apparaat haalt deze op.
Palo Alto Networks vraag in de onderhoudsmodus een reset van privégegevens of een fabrieksreset aan ‘private-data-reset’ verwijdert configuraties, certificaten, sleutels en logbestanden. Raadpleeg de uitgebreide documentatie over de fabrieksreset voor uw PAN-OS-versie.
SonicWall SafeMode, firmware herstellen met de fabrieksinstellingen Herstelt de standaardtoestand; de leverancier claimt geen reiniging op purge-niveau.
WatchGuard Firebox Resetknop bij het opstarten, fabrieksinstellingen herstellen Herstelt de standaardimage; de leverancier claimt geen opschoning op ‘purge’-niveau.
Sophos Firewall Stel de fabrieksinstellingen in via het consolemenu of installeer het systeem opnieuw vanaf de ISO Bij een volledige herinstallatie worden de partities grondiger herschreven dan bij een reset.

Bron: documentatie van de leverancier. De procedures verschillen per model en softwareversie, dus raadpleeg de actuele documentatie voor uw specifieke model.

De praktische regel: voer de procedure van de leverancier uit, bewaar de console-uitvoer als bewijs en ga ervan uit dat het als ‘gewist’ geldt, tenzij de leverancier anders aangeeft. Als het apparaat niet langer onder uw beheer valt, moet de opslagruimte door een gecertificeerde partner worden vernietigd, of moet het apparaat een gedocumenteerde wisprocedure ondergaan. Bij een defect apparaat dat niet meer kan opstarten, moet de opslag worden verwijderd en vernietigd. Degaussing heeft geen effect op flashgeheugen.

ISO/IEC 27001:2022 gaat hier expliciet op in: zowel controlemaatregel 7.14 inzake het veilig afvoeren of hergebruiken van apparatuur als controlemaatregel 8.10 inzake het verwijderen van informatie vereisen dat u controleert en vastlegt of de gegevens daadwerkelijk zijn verwijderd.

Fase 4: vergunningen, portalen en fysieke verwijdering

Leveranciersportalen. Verwijder het serienummer uit FortiCloud of FortiCare, uit het klantenondersteuningsportaal van Palo Alto, uit Cisco Smart Software Manager en meld Meraki-apparaten af in het Dashboard. Een apparaat dat geregistreerd blijft, kan opnieuw verbinding maken met zijn oude configuratie en blijft in uw contracten verschijnen.

Contracten. Beëindig ondersteuning en abonnementen ruim voor het begin van de opzegtermijn van de volgende verlenging.

Doorverkoop. Het is zelden de moeite waard om een afgedankte firewall te verkopen. Abonnementen en ondersteuning zijn doorgaans gekoppeld aan het serienummer en de oorspronkelijke eigenaar, en nieuwe eigenaren moeten betalen om een nieuwe licentie te verkrijgen. Palo Alto certificeert hardware waarvan de verkoop of levensduur is beëindigd, helemaal niet opnieuw. Cisco beschouwt licenties over het algemeen als niet-overdraagbaar, met een aparte regeling voor overdrachten binnen Europa. Voor de meeste middelgrote organisaties is gecertificeerde recycling eenvoudiger en veiliger dan doorverkoop of donatie.

Fysieke verwijdering in de EU en België. De AEEA-richtlijn verbiedt het afvoeren van IT-apparatuur als gewoon afval. In België coördineert Recupel de inzameling van professionele elektrische en elektronische apparatuur, en de gewesten stellen de afvalregels vast via OVAM, de Service public de Wallonie en Bruxelles Environnement. Werk samen met een gecertificeerde partner voor de verwijdering van IT-apparatuur, eis een traceerbaarheidsketen met vermelding van de serienummers en bewaar het vernietigingscertificaat waarin de methode en de gebruikte norm worden vermeld, zoals DIN 66399 voor fysieke vernietiging.

Fouten die steeds weer terugkomen

  • De tunnel lokaal uitschakelen terwijl de partner de peer geconfigureerd houdt.
  • Het vergeten van de TLS-inspectie-CA, soms jarenlang, op een apparaat dat op een plank is opgeborgen.
  • Op de resetknop drukken op een apparaat dat via de cloud wordt beheerd en het apparaat doneren terwijl het nog steeds is geclaimd.
  • Een afgedankte firewall in het rack laten staan en ingeschakeld houden “als reserve”, zonder patches maar nog steeds geconfigureerd.
  • Vertrouwen op een afvalverwerkingsbedrijf zonder te vragen welke methode het gebruikt en zonder een certificaat per serienummer.

Waarom het simpel moet blijven

“Een fabrieksreset en een gaatje in de printplaat zijn voldoende.” Voor een thuisrouter misschien wel. Met een boor kun je de geheugenchips helemaal missen, en een gaatje in een printplaat biedt een controleur niets om te controleren. Wat de verwijdering verdedigbaar maakt, is de documentatie: de methode, het serienummer, de datum en wie het heeft gedaan.

“Zodra de stekker eruit is getrokken en het IP-adres is vrijgegeven, zijn de geheimen verloren.” Dat is niet zo. De partner vertrouwt de oude peer nog steeds, het adres wordt aan iemand anders toegewezen en een TLS-inspectie-CA werkt overal waar je laptops deze vertrouwen. Geheimen worden bij de bron ingetrokken, niet aan de rand achtergelaten.

“Verwijder alles, dan valt er niets te lekken.” De AVG stelt beperkingen aan de bewaartermijn van persoonsgegevens, zoals verkeerslogboeken. De AVG schrijft niet voor dat configuratie- en wijzigingsgegevens moeten worden verwijderd, en NIS2 en DORA gaan ervan uit dat je deze bewaart. Maak een onderscheid tussen beide: verwijder de logboeken volgens je bewaarbeleid, maar bewaar het technische archief.

Hoe nu verder?

Deze checklist is van toepassing ongeacht of de vervanging bestaat uit een nieuw apparaat of een cloudplatform. Als u nog aan het overwegen bent waarmee u de oude firewall gaat vervangen, biedt het “>leveranciersonafhankelijke end-of-life-tracker laat zien welke apparaten aan de beurt zijn. Twee recente voorbeelden zijn “>het einde van de levensduur van de Palo Alto PA-220 en PA-800.

Als u wilt zien hoe het eruit ziet als u de volgende keer minder apparaten hoeft uit te faseren, “>boek een demo.

Veelgestelde vragen

Hoe schakel je een firewall op veilige wijze uit?

Ga in vier fasen te werk: breng afhankelijkheden in kaart en breng partners op de hoogte, archiveer de configuratie en de controledocumenten, trek alle geheimen en vertrouwensrelaties in en maak de opslagruimte schoon, verwijder vervolgens het apparaat uit de portals van leveranciers, beëindig contracten en laat het apparaat afvoeren via een gecertificeerde partner met een traceerbaarheidsketen.

Worden bij een fabrieksreset alle gegevens op een firewall gewist?

Niet altijd. Bij een fabrieksreset wordt de configuratie doorgaans teruggezet en worden oude gegevens als gewist gemarkeerd, maar in het flashgeheugen kunnen fragmenten, sleutels en logbestanden achterblijven. Beschouw een fabrieksreset als een standaard wissen, tenzij de fabrikant anders aangeeft, en vernietig of wis de opslag volledig als het apparaat buiten uw controle komt te vallen.

Wat is het verschil tussen NIST Clear en Purge?

Clear biedt bescherming tegen gegevensherstel met standaardsoftwaretools, bijvoorbeeld door overschrijven of een logische reset. Purge maakt gegevensherstel zelfs met laboratoriumtechnieken onmogelijk, bijvoorbeeld door cryptografisch wissen of veilig wissen op firmwareniveau. Destroy maakt de gegevensdrager onbruikbaar.

Waarom moeten vooraf gedeelde VPN-sleutels worden gewijzigd wanneer een firewall buiten gebruik wordt gesteld?

Omdat het vertrouwen aan de andere kant geldig blijft. Een partnerapparaat behoudt de oude peer en sleutel totdat deze daar worden verwijderd. Als de sleutel van de oude hardware wordt hersteld of het openbare adres opnieuw wordt toegewezen, wordt een ongeautoriseerde tunnel naar het partnernetwerk mogelijk.

Wat moet er gebeuren met het TLS-inspectiecertificaat?

Trek het in bij de uitgevende certificeringsinstantie en verwijder het uit de vertrouwensopslagplaatsen van de eindpunten. Iedereen die over de bijbehorende privésleutel beschikt, kan certificaten uitgeven die door de laptops van het bedrijf worden geaccepteerd voor elke willekeurige website, zonder dat de oude firewall of het IP-adres daarvan nodig is.

Hoe lang moeten firewallconfiguraties en -logbestanden worden bewaard?

Bewaar configuratie-, regel- en wijzigingsgegevens gedurende uw auditcyclus, aangezien NIS2 en DORA bewijs van asset- en wijzigingsbeheer vereisen. Verkeerslogbestanden bevatten persoonsgegevens; bewaar deze daarom alleen zo lang als uw bewaarbeleid en het doel op grond van de AVG vereisen, en wel op uw centrale logplatform, niet op het apparaat zelf.

Kunnen we een oude firewall doorverkopen of weggeven?

Dat loont zelden de moeite. Abonnementen en ondersteuning zijn doorgaans gekoppeld aan de oorspronkelijke eigenaar en het serienummer, en Palo Alto certificeert hardware die niet meer wordt verkocht of waarvan de levensduur is verstreken, helemaal niet opnieuw. De nieuwe eigenaar kan vaak geen beveiligingsupdates krijgen, en u blijft aansprakelijk als er gegevens worden hersteld.

Hoe voer je een firewall af in België?

Via de professionele inzamelingskanalen voor elektrische en elektronische apparatuur, gecoördineerd door Recupel, of via een erkende afvalinzamelaar of een gecertificeerde partner voor de afvoer van IT-apparatuur. Vraag om een traceerbaarheidsrapport op serienummer en een vernietigingscertificaat waarin de gebruikte methode wordt vermeld.

Werkt demagnetiseren op een firewall?

Nee. Demagnetiseren heeft alleen effect op magnetische dragers, zoals draaiende harde schijven en banden. Firewalls slaan gegevens op in flashgeheugen, dat niet wordt beïnvloed door magnetische velden. Gebruik in plaats daarvan veilig wissen, cryptografisch wissen of fysieke vernietiging.