{"id":14829,"date":"2026-09-25T09:00:09","date_gmt":"2026-09-25T07:00:09","guid":{"rendered":"https:\/\/jimber.io\/?p=14829"},"modified":"2026-09-25T09:00:09","modified_gmt":"2026-09-25T07:00:09","slug":"van-het-einde-van-de-ondersteuning-tot-sase-het-30-dagenplan-voor-het-vervangen-van-de-firewall","status":"publish","type":"post","link":"https:\/\/jimber.io\/nl\/blog\/van-het-einde-van-de-ondersteuning-tot-sase-het-30-dagenplan-voor-het-vervangen-van-de-firewall\/","title":{"rendered":"Van het einde van de ondersteuning tot SASE: het 30-dagenplan voor het vervangen van de firewall"},"content":{"rendered":"<p><strong>Een vervanging van de firewall binnen dertig dagen is alleen haalbaar als we ons beperken tot risicobeperkende maatregelen: identiteitsintegratie, uitgaande bemiddeling voor priv\u00e9toepassingen en basis-DNS- en webfiltering, waarbij de vervanging van de hardware in de vestigingen en de volledige TLS-inspectie worden uitgesteld. Een vervanging van de hardware door gelijkwaardige apparatuur is geen optie, omdat de aanschaf van de apparatuur alleen al vier tot acht weken in beslag neemt voordat de technische werkzaamheden kunnen beginnen.<\/strong><\/p>\n<p>Jij hebt dit project niet gekozen. Dat heeft een date gedaan.<\/p>\n<p>Er is iets in je omgeving waarvan de ondersteuning binnen enkele weken afloopt; een vervanging door een gelijkwaardig product is niet zonder meer de juiste oplossing, en je hebt een stappenplan nodig om de organisatie op tijd in een verdedigbare positie te brengen. Dat is een ander probleem dan het evalueren van een platform, en het is ook een ander probleem dan een volledige uitrol. Deze pagina behandelt het eerste: <a href=\"<https:><\/https:>&#8220;>de 30-daagse proof of concept<\/a> is bedoeld voor evaluatie wanneer je de luxe hebt om te kiezen, en <a href=\"<https:><\/https:>&#8220;>de implementatietermijn van 90 dagen<\/a> is bedoeld voor de volledige uitrol over meerdere locaties. In beide gevallen is sprake van dertig dagen. Alleen hier wordt ervan uitgegaan dat de datum niet onderhandelbaar is.<\/p>\n<p>Het hele plan staat op de pagina. Geen formulier, geen download achter een betaalmuur \u2014 hoewel dat, eerlijk gezegd, minder een onderscheidend kenmerk is dan we hadden verwacht. We hebben op de eerste pagina gezocht naar <em>\u2018plan voor het vervangen van een firewall\u2019<\/em>, <em>\u2018vervangen van een firewall aan het einde van de levensduur<\/em>\u2019, <em>\u2018SASE-migratie binnen 30 dagen\u2019<\/em> en <em>\u2018noodmigratie van een firewall<\/em>\u2019, en de drempel is laag: minder dan 5% bij de zoekopdracht over \u2018einde levensduur\u2019, 10 tot 15% bij de zoekopdracht over het vervangingsplan, en helemaal niets bij de zoekopdracht over noodsituaties, waarbij pagina \u00e9\u00e9n volledig bestaat uit discussiethreads op het communityforum.<\/p>\n<p>De echte tekortkoming ligt elders, en er zijn er twee. Ten eerste bevat elke checklist voor rangschikking mijlpalen \u2013 de regels doornemen, de hardware klaarzetten, de overgang uitvoeren, de logbestanden controleren \u2013 <strong>zonder ook maar \u00e9\u00e9n kwantitatief afsluitingscriterium<\/strong>. Nergens wordt vermeld welk helpdeskvolume betekent dat de overgang mislukt, welk percentage mislukte authenticaties aanleiding geeft tot afbreken, of hoe je bepaalt of een applicatie veilig kan worden overgezet als de documentatie ontbreekt.<\/p>\n<p>Ten tweede gaan ze er stuk voor stuk van uit dat het plan slaagt. Geen enkele biedt een verdedigbaar alternatief voor het geval dat dertig dagen niet voldoende zijn, wat \u2014 als je een OT-site of een niet-gedocumenteerd applicatiepark hebt \u2014 eerder een realistisch dan een pessimistisch scenario is.<\/p>\n<p>Dit plan is dus opgebouwd rond fasen in plaats van taken, en het eindigt met het scenario waarin het misgaat, in plaats van dat scenario te negeren.<\/p>\n<h2>De realistische voorwaarde voor een firewallvervanging binnen 30 dagen<\/h2>\n<p>Allereerst: <strong>een vervanging door identieke hardware is binnen dertig dagen niet mogelijk.<\/strong> De toeleveringsketens voor beveiligingsapparatuur voor bedrijven hebben een doorlooptijd van vier tot acht weken voor inkoop en voorbereiding, en bij conventionele firewallvervangingen op \u00e9\u00e9n locatie is gemiddeld vijf tot zeven weken nodig voor de technische implementatie, plus twee tot vier weken voor het opstellen van nalevingsdocumentatie. Als de vervangende apparaten nog niet in het gebouw aanwezig zijn, past de hardware-aanpak niet binnen het tijdsbestek. Dat is de beperking die dit plan noodzakelijk maakt, niet een voorkeur voor de ene architectuur boven de andere.<\/p>\n<p>Tweede voorwaarde, en dit is degene die de meeste gecomprimeerde projecten de das omdoet: <strong>je identiteitsdirectory moet in redelijk goede staat verkeren.<\/strong> Een Zero Trust-platform beoordeelt toegang op basis van identiteit, groepslidmaatschap en de status van het apparaat, in plaats van op basis van IP-adressen. Als Active Directory of Entra ID verweesde beheerdersaccounts, niet-toegewezen geneste groepen, serviceaccounts zonder eigenaar of onvolledige MFA-registratie bevat, kan de beleidsengine het principe van \u2018minimale rechten\u2019 niet toepassen en ontstaan er authenticatielussen of lock-outs.<\/p>\n<p>Volgens onafhankelijke praktijkgegevens duurt het opstellen van de identiteits- en beleidsontwerpen twee tot vier weken. Via de spoedprocedure wordt dit teruggebracht tot zeven dagen, maar niet verder. Als je directory een maand nodig heeft om opgeschoond te worden, gaat het dertig-dagenplan pas van start als dat klaar is, en door te doen alsof dat niet zo is, mislukken deze projecten al in week drie.<\/p>\n<p>Hier wordt de spanning duidelijk benoemd in plaats van verdoezeld, want je zult dit nodig hebben wanneer je voor een stuurgroep staat.<\/p>\n<figure class=\"wp-block-table\">\n<table>\n<thead>\n<tr>\n<th>Fase<\/th>\n<th>Door de leverancier opgegeven duur<\/th>\n<th>Onafhankelijke veldgegevens<\/th>\n<th>Minimum voor spoedtraject<\/th>\n<th>Samendrukbaar?<\/th>\n<\/tr>\n<\/thead>\n<tbody>\n<tr>\n<td>Verkenning en afbakening<\/td>\n<td>1\u20132 weken<\/td>\n<td>3\u20135 weken<\/td>\n<td>5 dagen<\/td>\n<td>Gedeeltelijk. Het controleren van de interface gaat sneller; het opsporen van verborgen oost-west-afhankelijkheden niet<\/td>\n<\/tr>\n<tr>\n<td>Identiteit en beleidsontwerp<\/td>\n<td>1\u20132 weken<\/td>\n<td>2\u20134 weken<\/td>\n<td>7 dagen<\/td>\n<td>Nee. Het opschonen van de directory, SCIM-synchronisatie en de status van MFA zijn strikte vereisten<\/td>\n<\/tr>\n<tr>\n<td>Gecontroleerde proef<\/td>\n<td>2\u20133 weken<\/td>\n<td>6\u20138 weken<\/td>\n<td>7 dagen<\/td>\n<td>Alleen met uitgebreide telemetrie, en alleen bij 10\u201315% van de gebruikers in niet-kritieke cohorten<\/td>\n<\/tr>\n<tr>\n<td>Gefaseerde overgang naar de productie<\/td>\n<td>3\u20135 weken<\/td>\n<td>4\u20138 weken<\/td>\n<td>7 dagen<\/td>\n<td>Ja, in fasen per groep. Eerst gebruikers op afstand en browserwerk; vestigingen volgen later, gespreid in de tijd<\/td>\n<\/tr>\n<tr>\n<td>Hypercare en buitengebruikstelling<\/td>\n<td>2\u20134 weken<\/td>\n<td>2\u20134 weken<\/td>\n<td>4 dagen voor de eerste ontmanteling<\/td>\n<td>Gedeeltelijk. Ontkoppeling van de perimeter in vier dagen; fysieke ontsmetting vindt plaats na dag 30<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<\/figure>\n<p>Elke termijn in het spoedtraject is korter dan de onafhankelijke veldgegevens. Dat is wat \u201espoed\u201d inhoudt, en dit wordt bereikt door de reikwijdte te beperken, niet door optimisme. Volledige SASE-programma\u2019s voor grote ondernemingen duren gemiddeld zes tot twaalf maanden; versnelde projecten voor het middensegment lopen van scoping tot buitengebruikstelling 60 tot 90 dagen. Dertig dagen is het versnelde traject, dat wordt bereikt door alles uit te stellen wat geen risicobeperking betreft.<\/p>\n<h2>De vijf fasen en hun mijlpalen<\/h2>\n<p>Vijf fasen verspreid over dertig dagen: verkenning en afbakening tot dag 5, basisconfiguratie tot dag 12, een pilot van 10 tot 15 procent tot dag 19, gefaseerde overgang tot dag 26, en hypercare met buitengebruikstelling tot dag 30. De kolom met de mijlpaalcriteria vormt het plan \u2013 zonder deze kolom is dit slechts een checklist, en een checklist kan je niet vertellen of je verder moet gaan.<\/p>\n<figure class=\"wp-block-table\">\n<table>\n<thead>\n<tr>\n<th>Fase<\/th>\n<th>Activiteiten<\/th>\n<th>Eigenaar<\/th>\n<th>Uitvoerartefact<\/th>\n<th>Toelatingscriteria om te stoppen<\/th>\n<\/tr>\n<\/thead>\n<tbody>\n<tr>\n<td><strong>1. Verkenning en afbakening<\/strong><br \/>\n, dag 1\u20135<\/td>\n<td>Exporteer actieve configuraties van legacy-systemen, NAT-tabellen en tellers voor het aantal keer dat regels zijn geraakt. Voer een analyse van actieve datastromen uit om live bedrijfsdiensten in kaart te brengen. Controleer het schema van de identiteitsprovider, de groepen en de MFA-status. Segmenteer applicaties in web, standaard client-server en complexe legacy-protocollen<\/td>\n<td>Hoofdarchitect infrastructuur<\/td>\n<td>Afgebakende applicatiecatalogus; register van netwerkafhankelijkheden; risicobeoordeling voor het einde van de levensduur en overzicht van uitzonderingen<\/td>\n<td><strong>Gate 0:<\/strong> 100% van de externe statische IP-adressen en actieve NAT-koppelingen gedocumenteerd. Directory-synchronisatie in orde, zonder verweesde beheerdersaccounts. Top 10 bedrijfskritische applicaties in kaart gebracht per poort en protocol<\/td>\n<\/tr>\n<tr>\n<td><strong>2. Basisconfiguratie<\/strong><br \/>\n, dag 6\u201312<\/td>\n<td>Zet de cloudtenant op en koppel SAML- of OIDC-authenticatie. Implementeer redundante, uitsluitend uitgaande connectors binnen priv\u00e9-subnetten voor applicaties. Configureer basis-toegangsbeleidsregels voor beheerders en algemene gebruikersgroepen. Pas de basis-webgateway toe: DNS-bedreigingsfiltering, blokkering van command-and-control-verkeer, onderdrukking van kwaadaardige URL&#8217;s<\/td>\n<td>Cloud Security Operations Engineer<\/td>\n<td>Basisconfiguratie van de tenant; connectorarchitectuur en routeringskaart; synthetisch testplan v\u00f3\u00f3r de overgang<\/td>\n<td><strong>Gate 1:<\/strong> Geautomatiseerde gebruikersprovisioning werkt via SCIM. Connectorcluster rapporteert continu geldige heartbeats. Synthetische gezondheidscontroles slagen voor interne staging-doelen. Testbeleidsregels blokkeren bekende schadelijke domeinen en EICAR-strings<\/td>\n<\/tr>\n<tr>\n<td><strong>3. Proef<\/strong><br \/>\n: dagen 13\u201319<\/td>\n<td>Schrijf een groep van 10\u201315% in: IT-medewerkers, technische leidinggevenden, operationele koplopers. Verspreid de endpoint-agent of maak agentloze toegang tot het portaal mogelijk. Leid de toegang tot echte private productietoepassingen via de broker. Monitor live variaties in latentie, authenticatiefouten en sessiestabiliteit<\/td>\n<td>Servicedesk en systeemverantwoordelijke<\/td>\n<td>Rapport over pilotprestaties en telemetrie; servicedesk-runbook v1; formele goedkeuring van de pilot<\/td>\n<td><strong>Gate 2:<\/strong> Succesvolle authenticatie bij de eerste poging op of boven de overeengekomen drempel voor de hele groep. Verslechtering van de round-trip-tijd van applicaties binnen het overeengekomen maximum ten opzichte van de oude baseline. Aantal piloottickets onder het overeengekomen percentage van het groepsbestand, met nul blokkerende issues van ernstniveau 1<\/td>\n<\/tr>\n<tr>\n<td><strong>4. Gefaseerde overgang<\/strong><br \/>\n-dagen 20\u201326<\/td>\n<td>Fase 1, dag 20\u201321: haal thuiswerkers en hybride werknemers van het oude VPN-netwerk. Fase 2, dag 22\u201324: leid het uitgaande internetverkeer van de vestigingen om via de cloudgateway. Fase 3, dag 25\u201326: verplaats de publicatie van inkomende applicaties naar de beveiligde reverse proxy. Houd parallelle routing gedurende het hele proces actief voor onmiddellijke failback<\/td>\n<td>Leiding van de netwerkoperaties met de adviesraad voor verandering<\/td>\n<td>Uitgevoerd cutover-runbook; goedkeuringsverslag van de CAB; realtime logbestanden voor verkeerscontrole<\/td>\n<td><strong>Gate 3:<\/strong> CAB-goedkeuring formeel vastgelegd. Externe DNS-TTL\u2019s ten minste 24 uur van tevoren verlaagd. Aangetoond dat het terugdraaipad binnen 15 minuten uitvoerbaar is. 100% van de externe gebruikers authenticeert via de nieuwe fabric. Het aantal helpdeskverzoeken ligt binnen 10% van de normale basiswaarde. Geen aanhoudende routeringslussen, asymmetrische uitval of tunnelinstabiliteit<\/td>\n<\/tr>\n<tr>\n<td><strong>5. Hypercare en buitengebruikstellings<\/strong><br \/>\n, dag 27\u201330<\/td>\n<td>48 uur hypercare: grondige inspectie van datastromen, controle van logbestanden, analyse van uitval. Schakel beheerinterfaces die toegang geven tot het internet en verouderde VPN-listeners op het apparaat dat het einde van de levensduur nadert uit. Zet het verouderde apparaat in de passieve tap-modus of in een ge\u00efsoleerd quarantaine-VLAN. Exporteer de laatste auditlogs; plan het cryptografisch opschonen van opslagmedia<\/td>\n<td>CISO of directeur IT-operaties<\/td>\n<td>Auditpakket na de overgang; logboek van het opschonen van media; indiening van wettelijk vereiste kennisgevingen<\/td>\n<td><strong>Gate 4:<\/strong> Geen enkel productieverkeer van het bedrijf dat gedurende een aaneengesloten periode van 48 uur via de verouderde hardware verloopt. Fysieke WAN-interfaces losgekoppeld, beheertoegang ge\u00efsoleerd. Definitieve auditdocumentatie ondertekend en gearchiveerd<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<\/figure>\n<p>Drie gate-drempels worden bewust aangeduid als &#8220;de overeengekomen drempel&#8221; in plaats van als concrete getallen, omdat deze moeten worden afgestemd op <em>uw<\/em> gemeten referentiewaarde uit fase 1 en met het bedrijf moeten worden overeengekomen voordat de pilot van start gaat. Een latentieplafond heeft geen betekenis zonder de bestaande referentie om het mee te vergelijken. Leg deze schriftelijk vast bij Gate 0 en pas ze later niet aan om een fase toch door te laten gaan.<\/p>\n<h3>De rollback wordt geactiveerd<\/h3>\n<p> op basis v<br \/>\n. Hierover valt niet te onderhandelen en het zijn geen beoordelingskwesties. De migratieco\u00f6rdinator stopt de overgang en voert de rollback van 15 minuten uit als zich binnen de eerste 120 minuten na de livegang een van de volgende situaties voordoet:<\/p>\n<ul>\n<li>Pakketverlies van meer dan 3% of onoplosbare verslechtering van de latentie in de kernsystemen voor ERP, klinische of financi\u00eble transacties.<\/li>\n<li>Fouten bij de validatie van tokens van identiteitsproviders van meer dan 2% binnen de overgangscohort, ongeacht of deze worden veroorzaakt door vertraging bij de synchronisatie van de directory of door SAML-time-outs.<\/li>\n<li>Aantal incidenten bij de servicedesk van meer dan 15% van de migrerende gebruikerspopulatie binnen twee uur na de livegang.<\/li>\n<li>Ernstige verslechtering van de realtime mediakwaliteit bij bedrijfsgesprekken of -videocommunicatie \u2014 jitter en pakketverlies buiten de tolerantiegrenzen \u2014 veroorzaakt door defecte SIP-verwerking of verlies van de UDP-status.<\/li>\n<\/ul>\n<p>Neem deze op in het runbook voordat het venster opengaat, en wijs een specifieke persoon aan die bevoegd is om het runbook te activeren. Het terugdraaien is een voorwaarde voor het welslagen van het plan, geen tekortkoming ervan.<\/p>\n<h2>Wat je in de eerste week inschakelt, en wat je nog te wachten staat.<\/h2>\n<p> Week \u00e9\u00e9n verwijdert de blootstelling aan inkomende verbindingen. Week twee voegt cloud-DNS en webfiltering toe. Week drie zet thuiswerkers over naar een broker voor toegang. Week vier implementeert basisidentiteitscontroles. Hardware in de vestiging, volledige TLS-inspectie en het overzetten van de oude regelset worden allemaal uitgesteld. Compressie werkt door prioriteit te geven aan fouten, niet door sneller te werken.<\/p>\n<figure class=\"wp-block-table\">\n<table>\n<thead>\n<tr>\n<th>Mogelijkheden<\/th>\n<th>Binnen 30 dagen<\/th>\n<th>Uitgesteld<\/th>\n<th>Risico van uitstel<\/th>\n<th>Waarom het uitstel verdedigbaar is<\/th>\n<\/tr>\n<\/thead>\n<tbody>\n<tr>\n<td>Blootstelling van de inkomende perimeter<\/td>\n<td><strong>Week 1.<\/strong> Be\u00ebindig alle openbare luisterdaemons; koppel web- en SSH-beheer los van externe interfaces<\/td>\n<td>Niets. Dit is definitief, niet uitgesteld<\/td>\n<td>Niets toegestaan<\/td>\n<td>CISA-richtlijnen identificeren aan het internet blootgestelde beheerinterfaces op edge-apparaten als een primair aanvalsoppervlak. Er is hier geen aanvaardbaar restrisico<\/td>\n<\/tr>\n<tr>\n<td>Architectuur voor toegang op afstand<\/td>\n<td><strong>Week 3.<\/strong> Schakel voor telewerkers over op identiteitsgeauthenticeerde, bemiddelde toegang; be\u00ebindig de verouderde client-naar-site VPN-daemon<\/td>\n<td>Gedetailleerde controles van de apparaatstatus \u2014 aangepaste validatie van het register, complexe scripts voor de statuscontrole<\/td>\n<td>Matig. Een beheerd eindpunt met geldige inloggegevens zou verbinding kunnen maken terwijl secundaire OS-patches ontbreken<\/td>\n<td>Een standaardbeleid voor voorwaardelijke toegang dat MFA en naleving voor beheerde apparaten afdwingt, biedt voldoende basisgarantie zonder aangepaste scripts<\/td>\n<\/tr>\n<tr>\n<td>Beveiliging van uitgaand webverkeer<\/td>\n<td><strong>Week 2.<\/strong> Cloud-DNS-filtering; geautomatiseerde blokkering van nieuw waargenomen domeinen, command-and-control-infrastructuur en schadelijke categorie\u00ebn<\/td>\n<td>Volledige uitgaande TLS-diepgaande pakketinspectie voor al het webverkeer<\/td>\n<td>Matig. Bedreigingen die versleutelde kanalen gebruiken voor levering of exfiltratie kunnen de basisdomeininspectie omzeilen<\/td>\n<td>Het omzeilen van TLS zonder een toegewezen bypass-lijst voor certificaat-pinning leidt tot grootschalige applicatiestoringen. Uitstellen totdat de bypass-lijst beschikbaar is<\/td>\n<\/tr>\n<tr>\n<td>Beheer van cloudapplicaties<\/td>\n<td><strong>Week 4.<\/strong> Stel basisbeperkingen voor tenants in op basis van identiteit: blokkeer aanmeldingen vanuit niet-goedgekeurde regio&#8217;s<\/td>\n<td>Gedetailleerde patroonherkenning voor gegevensverliespreventie, API-gebaseerde SaaS-scans, isolatie van tenants<\/td>\n<td>Laag tot matig. Mogelijke gegevenslekken naar persoonlijke cloudaccounts tijdens het venster<\/td>\n<td>Inline DLP vereist uitgebreide interviews over bedrijfsprocessen om valse positieven te voorkomen. Controles op identiteitsniveau zijn de praktische tussenoplossing<\/td>\n<\/tr>\n<tr>\n<td>Architectuur van het filiaalnetwerk<\/td>\n<td><strong>Volledig uitstellen.<\/strong> Bestaande switching in de vestigingen, interne routing en site-to-site-transport behouden<\/td>\n<td>Vervanging van fysieke routers, MPLS-aansluiting, SD-WAN-hardware voor meerdere locaties<\/td>\n<td>Laag. Intern filiaalverkeer blijft op het priv\u00e9-netwerk; er ontstaat geen nieuwe blootstelling<\/td>\n<td>De aanschaf van filiaalhardware en de omschakeling van locaties nemen gemiddeld vier tot negen maanden in beslag. Door priv\u00e9-applicatieverkeer via softwareconnectoren te routeren, wordt de afhankelijkheid van de edge opgeheven zonder dat er aan de filiaalhardware wordt getornd<\/td>\n<\/tr>\n<tr>\n<td>Migratie van de oude regelset<\/td>\n<td><strong>Volledig uitstellen.<\/strong> De oude configuratie niet regel voor regel overzetten<\/td>\n<td>Controle van historische vergunningsregels met weinig treffers; hercertificering van duizenden verouderde objecten<\/td>\n<td>Laag. Ongebruikte regels worden buiten gebruik gesteld in plaats van overgenomen<\/td>\n<td>Geautomatiseerde conversieprogramma\u2019s werken met een nauwkeurigheid van ongeveer 90%, en de resterende 10% importeert jarenlange verkeerde configuraties. Het defini\u00ebren van een schoon, applicatiegericht beleid is zowel sneller als veiliger<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<\/figure>\n<p>Die laatste regel verdient extra aandacht, omdat het onder tijdsdruk tegenintu\u00eftief is. Het instinct is om de migratietool te gebruiken en de regelbasis over te nemen, omdat dat aanvoelt als de snelste manier. Dat is het echter niet. Conversietools zorgen voor syntaxisvertaling, niet voor architecturale vertaling, en ze falen met name bij complexe bron-NAT, hi\u00ebrarchie\u00ebn van adresobjecten en de volgorde van regelevaluatie \u2014 de onderdelen die stille applicatiefouten veroorzaken die niemand ontdekt tot maandag. Publiceer de applicaties die je kunt verifi\u00ebren, weiger de rest standaard en voeg uitzonderingen toe zodra ze aan het licht komen tijdens de hypercare-fase.<\/p>\n<p>Bestaande site-to-site IPsec-tunnels kunnen gedurende het hele proces in stand blijven. Het vervangen van branch-to-branch-tunnels binnen dertig dagen vormt een onnodig risico; faseren deze geleidelijk uit tijdens normaal onderhoud zodra de toegang op afstand en het uitgaande verkeer stabiel zijn.<\/p>\n<h2>Wanneer dertig dagen niet voldoende zijn<\/h2>\n<p>Vijf omstandigheden maken een veilige overgang binnen de gestelde termijn onhaalbaar: operationele technologieomgevingen, monolithische verouderde client-server-toepassingen, achterstand in de identiteitsinfrastructuur, verplichte wijzigingsstop en contractuele opzegtermijn voor de huidige leverancier. Voor elk daarvan bestaat een gedocumenteerde tijdelijke compenserende controlemaatregel. Door de datum te forceren ondanks een van deze factoren, verandert een probleem met het einde van de ondersteuning in een storing.<\/p>\n<p><strong>Operationele technologie.<\/strong> Industri\u00eble netwerken waarop SCADA, PLC\u2019s of veiligheidsge\u00efnstrumenteerde systemen draaien volgens ISA\/IEC 62443 of het Purdue-model, kunnen schommelingen in de latentie van cloud-WAN\u2019s niet opvangen, en verouderde HMI\u2019s ondersteunen geen software-agents.<br \/>\n<em>Tussentijdse maatregel:<\/em> isoleer de verouderde apparatuur achter een industri\u00eble DMZ. Externe netwerken mogen nooit inkomende verbindingen naar de OT-zone tot stand brengen. Communicatie verloopt uitgaand van OT naar IT via gestandaardiseerde, beveiligde protocollen zoals OPC UA via TLS, en proceshistori\u00ebn worden uitgaand gerepliceerd via unidirectionele proxyservers, zodat er geen verbinding van IT naar OT bestaat.<\/p>\n<p><strong>Monolithische legacy-client-servertoepassingen.<\/strong> Systemen met hardgecodeerde IP-adressen, IP-binding aan de clientzijde, niet-routeerbare protocollen, dynamische RPC-onderhandelingen of door de server ge\u00efnitieerde backchannels \u2014 zoals oudere terminalemulators en gespecialiseerde productie-uitvoeringssystemen \u2014 werken niet meer binnen een broker-architectuur.<br \/>\n<em>Tussentijdse maatregel:<\/em> implementeer een softwareconnector binnen het eigen netwerksegment van de applicatie, zodat gebruikers uitsluitend die dienst bereiken in plaats van een volledige Layer-3-tunnel naar het bedrijfsnetwerk tot stand te brengen. Wanneer de front-end bestaat uit een webinterface op een niet-gepatcht besturingssysteem, plaats dan een browserisolatielaag ervoor: het exploitpad aan de clientzijde wordt afgesloten zonder dat de applicatiecode wordt aangeraakt.<\/p>\n<p><strong>Tekortkomingen in de identiteitsinfrastructuur.<\/strong> Lokale directory\u2019s op verouderde functionele niveaus, domeincontrollers zonder patches, niet-toegewezen geneste groepen, geen federatie, geen MFA.<br \/>\n<em>Tussentijdse maatregel:<\/em> dit kan niet worden gecompenseerd, maar alleen in fasen worden uitgevoerd. Los eerst het probleem met de directory op en verschuif de deadline, want een Zero Trust-beleidsengine die een defecte directory beoordeelt, leidt tot uitsluitingen in plaats van tot beveiliging.<\/p>\n<p><strong>Wijzigingen worden opgeschort.<\/strong> Financi\u00eble rapportagecycli, piekperiodes in de detailhandel en wettelijk voorgeschreven controleperiodes maken wijzigingen aan de kerninfrastructuur wettelijk onmogelijk.<br \/>\n<em>Tussentijdse maatregel:<\/em> voer de beveiligingsmaatregelen van week \u00e9\u00e9n uit \u2014 dit betreft een configuratie op een bestaand apparaat, geen wijziging van de architectuur \u2014 en plan de overgang in voor het eerste tijdvenster na de bevriezing, met de uitzondering zoals vastgelegd in het risicoregister.<\/p>\n<p><strong>Contractuele opzegtermijn en binding aan een provider.<\/strong> Bestaande telecom- of beveiligingscontracten met een opzegtermijn van 60 tot 90 dagen, of extern beheerde BGP-toewijzingen waarvoor afstemming met de provider nodig is om de route te wijzigen.<br \/>\n<em>Tussentijdse maatregel:<\/em> stuur onmiddellijk een kennisgeving en voer vervolgens het nieuwe traject parallel uit. Je betaalt gedurende een bepaalde periode dubbel; dat is goedkoper dan het niet naleven van de kennisgeving of het missen van de beveiligingsdatum.<\/p>\n<p>In alle vijf gevallen is de verplichte basisvereiste dezelfde, en dit is waar een beoordelaar daadwerkelijk naar zal vragen: pas de ACL\u2019s van de edge-routers aan om al het inkomende internetverkeer op externe interfaces te blokkeren, koppel de beheer-GUI en SSH-eindpunten los van het internet, beperk alle beheer tot een ge\u00efsoleerd intern VLAN dat bereikbaar is via een beveiligde jump-host met MFA, en leg de uitzondering formeel vast in het risicoregister van de onderneming met een gedateerd herstelplan. Niet-ondersteunde hardware waarvan de externe zichtbaarheid is verwijderd en die als zodanig is gedocumenteerd, is een verdedigbaar standpunt. Niet-ondersteunde hardware met een openbare beheerinterface is dat onder geen enkel kader.<\/p>\n<h2>Wat het kost, vergeleken met de verlenging die het vervangt<\/h2>\n<p>Een verlenging van de OEM-noodondersteuning voor \u00e9\u00e9n jaar kost \u20ac 11.000 tot \u20ac 31.000 all-in en leidt twaalf maanden later tot dezelfde beslissing. De versnelde migratie kost in het eerste jaar tussen de \u20ac 40.000 en \u20ac 91.000 en zorgt ervoor dat de hardware-installatie definitief wordt afgeschaft. Beide bedragen zijn gebaseerd op een Europese middelgrote onderneming met 150 tot 500 gebruikers, verspreid over twee tot vijf locaties.<\/p>\n<figure class=\"wp-block-table\">\n<table>\n<thead>\n<tr>\n<th>Categorie<\/th>\n<th>Uitbreiding van OEM-noodondersteuning, 1 jaar<\/th>\n<th>Versnelde migratie binnen 30 dagen<\/th>\n<\/tr>\n<\/thead>\n<tbody>\n<tr>\n<td>Licenties en onderhoud<\/td>\n<td>\u20ac 8.000 \u2013 \u20ac 22.000, inclusief toeslagen na het einde van de levensduur<\/td>\n<td>\u20ac 18.000 \u2013 \u20ac 42.000 jaarlijks platformabonnement voor 150\u2013500 gebruikers<\/td>\n<\/tr>\n<tr>\n<td>Interne engineeringwerkzaamheden<\/td>\n<td>\u20ac 3.000 \u2013 \u20ac 6.000 (40\u201360 uur voor het onderhouden van regelsets, het opsporen van firmwarefouten en het beheren van de stabiliteit)<\/td>\n<td>\u20ac 12.000 \u2013 \u20ac 24.000 (120\u2013180 uren door senior medewerkers voor verkenning, pilot-triage en cutover)<\/td>\n<\/tr>\n<tr>\n<td>Externe professionele diensten<\/td>\n<td>\u20ac 0 \u2013 \u20ac 3.000 voor minimale ondersteuning bij de configuratie voor wederverkopers<\/td>\n<td>\u20ac 10.000 \u2013 \u20ac 25.000 voor een toegewijde implementatiepartner of een project voor snelle onboarding<\/td>\n<\/tr>\n<tr>\n<td>Risico\u2019s op het gebied van regelgeving<\/td>\n<td>Hoog. Het in gebruik houden van bekende infrastructuur die het einde van de levensduur heeft bereikt, vormt een gedocumenteerde tekortkoming in het kader van het Belgische CCB-toezicht<\/td>\n<td>Nul. Verdedigbaar ten opzichte van de huidige vereisten inzake levenscyclus en risicobeheer<\/td>\n<\/tr>\n<tr>\n<td><strong>Totaal eerste jaar<\/strong><\/td>\n<td><strong>\u20ac 11.000 \u2013 \u20ac 31.000<\/strong>, en het identieke rendement wordt binnen twaalf maanden gerealiseerd<\/td>\n<td><strong>\u20ac 40.000 \u2013 \u20ac 91.000<\/strong>, en de edge-apparatuur wordt definitief buiten gebruik gesteld<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<\/figure>\n<p>Twee eerlijke kanttekeningen bij die tabel. De prijzen voor noodondersteuning buiten de garantieperiode lopen per leverancier enorm uiteen \u2014 de gemelde toeslagen vari\u00ebren van de standaard vernieuwingsprijs tot wel 200% \u2014 dus vraag zelf een offerte aan in plaats van uit te gaan van de aangegeven bandbreedte. En de kolom \u2018migratie\u2019 bundelt de uitgaven die momenteel in afzonderlijke regels staan voor VPN, webfiltering en beveiliging van filialen; vergelijk deze dus met uw totaalbedrag in plaats van alleen met de verlenging van de firewall. De kosten die pas na het project verschijnen in plaats van tijdens het project, behoren tot <a href=\"<https:><\/https:>&#8220;>de verborgen kosten van een SASE-migratie<\/a>.<\/p>\n<p>Zorg ervoor dat deze personeelsbezetting wordt gereserveerd, anders haalt u de planning niet: een hoofdarchitect infrastructuur voor ongeveer 80 uur verdeeld over de vier weken, een identiteits- en toegangsbeveiligingsingenieur voor ongeveer 40 uur in week \u00e9\u00e9n en twee, een servicedeskmanager voor ongeveer 30 uur vanaf week drie, en 40 tot 60 uur hulp van externe specialisten. De tarieven voor senior infrastructuuringenieurs in de Benelux- en DACH-markten liggen tussen de \u20ac 120 en \u20ac 200 per uur, wat neerkomt op \u20ac 10.000 tot \u20ac 24.000 voor een opdracht van 80 tot 120 uur aan professionele dienstverlening.<\/p>\n<h2>Wat je moet documenteren voor NIS2 en een CyFun-beoordeling<\/h2>\n<p>In het strakke tijdschema wordt de wijzigingsbeheersing overgeslagen, en juist die wijzigingsbeheersing is wat een beoordelaar achteraf onder de loep neemt. Stel deze documenten gaandeweg op; ze later reconstrueren is veel meer werk en komt over als een reconstructie.<\/p>\n<p><strong>Assetmanagement (CyFun ID.AM):<\/strong> een bijgewerkt assetregister met daarin de levenscyclus van de firewallhardware, firmwareversies en een formeel logboek voor buitengebruikstelling.<\/p>\n<p><strong>Toegangscontrole en configuratie-integriteit (CyFun PR.AC en PR.IP):<\/strong> goedgekeurde notulen van de adviescommissie voor wijzigingen, inclusief het testverslag, een overzicht van beleidswijzigingen waarin de overgang van soepele firewallregels naar een toegangsbeleid op basis van het \u201eminimale-bevoegdhedenprincipe\u201d wordt weergegeven, en geverifieerde configuratiebaselines.<\/p>\n<p><strong>Gegevensverwijdering:<\/strong> certificaten waaruit blijkt dat de opslagruimte van het apparaat cryptografisch is gewist volgens NIST SP 800-88 Rev 1, v\u00f3\u00f3r verwijdering of archivering.<\/p>\n<p><strong>Wijzigingsbeheer (DORA, artikel 9, lid 4, onder e), en Gedelegeerde Verordening (EU) 2024\/1774 van de Commissie):<\/strong> als u een financi\u00eble instelling bent, moet voor elke ICT-wijziging een gedocumenteerde procedure, een formele operationele risicobeoordeling, het testen in een representatieve omgeving en een geverifieerde terugdraaiprocedure worden uitgevoerd. Artikel 8 schrijft afzonderlijk voor dat u de einddatums van de ondersteuning voor componenten van derden moet monitoren \u2014 dit is de verplichting die aanleiding gaf tot dit project. Het bredere kader betreft <a href=\"<https:><\/https:>&#8220;>systemen die het einde van hun levensduur naderen in het kader van NIS2<\/a>, en als u nog bezig bent met het in kaart brengen van uw IT-landschap, is de verouderde leveranciersonafhankelijke referentie <a href=\"<https:><\/https:>&#8220;>de tracker voor het einde van de levensduur van firewalls en VPN\u2019s<\/a> \u2014 begin daar voordat u hier aan de slag gaat.<\/p>\n<p><strong>Belangrijke wettelijke context:<\/strong> de bindende operationele richtlijn 26-02 van het CISA, uitgevaardigd op 5 februari 2026, verplicht Amerikaanse federale instanties om binnen 90 dagen een inventaris op te maken van edge-apparaten waarvan de ondersteuning is be\u00ebindigd en de buitengebruikstelling binnen 12 maanden te voltooien. Deze richtlijn is voor u niet bindend. De richtlijn stelt wel een gepubliceerde maatstaf vast voor wat als \u201eredelijk\u201c wordt beschouwd, en dergelijke maatstaven duiken vaak op in aansprakelijkheidsdiscussies in de particuliere sector.<\/p>\n<h2>De storingspatronen die bij gecomprimeerde firewallmigraties worden gedetecteerd<\/h2>\n<p>komen vier keer voor, en geen enkele is uitzonderlijk: DNS-caching en asymmetrische routing waarbij de TTL-waarden niet vooraf waren verlaagd, spraakstoringen bij de verwerking van SIP, het mislukken van geautomatiseerde regelconversie bij ongeveer 10% van de configuraties, en het vervangen van \u00e9\u00e9n edge-apparaat dat het einde van zijn levensduur heeft bereikt door een ander apparaat met dezelfde niet-geverifieerde openbare listener. Alle vier zijn afkomstig uit rapporten van praktijkbeoefenaars.<\/p>\n<p><strong>DNS-caching en asymmetrische routing.<\/strong> Als de overgang plaatsvindt zonder dat de DNS-TTL&#8217;s minstens 24 uur van tevoren zijn verlaagd, blijven werkstations het buiten gebruik gestelde rand-IP-adres opvragen, waardoor de helpdesk wordt overspoeld met time-outs. Als niet wordt gecontroleerd of de upstream ARP-cache is gewist of de BGP-propagatie is voltooid, ontstaan er asymmetrische lussen waarbij uitgaand verkeer de nieuwe route neemt en terugkerend verkeer de oude perimeter bereikt.<\/p>\n<p><strong>Spraak.<\/strong> SIP en RTP zijn meestal de eerste diensten die uitvallen. Overhaaste configuraties gaan verkeerd om met de instellingen van de SIP-gateway op applicatieniveau of slagen er niet in de status voor bidirectionele UDP-media vast te houden, wat leidt tot eenrichtingsaudio en afgebroken registraties. Sluit realtime media uit van TLS-inspectie, routeer SIP via speciale uitgaande regels en test een gesprek v\u00f3\u00f3r de wave in plaats van erna.<\/p>\n<p><strong>Regelconversie.<\/strong> Dit is hierboven al aan de orde gekomen, maar het is de moeite waard om te herhalen, omdat de druk om de tool te gebruiken juist het grootst is op het moment dat je dat juist niet zou moeten doen: ongeveer 10% van de vertaalde configuraties mislukt, met name bij complexe NAT-, routerings- en toegangsregels.<\/p>\n<p><strong>Het vervangen van het ene edge-apparaat door het andere.<\/strong> Een overhaast werkend team vervangt een apparaat dat het einde van zijn levensduur heeft bereikt door een nieuw exemplaar en krijgt daarmee dezelfde categorie problemen op de hals: een niet-geauthenticeerde luisteraar op een openbaar adres, en een dringende patchcyclus zodra die leverancier voor het eerst te maken krijgt met een kritieke kwetsbaarheid in een edge-apparaat. De eerste toegang via kwetsbaarheden in randapparaten was verantwoordelijk voor ongeveer een derde van de onderzochte inbreuken, waarbij vier van de vijf meest misbruikte kwetsbaarheden zich bevonden op perimeterfirewalls, load balancers en VPN-gateways, en bijna een op de drie bekende misbruikte kwetsbaarheden op randapparaten binnen de perimeters van middelgrote bedrijven nog steeds niet was verholpen.<\/p>\n<p>Bij de overstap naar outbound-brokered access wordt de listener verwijderd in plaats van vervangen; dat is het enige structurele verschil tussen de twee routes. De stapsgewijze uitleg van die specifieke stap staat in <a href=\"<https:><\/https:>&#8220;>het migratieplan van VPN naar ZTNA<\/a>, en waar projecten vaak vastlopen, wordt beschreven in <a href=\"<https:><\/https:>&#8220;>het artikel \u2018Waar SASE-migraties in het middensegment daadwerkelijk vastlopen<\/a>\u2019.<\/p>\n<h2>Steelman: verleng het ondersteuningscontract en doe dat goed<\/h2>\n<p>Een risicomijdende IT-directeur zou kunnen aanvoeren dat dertig dagen roekeloos is en dat een spoedverlenging via de OEM de verantwoorde keuze is. Dit argument is zo sterk dat het een antwoord verdient in plaats van zomaar terzijde te worden geschoven.<\/p>\n<p><strong>Operationele stabiliteit.<\/strong> Het netwerk is er om het bedrijf draaiende te houden, niet om architectonische flexibiliteit te demonstreren. Door de fasen van verkenning, staging, pilot en cutover in \u00e9\u00e9n sprint te proppen, worden er dingen over het hoofd gezien \u2014 niet-gedocumenteerde afhankelijkheden, aangepaste dynamische RPC-poorten, door servers ge\u00efnitieerde transacties. Als een overhaaste cutover het ERP-systeem stillegt, een productielijn stilzet of de orderverwerking 48 uur lang blokkeert, overschrijdt het directe verlies onmiddellijk de kosten van een ondersteuningscontract. Door een OEM \u20ac 15.000 te betalen om de dekking met twaalf maanden te verlengen, cre\u00eber je de ruimte om de IT-omgeving goed in kaart te brengen en op een ordelijke manier te migreren.<\/p>\n<p><strong>Auditrisico.<\/strong> Het gebruik van niet-ondersteunde hardware wordt binnen NIS2 beschouwd als een tekortkoming in de beveiligingspraktijken. Maar het doorvoeren van een overhaaste, slecht gedocumenteerde migratie brengt op zichzelf ook risico\u2019s met zich mee, met name in het kader van DORA, waar toezichthouders nagaan of wijzigingen zijn onderbouwd door gedocumenteerde risicobeoordelingen, gevalideerde stapsgewijze tests en een beproefde terugdraaimogelijkheid. Juist bij noodsprints wordt de striktheid van het wijzigingsbeheer vaak verwaarloosd. Een ondersteunde, stabiele en volledig gedocumenteerde baseline, in combinatie met een gestructureerde roadmap van zes maanden, kan bij een onderzoek een beter verdedigbare positie opleveren dan een voltooide migratie met hiaten in het bewijsmateriaal.<\/p>\n<p><strong>Technische uitputting en technische schuld.<\/strong> Een overbelast team dat binnen dertig dagen een perimeter-overgang moet uitvoeren, maakt overuren, en onder die druk sluiten mensen compromissen: tijdelijke versoepelingen van regels, het overslaan van certificaatvalidatie, niet-gedocumenteerde omleidingen in de routering \u2013 allemaal om de deadline te halen. Het resultaat is een onstabiele implementatie, configuratieschuld en medewerkers die nooit zijn getraind in het platform dat ze nu moeten ondersteunen \u2014 waardoor de servicedesk maandenlang in een reactieve houding terechtkomt.<\/p>\n<p><strong>Waar het argument klopt, en waar niet.<\/strong> Alle drie de punten kloppen wat betreft een <em>slecht uitgevoerde<\/em> migratie van dertig dagen, en dat is een re\u00ebel risico in plaats van een retorisch risico. Het bovenstaande plan biedt daar specifieke antwoorden op: mijlpalen met schriftelijk vastgelegde criteria in plaats van mijlpalen, een beproefde rollback-procedure van 15 minuten met duidelijk omschreven triggers voor afbreking, een formeel CAB-verslag en een bewijspakket dat tijdens de werkzaamheden wordt samengesteld in plaats van erna. Als u daar niet voldoende personeel voor kunt inzetten, wint de \u2018steelman\u2019 en moet u het contract verlengen.<\/p>\n<p>Er zijn twee zaken die dit argument niet oplost. De verlenging is geen besluit, maar een uitstel \u2014 twaalf maanden later staat men weer voor dezelfde keuze, met apparatuur die twaalf maanden verder verwijderd is van het einde van de ondersteuning en, indien er een openbare listener op draait, twaalf maanden verder is in de hierboven genoemde blootstellingsstatistieken.<\/p>\n<p>En de verlenging moet ook daadwerkelijk beschikbaar zijn: bij verschillende leveranciers valt de uiterste datum voor het afsluiten van een ondersteuningscontract een heel jaar v\u00f3\u00f3r het einde van de ondersteuning, dus tegen de tijd dat de einddatum van de ondersteuning de aanleiding vormt voor het project, is de verlenging mogelijk niet meer te koop, tegen welke prijs dan ook. Controleer dit voordat u er uw planning op afstemt. Als de verlenging beschikbaar is, er voldoende personeel voor is en alles goed gedocumenteerd is, is het een legitieme keuze \u2014 en dit plan is nog steeds wat u aan het einde van de twaalf maanden uitvoert.<\/p>\n<h2>Als de datum al dichtbij is<\/h2>\n<p>, voer dan vandaag nog de beveiligingsmaatregelen voor week \u00e9\u00e9n uit, ongeacht welke aanpak je kiest. Koppel de beheerinterface los van het internet, blokkeer inkomend verkeer op externe interfaces en verplaats het beheer naar een intern VLAN achter een jump-host met MFA. Dat is een configuratie op hardware die je al in bezit hebt, het kost een middag en het neemt de kwetsbaarheid weg waar zowel de exploitatiegegevens als een CyFun-beoordeling eigenlijk om draaien.<\/p>\n<p>Bepaal vervolgens de route aan de hand van de cijfers in plaats van de kalender. Als je daarbij hulp nodig hebt met betrekking tot je eigen vermogen, zijn er twee manieren om dat aan te pakken:<\/p>\n<p><strong>Stuur ons uw apparatenlijst en uw streefdatum.<\/strong> Wij brengen in kaart wat er v\u00f3\u00f3r de deadline moet worden verplaatst, wat veilig kan worden uitgesteld met behulp van de hierboven genoemde tussentijdse maatregelen, en hoe de fasen eruitzien in het licht van uw identiteitsopzet \u2014 vastgelegd in een plan dat u zelf beheert, ongeacht of u iets aanschaft of niet. <a href=\"<https:><\/https:>&#8220;>Neem contact met ons op<\/a>.<\/p>\n<p><strong>Of bekijk het platform eerst aan de hand van uw eigen applicaties.<\/strong> Een werksessie over uw tien belangrijkste applicaties en uw directory, zodat Gate 0 en Gate 1 niet langer hypothetisch blijven. <a href=\"<https:><\/https:>&#8220;>Boek een demo<\/a>.<\/p>\n<p>Jimber is een SASE- en Zero Trust-platform dat volledig onder de soevereiniteit van de EU valt, en het enige aspect dat voor dit specifieke plan van belang is, is dat externe toegang, uitgaand webverkeer en toegang tot priv\u00e9applicaties op \u00e9\u00e9n platform plaatsvinden in plaats van op drie \u2014 waardoor integratiewerk uit de fasesequentie wordt gehaald wanneer de tijd zo krap is. Het plan zelf is niet leveranciersspecifiek en kan met elk vergelijkbaar platform worden uitgevoerd; een plan dat slechts met \u00e9\u00e9n leverancier werkt, is een offerte, geen plan. Details over het platform zijn te vinden op  <a href=\"<https:><\/https:>&#8220;>jimber.io\/sase<\/a>  en  <a href=\"<https:><\/https:>&#8220;>jimber.io\/ztna-network-isolation<\/a>, en als het stuurprogramma specifiek voor Fortinet is,  <a href=\"<https:><\/https:>&#8220;>het standpunt inzake het einde van de ondersteuning voor FortiOS 7.2<\/a>  en  <a href=\"<https:><\/https:>&#8220;>de tijdlijn van de FortiGate-hardware<\/a>  ik zal je de data geven.<\/p>\n<h2>Veelgestelde vragen<\/h2>\n<h3>Kun je een bedrijfsfirewall echt binnen 30 dagen vervangen?<\/h3>\n<p>Ja, maar alleen door de reikwijdte strikt te beperken tot risicobeperking. Dit tijdsbestek omvat identiteitsintegratie, uitgaande bemiddeling voor priv\u00e9tentoepassingen en basis-DNS- en webfiltering. SD-WAN-hardware voor vestigingen, volledige deep packet inspection en gedetailleerde preventie van gegevensverlies worden hierbuiten gelaten. Een vervanging van hardware door gelijkwaardige apparatuur is geen optie, omdat de aanschaf en installatie van apparatuur gemiddeld vier tot acht weken in beslag nemen voordat de technische implementatie van start gaat.<\/p>\n<h3>Wat is een rollback-trigger?<\/h3>\n<p>Een objectieve drempelwaarde die voorschrijft dat een overgang moet worden gestopt en de situatie binnen een streefperiode \u2013 doorgaans 15 minuten \u2013 moet worden teruggedraaid. Standaardtriggers zijn pakketverlies van meer dan 3% op kernbedrijfssystemen, authenticatiefouten van meer dan 2% binnen de overgangscohort, of een servicedeskvolume van meer dan 15% van de migrerende populatie binnen twee uur na de livegang. Deze worden ingesteld voordat het tijdvenster begint, en niet beoordeeld tijdens het tijdvenster.<\/p>\n<h3>Wat gebeurt er als we de deadline niet halen?<\/h3>\n<p>Implementeer gedocumenteerde tussentijdse compenserende maatregelen: ontkoppel beheerinterfaces die in verbinding staan met het internet, blokkeer al het inkomende verkeer op externe interfaces, beperk het beheer tot een ge\u00efsoleerd intern VLAN via een beveiligde jump-host met MFA, leid uitgaande externe toegang om in plaats van deze op het apparaat te be\u00ebindigen, en noteer de uitzondering in het risicoregister met een gedateerd herstelplan.<\/p>\n<h3>Moeten we de tool voor geautomatiseerde regelconversie gebruiken?<\/h3>\n<p>Nee, hiervoor niet. Conversietools zorgen voor syntaxisconversie in plaats van architecturale conversie en falen bij ongeveer 10% van de configuraties, met name bij complexe NAT-logica, dynamische routing en VPN-interfaces. Het importeren van duizenden verouderde laag 3- en 4-regels zorgt ervoor dat jarenlange technische schuld wordt overgenomen. Publiceer geverifieerde applicaties, weiger standaard al het andere en voeg uitzonderingen toe tijdens hypercare.<\/p>\n<h3>Waarom is het opschonen van identiteiten het moeilijkste onderdeel?<\/h3>\n<p>Omdat toegang wordt beoordeeld op basis van identiteit, groepslidmaatschap en de beveiligingsstatus van apparaten, in plaats van op basis van IP-adressen. Verouderde accounts, ongeorganiseerde beveiligingsgroepen en onvolledige MFA-registraties verhinderen dat de beleidsengine het principe van \u2018minimale rechten\u2019 nauwkeurig kan toepassen. Het opschonen van een directory onder tijdsdruk is op zich ook al riskant, omdat elke wijziging gevolgen heeft voor de actieve inloggegevens van gebruikers.<\/p>\n<h3>Kunnen site-to-site VPN-tunnels tijdens de migratie actief blijven?<\/h3>\n<p>Ja, en dat zou ook moeten. Het vervangen van branch-to-branch-tunnels binnen dertig dagen brengt extra risico\u2019s met zich mee zonder de blootstelling te verminderen, omdat dat verkeer al via priv\u00e9-transit verloopt. Behoud de bestaande IPsec-tunnels, verplaats eerst de externe gebruikers en het uitgaande webverkeer, en bouw vervolgens de site-to-site-laag geleidelijk af tijdens regulier onderhoud zodra de nieuwe architectuur stabiel is.<\/p>\n<h3>Zullen gebruikers in de vestigingen meer vertraging ondervinden?<\/h3>\n<p>Het verkeer tussen vestigingen, de cloud en het internet is doorgaans even goed of beter dan backhauling via de firewall van een centraal datacenter. Puur intern oost-west-verkeer tussen lokale VLAN\u2019s zou helemaal niet via een cloudbroker moeten worden gerouteerd \u2014 lokale switches blijven dat op lijnsnelheid afhandelen, terwijl de cloudfabric het noord-zuid-uitgaande verkeer en de toegang tot priv\u00e9toepassingen op afstand of tussen locaties regelt.<\/p>\n<h3>Hoe beschermen we spraak tijdens de overgang?<\/h3>\n<p>Sluit realtime media uit van TLS-inspectie, leid SIP via speciale uitgaande regels en maak waar nodig gebruik van split-tunneling voor spraak. Bij overhaaste configuraties worden de instellingen van de SIP-gateway op applicatieniveau vaak verkeerd behandeld of wordt de status voor bidirectionele UDP-media niet behouden, wat leidt tot eenrichtingsaudio en afgebroken registraties. Test een live-gesprek v\u00f3\u00f3r elke fase in plaats van erna.<\/p>\n<h3>Welke bewijsstukken zal een beoordelaar achteraf opvragen?<\/h3>\n<p>De initi\u00eble risicobeoordeling ter onderbouwing van de buitengebruikstelling van de verouderde apparatuur, de goedgekeurde notulen van de Change Advisory Board inclusief het testverslag, een schriftelijk en getest rollback-runbook, validatielogboeken waaruit blijkt dat aan het beleid is voldaan, en een opschoningscertificaat waarin wordt bevestigd dat de configuratie van het oude apparaat veilig is gewist. Leg deze documenten tijdens het project aan; het achteraf reconstrueren ervan wordt gezien als reconstructie.<\/p>\n<h3>Is het verlengen van de ondersteuning door de leverancier een redelijk alternatief?<\/h3>\n<p>Soms wel, maar controleer eerst twee dingen. Veel leveranciers stellen de uiterste datum waarop een ondersteuningscontract kan worden afgesloten vast op een volledig jaar v\u00f3\u00f3r het einde van de ondersteuning, waardoor de verlenging mogelijk niet beschikbaar is. Bovendien stelt een verlenging de beslissing uit in plaats van deze te nemen: dezelfde keuze doet zich over twaalf maanden opnieuw voor, maar dan met hardware die nog twaalf maanden verder van het einde van de ondersteuning verwijderd is. Wanneer een verlenging beschikbaar is en op de juiste manier wordt gebruikt om een ordelijke migratie te financieren, is dit een legitieme keuze.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Een 30-daags vervangingsplan voor een verouderde firewall: vijf fasen met kwantitatieve mijlpalen, triggers voor het terugdraaien van wijzigingen en wat te doen als 30 dagen niet voldoende zijn.<\/p>\n","protected":false},"author":2,"featured_media":14826,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"_acf_changed":false,"inline_featured_image":false,"footnotes":""},"categories":[2],"tags":[],"class_list":["post-14829","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-ongecategoriseerd"],"acf":[],"_links":{"self":[{"href":"https:\/\/jimber.io\/nl\/wp-json\/wp\/v2\/posts\/14829","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/jimber.io\/nl\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/jimber.io\/nl\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/jimber.io\/nl\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/jimber.io\/nl\/wp-json\/wp\/v2\/comments?post=14829"}],"version-history":[{"count":1,"href":"https:\/\/jimber.io\/nl\/wp-json\/wp\/v2\/posts\/14829\/revisions"}],"predecessor-version":[{"id":14831,"href":"https:\/\/jimber.io\/nl\/wp-json\/wp\/v2\/posts\/14829\/revisions\/14831"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/jimber.io\/nl\/wp-json\/wp\/v2\/media\/14826"}],"wp:attachment":[{"href":"https:\/\/jimber.io\/nl\/wp-json\/wp\/v2\/media?parent=14829"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/jimber.io\/nl\/wp-json\/wp\/v2\/categories?post=14829"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/jimber.io\/nl\/wp-json\/wp\/v2\/tags?post=14829"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}