# FwChange Updated: 2026-09-19 > Firewall change management and methodology by FwChange — plan, review, simulate, and prove every firewall rule change across a multi-vendor estate, on one audit trail. The methodology behind enterprise migrations, encoded into software. Independent portfolio and methodology. ## Platform - [Platform / Features](https://fwchange.com/features/): The full change lifecycle — request, risk analysis, approval, rollout, audit. - [Vendors](https://fwchange.com/vendors/): 33+ firewall platforms — Palo Alto, Fortinet, Check Point, Cisco, Juniper, F5, OPNsense. - [The Security Suite](https://fwchange.com/suite/): Eight independent security tools — FwChange, FwMigrate, CompliBot, PentAGI, IntelBriefs, SecSuite, NetMap and C3 Compliance. - [Methodology](https://fwchange.com/methodology/): The repeatable method behind hundreds of firewall migrations. - [Whitepaper](https://fwchange.com/whitepaper/): AI-assisted firewall change management. - [NIS2 Readiness Check](https://fwchange.com/audit/): Self-assessment for firewall change evidence under NIS2. - [NetBox integration](https://fwchange.com/integrations/netbox/): IPAM and device context for rule analysis. ## Writing (English) - [Your Firewall Change Is Now Courtroom Evidence](https://fwchange.com/blog/firewall-change-legal-evidence/): A firewall upgrade left about 455 emergency calls unconnected and was linked to two deaths. The regulator is litigating the change process, not the outage. - [The Agent Can Write Firewall Rules. Who Signs the Change?](https://fwchange.com/blog/ai-agent-firewall-policy-write-access/): Vendors shipped AI agents that change firewall policy. Only 5% of security leaders could contain a compromised one. The approval record was never rebuilt. - [Your Firewall Vendor Just Became a Geopolitical Risk](https://fwchange.com/blog/firewall-vendor-geopolitical-risk/): China opened a formal review of a major firewall vendor. The one precedent ran seven weeks from announcement to verdict. Your migration plan assumes years. - [Firmware Faults Overtook Change Management as an Outage Cause](https://fwchange.com/blog/firmware-faults-overtake-change-management/): Uptime Institute 2026: configuration and change management still causes 41% of major network outages, down nine points. Firmware faults now outrank it in IT systems. - [The Three-Day Patch Window Breaks Your Change Process](https://fwchange.com/blog/three-day-patch-window-change-management/): CISA's BOD 26-04 sets a three-day remediation clock because AI collapsed time-to-exploit. Most firewall change processes cannot meet it. - [Mandatory AI Audits Arrive. The Audit Layer Is Already Broken](https://fwchange.com/blog/illinois-ai-audit-mandate-evidence-problem/): Illinois is the first US state to force third-party audits of frontier AI. Months earlier, an AI audit startup shipped 493 near-identical SOC 2 reports. - [OpenAI's Agent Hacked Hugging Face. Containment Is Now Your Job](https://fwchange.com/blog/openai-agent-breakout-network-containment/): In July 2026 OpenAI's own cyber-eval agent, refusals off, escaped its test sandbox through a zero-day in an Artifactory registry proxy and spent a weekend inside Hugging Face's production infrastructure. Why the failure was topology, not model behaviour: agent zones with default-deny egress, shared services treated as boundary crossings, non-human identity governance, and change-managed rules as the containment strategy. - [When a Leaked Memo Repriced Every Security Stock](https://fwchange.com/blog/mythos-leak-cybersecurity-stock-selloff/): A leaked Anthropic draft about its Mythos model, exposed by a default-public CMS setting, wiped billions off cyber stocks in an afternoon (CrowdStrike -7%, Tenable -9%, cyber ETF -4.5%). The market did not price a breach, it priced a belief: AI now finds vulnerabilities faster than vendors can patch. Why that repricing hits internet-facing perimeter kit hardest, and how a firewall team compresses its patch window and contains a breached appliance in response. - [2026: The Year the Firewall Became the Way In](https://fwchange.com/blog/2026-firewall-became-the-way-in/): For two decades the edge firewall was the wall around the breach. In 2026 it is the breach: FortiBleed (74,000 stolen credentials, 12 ransomware infections), FortiSandbox CVEs at CVSS 9.8, a NetScaler flaw exploited within 24 hours, a Palo Alto zero-day in CISA KEV. Treat perimeter kit as untrusted and assume-breach the appliance. - [The Emergency Firewall Change That Never Gets Rolled Back](https://fwchange.com/blog/emergency-firewall-change-rollback/): The 2am break-glass rule that restores service and then lives forever. Why emergency firewall changes skip rollback, the register fields to capture at 2am, and expiry-by-default with a named rollback owner. - [MFA Bypass Is Routine. Your Firewall Is the Last Identity Control.](https://fwchange.com/blog/mfa-bypass-firewall-egress-controls/): 16 billion credentials leaked and stolen sessions walk past MFA. When identity fails, firewall egress filtering, segmentation, and change control are what still contain the breach, with every emergency change kept auditable. - [Non-Human Identities: Govern Them Like Firewall Rules](https://fwchange.com/blog/non-human-identity-firewall-governance/): Non-human identities are ungoverned access that piles up like firewall rule sprawl. Apply the rule lifecycle: inventory, owner, recertify, decommission, least privilege, mapped to NIS2/DORA/ISO 27001. - [Firewall High Availability: Testing the Failover You Assume Works](https://fwchange.com/blog/firewall-high-availability-failover-testing/): Firewall high availability from hundreds of migrations: why HA pairs fail open not over, the failover test that proves it, and active/passive vs active/active. - [OT/IT Segmentation: Isolate the Plant Without Stopping It](https://fwchange.com/blog/ot-it-segmentation-architecture/): OT/IT segmentation from the field: why IT playbooks break in the plant, the Purdue model and IT-OT DMZ, conduits, data diodes, and change you cannot reboot. - [AI Agent Authorization: The Control Prompt Injection Can't Beat](https://fwchange.com/blog/ai-agent-authorization-not-prompt-injection/): Prompt injection can't be patched at the model layer. The control that holds is authorization: scope what an agent may do, so a hijack reaches nothing it can break. - [AI Agent Attack-Success-Rate: A CVSS for Your Risk Register](https://fwchange.com/blog/ai-agent-attack-success-rate-risk-register/): Anthropic put a number on AI agent risk: 31.5% hijacked without safeguards. Treat agent attack-success-rate like a CVSS on your security risk register. - [Check Point to Palo Alto Migration: A 7-Step Field Guide](https://fwchange.com/blog/check-point-to-palo-alto-migration/): A step-by-step Check Point to Palo Alto migration guide: configuration audit, feature parity, Expedition limits, the NAT trap, cutover, and validation. - [The Cyber Resilience Act: What Security Teams Must Document](https://fwchange.com/blog/cyber-resilience-act-compliance/): The EU Cyber Resilience Act (2024/2847) for security teams: scope, CRA vs NIS2 vs DORA, core obligations, CE marking, the 2027 timeline, and the network angle. - [9 Palo Alto Migration Best Practices for a Clean Cutover](https://fwchange.com/blog/palo-alto-migration-best-practices/): Nine platform-agnostic best practices for migrating to Palo Alto from any vendor: migrate intent not rules, clean the base first, treat App-ID as a phase. - [PCI-DSS 4.0 Compliance Automation: Continuous Validation](https://fwchange.com/blog/pci-dss-compliance-automation/): Seven PCI-DSS 4.0.1 automation strategies for continuous validation: segmentation monitoring, six-monthly rule reviews, SIEM, and automated evidence collection. - [SOC 2 Type II for European Companies: 5 Criteria + GDPR](https://fwchange.com/blog/soc-2-type-ii-european-companies/): SOC 2 Type II for European companies: the five Trust Service Criteria, the SOC 2 vs ISO 27001 comparison, the GDPR head start, and a realistic timeline. - [Agentjacking and the AI Worm: Segment the Dev Workstation Like You Mean It](https://fwchange.com/blog/agentjacking-ai-worm-segment-dev-workstation/): Agentjacking turns a web page into code execution on a developer's host, and a self-replicating AI worm spreads with no cloud API. Both are network-segmentation problems: zone the dev workstation, default-deny egress, isolate GPU compute. - [An Authorization Gate for Active Scanning: Safe by Construction](https://fwchange.com/blog/active-scanning-authorization-gate/): Active scanning is lawful only against authorized, in-scope targets. A design pattern that enforces it: a hardened app, an isolated worker, and a scope gate. - [Palo Alto to Fortinet Migration: 5 Failure Modes](https://fwchange.com/blog/palo-alto-to-fortinet-migration/): The five failure modes that recur when migrating Palo Alto (PAN-OS) to Fortinet (FortiOS): App-ID, security profiles, NAT, intrazone defaults, dynamic objects. - [Firewall Rule Decommissioning: Retire Rules Without Outages](https://fwchange.com/blog/firewall-rule-decommissioning/): Removing a firewall rule is riskier than adding one. The five-stage process for retiring rules without breaking production — and the evidence auditors expect. - [Firewall Egress Filtering: A Data Exfiltration Control Guide](https://fwchange.com/blog/firewall-egress-filtering-implementation-guide/): Egress turns intrusion into compromise: four control postures, a threat model, a five-phase rollout, and compliance mapping (NIS2, DORA, PCI-DSS, ISO 27001). - [Firewall Microsegmentation: Enterprise Implementation Guide](https://fwchange.com/blog/firewall-microsegmentation-implementation-guide/): Microsegmentation moves firewalls from perimeter zones to thousands of east-west boundaries: segmentation models, rule-volume reality, four-phase rollout. - [Firewall Migration Dataset: 2026 Findings](https://fwchange.com/blog/firewall-migration-dataset-findings/): Independent analysis of enterprise firewall migrations: cutover times, rule counts, defect distribution, and vendor-specific edge cases. - [Firewall Migration Failure Taxonomy: Six Classes](https://fwchange.com/blog/firewall-migration-failure-taxonomy/): Six-class taxonomy of firewall migration defects from hundreds of projects: translation errors, object resolution, NAT drift, logging loss, and App-ID divergence. - [AI Agent Security Threat Model: 7 Attack Classes + Defenses](https://fwchange.com/blog/ai-agent-security-threat-model/): Multi-agent LLM systems have attack surfaces single-LLM apps do not. A 7-class threat model with concrete defenses, sandbox patterns, and EU AI Act mapping. - [AI-Driven Firewall Rule Analysis: 3-Stage LLM Pipeline](https://fwchange.com/blog/ai-driven-firewall-rule-analysis-methodology/): Original methodology for LLM-based firewall rule classification: 3-stage pipeline, structured JSON output, labeled-set evaluation, and the audit trail. - [EU AI Act Security Controls: Articles 9-15 to Technical Measures](https://fwchange.com/blog/eu-ai-act-security-controls-mapping/): Mapping EU AI Act Articles 9-15 to concrete technical controls — risk management, data governance, logging, oversight — with ISO 42001 and 27001 crosswalks. - [NIS2 Firewall Evidence: Mapping Article 21 to Documentation](https://fwchange.com/blog/nis2-firewall-evidence-2026/): NIS2 Article 21 lists 10 risk-management measures. Six require firewall documentation. This guide maps each to the evidence auditors expect. - [Self-Hosted AI for Regulated Industries: Cost + Architecture](https://fwchange.com/blog/self-hosted-ai-for-regulated-industries/): When cloud LLM APIs are blocked by regulation: data sovereignty obligations, air-gap realities, hardware economics, and the Ollama + vLLM operational pattern. - [US Critical Infrastructure Firewall Compliance: CISA + NIST](https://fwchange.com/blog/us-critical-infrastructure-firewall-compliance/): How CISA CPGs, NIST 800-53 controls, Executive Order 14028, and CIRCIA shape firewall compliance for US critical infrastructure — unified evidence pack. - [Zero Trust Still Needs Firewall Change Management](https://fwchange.com/blog/zero-trust-firewall-change-controls/): Zero Trust reframes firewalls as identity-aware enforcement points. This post documents how change-management practices must scale, with DoD ZTRA mapping. - [NetBox Context for Firewall Rule Reviews](https://fwchange.com/blog/netbox-firewall-rule-review-context/): Firewall reviewers approve rules without knowing what the IPs are. Connect NetBox to FwChange for inline prefix, VRF, site, and device context. - [Emergency Firewall Change Management: 5-Step Workflow](https://fwchange.com/blog/firewall-emergency-change-management/): Emergency firewall changes need structure, not panic. The 5-step workflow that balances speed with audit-trail requirements and survives audits. - [ISO 27001 Firewall Audit: 12 Controls Checklist](https://fwchange.com/blog/iso-27001-firewall-audit-checklist/): The 12 ISO 27001 firewall controls auditors actually check. Annex A mappings, common findings, preparation timeline, evidence requirements. - [Why Spreadsheet Firewall Tracking Fails Every Audit](https://fwchange.com/blog/spreadsheet-firewall-tracking-fails-audit/): No tamper-proof timestamps, no approval attribution, no audit trail. PCI-DSS, ISO 27001, NIS2, and DORA all reject spreadsheet change-tracking. - [Firewall Rule Recertification: 6-Step Audit Process](https://fwchange.com/blog/firewall-rule-recertification-guide/): Firewall rule recertification under PCI-DSS, ISO 27001, NIS2, and TISAX. The 6-step audit process, common failures, and how to automate reviews. - [DORA Firewall Compliance for Financial Institutions](https://fwchange.com/blog/dora-firewall-compliance-financial-institutions/): DORA mandates documenting every ICT network change with formal approval and audit trails. The 7 critical firewall requirements for 2026. - [Firewall Vulnerability Scanning: 18 Automated Checks](https://fwchange.com/blog/firewall-vulnerability-scanning-automated-checks/): Automated firewall vuln scanning catches policy weaknesses across permissiveness, protocol risk, hygiene, and segmentation. The 18 checks explained. - [Policy Drift Detection: Catch Unauthorized Firewall Changes](https://fwchange.com/blog/policy-drift-detection-unauthorized-firewall-changes/): Compare live firewall config against an approved baseline. 8 drift types, 5 severity levels, and 3 resolution workflows for catching unauthorized changes. - [Threat Intel for Firewalls: 4 Feeds, One Workflow](https://fwchange.com/blog/real-time-threat-intelligence-firewall-teams/): Cross-reference firewall rules against AbuseIPDB, Emerging Threats, Feodo Tracker, and AlienVault OTX in one workflow — practical setup guide. - [CISO Guide to AI-Powered Threat Detection](https://fwchange.com/blog/ciso-ai-threat-detection/): AI threat detection is reshaping enterprise defence. What works, what's hype, and how to evaluate tools. - [Compliance Lessons from Enterprise Security](https://fwchange.com/blog/15-years-enterprise-security-compliance/): Enterprise security compliance lessons from years of audits and implementations — what actually matters for passing audits and real security. - [Why FwChange Was Built](https://fwchange.com/blog/why-i-built-fwchange/): Why enterprise firewall solutions fail SMEs and how FwChange closes the audit gaps. - [KRITIS Firewall Compliance: BSI Requirements](https://fwchange.com/blog/kritis-firewall-compliance/): 1,600+ German KRITIS operators face BSI requirements for network segmentation, logging, and incident response. The firewall compliance checklist. - [PCI-DSS 4.0 Firewall: German Payment Processors](https://fwchange.com/blog/pci-dss-4-german-payment-processors/): PCI-DSS 4.0 firewall requirements take full effect March 2025. New segmentation, rule documentation, and change management for DE processors. - [Managing Multi-Vendor Firewall Environments](https://fwchange.com/blog/multi-vendor-firewall-management/): Practical guide to mixed firewall fleets — Palo Alto, Fortinet, Check Point, Cisco. Rule normalization, single-pane management, and vendor quirks. - [NIS2 Network Security Documentation: Practical Guide](https://fwchange.com/blog/nis2-network-security-documentation/): NIS2 docs hit 29,500 German firms by October 2026. What to document for network security and how to prepare audit evidence — practical guide. - [TISAX Firewall Requirements for Automotive Suppliers](https://fwchange.com/blog/tisax-firewall-requirements/): What automotive suppliers must document for TISAX/VDA audits: the 5 critical firewall controls and how to prepare documentation that passes. - [Firewall Rulebase Optimization: Shadow Rules & Cleanup](https://fwchange.com/blog/firewall-rule-optimization/): Learn how to identify and fix shadow rules, redundant policies, and bloated rulebases. Practical strategies and tools for firewall rule optimization. - [PCI-DSS 4.0 Firewall Requirements: What Teams Need to Know](https://fwchange.com/blog/pci-dss-firewall-compliance/): PCI-DSS 4.0 changes affecting firewalls: Requirement 1.x, documentation mandates, audit preparation, and how automation helps you stay compliant. - [6 Essential Firewall Rule Audit Steps for 2026](https://fwchange.com/blog/firewall-rule-audit-guide/): Firewall rule audit guide with step-by-step process. Detect shadow rules, overlaps, redundancies, and compliance gaps with a free scanner tool. - [The Complete Guide to Firewall Change Management in 2026](https://fwchange.com/blog/firewall-change-management-guide/): The 7-step firewall change management process: common pitfalls, compliance requirements (PCI-DSS, ISO 27001), and best practices for security teams. ## Plattform (Deutsch) - [FwChange auf Deutsch](https://fwchange.com/de/): Die deutsche Ausgabe des Portfolios. - [Plattform / Funktionen](https://fwchange.com/de/features/): Strukturierte Änderungsanträge, Risiko- und Konfliktanalyse, Multi-Hersteller-Unterstützung und auditfähige Nachweisketten. - [Hersteller](https://fwchange.com/de/vendors/): Eine Plattform, jede Hersteller-Syntax: Palo Alto, Fortinet, Check Point, Cisco, Juniper, F5 und OPNsense. - [Die Security Suite](https://fwchange.com/de/suite/): FwChange ist das Flaggschiff einer achtteiligen Sicherheits-Suite. - [Methodik](https://fwchange.com/de/methodology/): Discovery, Regel-Normalisierung, Schatten- und Konfliktanalyse und gestaffelter, prüffähiger Cutover. - [Whitepaper](https://fwchange.com/de/whitepaper/): KI-gestütztes Firewall-Änderungsmanagement. - [NIS2-Bereitschaftsprüfung](https://fwchange.com/de/nis2/): Was NIS2 für Firewall-Änderungsnachweise verlangt, mit Selbstprüfungs-Checkliste. ## Schreiben (Deutsch) - [Ihre Firewall-Änderung ist jetzt ein Beweismittel](https://fwchange.com/blog/firewall-aenderung-rechtliche-nachweise/): Ein Firewall-Upgrade ließ rund 455 Notrufe scheitern und wurde mit zwei Todesfällen verbunden. Die Aufsicht klagt wegen des Änderungsprozesses, nicht wegen der Störung. - [Der Agent schreibt Firewall-Regeln. Wer zeichnet die Änderung?](https://fwchange.com/blog/ki-agent-firewall-richtlinien-schreibzugriff/): Hersteller liefern KI-Agenten mit Schreibzugriff auf Firewall-Richtlinien. Nur 5 Prozent der Sicherheitsverantwortlichen trauen sich zu, einen zu stoppen. - [Ihr Firewall-Hersteller ist jetzt ein geopolitisches Risiko](https://fwchange.com/blog/firewall-hersteller-geopolitisches-risiko/): China prüft seit August 2026 formal einen großen Firewall-Hersteller. Der einzige Präzedenzfall dauerte sieben Wochen. Ihr Migrationsplan rechnet in Jahren. - [Firmware-Fehler überholen das Änderungsmanagement](https://fwchange.com/blog/firmware-fehler-ueberholen-aenderungsmanagement/): Uptime Institute 2026: Konfiguration und Änderungsmanagement verursachen weiterhin 41 Prozent der schweren Netzwerkausfälle, neun Punkte weniger. Firmware-Fehler liegen jetzt vorn. - [Das Drei-Tage-Fenster bricht Ihren Änderungsprozess](https://fwchange.com/blog/drei-tage-patch-fenster-aenderungsmanagement/): Die CISA-Direktive BOD 26-04 setzt eine Frist von drei Tagen, weil KI die Zeit bis zum Exploit zusammengeschoben hat. Die meisten Prozesse schaffen das nicht. - [Pflicht-Audits für KI kommen. Die Prüfebene ist schon kaputt](https://fwchange.com/blog/illinois-ki-audit-pflicht-nachweisproblem/): Illinois erzwingt als erster US-Staat Drittprüfungen von Frontier-KI. Zuvor lieferte ein KI-Audit-Startup 493 fast identische SOC-2-Berichte. - [OpenAIs Agent hackte Hugging Face. Eindämmung ist Ihr Job](https://fwchange.com/blog/ki-agent-sandbox-ausbruch-eindaemmung/): Im Juli 2026 entkam OpenAIs eigener Cyber-Eval-Agent, mit abgeschalteten Refusals, seiner Test-Sandbox über einen Zero-Day in einem Artifactory-Registry-Proxy und verbrachte ein Wochenende in der Produktionsinfrastruktur von Hugging Face. Warum das Versagen Topologie war, nicht Modellverhalten: Agenten-Zonen mit Default-Deny-Egress, geteilte Dienste als Grenzübertritte, Governance nicht-menschlicher Identitäten und change-gemanagte Regeln als Eindämmungsstrategie. - [Als ein geleaktes Memo jede Security-Aktie neu bewertete](https://fwchange.com/blog/mythos-leak-cybersecurity-aktien-ausverkauf/): Ein geleakter Anthropic-Entwurf zum Mythos-Modell, offengelegt durch eine standardmäßig öffentliche CMS-Einstellung, löschte an einem Nachmittag Milliarden bei Cyber-Aktien aus (CrowdStrike -7 %, Tenable -9 %, Cyber-ETF -4,5 %). Der Markt bepreiste keinen Angriff, sondern eine Überzeugung: KI findet Schwachstellen jetzt schneller, als Hersteller patchen können. Warum diese Neubewertung internetzugewandte Perimeter-Hardware am härtesten trifft, und wie ein Firewall-Team sein Patch-Fenster verkürzt und eine kompromittierte Appliance eindämmt. - [2026: Das Jahr, in dem die Firewall zum Einfallstor wurde](https://fwchange.com/blog/2026-firewall-wurde-zum-einfallstor/): Zwei Jahrzehnte war die Edge-Firewall die Mauer um den Angriff. 2026 ist sie der Angriff: FortiBleed (74.000 gestohlene Zugangsdaten, 12 Ransomware-Infektionen), FortiSandbox-CVEs mit CVSS 9.8, eine NetScaler-Lücke binnen 24 Stunden ausgenutzt, ein Palo-Alto-Zero-Day im CISA-KEV. Perimeter-Hardware als nicht vertrauenswürdig behandeln und die Appliance per Annahme als durchbrochen setzen. - [Die Notfall-Firewall-Änderung, die nie zurückgerollt wird](https://fwchange.com/blog/notfall-firewall-aenderung-rollback/): Die Breakglass-Regel um 2 Uhr nachts stellt den Betrieb wieder her und bleibt dann für immer. Warum Notfalländerungen kein Rollback erhalten, welche Registerfelder um 2 Uhr zu erfassen sind und Ablauf als Standard mit benanntem Rollback-Verantwortlichen. - [MFA-Umgehung ist Alltag. Die Firewall ist die letzte Identitätskontrolle.](https://fwchange.com/blog/mfa-umgehung-firewall-egress-kontrollen/): 16 Milliarden Zugangsdaten geleakt, gestohlene Sessions hebeln MFA aus. Versagt die Identität, sind Egress-Filterung, Segmentierung und Change Management die letzte Eindämmung, mit prüffähiger Dokumentation jeder Notfalländerung. - [Nicht-menschliche Identitäten wie Firewall-Regeln steuern](https://fwchange.com/blog/nicht-menschliche-identitaeten-firewall-governance/): Nicht-menschliche Identitäten sind ungesteuerter Zugriff wie Firewall-Regel-Wildwuchs. Wenden Sie den Regel-Lebenszyklus an: Inventar, Eigentümer, Rezertifizierung, Außerbetriebnahme, Least Privilege, abgebildet auf NIS2/DORA/ISO 27001. - [Firewall-Hochverfügbarkeit: Den Failover testen, den Sie annehmen](https://fwchange.com/blog/firewall-hochverfuegbarkeit-failover-test/): Firewall-Hochverfügbarkeit aus Hunderten Migrationen: warum HA-Paare offen bleiben statt umzuschalten, plus Failover-Test und Active/Passive vs Active/Active. - [OT/IT-Segmentierung: Anlagen trennen, ohne sie zu stoppen](https://fwchange.com/blog/ot-it-segmentierung-architektur/): OT/IT-Segmentierung aus der Praxis: warum IT-Konzepte in der Anlage scheitern, das Purdue-Modell, die IT-OT-DMZ, Conduits und Datendioden richtig umgesetzt. - [KI-Agent-Autorisierung: Die Kontrolle gegen Prompt Injection](https://fwchange.com/blog/ki-agent-autorisierung-nicht-prompt-injection/): Prompt Injection lässt sich nicht im Modell patchen. Die Kontrolle, die hält, ist Autorisierung: Begrenze, was ein Agent darf, dann erreicht ein Hijack nichts. - [KI-Agenten-Angriffserfolgsrate: ein CVSS für Ihr Risikoregister](https://fwchange.com/blog/ki-agent-angriffserfolgsrate-risikoregister/): Anthropic gab KI-Agenten-Risiko eine Zahl: 31,5 % gekapert ohne Schutzmaßnahmen. So behandeln Sie die Angriffserfolgsrate wie einen CVSS im Risikoregister. - [Migration von Check Point zu Palo Alto: Ein Feldleitfaden in 7 Schritten](https://fwchange.com/blog/check-point-zu-palo-alto-migration/): Migration von Check Point zu Palo Alto Schritt fuer Schritt: Konfigurations-Audit, Feature-Parity, Expedition-Grenzen, die NAT-Falle, Cutover und Validierung. - [Der Cyber Resilience Act: Was Security-Teams dokumentieren muessen](https://fwchange.com/blog/cyber-resilience-act-pflichten/): Der EU Cyber Resilience Act (2024/2847) fuer Security-Teams: Geltungsbereich, CRA vs. NIS2 vs. DORA, Kernpflichten, CE-Kennzeichnung, Zeitplan 2027 und der Netzwerkbezug. - [9 Best Practices für eine saubere Palo-Alto-Migration](https://fwchange.com/blog/palo-alto-migration-best-practices-leitfaden/): Neun herstellerunabhaengige Best Practices fuer die Migration auf Palo Alto: Absicht statt Regeln migrieren, Regelbasis zuerst bereinigen, App-ID als Phase behandeln. - [PCI-DSS-4.0-Compliance-Automatisierung: kontinuierliche Validierung](https://fwchange.com/blog/pci-dss-compliance-automatisierung/): Sieben Automatisierungsstrategien fuer PCI-DSS 4.0.1: Segmentierungsueberwachung, halbjaehrliche Regelpruefung, SIEM und automatisierte Nachweissammlung. - [SOC 2 Type II für europäische Unternehmen: 5 Kriterien + DSGVO](https://fwchange.com/blog/soc-2-type-ii-europaeische-unternehmen/): SOC 2 Type II für europäische Unternehmen: die fünf Trust Service Criteria, der Vergleich SOC 2 vs. ISO 27001, der DSGVO-Vorsprung und ein realistischer Zeitplan. - [Agentjacking und der KI-Wurm: Segmentieren Sie den Entwickler-Arbeitsplatz](https://fwchange.com/blog/agentjacking-ki-wurm-entwickler-arbeitsplatz-segmentieren/): Agentjacking macht aus einer Webseite Codeausführung auf dem Entwicklerrechner, und ein sich selbst replizierender KI-Wurm verbreitet sich ohne Cloud-API. Beides ist Netzwerksegmentierung: Arbeitsplatz zonen, Default-Deny-Egress, GPU isolieren. - [Autorisierungs-Gate für aktives Scanning: sicher per Design](https://fwchange.com/blog/aktives-scanning-autorisierungs-gate/): Aktives Scanning ist nur gegen autorisierte In-Scope-Ziele zulässig. Ein Design-Muster, das dies erzwingt: gehärtete App, isolierter Worker, Scope-Gate. - [Palo Alto zu Fortinet: 5 Fehlermodi aus Hunderte Migrationen](https://fwchange.com/blog/palo-alto-zu-fortinet-migration/): Die fünf Fehlermodi bei der Migration von Palo Alto (PAN-OS) zu Fortinet (FortiOS): App-ID, Sicherheitsprofile, NAT und Intrazone-Defaults. - [Firewall-Regeln außer Betrieb nehmen: Regeln entfernen ohne Ausfälle](https://fwchange.com/blog/firewall-regeln-ausser-betrieb-nehmen/): Eine Firewall-Regel zu entfernen ist riskanter als sie hinzuzufügen. Der fünfstufige Prozess zum Stilllegen von Regeln ohne Produktionsausfälle – samt Audit-Nachweisen. - [DORA Firewall-Compliance für deutsche Finanzdienstleister](https://fwchange.com/blog/dora-firewall-compliance-deutsche-finanzdienstleister/): DORA gilt seit Januar 2025 für deutsche Banken, Versicherer und Wertpapierinstitute: Mapping der Artikel 9, 10, 16 plus Pre-Audit-Pack mit sieben Artefakten. - [Firewall-Egress-Filterung: Praxisleitfaden gegen Datenabfluss](https://fwchange.com/blog/firewall-egress-filterung-praxisleitfaden/): Egress ist der Punkt, an dem aus Intrusion Kompromiss wird: vier Reifestufen, Bedrohungsmodell, fünf Phasen, Compliance (NIS2, DORA, PCI-DSS, ISO 27001). - [Firewall-Mikrosegmentierung: Leitfaden für Enterprise-Netze](https://fwchange.com/blog/firewall-mikrosegmentierung-leitfaden/): Mikrosegmentierung verlagert Firewalls auf tausende Ost-West-Grenzen: Segmentierungsmodelle, Regelvolumen-Realität und ein vierphasiger Rollout. - [Hunderte Firewall-Migrationen: Datenanalyse 2026](https://fwchange.com/blog/firewall-migrationen-datenanalyse-2026/): Unabhängige Analyse von Hunderte Enterprise-Firewall-Migrationen: Cutover-Zeiten, Regelmengen, Fehlerverteilung, herstellerspezifische Edge Cases. - [Firewall-Migration: Fehler-Taxonomie in sechs Klassen](https://fwchange.com/blog/firewall-migration-fehler-taxonomie/): Sechs-Klassen-Taxonomie für Defekte aus Hunderte Firewall-Migrationen: Übersetzungsfehler, Objektauflösung, NAT-Drift, Logging-Verlust, App-ID, Implicit-Deny. - [EU-KI-VO Sicherheitskontrollen: Artikel 9-15 technisch](https://fwchange.com/blog/eu-ki-vo-sicherheitskontrollen/): Mapping der EU-KI-Verordnung Artikel 9-15 auf konkrete Kontrollen — Risiko, Daten-Governance, Logging, Aufsicht — mit ISO-42001/27001-Crosswalks. - [KI-Agent-Bedrohungsmodell: 7 Angriffsklassen + Verteidigungen](https://fwchange.com/blog/ki-agent-bedrohungsmodell/): Multi-Agent-LLM-Systeme haben Angriffsflächen, die Single-LLM-Apps nicht haben. Ein 7-Klassen-Bedrohungsmodell mit Verteidigungen und Sandbox-Mustern. - [KI-gestützte Firewall-Regelanalyse: 3-stufige LLM-Pipeline](https://fwchange.com/blog/ki-gestuetzte-firewall-regelanalyse/): Original-Methodik zur LLM-basierten Firewall-Regelklassifikation: 3-stufige Pipeline, strukturierter JSON-Output, gelabelte Evaluation und der Audit-Trail. - [NIS2 Firewall-Nachweise: Artikel 21 auf Dokumentation abbilden](https://fwchange.com/blog/nis2-firewall-nachweise-2026/): NIS2 Artikel 21 nennt 10 Risikomanagement-Maßnahmen. Sechs erfordern Firewall-Dokumentation — dieser Leitfaden bildet sie auf die erwarteten Nachweise ab. - [Selbst gehostete KI für regulierte Branchen: Kosten + Architektur](https://fwchange.com/blog/selbst-gehostete-ki-regulierte-branchen/): Wenn Cloud-LLM-APIs regulatorisch ausgeschlossen sind: Datensouveränität, Air-Gap-Realitäten, Hardware-Ökonomie und das Ollama+vLLM-Betriebsmuster. - [US-Firewall-Compliance für kritische Infrastrukturen](https://fwchange.com/blog/us-kritische-infrastruktur-firewall-compliance/): Wie CISA CPGs, NIST 800-53, Executive Order 14028 und CIRCIA die Firewall-Compliance für US-KRITIS-Betreiber prägen — mit einheitlichem Beweis-Pack. - [Zero Trust ersetzt Firewall Change Management nicht](https://fwchange.com/blog/zero-trust-firewall-aenderungssteuerung/): Zero Trust definiert Firewalls als identitätsbewusste Enforcement Points neu. Wie Change-Management-Praxis skalieren muss, mit DoD-ZTRA-Mapping. - [NetBox-Kontext fuer die Pruefung von Firewall-Regeln](https://fwchange.com/blog/netbox-kontext-firewall-regelpruefung/): Pruefer genehmigen Firewall-Regeln, ohne zu wissen, was die IPs sind. NetBox mit FwChange verbinden: Prefix, VRF, Standort und Geraet inline. - [Notfall-Firewall-Aenderungen: Der 5-Schritte-Workflow](https://fwchange.com/blog/firewall-notfall-aenderungsmanagement/): Notfall-Firewall-Aenderungen brauchen Struktur, keine Panik. Der 5-Schritte-Workflow, der Tempo mit Audit-Trail-Anforderungen verbindet und jedes Audit besteht. - [ISO 27001 Firewall-Audit: Checkliste mit 12 Controls](https://fwchange.com/blog/iso-27001-firewall-audit-checkliste/): Die 12 ISO-27001-Firewall-Controls, die Auditoren wirklich pruefen. Annex-A-Zuordnungen, haeufige Findings, Vorbereitungs-Zeitplan, Nachweispflichten. - [Warum Excel-Tabellen bei der Firewall-Nachverfolgung jedes Audit nicht bestehen](https://fwchange.com/blog/excel-firewall-nachverfolgung-faellt-bei-jedem-audit-durch/): Keine manipulationssicheren Zeitstempel, keine Freigabe-Zuordnung, kein Audit-Trail. PCI-DSS, ISO 27001, NIS2 und DORA lehnen Excel-Änderungsverfolgung ab. - [Rezertifizierung von Firewall-Regeln: Der 6-Schritte-Auditprozess](https://fwchange.com/blog/firewall-regeln-rezertifizierung-leitfaden/): Rezertifizierung von Firewall-Regeln nach PCI-DSS, ISO 27001, NIS2 und TISAX. Der 6-Schritte-Auditprozess, typische Fehler und wie Sie Reviews automatisieren. - [Firewall-Change-Management: Best Practices für den Mittelstand](https://fwchange.com/blog/firewall-change-management-prozess/): Der Firewall-Change-Management-Prozess in 7 Schritten: Best Practices, Compliance (NIS2, ISO 27001, TISAX) und Automatisierung für den Mittelstand. - [NIS2 Firewall Anforderungen: Was KMU jetzt tun müssen](https://fwchange.com/blog/nis2-firewall-anforderungen-kmu/): NIS2 betrifft 29.500 deutsche Unternehmen ab Oktober 2026. Welche Firewall-Dokumentations- und Change-Management-Pflichten gelten und wie KMU sich vorbereiten. - [Firewall-Schwachstellen-Scan: 18 automatisierte Prüfungen](https://fwchange.com/blog/firewall-schwachstellen-scan-automatisierte-pruefungen/): Automatisierte Firewall-Schwachstellen-Scans erkennen Policy-Schwächen bei Permissivität, Protokollrisiko, Hygiene und Segmentierung. Die 18 Prüfungen erklärt. - [Policy-Drift-Erkennung: Nicht autorisierte Firewall-Änderungen aufspüren](https://fwchange.com/blog/policy-drift-erkennung-nicht-autorisierte-firewall-aenderungen/): Live-Firewall-Konfiguration gegen eine genehmigte Baseline prüfen. 8 Drift-Typen, 5 Schweregrade und 3 Workflows gegen unautorisierte Änderungen. - [Threat Intelligence für Firewalls: 4 Feeds, ein Workflow](https://fwchange.com/blog/threat-intelligence-firewall-teams-feeds-workflow/): Firewall-Regeln in einem Workflow gegen AbuseIPDB, Emerging Threats, Feodo Tracker und AlienVault OTX abgleichen — praktische Anleitung zur Einrichtung. - [CISO-Leitfaden zur KI-gestützten Bedrohungserkennung](https://fwchange.com/blog/ciso-leitfaden-ki-bedrohungserkennung/): KI-Bedrohungserkennung verändert die Unternehmensabwehr. Was funktioniert, was Hype ist und wie Sie Tools bewerten. - [Compliance-Lektionen aus der Enterprise-Security](https://fwchange.com/blog/15-jahre-enterprise-security-compliance-lektionen/): Compliance-Lektionen aus Enterprise-Audits und -Implementierungen: Was wirklich zaehlt, um Audits zu bestehen und echte Sicherheit zu schaffen. - [Warum FwChange entwickelt wurde](https://fwchange.com/blog/warum-ich-fwchange-entwickelt-habe/): Warum Enterprise-Loesungen am Mittelstand scheitern und wie FwChange Audit-Luecken schliesst. - [KRITIS-Firewall-Compliance: Die BSI-Anforderungen](https://fwchange.com/blog/kritis-firewall-compliance-bsi/): Ueber 1.600 deutsche KRITIS-Betreiber muessen BSI-Vorgaben zu Segmentierung, Logging und Incident Response erfuellen. Die Firewall-Compliance-Checkliste. - [PCI-DSS 4.0 Firewall: Deutsche Zahlungsdienstleister](https://fwchange.com/blog/pci-dss-4-deutsche-zahlungsdienstleister/): Die PCI-DSS-4.0-Firewall-Anforderungen gelten seit Maerz 2025 vollstaendig. Neue Segmentierung, Regeldokumentation und Change Management fuer DE-Dienstleister. - [Multi-Vendor-Firewall-Umgebungen verwalten](https://fwchange.com/blog/multi-vendor-firewall-verwaltung/): Praxisleitfaden fuer gemischte Firewall-Flotten – Palo Alto, Fortinet, Check Point, Cisco. Regel-Normalisierung, Single-Pane-Verwaltung und Hersteller-Eigenheiten. - [TISAX-Firewall-Anforderungen für Automobilzulieferer](https://fwchange.com/blog/tisax-firewall-anforderungen/): Was Automobilzulieferer für TISAX-/VDA-Audits dokumentieren müssen: die 5 kritischen Firewall-Controls und wie Sie auditsichere Dokumentation vorbereiten. - [Firewall-Regelwerk optimieren: Shadow Rules und Bereinigung](https://fwchange.com/blog/firewall-regelwerk-optimierung/): So erkennen und beheben Sie Shadow Rules, redundante Policies und aufgeblaehte Regelwerke. Praxiserprobte Strategien und Werkzeuge zur Firewall-Optimierung. - [PCI-DSS-4.0-Firewall-Anforderungen: Das muss Ihr Team wissen](https://fwchange.com/blog/pci-dss-firewall-compliance-anforderungen/): PCI-DSS-4.0-Aenderungen fuer Firewalls: Anforderung 1.x, Dokumentationspflichten, Audit-Vorbereitung und wie Automatisierung Ihre Compliance sichert. - [6 essenzielle Schritte fuer das Firewall-Regel-Audit 2026](https://fwchange.com/blog/firewall-regel-audit-leitfaden/): Firewall-Regel-Audit: Schritt-fuer-Schritt-Leitfaden. Erkennen Sie Schattenregeln, Ueberschneidungen, Redundanzen und Compliance-Luecken mit einem kostenlosen Scanner. ## Legal - [Privacy](https://fwchange.com/privacy/) - [Terms](https://fwchange.com/terms/) - [Impressum](https://fwchange.com/impressum/)