Nigel Williams-Lucas, directeur informatietechnologie bij DTLR, een in Maryland gevestigde schoenenwinkelketen, stond voor een uitdaging die de meeste IT-managers wel zullen herkennen: het bedrijf zette sterk in op digitale transformatie, maar de IT-infrastructuur had moeite om die ontwikkeling bij te houden.
Winkelmanagers zijn op zoek naar betere gegevensanalyses en bedrijfsinformatie uit back-endsystemen, zoals voorraad- en verkoopsystemen. Het bedrijf hoopt dat het IT-systeem klanten kan ondersteunen bij het online bestellen en het binnen twee uur ophalen van de goederen in de fysieke winkel.
Het netwerk moet realtime, bandbreedte-intensieve IP-beveiligingscamera’s op een veilige manier ondersteunen. Williams-Lucas hoopt beacon-technologie te lanceren: een netwerk dat via Bluetooth of wifi informatie verzamelt over de activiteiten van klanten in de winkel en kortingen naar de telefoons van klanten kan sturen op basis van waar ze zich in de winkel bevinden en wat ze kopen. Hij lijkt geïnteresseerd.
Een ander aspect dat uniek is voor DTLR, zorgt voor uitdagingen voor de IT-afdeling. Het bedrijf, dat gespecialiseerd is in sneakers, kleding en accessoires, produceert eigen programma’s via zijn eigen radiostation in Maryland. Het station is ook onderweg. Zo zendt DTLR Radio, dat beschikbaar is via de mobiele app, bijvoorbeeld live uit vanaf de Grammy Awards. Williams-Lucas moest ervoor zorgen dat hij de content veilig naar de 250 winkels van DTLR kon pushen.
Om het beveiligingsaspect van zijn lijst met uitdagingen aan te pakken, koos Williams-Lucas voor een Network-as-a-Service (NaaS)-oplossing van Cloudflare, waarmee hij de weg naar zero trust insloeg zonder dat hij kapitaaluitgaven hoefde te doen of hardware hoefde te vervangen. Hij zei dat NaaS een enigszins vage term is die voor verschillende organisaties verschillende dingen kan betekenen, maar voor DTLR is “NaaS onze gefaseerde aanpak van zero trust”.”
Overstappen van IPSec VPN naar de cloud
De IT-aanpak van DTLR is om voorzichtig en in kleine stapjes te werk te gaan. Williams-Lucas zei: “Ik moet heel gedisciplineerd te werk gaan bij de lancering van het product. Ik zou het bedrijf kunnen sluiten, maar niemand zou dat doen.”.
“We beschikken niet over enorm veel middelen; we hebben geen groot team van technici. Ik wil dat het bedrijf groeit, maar dat moet op een gecontroleerde en slimme manier gebeuren. We moeten ons team één totaaloverzicht bieden, zodat ze wijzigingen die in onze winkels van kracht worden, kunnen doorvoeren zonder elke winkel afzonderlijk te hoeven bekijken. We willen controles kunnen uitvoeren om er zeker van te zijn dat alles klopt. Wat de netwerkbeveiliging betreft, moet ik het inkomende en uitgaande verkeer kunnen zien.”
DTLR (voorheen Downtown Locker Room) staat bekend om zijn retro-sneakers, zoals de Air Jordan. Helaas was de IT-infrastructuur van het bedrijf ook behoorlijk verouderd, met oude hardware die veel onderhoud vergde en niet beschikte over de functies en mogelijkheden die het bedrijf nodig had. “We hebben nog steeds overblijfselen van de oude infrastructuur, waarin alles lokaal was”, aldus Williams-Lucas.
DTLR stapt over naar de cloud, maar gaat daarbij stapsgewijs te werk: sommige resources worden gemigreerd van de op VMware gebaseerde servers in het datacenter naar een colocatieprovider, terwijl andere resources rechtstreeks naar Microsoft Azure worden gemigreerd.
Tot voor kort vertrouwde het bedrijf volledig op kant-en-klare software – het gebruikt Aptos voor de belangrijkste retailsystemen, zoals magazijnbeheer en kassasystemen. Maar DTLR heeft onlangs eigen ontwikkelaars aangenomen en wil overstappen op een ‘cloud-first’-ontwikkelomgeving. Momenteel draait de Kubernetes-ontwikkelomgeving van het bedrijf echter nog lokaal.
Williams-Lucas werkt ook aan een beveiligingsraamwerk uit de jaren ’90, dat bestaat uit een kasteel en een gracht, met onder meer IPSec-VPN’s die winkels verbinden met centrale locaties. Dit creëerde een enkel storingspunt en bood zijn team niet het nodige inzicht in en de controle over het netwerkverkeer. “Vanuit IT-oogpunt is er een totaal gebrek aan controle”, zei hij.
Een zich ontwikkelende samenwerking met Cloudflare
De samenwerking tussen DTLR en Cloudflare gaat terug tot 2017, toen Williams-Lucas zich aanmeldde voor de beveiligde DNS-dienst van het bedrijf. Door alle DNS-verzoeken via Cloudflare te bundelen, kan DTLR tot op zekere hoogte garanderen dat medewerkers geen verbinding maken met bekende schadelijke websites, wordt het bedrijf beschermd tegen DDoS-aanvallen en krijgt het ook enig inzicht in wat medewerkers op het netwerk doen.

Williams-Lucas beschouwt zijn relatie met Cloudflare als symbiotisch, waarbij de behoeften en eisen van DTLR perfect aansluiten bij het snel groeiende productportfolio van Cloudflare. Hij vertelde Cloudflare dat DTLR de beveiliging aan de rand van het netwerk wilde verbeteren, maar niet over de nodige investeringsmiddelen beschikte om zijn edge-apparatuur te vervangen.
De oplossing is het gebruik van Cloudflare Tunnel, een netwerkdienst die een veilige, versleutelde verbinding met Cloudflare biedt zonder dat er een routeerbaar IP-adres wordt blootgesteld. Cloudflare Tunneling is een manier om applicaties in een zero-trust-model te implementeren door ervoor te zorgen dat alle verzoeken om bronnen de beveiligingsfilters van Cloudflare passeren. Williams-Lucas hoefde zijn firewall niet te vervangen; hij installeerde alleen een softwareagent die uitsluitend uitgaande verbindingen met het Cloudflare-besturingsvlak tot stand brengt.
Een van de eerste voordelen is de mogelijkheid om het verkeer via de eindpunten te doorgronden. Hij merkte op dat de eindpunten van het 35 jaar oude bedrijf vóór de invoering van de Cloudflare-dienst nog nooit grondig waren gecontroleerd. Hij ontdekte verouderde eindpunten die niet meer in gebruik waren en kon deze uitschakelen.
De volgende stap is het implementeren van Zero Trust-toegangscontrole. Dit werkt als volgt: de Cloudflare-service maakt gebruik van DTLR Active Directory, dat in de Azure-cloud draait, en handhaaft een Zero Trust-beleid op basis van identiteitsgebaseerde regels van Active Directory.
Zo moeten winkels en hoofdkantoren bijvoorbeeld verschillend worden behandeld. In winkels kunnen strenge toegangsbeperkingen worden ingevoerd, maar “we willen de mensen op het hoofdkantoor niet benadelen”, aldus Williams-Lucas.
Tijdens de implementatie van Cloudflare NaaS heeft zijn ontwikkelteam een baanbrekende interne applicatie voltooid die “van cruciaal belang voor ons bedrijf” is gebleken.”
De applicatie verzamelt en koppelt interne statistieken aan elkaar en presenteert die gegevens aan winkelmanagers. Voorheen moesten winkelmanagers verschillende portalen openen om toegang te krijgen tot gegevens over klanten, omzet, voorraad en meer. Nu kunnen winkelmanagers deze gegevens in één overzicht bekijken.
“Winkelmanagers zien cijfers die voor hen belangrijk zijn, en ze kunnen die nu in realtime bekijken,” zei Williams Lucas. De nieuwe app helpt het bedrijf bij het opzetten van een afhaalservice binnen twee uur.
Het voordeel van Cloudflare NaaS is dat alle medewerkers, ongeacht het type apparaat dat ze gebruiken of waar ze zich bevinden, via een beveiligde tunnel toegang hebben tot nieuwe applicaties. “Ze voldoen allemaal aan onze authenticatieregels en het gebeurt allemaal in milliseconden; je hoeft alleen maar te klikken en het werkt.”



