TroutTrout

Zero Trust ohne Agenten auf dem Asset.

Die meisten OT-Geräte können keine Security-Agenten ausführen. So erzwingen Sie identitätsgebundenen Zugriff, Segmentierung und Audit auf der Netzwerkebene, vor dem Asset, sodass sich das Gerät nie ändert.

Die kurze Antwort

Agentless Zero Trust legt den Durchsetzungspunkt ins Netzwerk, nicht auf das Gerät. Ein Overlay sitzt neben Ihrem OT-Netzwerk und vermittelt jede Sitzung: Es prüft, wer der Nutzer ist, was er tun darf, und protokolliert es, bevor der Datenverkehr jemals die SPS, das HMI oder den SCADA-Server erreicht. Auf dem Asset wird nichts installiert und es ändert sich nie. Trout Softwares Access Gate funktioniert genau so.

Monitoring vs. Durchsetzung

Erkennung informiert Sie. Durchsetzung stoppt es.

Die meiste agentenlose OT-Sicherheit ist passiv: Sie beobachtet den Datenverkehr und meldet Anomalien. Das ist nützlich, aber bei einer alten SPS, die keinen Agenten ausführen kann, sieht ein passives Tool einen bösartigen Befehl erst, nachdem er gesendet wurde. Ein Inline-Industrial-Proxy ist anders. Er terminiert die Sitzung, prüft die Identität und den konkreten Befehl gegen die Richtlinie und leitet nur das weiter, was autorisiert ist, sodass er einen Angriff in Echtzeit abwehrt, statt ihn im Nachhinein zu melden. Passive OT-Monitoring-Plattformen erkennen und alarmieren; ein Inline-Durchsetzungspunkt wie Trouts Access Gate kann den Befehl auch verweigern.

Passives Monitoring

Erkennt Anomalien im Nachhinein und kann einen Befehl nicht mitten in der Sitzung blockieren. Es schafft Sichtbarkeit, keine Kontrolle. Für sich allein bleibt das Asset erreichbar.

Inline-Industrial-Proxy

Authentifiziert den Nutzer, autorisiert den genauen Befehl, zeichnet die Sitzung auf und verweigert alles außerhalb der Richtlinie in Echtzeit. Protokollbewusst für OT (Modbus, DNP3 und mehr), kein generischer Reverse-Proxy.

Für OT-Resilienz gebaut. Industrielle Prozesse priorisieren die Verfügbarkeit, daher läuft der Proxy mit Failover und einem Break-Glass-Pfad: Bediener erreichen das Asset im Notfall immer, und ein einzelner Fehler stoppt den Prozess nie. Genau das erlaubt es einem Inline-Durchsetzungspunkt, in einer kritischen Umgebung zu bestehen.

Warum Agenten in OT scheitern

Warum können OT-Geräte keinen Security-Agenten ausführen?

IT-Zero-Trust setzt voraus, dass das Gerät einen Agenten hosten kann, der den Zustand prüft, die Richtlinie durchsetzt und Telemetrie meldet. OT kann diese Annahme nicht treffen. Die Frage ist also nicht, ob man ohne Agenten arbeitet. Sie lautet, ob die Durchsetzung auf Netzwerkebene, die sie ersetzt, stark genug ist.

Geschlossene Betriebssysteme

Proprietäre Echtzeit-Betriebssysteme auf SPS und Steuerungen erlauben nicht, Software von Drittanbietern zu installieren.

Timing, das nicht abweichen darf

Deterministische Regelkreise vertragen den Jitter nicht, den ein Agent verursacht. Wenige Millisekunden sind ein Fehler.

Garantien, die erlöschen

Support und Garantien der OT-Hersteller erlöschen in der Regel in dem Moment, in dem Endpunkt-Software das Gerät berührt.

Kompensierende Maßnahmen

Was ersetzt den Agenten in agentenloser OT-Sicherheit?

Wenn das Asset keine Sicherheitssoftware hosten kann, wandert der Durchsetzungspunkt an die Grenze davor. Jede Fähigkeit unten ist das, was der Agent getan hätte, stattdessen auf der Netzwerkebene bereitgestellt.

Identitätsgebundener Zugriff

MFA wird an der Netzwerkgrenze gegen Ihren Identity Provider durchgesetzt. Jede Sitzung ist an einen benannten Nutzer gebunden, nicht an eine geteilte oder Dienst-Anmeldung, und das Asset sieht die Identität nie direkt.

Autorisierung pro Sitzung

Die Richtlinie gilt pro Asset, pro Protokoll, pro Sitzung. Ein Nutzer kann ein Modbus-Register auf einer SPS lesen und auf einer anderen den Schreibzugriff verweigert bekommen, innerhalb derselben authentifizierten Sitzung.

Manipulationssicheres Audit

Jede Sitzung wird mit Nutzer, Zeit, Asset, Protokoll und Payload protokolliert. Die Aufzeichnungen sind über Hash-Ketten verkettet und signiert, sodass sie als Audit-Nachweis taugen, nicht nur als Warnmeldungen.

Mikrosegmentierung

Ein Overlay setzt Grenzen pro Asset über dem bestehenden Netzwerk durch, ausgerichtet an den Zonen und Conduits nach IEC 62443. Die Layer-2-Topologie ändert sich nicht, sodass Sicherheits- und Steuerungs-Assets ein VLAN teilen und dennoch isoliert bleiben können.

Verschlüsselung für Altprotokolle

Modbus, DNP3, OPC UA und EtherNet/IP werden an der Grenze in TLS gekapselt und nativ an das Asset weitergeleitet. Das Gerät muss TLS selbst nicht unterstützen.

Just-in-time-Herstellerzugriff

Sitzungen von Herstellern und Dienstleistern sind eingegrenzt, zeitlich befristet und widerrufbar, und der Zugriff schließt automatisch, wenn die Sitzung endet. Das ist der kontrollierte Hersteller-Fernzugriff, den NERC CIP-003-9 und NIS2 verlangen, ohne dauerhafte VPN-Tunnel oder geteilte Anmeldedaten.

Bereitstellung

Access Gate passt sich Ihrem Netzwerk an

Wählen Sie Ihre Umgebung aus, um zu sehen, wo das Access Gate eingesetzt wird, wie viel Zero-Trust-Abdeckung Sie erhalten und wie der Migrationspfad aussieht, von vollständiger bis zu partieller Abdeckung.

Access Gate: Zero Trust einsetzenOption auswählen, um den zugehörigen Pfad hervorzuheben
Vollständige Bereitstellungsanleitung ansehen
Fragen

Agentless Zero Trust, beantwortet

Man verlagert den Durchsetzungspunkt vom Gerät ins Netzwerk. Ein Industrial-Proxy sitzt im Zugriffspfad vor der SPS, authentifiziert den Nutzer, autorisiert den konkreten Befehl gegen die Richtlinie und zeichnet die Sitzung auf, bevor irgendetwas die Steuerung erreicht. Anders als passives Monitoring, das einen bösartigen Befehl erst meldet, nachdem er gesendet wurde, verweigert ein Inline-Proxy ihn in Echtzeit. Weil es in OT auf die Verfügbarkeit ankommt, ist der Proxy auf Resilienz ausgelegt, mit Failover und einem Break-Glass-Pfad, sodass die Durchsetzung nie die Verfügbarkeit kostet. Trouts Access Gate verfolgt diesen Ansatz und wurde von einer NATO-Marine für ihre kritischsten Workloads validiert.

Agentless Zero Trust erzwingt identitätsbasierten Zugriff, Segmentierung und Audit, ohne Software auf dem geschützten Asset zu installieren. Die Durchsetzung erfolgt an einer Netzwerkgrenze vor dem Asset, nicht in ihm. Das ist die praktische Haltung für Alt-OT, wo die meisten Geräte keinen Agenten hosten können.

Drei Gründe. Proprietäre Echtzeit-Betriebssysteme auf SPS und industriellen Steuerungen erlauben keine Software von Drittanbietern. Deterministische Regelkreise vertragen den zeitlichen Jitter nicht, den ein Agent verursacht. Und die Garantien der OT-Hersteller erlöschen in der Regel, wenn Endpunkt-Software installiert wird.

Nein. Passives Monitoring meldet Anomalien im Nachhinein, blockiert aber einen bösartigen Befehl in einer aktiven Fernzugriffssitzung nicht, bevor er gesendet wurde. Agentless Zero Trust verbindet Sichtbarkeit mit Durchsetzung an der Netzwerkgrenze, die eine Sitzung in Echtzeit verweigern kann, nicht nur protokolliert.

Eine Firewall fragt, ob ein Port zwischen zwei Subnetzen erlaubt ist. Agentless Zero Trust fragt, ob dieser konkrete Nutzer in dieser konkreten Sitzung diesen konkreten Befehl an dieses konkrete Asset senden darf, und zwar jetzt. Die Firewall setzt auf Layer 4 durch. Zero Trust setzt auf der Anwendungsschicht durch, mit Identitätsbindung, Sitzungszuordnung und vollständiger Payload-Protokollierung.

Access Gate ist eine On-Premise-Appliance oder VM, die den Zugriff auf OT-Assets an einer Netzwerkgrenze vermittelt. Sie läuft neben dem Netzwerk, nicht inline, sodass die Produktion weiterläuft, wenn sie ausfällt. Jede Sitzung terminiert an der Appliance, wo Authentifizierung, Autorisierung und Aufzeichnung stattfinden, bevor der Datenverkehr das Asset erreicht. Auf dem Asset wird nichts installiert und es sieht die Nutzeridentität nie direkt.

Die zweite Wertebene

Access Gate sichert zuerst Ihre Assets und stellt dann die einfachen, sicheren Dienste bereit, die Ihre Teams und Dienstleister wirklich wollen, damit sie den freigegebenen Weg nehmen und nicht daran vorbei.

OT läuft durch Sie, nicht an Ihnen vorbei.