Sicherer OT- Fernzugriff, richtig gemacht.
Mitarbeiter und Dienstleister erreichen Ihre Industriesysteme von außerhalb, mit echter Freiheit, die Arbeit zu erledigen, aber jede Sitzung wird vermittelt, aufgezeichnet und lokal gehalten. Mehr als ein VPN-Tunnel und mehr als ein Cloud-Zugriffsbroker.
Sicherer OT-Fernzugriff ermöglicht Mitarbeitern und externen Dienstleistern den Zugriff auf Industriesysteme von außerhalb, ohne das Netzwerk auf sie auszuweiten. Richtig umgesetzt bedeutet das vier Dinge: Identität für interne wie externe Benutzer, einen vollständigen Proxy, der jede Sitzung vor dem Asset vermittelt und aufzeichnet, Zugriff nach dem Least-Privilege-Prinzip je Aufgabe und keine Abhängigkeit von einer externen Cloud. Das ist etwas anderes als ein VPN-Tunnel oder ein in der Cloud gehosteter Zugriffsbroker. Trouts Access Gate ist genau dafür gebaut.
Ihre Techniker und deren Dienstleister, unter einer Richtlinie
Das Schwierige am OT-Fernzugriff ist, dass die Personen, die ihn brauchen, nicht alle in Ihrem Verzeichnis stehen. Angestellte authentifizieren sich über Ihren unternehmenseigenen Identitätsanbieter. Der Integrator, der OEM und der Wartungsdienstleister haben oft überhaupt kein Konto bei Ihnen. Die meisten Werkzeuge decken nur den einen oder den anderen Fall ab. Trout verbindet mehrere Identitätssysteme und verankert für externe Parteien ohne Konto Identität und MFA am Gateway, sodass interner und externer Zugriff über denselben vermittelten, aufgezeichneten Weg nach dem Least-Privilege-Prinzip laufen.
Handlungsfreiheit, mit einer lückenlosen Aufzeichnung des Getanen
Ein VPN liefert einen Tunnel und vertraut dann dem Benutzer. Ein vollständiger Proxy beendet die Sitzung auf beiden Seiten und steht im Pfad vor dem Asset. Der Operator erhält weiterhin echten, interaktiven Zugriff, um die eigentliche Arbeit zu erledigen, kein abgeschottetes Schlüsselloch, doch jeder Befehl wird gegen die Richtlinie geprüft, die gesamte Sitzung wird aufgezeichnet, und das Ergebnis ist ein Compliance-Nachweis, den Sie einem Prüfer vorlegen können. Freiheit und Nachvollziehbarkeit sind kein Widerspruch mehr.
Weil der Proxy protokollbewusst ist, kann er einem Dienstleister erlauben, einen Sensor auszulesen, aber nicht die zugehörige Steuerung zu befehligen, und die Regel liegt im Netzwerk, nicht in der Konfiguration des Endpunkts, sodass sie auch dann gilt, wenn der Endpunkt kompromittiert ist.
Der Zugriffsweg bleibt in Ihrer Umgebung
Das Gateway und seine Protokolle laufen in Ihrer eigenen Umgebung. Weder Sitzungsverkehr noch Audit-Daten werden über die Cloud eines externen Anbieters geleitet, und im Zugriffsweg sitzt kein Datenverarbeiter eines Dritten. Das beseitigt zugleich eine Abhängigkeit: Der Fernzugriff ist für seine Funktion nicht auf eine Internetverbindung zu einem Cloud-Dienst angewiesen, und der Prüfpfad liegt nicht bei jemand anderem. Der lokale Betrieb und die Aufzeichnung überstehen einen Ausfall. Für einen in der Cloud gehosteten Zugriffsbroker trifft nichts davon zu.
Warum er für OT gebaut ist
Sechs Eigenschaften unterscheiden einen eigens für OT gebauten Zugriffsproxy von einem generischen Tunnel oder einem Cloud-Broker.
Identität für Mitarbeiter und Dienstleister
Angestellte authentifizieren sich über Ihren unternehmenseigenen Identitätsanbieter; externe Dienstleister ohne Konto in Ihrem Verzeichnis erhalten Identität und MFA direkt am Gateway. Eine einzige Richtlinienebene steuert beide, sodass interner und externer Zugriff denselben Regeln folgen.
Protokollbewusst, nicht portbasiert
Der Proxy analysiert OT-Protokolle wie Modbus und DNP3 und setzt Regeln auf Befehls- und Registerebene durch, nicht nur am Port. Ein Benutzer kann berechtigt sein, einen Wert zu lesen, aber nicht ihn zu schreiben.
Agentenlos am Asset
Auf der SPS, dem HMI oder dem SCADA-Server wird nichts installiert und nichts verändert. Alte Steuerungen, die eine Sitzung weder authentifizieren noch aufzeichnen können, erhalten einen identitätsgebundenen, aufgezeichneten Zugriff, den sie selbst niemals bereitstellen könnten.
Least Privilege, je Sitzung
Der Zugriff wird für ein System, für eine Aufgabe, für begrenzte Zeit gewährt und dann wieder entzogen. Es gibt keine dauerhafte Verbindung zum Steuernetzwerk, die auf Missbrauch wartet.
Auf Verfügbarkeit ausgelegt
Das Gateway sitzt im Fernzugriffsweg, nicht im laufenden Regelkreis, mit Failover und einem Break-Glass-Weg. Der Betrieb vor Ort läuft weiter, wenn es offline ist, und es fügt dem laufenden Prozess keine Latenz hinzu.
Manipulationssichere Aufzeichnung
Jede Sitzung wird vollständig aufgezeichnet, Identität, Befehle, Dauer und Ergebnisse, außerhalb der Reichweite des Benutzers gespeichert und nutzbar für ein SIEM oder eine forensische Untersuchung.
VPN vs. Cloud-Broker vs. On-Premise-Proxy
| Fähigkeit | VPN-Tunnel | Cloud-Zugriffsbroker | Trout Access Gate |
|---|---|---|---|
| Identität für externe Dienstleister | Oft geteiltes Konto | Ja, über deren Cloud | Ja, lokal verankert |
| Sitzungsaufzeichnung für Audits | Nein | Teilweise, in der Cloud | Vollständig, manipulationssicher, lokal |
| Protokollbewusst (Modbus, DNP3) | Nein | Selten | Ja, Befehls- und Registerebene |
| Agentenlos auf SPS / HMI | Nicht zutreffend | Braucht meist einen Konnektor | Ja, nichts auf dem Asset |
| Funktioniert ohne Internet / ohne Cloud | Tunnel braucht die Verbindung | Nein, die Cloud ist der Broker | Ja, eigenständig |
| Speicherort der Audit-Daten | Nicht erfasst | Anbieter-Cloud | Ihre Umgebung |
| Least Privilege je Aufgabe | Nein, volles Netzwerk | Ja | Ja, ein System, zeitlich begrenzt |
Sicherer OT-Fernzugriff, beantwortet
Sicherer OT-Fernzugriff ist die Praxis, Mitarbeitern und externen Dienstleistern den Zugriff auf Industriesysteme (SPS, HMIs, SCADA) von außerhalb zu ermöglichen, ohne das Netzwerk auf sie auszuweiten. Richtig umgesetzt bedeutet das Identität für interne wie externe Benutzer, einen vollständigen Proxy, der jede Sitzung vor dem Asset vermittelt und aufzeichnet, Zugriff nach dem Least-Privilege-Prinzip je Aufgabe und keine Abhängigkeit von einer externen Cloud. Das unterscheidet sich von einem VPN-Tunnel oder einem in der Cloud gehosteten Zugriffsbroker. Trouts Access Gate ist genau dafür gebaut.
Ein VPN baut einen verschlüsselten Tunnel auf und vertraut dann jedem, der sich darin befindet. In einem flachen Netzwerk kann ein verbundener Benutzer, oder jeder, der dessen Anmeldedaten erbeutet hat, weit mehr erreichen als das eine System, das er warten wollte, und das VPN zeichnet nichts davon auf. In der OT bedeutet das: Ein einziger wiederverwendeter Dienstleister-Zugang kann die SPS erreichen, die den Prozess steuern. Ein VPN bringt das Netzwerk zum Benutzer; sicherer OT-Fernzugriff macht das Gegenteil, indem er den Zugriff auf ein System vermittelt und jede Sitzung aufzeichnet.
Setzen Sie einen Proxy vor das Steuernetzwerk. Der Dienstleister verbindet sich mit dem Proxy, nicht mit dem Netzwerk, authentifiziert sich mit MFA (am Gateway verankert, falls er kein Konto in Ihrem Verzeichnis hat) und erhält einen Weg zu genau einem System für eine Aufgabe. Jeder Befehl wird gegen die Richtlinie geprüft, und die gesamte Sitzung wird aufgezeichnet. Der Dienstleister landet nie im Netzwerk und sieht auch nichts anderes darin.
Ja, und für OT sollte er das. Das Gateway und seine Protokolle laufen in Ihrer eigenen Umgebung, sodass weder Sitzungsverkehr noch Audit-Daten über die Cloud eines externen Anbieters geleitet werden und im Zugriffsweg kein Datenverarbeiter eines Dritten sitzt. Das heißt auch: Der Fernzugriff hängt nicht von einer Internetverbindung zu einem Cloud-Dienst ab, der lokale Betrieb und der Prüfpfad überstehen einen Ausfall.
Diese Rahmenwerke verlangen, den Zugriff auf kritische Systeme zu kontrollieren und aufzuzeichnen, einschließlich des Zugriffs durch Dritte und automatisierter Zugriffe. Ein Proxy, der jede Sitzung an eine benannte Identität bindet, Least Privilege durchsetzt und eine manipulationssichere Aufzeichnung erzeugt, liefert Ihnen genau die Nachweise zu Zugriffskontrolle und Nachvollziehbarkeit, die ein Prüfer verlangt, für Angestellte wie Dienstleister, ohne die zugrunde liegende Ausrüstung zu verändern.
Access Gate sichert zuerst Ihre Assets und stellt dann die einfachen, sicheren Dienste bereit, die Ihre Teams und Dienstleister wirklich wollen, damit sie den freigegebenen Weg nehmen und nicht daran vorbei.
OT läuft durch Sie, nicht an Ihnen vorbei.