TroutTrout

Fernzugriff ist notwendig. Implizites Vertrauen macht ihn riskant.

Trout Access Gate ist eine On-Premise-Appliance zur Absicherung des OT-Fernzugriffs: Ein Dienstleister erreicht eine einzige Maschine, für eine einzige Aufgabe, für eine festgelegte Zeit, mit vollständig aufgezeichneter Sitzung.

Zuletzt aktualisiert:

Vertraut von führenden Unternehmen

John CockerillOrange CyberdefenseElna MagneticsThales
Access Gate grants a named user a brokered, access-controlled remote session to an OT asset
Die kurze Antwort

Sicherer Remote-Zugriff für Fremdfirmen in der OT bedeutet, einem Techniker oder externen Dienstleister Zugriff auf genau eine Anlage, für genau eine Aufgabe, in einem definierten Zeitfenster zu geben, ohne VPN und ohne Agent auf dem Gerät, mit vollständiger Aufzeichnung seiner Aktionen. Der Access Gate von Trout Software vermittelt die Sitzung an einem On-Premise-Industrie-Proxy: Er authentifiziert den Dienstleister an Ihrem Identity-Provider, gewährt zeitlich begrenzten Zugriff nur auf die freigegebene Anlage und das freigegebene Protokoll, zeichnet die Sitzung auf und widerruft sie automatisch. Die SPS, das HMI oder der SCADA-Server installiert nichts.

So funktioniert eine vermittelte Sitzung

  1. 01

    Authentifizieren

    Der Dienstleister meldet sich im Browser bei Ihrem Identitätsanbieter an, mit MFA. Kein Client zu installieren, kein VPN-Profil.

  2. 02

    Auf ein Asset beschränken

    Die Sitzung wird zu einem einzigen autorisierten Asset über ein einziges autorisiertes Protokoll vermittelt. Der Dienstleister erhält nie eine IP-Adresse in Ihrem Netzwerk.

  3. 03

    Prüfen und aufzeichnen

    Jeder Befehl und Bildschirm wird auf Anwendungsebene geprüft und anschließend aufgezeichnet, indexiert und für Audit und Incident Response abspielbar.

  4. 04

    Automatisch ablaufen

    Der Zugriff ist auf das Wartungsfenster begrenzt und wird bei dessen Ende beendet. Es bleibt kein dauerhaftes Konto zurück.

Was tatsächlich geschieht

Remote-Zugriff ist der häufigste Weg in die OT.

Die Nutzung von Fernzugriff nimmt zu: Integratoren nehmen Linien in Betrieb, OEMs warten Antriebe, und Ingenieure unterstützen Standorte, die sie physisch selten besuchen. Die üblichen Werkzeuge dafür, VPNs und Jump-Hosts, wurden entwickelt, um das Netzwerk auf den Remote-Benutzer auszudehnen, nicht um einzuschränken, auf was dieser Benutzer zugreifen kann.

Sobald eine VPN-Verbindung hergestellt wird, erhält die Gegenseite implizites Vertrauen und uneingeschränkten Zugriff. Ein kompromittierter Laptop eines Lieferanten, ein wiederverwendetes Passwort oder ein Auftragnehmer, der lange nach Abschluss der Arbeit noch Zugriff behält, erben diesen Zugriff. Der Zugang durch Dritte und Fernzugriff ist immer wieder der Angriffsvektor hinter den größten OT-Vorfällen.

Die Lösung ist kein größeres VPN. Es ist ein Zugang, der vermittelt statt geroutet wird: jede Remote-Sitzung durch Identität authentifiziert, auf ein einzelnes Asset und Protokoll beschränkt, aufgezeichnet und beendet, wenn das Zeitfenster schließt, sodass eine Remote-Verbindung niemals ein Einfallstor in das breitere Netzwerk darstellt.

Das Modell

Vermittelte, identitätsgebundene Sitzungen, keine Netzwerk-Tunnel.

Access Gate vermittelt jede Sitzung über einen protokollbewussten Proxy. Der Remote-Benutzer authentifiziert sich im Browser gegen Ihren bestehenden Identity Provider, erhält eine Sitzung zu einer autorisierten Ressource über ein autorisiertes Protokoll und bekommt niemals eine IP-Adresse in Ihrem Netzwerk zugewiesen. SSH, RDP, VNC, HTTP, Modbus und OPC UA werden auf der Anwendungsschicht inspiziert, sodass Sie ein Protokoll erlauben und gleichzeitig einschränken können, was es ausführen darf.

Referenzarchitektur: Ein Remote-Nutzer erreicht ein einzelnes OT-Asset über den Access-Gate-Proxy, ohne Route in das weitere Netzwerk.
Der Remote-Nutzer authentifiziert sich bei Access Gate und wird an ein Asset über ein Protokoll vermittelt. Es gibt keinen VPN-Tunnel und keine IP im internen Netzwerk; die Sitzung wird am Gate inspiziert und aufgezeichnet.
Wie Access Gate bereitgestellt wird

Zero Trust zuerst im LAN, dann kontrollierter Remote-Zugriff.

PHASE 1

Zero Trust im Inneren etablieren.

Access Gate wird als Overlay bereitgestellt und bringt zunächst das interne Netzwerk unter eine identitätsbasierte Zugriffskontrolle, ohne Agenten und ohne Neuverkabelung. Bevor ein Remote-Zugriff geöffnet wird, sind die internen Datenflüsse bereits authentifiziert, auf das geringste Privileg beschränkt und protokolliert, sodass der Remote-Zugriff zu einem kontrollierten Netzwerk hinzugefügt wird, nicht zu einem flachen.

PHASE 2

Zugriff auf Systeme öffnen, nicht auf das Netzwerk.

Remote-Nutzer verbinden sich über den Browser mit dem Gate und werden an bestimmte Assets vermittelt. Jede Sitzung wird authentifiziert, pro Asset, Protokoll, Methode und Zeitfenster beschränkt, aufgezeichnet und automatisch beendet, wenn das Zeitfenster schließt. Zugriffsvereinbarungen können vor dem Start einer Sitzung verlangt und protokolliert werden. Lieferanten installieren nichts; die IT verwaltet keine Endpunkte, die ihr nicht gehören.

So schneiden die Ansätze ab

VPN vs. Cloud-Broker vs. On-Premise-Proxy

FähigkeitVPN-TunnelCloud-ZugriffsbrokerTrout Access Gate
Identität für externe DienstleisterOft geteiltes KontoJa, über deren CloudJa, lokal verankert
Sitzungsaufzeichnung für AuditsNeinTeilweise, in der CloudVollständig, manipulationssicher, lokal
Protokollbewusst (Modbus, DNP3)NeinSeltenJa, Befehls- und Registerebene
Agentenlos auf SPS / HMINicht zutreffendBraucht meist einen KonnektorJa, nichts auf dem Asset
Funktioniert ohne Internet / ohne CloudTunnel braucht die VerbindungNein, die Cloud ist der BrokerJa, eigenständig
Speicherort der Audit-DatenNicht erfasstAnbieter-CloudIhre Umgebung
Least Privilege je AufgabeNein, volles NetzwerkJaJa, ein System, zeitlich begrenzt
Vorteile auf einen Blick

Remote Access für industrielle Umgebungen

Das Trout Access Gate ersetzt VPNs und Sprungserver durch protokollbewussten Remote Access, konzipiert für OT, Legacy-Systeme und regulierte Umgebungen.

Keine VPN-Tunnel

Lieferanten verbinden sich über das Access Gate, nicht in Ihr Netzwerk. Keine laterale Bewegung, keine Exposition durch flache Netzwerke.

Protokollinspektion

HTTP, SSH, RDP, Modbus: Jedes Protokoll wird auf der Anwendungsschicht inspiziert und gefiltert, bevor es das Ziel erreicht.

Sitzungsaufzeichnung

Jede Remote-Sitzung wird aufgezeichnet, indiziert und ist wiedergabefähig. Vollständiger Prüfpfad für Compliance und Incident Response.

Sitzungsbasierte Richtlinien

Definieren Sie den Zugriff nach Benutzer, Ressource, Protokoll, Zeitfenster und HTTP-Methode. Jede Sitzung wird individuell autorisiert.

Zugriffsvereinbarungen

Verpflichten Sie Lieferanten, Sicherheitsrichtlinien vor jeder Sitzung zu bestätigen. Protokolliert und mit Zeitstempel versehen für die Compliance.

Kein Agent erforderlich

Funktioniert über den Browser. Lieferanten installieren keine Software. Die IT verwaltet keine Endgeräte, die ihr nicht gehören.

Die zweite Wertebene

Access Gate sichert zuerst Ihre Assets und stellt dann die einfachen, sicheren Dienste bereit, die Ihre Teams und Dienstleister wirklich wollen, damit sie den freigegebenen Weg nehmen und nicht daran vorbei.

OT läuft durch Sie, nicht an Ihnen vorbei.

Datenblatt

Laden Sie das Access Gate Datenblatt herunter.

Erhalten Sie die vollständige Produktübersicht mit technischen Funktionen, Bereitstellungsmodell, Compliance-Ausrichtung und Kundenreferenzen.

Fertig

Inhalt

Produktarchitektur, Bereitstellungsmodell, wichtige Funktionen (Proxy-Durchsetzung, Mikro-DMZs, identitätsbasierter Zugriff), Compliance-Ausrichtung und reale Kundenimplementierungen.

4 Seiten

In der Praxis erleben

Fordern Sie eine Live-Demo an, um zu sehen, wie der Access Gate in Ihrem Netzwerk bereitgestellt wird, ohne Umverkabelung oder Ausfallzeiten.

FAQ

Fragen und Antworten

0

VPN-Tunnel in Ihr Produktionsnetzwerk. Das Access Gate vermittelt Sitzungen auf der Anwendungsschicht: Lieferanten berühren Ihr internes Netzwerk niemals.

Lieferanten öffnen einen Browser und authentifizieren sich über das Access Gate. Das Gate leitet ihre Sitzung auf der Anwendungsschicht an die Zielressource weiter. Sie erhalten niemals eine IP-Adresse in Ihrem Netzwerk und können nur mit der spezifischen Ressource und dem Protokoll interagieren, das Sie autorisiert haben.

Das Access Gate unterstützt HTTP/HTTPS, SSH, RDP, VNC, Modbus TCP und OPC-UA ohne zusätzliche Konfiguration. Jedes Protokoll wird auf der Anwendungsschicht inspiziert. So können Sie beispielsweise SSH erlauben, aber bestimmte Befehle blockieren oder HTTP GET zulassen, aber POST verweigern.

Ja. Zugriffsregeln unterstützen zeitbasierte Einschränkungen: Sie können einem Lieferanten den Zugriff nur während eines geplanten Wartungsfensters erlauben. Sitzungen werden automatisch beendet, wenn das Fenster geschlossen wird.

Jede Remote-Sitzung wird auf Protokollebene aufgezeichnet. SSH-Sitzungen erfassen Terminal-Ein- und -Ausgabe, RDP-Sitzungen erfassen die Bildschirmaktivität und HTTP-Sitzungen protokollieren alle Anfragen. Aufzeichnungen sind indiziert, durchsuchbar und für Audits sowie Incident Response wiedergabefähig.

Ja. Das Access Gate läuft vollständig On-Premise ohne Cloud-Abhängigkeit. Das gesamte Session-Proxying, die Aufzeichnung und die Durchsetzung von Richtlinien erfolgen lokal. Es ist für ITAR, CMMC und air-gapped Umgebungen konzipiert.

Ein VPN oder Jump-Host versetzt den Remote-Nutzer in Ihr Netzwerk und gewährt nach dem Verbinden eine Route zu allem. Access Gate vermittelt die Sitzung stattdessen auf der Anwendungsebene: Der Nutzer authentifiziert sich über seine Identität, erreicht ein einziges autorisiertes Asset über ein einziges autorisiertes Protokoll, erhält niemals eine interne IP-Adresse, und die Sitzung wird inspiziert, aufgezeichnet und zeitlich begrenzt. Der Zugriff erfolgt auf ein System, nicht auf das Netzwerk.

OT-Fernzugriff ermöglicht Lieferanten, Integratoren und externen Ingenieuren den Zugang zu industriellen Systemen, ohne das Anlagennetzwerk offenzulegen. Statt eines flachen VPN in das LAN vermittelt Access Gate jede Sitzung über einen Proxy: identitätsgeprüft, auf bestimmte Assets beschränkt, zeitlich begrenzt und vollständig aufgezeichnet. Es ist eine sichere Fernzugriffslösung, die für OT entwickelt wurde, ohne Agenten auf den Zielmaschinen.