Zero Trust sin agentes en el activo.
La mayoría de dispositivos OT no admiten agentes de seguridad. Así se aplica el acceso ligado a la identidad, la segmentación y la auditoría en la capa de red, delante del activo, para que el dispositivo nunca cambie.
El Zero Trust sin agentes sitúa el punto de control en la red, no en el dispositivo. Una capa superpuesta se ubica junto a su red OT e intermedia cada sesión: comprueba quién es el usuario, qué tiene permitido hacer, y lo registra, antes de que el tráfico llegue al PLC, la HMI o el servidor SCADA. El activo no instala nada y nunca cambia. El Access Gate de Trout Software funciona así.
La detección le avisa. El control lo detiene.
La mayoría de la seguridad OT sin agentes es pasiva: observa el tráfico y señala anomalías. Eso es útil, pero en un PLC heredado que no puede ejecutar un agente, una herramienta pasiva ve un comando malicioso solo después de haberse enviado. Un proxy industrial en línea es distinto. Termina la sesión, comprueba la identidad y el comando concreto contra la política, y reenvía solo lo autorizado, de modo que deniega un ataque en tiempo real en lugar de informarlo después. Las plataformas pasivas de monitorización de OT detectan y alertan; un punto de control en línea como el Access Gate de Trout también puede denegar el comando.
Monitorización pasiva
Detecta anomalías a posteriori y no puede bloquear un comando en mitad de la sesión. Aporta visibilidad, no control. Por sí sola, deja el activo accesible.
Proxy industrial en línea
Autentica al usuario, autoriza el comando exacto, registra la sesión y deniega en tiempo real todo lo que quede fuera de la política. Conoce los protocolos de OT (Modbus, DNP3 y más), no es un proxy inverso genérico.
Diseñado para la resiliencia en OT. Los procesos industriales priorizan la disponibilidad, así que el proxy funciona con conmutación por error y una vía de emergencia (break-glass): los operadores siempre alcanzan el activo en una emergencia, y un solo fallo nunca detiene el proceso. Esto es lo que permite que un punto de control en línea viva en un entorno crítico.
¿Por qué los dispositivos OT no pueden ejecutar un agente de seguridad?
El Zero Trust de IT asume que el dispositivo puede alojar un agente que verifica la postura, aplica la política y reporta la telemetría. OT no puede hacer esa suposición. Así que la pregunta no es si desplegar sin agentes. Es si el control en la capa de red que los sustituye es lo bastante sólido.
Sistemas operativos cerrados
Los sistemas operativos propietarios en tiempo real de los PLC y controladores no permiten instalar software de terceros.
Tiempos que no pueden desviarse
Los bucles de control deterministas no toleran la fluctuación (jitter) que introduce un agente. Unos pocos milisegundos son un fallo.
Garantías que se anulan
El soporte y las garantías del proveedor de OT suelen anularse en el momento en que software de endpoint toca el dispositivo.
¿Qué sustituye al agente en la seguridad OT sin agentes?
Cuando el activo no puede alojar software de seguridad, el punto de control se traslada al perímetro que hay delante de él. Cada capacidad siguiente es lo que el agente habría hecho, entregada en la capa de red en su lugar.
Acceso ligado a la identidad
La MFA se aplica en el perímetro de red contra su proveedor de identidad. Cada sesión se vincula a un usuario con nombre, no a una credencial compartida o de servicio, y el activo nunca ve la identidad directamente.
Autorización por sesión
La política es por activo, por protocolo y por sesión. Un usuario puede leer un registro Modbus en un PLC y que se le deniegue la escritura en otro, dentro de la misma sesión autenticada.
Auditoría a prueba de manipulaciones
Cada sesión se registra con usuario, hora, activo, protocolo y carga útil. Los registros se encadenan mediante hash y se firman, de modo que sirven como evidencia de auditoría, no solo como alertas.
Microsegmentación
Una capa superpuesta aplica límites por activo sobre la red existente, alineados con las zonas y conductos de IEC 62443. La topología de capa 2 no cambia, así que los activos de seguridad y de control pueden compartir una VLAN y aun así permanecer aislados.
Cifrado para protocolos heredados
Modbus, DNP3, OPC UA y EtherNet/IP se envuelven en TLS en el perímetro y se reenvían de forma nativa al activo. El dispositivo no necesita admitir TLS por sí mismo.
Acceso de proveedores justo a tiempo
Las sesiones de proveedores y contratistas están acotadas, limitadas en el tiempo y son revocables, y el acceso se cierra automáticamente cuando la sesión termina. Este es el acceso remoto controlado de proveedores que exigen NERC CIP-003-9 y NIS2, sin túneles VPN permanentes ni credenciales compartidas.
Access Gate se adapta a tu red
Elige tu entorno para ver dónde se ubica el Access Gate, qué nivel de cobertura Zero-Trust obtienes y el camino de migración, desde cobertura completa hasta cobertura parcial.
Zero Trust sin agentes, respondido
Se traslada el punto de control fuera del dispositivo y hacia la red. Un proxy industrial se sitúa en la ruta de acceso delante del PLC, autentica al usuario, autoriza el comando concreto contra la política y registra la sesión antes de que nada llegue al controlador. A diferencia de la monitorización pasiva, que señala un comando malicioso solo después de haberse enviado, un proxy en línea lo deniega en tiempo real. Como OT vive y muere por la disponibilidad, el proxy está diseñado para la resiliencia, con conmutación por error y una vía de emergencia (break-glass) para que el control nunca cueste disponibilidad. El Access Gate de Trout adopta este enfoque y ha sido validado por una armada de la OTAN para sus cargas de trabajo más críticas.
El Zero Trust sin agentes aplica el acceso basado en identidad, la segmentación y la auditoría sin instalar software en el activo protegido. El control ocurre en un perímetro de red delante del activo, no dentro de él. Es la postura práctica para el OT heredado, donde la mayoría de los dispositivos no pueden alojar un agente.
Tres razones. Los sistemas operativos propietarios en tiempo real de los PLC y controladores industriales no permiten software de terceros. Los bucles de control deterministas no toleran la fluctuación de tiempos (jitter) que introduce un agente. Y las garantías del proveedor de OT suelen anularse si se instala software de endpoint.
No. La monitorización pasiva señala anomalías a posteriori, pero no bloquea un comando malicioso en una sesión de acceso remoto activa hasta que se ha enviado. El Zero Trust sin agentes combina la visibilidad con un control en el perímetro de red que puede denegar una sesión en tiempo real, no solo registrarla.
Un firewall pregunta si un puerto está permitido entre dos subredes. El Zero Trust sin agentes pregunta si este usuario concreto, en esta sesión concreta, puede enviar este comando concreto a este activo concreto, ahora mismo. El firewall aplica el control en la capa 4. El Zero Trust lo aplica en la capa de aplicación, con vinculación de identidad, atribución de sesión y registro completo de la carga útil.
Access Gate es un appliance local o una máquina virtual que intermedia el acceso a los activos OT en un perímetro de red. Funciona junto a la red, no en línea, así que la producción sigue operando si se cae. Cada sesión termina en el appliance, donde la autenticación, la autorización y el registro ocurren antes de que el tráfico llegue al activo. El activo no instala nada y nunca ve la identidad del usuario directamente.
Access Gate asegura primero sus activos y luego expone los servicios simples que sus equipos y proveedores realmente quieren, para que pasen por la ruta autorizada, no a su alrededor.
El OT pasa a través de usted, no a su alrededor.