TroutTrout

Validado de forma independiente. Seguridad overlay para OT brownfield.

Irish Manufacturing Research validó Access Gate en un banco de pruebas OT industrial: acceso basado en identidad, segmentación y evidencia legible por un auditor, sin agentes y sin cambiar el direccionamiento IP.

Última actualización:

Conclusión principal

La conclusión del estudio, en su texto original en inglés:

«A network overlay can enforce stronger security while preserving the behaviour of industrial communications: without agents on legacy devices, without re-IPing production assets, and without redesigning the underlay network.»

Conclusión principal del estudio de viabilidad IMR / Trout. Estudio de viabilidad independiente realizado por el IMR Lab en el marco de la Enterprise Ireland Innovation Partnership IP20252213Y.

Lo que demostró el banco de pruebas

Más control, sin interrumpir la producción.

Compatibilidad

El tráfico industrial siguió funcionando.

Las lecturas Modbus, las sesiones y suscripciones OPC-UA, la gobernanza de topics MQTT, las sesiones HMI en el navegador y el acceso por escritorio remoto acotado funcionaron correctamente a través del overlay. Probado a nivel de flujo de trabajo, no solo por alcanzabilidad de puertos.

Mínimo privilegio

Probado por denegación.

Las sesiones gobernadas se intermedian a través del overlay, donde la política se aplica a nivel de protocolo. Las escrituras Modbus no autorizadas, las publicaciones en topics de control y los pivotes laterales fueron denegados y registrados, mientras el proceso subyacente seguía funcionando. La confianza implícita amplia se sustituyó por rutas estrechas, vinculadas a una identidad, auditables y acotadas a un único servicio y activo.

Evidencia

Los auditores pueden leerla.

Los registros de acceso, las exportaciones de política y los registros de reversión se estructuraron para corresponder a la preparación para CyFun, NIS2, IEC 62443 e ISO/IEC 27001, de modo que un responsable de ciberseguridad, un ingeniero OT y un auditor puedan interpretar cada uno la misma base de evidencia.

Modelo de control

Overlay adyacente. Sesiones gobernadas intermediadas.

Access Gate funciona junto a la red, no en medio de ella. Solo las sesiones norte-sur enrutables que gobierna, es decir, acceso remoto, ingeniería, proveedores y supervisión, se intermedian a través del overlay, donde la política se aplica a nivel de protocolo. Una escritura puede denegarse porque esa sesión viaja por el overlay, no porque haya una caja intercalada en el lazo de control.

El control se aplica a nivel de código de función, leído del protocolo en el cable: una sesión Modbus TCP gobernada (puerto 502) puede permitir lecturas de holding registers FC03 mientras deniega escrituras FC06 y FC16 en registros de control, con cada denegación registrada. El tráfico cíclico entre controladores y E/S permanece en el underlay y nunca está en la ruta de control, así que si Access Gate no está disponible el proceso en marcha sigue funcionando. Fail-open o fail-closed es una decisión por activo, registrada, y el overlay funciona en pareja de alta disponibilidad.

Alcance del estudio

Banco de pruebas OT industrial, red de planta brownfield representativa. Probado a nivel de flujo de trabajo.

Protocolos validados5Modbus TCP, OPC-UA, MQTT, web, RDP
Funciones CyFun mapeadas6De Govern a Recover
Familias de casos de uso6Del acceso remoto a la contención
Evidencia para el cumplimiento

Una base de evidencia, cuatro marcos.

NIS2 y sus líneas base técnicas esperan gestión de riesgos, control de acceso, segmentación y evidencia de auditoría en la capa OT, que es exactamente donde esas obligaciones son más difíciles de cumplir. El estudio estructuró los registros de acceso, las exportaciones de política y los registros de reversión de Access Gate para que la misma evidencia corresponda a la preparación para CyFun, NIS2, IEC 62443 e ISO/IEC 27001.

Eso importa a los operadores industriales dentro del alcance de NIS2: un responsable de ciberseguridad, un ingeniero OT y un auditor pueden leer cada uno los mismos registros frente al marco al que responden. Vea cumplimiento NIS2 para operadores industriales y la solución de cumplimiento NIS2. Para la arquitectura subyacente, vea qué es un proxy industrial, seguridad de PLC y zonas y conductos IEC 62443 para OT.

Testimonio

El testimonio del investigador principal, en su versión original en inglés:

«Working with Trout, we validated Access Gate as a reference implementation of overlay security for brownfield OT. It added identity-based access, segmentation, and audit evidence to a representative plant network without touching the underlay, and produced evidence strong enough for a cyber lead, an OT engineer, and an auditor to interpret.»

Dermot Murphy

Tecnólogo IIoT, Irish Manufacturing Research (investigador principal)

Llévelo a su planta

Validado en un banco de pruebas. Listo para producción.

El mismo enfoque overlay que validó IMR lleva a su red OT acceso basado en identidad, segmentación y evidencia de auditoría lista para NIS2, sin agentes, sin cambiar el direccionamiento IP y sin cambios en el underlay.

La tecnología validada

Access Gate es el overlay Zero Trust sin agentes de Trout para OT y TI. Añade acceso basado en identidad, segmentación y evidencia de auditoría a las redes de planta existentes sin appliances intercalados en el tráfico, sin agentes y sin cambiar el direccionamiento IP.

Conocer Access Gate

Enterprise Ireland Innovation Partnership

Realizado por Irish Manufacturing Research (IMR) en su IMR Lab en el marco de la Enterprise Ireland Innovation Partnership IP20252213Y. Access Gate fue evaluado como la implementación de referencia de un modelo de seguridad por overlay de red independiente del proveedor.

Preguntas

Preguntas sobre la validación IMR

5

protocolos OT validados a través del overlay

Irish Manufacturing Research (IMR), una organización independiente de investigación y tecnología, realizó el estudio de viabilidad en su IMR Lab en el marco de una Enterprise Ireland Innovation Partnership (proyecto IP20252213Y). Access Gate fue evaluado como la implementación de referencia de un modelo de seguridad por overlay de red independiente del proveedor.

Una red de planta brownfield representativa en un banco de pruebas OT industrial. El equipo validó cinco protocolos (Modbus TCP, OPC-UA, MQTT, web, RDP), seis familias de casos de uso desde el acceso remoto hasta la contención, y mapeó la evidencia resultante a seis funciones CyFun, de Govern a Recover. Las pruebas se realizaron a nivel de flujo de trabajo y no solo por alcanzabilidad de puertos.

NIS2 y sus líneas base técnicas esperan gestión de riesgos, control de acceso, segmentación y evidencia de auditoría en la capa OT, que es exactamente donde son más difíciles de cumplir. El estudio estructuró los registros, las exportaciones de política y los registros de reversión de Access Gate para corresponder directamente a la preparación para CyFun, NIS2, IEC 62443 e ISO/IEC 27001, de modo que la misma base de evidencia sostenga una auditoría bajo varios marcos.

No. La conclusión principal es que un overlay de red puede aplicar una seguridad más fuerte preservando el comportamiento de las comunicaciones industriales: sin agentes en dispositivos heredados, sin cambiar la IP de los activos de producción y sin rediseñar la red underlay. Access Gate añadió acceso basado en identidad, segmentación y evidencia de auditoría a la red de planta sin tocar el underlay.

Cinco: Modbus TCP (puerto 502), OPC-UA, MQTT, HMI en el navegador vía web y acceso por escritorio remoto RDP acotado. Las lecturas, sesiones, suscripciones y la gobernanza de topics siguieron funcionando correctamente a través del overlay mientras las acciones no autorizadas eran denegadas.

Significa que el estudio no solo confirmó que el tráfico autorizado funcionaba; confirmó que las acciones no autorizadas fueron activamente denegadas y registradas. En un overlay consciente del protocolo esto opera a nivel de código de función: una sesión Modbus gobernada puede permitir lecturas de registros FC03 mientras deniega escrituras FC06 y FC16 en registros de control. La denegación, y no solo la alcanzabilidad permitida, es lo que demuestra el mínimo privilegio.

Por defecto funciona como un overlay adyacente, junto a la red y no en medio de ella. Solo las sesiones norte-sur gobernadas que intermedia (acceso remoto, ingeniería, proveedores y supervisión) pasan por el punto de control. El tráfico cíclico entre controladores y E/S permanece en el underlay y nunca está en la ruta de control. Un modo de despliegue más estricto, en el que el control no puede eludirse, está disponible por planta cuando se exige.

Las nuevas sesiones de acceso gobernadas se detienen, mientras el proceso en marcha sigue funcionando: los controladores y los HMI locales no se ven afectados porque el lazo de control nunca atravesó el punto de control. Fail-open o fail-closed es una decisión por activo, registrada, y el overlay funciona en pareja de alta disponibilidad para que un fallo aislado no sea un punto único de fallo.

El estudio estructuró los registros de acceso, las exportaciones de política y los registros de reversión de Access Gate para que una sola base de evidencia corresponda a la preparación para CyFun, NIS2, IEC 62443 e ISO/IEC 27001. Un responsable de ciberseguridad, un ingeniero OT y un auditor pueden leer cada uno los mismos registros frente al marco al que responden.

Un firewall confía en el puerto; Access Gate analiza el protocolo y distingue una lectura de una escritura a nivel de código de función. Una VPN extiende toda la red a una persona; Access Gate extiende una única acción autorizada a un único activo y nada más. La VPN puede mantenerse y terminar en Access Gate. En términos de Zero Trust, es el punto de aplicación de políticas para OT.