TroutTrout

¿Qué es un proxy industrial?

Un proxy de seguridad creado para OT: intermedia cada sesión frente al PLC, entiende los protocolos industriales, no necesita ningún agente en el dispositivo y está diseñado para minimizar el impacto en la disponibilidad, con conmutación por error y una vía de emergencia (break-glass).

La respuesta corta

Un proxy industrial se sitúa en la vía de acceso, frente a un activo OT, termina cada sesión, autentica al usuario, autoriza el comando concreto y lo registra, antes de que nada llegue al PLC, la HMI o el servidor SCADA. Se diferencia de un proxy directo o inverso genérico en tres aspectos que importan para OT: es consciente del protocolo (Modbus, DNP3 y más), funciona sin agente en el activo y está construido para la resiliencia. El Access Gate de Trout Software es un proxy industrial.

Se sitúa en la vía de acceso remoto y de proveedores, no en el lazo de control en vivo. El sondeo local de HMI a PLC nunca lo atraviesa, por lo que no añade latencia ni fluctuación (jitter) al proceso en marcha, y la operación en planta continúa si la pasarela está fuera de línea.

No es un proxy genérico

¿Qué hace que un proxy sea industrial?

Un proxy web retransmite HTTP para los navegadores. Un proxy industrial media el acceso a controladores que nunca se pensaron para ser alcanzados y que no pueden defenderse por sí mismos. Cuatro propiedades separan a ambos.

Consciente del protocolo

Analiza protocolos OT como Modbus y DNP3 y aplica las reglas a nivel de comando y de registro, no solo del puerto.

Sin agente en el activo

El PLC, la HMI o el servidor SCADA no instalan nada y nunca cambian. Toda la aplicación de las reglas ocurre en el proxy.

Construido para la resiliencia

Como OT prioriza la disponibilidad, funciona con conmutación por error y una vía de emergencia (break-glass) para no convertirse en un único punto de fallo del proceso en marcha.

Ligado a la identidad y registrado

Cada sesión se vincula a una identidad autenticada, se restringe a lo que esa identidad puede hacer y se registra de extremo a extremo para auditoría.

Por qué un proxy, y por qué ahora

No puedes modernizar cada controlador. Sí puedes poner un proxy moderno delante de él.

La mayoría de los protocolos OT no tienen autenticación ni cifrado nativos, y la mayoría de los controladores no se pueden parchear para añadírselos. Reemplazarlos es un programa de varias décadas. Un proxy industrial inserta identidad, autorización, cifrado y auditoría modernos delante del activo existente, sin cambiar el controlador y sin tiempo de inactividad. Es la manera práctica de llevar Zero Trust a una planta que no se puede reconstruir.

Preguntas

El proxy industrial, explicado

Un proxy industrial es un proxy de seguridad creado específicamente para la tecnología operativa. Se sitúa en la vía de acceso, frente a un PLC, una HMI o un servidor SCADA, termina cada sesión, autentica al usuario, autoriza el comando concreto según la política, lo registra y reenvía solo lo permitido. A diferencia de un proxy web genérico, entiende los protocolos OT como Modbus y DNP3, y está construido para la resiliencia, con conmutación por error y una vía de emergencia (break-glass), para minimizar el impacto en la disponibilidad. El Access Gate de Trout Software es un proxy industrial.

Un proxy directo se sitúa delante de los clientes y media sus solicitudes salientes; un proxy inverso se sitúa delante de los servidores y media las solicitudes entrantes hacia ellos. Un proxy industrial es un proxy mediador en la vía de acceso: termina la sesión en ambos lados, de modo que actúa como un bastión entre la persona o el sistema que solicita el acceso y el activo OT. La diferencia que importa no es directo frente a inverso, sino que el proxy industrial es consciente del protocolo para OT, sin agente en el activo y diseñado para la disponibilidad.

Un proxy directo retransmite las solicitudes de un cliente hacia un destino en nombre de este, normalmente para filtrar o registrar el tráfico web saliente. OT no necesita un proxy web directo genérico. Necesita un proxy industrial mediador que gestione el acceso a activos concretos, vincule cada sesión a una identidad, la restrinja al protocolo y al comando exactos permitidos, y la registre, sin instalar nada en el controlador.

No. Un firewall, incluso uno consciente de la aplicación, inspecciona y filtra el tráfico entre zonas; no autentica a una persona, no vincula la sesión a su identidad ni registra lo que hizo. Un proxy industrial decide si este usuario concreto, en esta sesión concreta, puede enviar este comando concreto a este activo concreto, en este preciso momento, y conserva el registro completo. Un firewall filtra; un proxy media y atribuye.

El PLC no instala nada. El proxy industrial se sitúa delante de él: el operador o el proveedor se conecta al proxy, que lo autentica, comprueba la solicitud Modbus o DNP3 concreta según la política, registra la sesión y reenvía al controlador solo el tráfico autorizado. Un PLC de veinte años que no puede ejecutar un agente obtiene un acceso ligado a la identidad, autorización y auditoría que nunca podría alojar por sí mismo.

La segunda capa de valor

Access Gate asegura primero sus activos y luego expone los servicios simples que sus equipos y proveedores realmente quieren, para que pasen por la ruta autorizada, no a su alrededor.

El OT pasa a través de usted, no a su alrededor.