Acceso remoto industrial, comparado con honestidad
Trout Access Gate intermedia sesiones remotas en su propia red: sin punto de encuentro de terceros, política por usuario, activo y protocolo, y la planta segmentada detrás.
Última actualización:
Dos preguntas lo deciden, y ninguna trata de la caja
Todos estos productos ponen hardware o software junto a la máquina y llevan hasta ella a un técnico. En ese trabajo todos son competentes, y Ewon en particular resulta casi imbatible para un fabricante que necesita una conexión sin implicar al TI del cliente.
La primera pregunta que los separa es quién opera el punto de encuentro. Talk2M e IXON Cloud los opera el proveedor, lo que supone una dependencia y, en una revisión de cadena de suministro NIS2, una pregunta que deberá responder. Secomea y Siemens admiten autoalojamiento. Access Gate no tiene ningún punto de encuentro fuera de su red.
La segunda es a qué se limita la sesión. Una VPN deja al técnico en la LAN de la máquina y deja de opinar. Una sesión intermediada nombra el activo y el protocolo, graba lo ocurrido y deja el resto de la planta inalcanzable. La tabla se basa en documentación pública de los proveedores y, cuando algo no está documentado, la celda lo indica.
Comparativa de opciones de acceso remoto industrial
Las celdas de la competencia proceden de la documentación pública de cada proveedor, enlazada abajo. Cuando una capacidad no está documentada públicamente, la celda lo dice en lugar de suponerlo.
| Capacidad | Ewon + Talk2M | Secomea | Siemens SINEMA RC | IXON | Trout Access Gate |
|---|---|---|---|---|---|
| Quién opera el intermediario | HMS, mediante Talk2M | Usted o Secomea; GateManager ofrece ambas | Usted; el servidor SINEMA RC es suyo | IXON, mediante IXON Cloud | Usted; el gate intermedia localmente |
| Funciona sin servicio de terceros | No; Talk2M es el punto de encuentro | Sí, con un GateManager autoalojado | Sí; el servidor corre en su infraestructura | No; IXON Cloud es el punto de encuentro | Sí; nada sale de su red |
| A qué se limita una sesión | Una VPN hacia la LAN de la máquina | Un dispositivo registrado, alcanzado vía LinkManager | Un dispositivo o subred por el túnel VPN | Un dispositivo registrado | Un usuario, un activo, un protocolo |
| Grabación de sesión | Registros de conexión | Registros de auditoría de conexiones | Registros de conexión | Registros de conexión; el detalle varía según el plan | Grabación completa de sesión y reproducción |
| Segmenta la planta detrás | No | No | Parcial; con cortafuegos Scalance desplegados en paralelo | No | Sí; enclaves overlay, sin rediseñar VLAN |
| Inventario automático de activos | No | No; usted registra lo que debe ser alcanzable | No | Parcial; los dispositivos que incorpora | Sí; descubrimiento automático de lo que hay en la red |
| Detección y alertas | No | No | Fuera del alcance del producto de acceso remoto | No | Sí; reglas Snort, biblioteca de alertas, envío a SIEM |
| Evidencia de cumplimiento (IEC 62443 / NIS2) | Solo registros de conexión | Registros de acceso que usted mismo compone | Registros que usted mismo compone | Registros de conexión | Sí; mapeado a IEC 62443, NIS2 y CMMC |
| Cómo se ve un sitio de 15 máquinas | Un Cosy por máquina, gestionado por separado | Un SiteManager por máquina o célula | Un servidor más un Scalance por frontera aplicada | Una pasarela por máquina | Un appliance para el sitio, un único conjunto de políticas |
Fuentes: Ewon / Talk2M · Secomea · Siemens SINEMA RC · IXON
Las preguntas que lo deciden en una planta
Si cae Internet, ¿qué sigue funcionando?
Con un producto intermediado en la nube el punto de encuentro es inalcanzable, así que las sesiones remotas se detienen. Eso suele ser aceptable. Importa más si su segmentación y su política de acceso también dependen de ese servicio, porque entonces una caída del proveedor se convierte en un incidente de seguridad en su planta. La aplicación local sigue en cualquier caso.
¿Qué puede alcanzar el técnico una vez dentro?
Un túnel lo coloca en un segmento de red. A partir de ahí, lo alcanzable es lo que la red permita, que en la mayoría de las plantas es todo. Una sesión intermediada nombra un activo y un protocolo, así que la respuesta la acota la política y no la topología.
¿Por quién preguntará compras bajo NIS2?
El artículo 21 le traslada a usted el riesgo de cadena de suministro. Una ruta de acceso remoto que pasa por una nube operada por un proveedor es un tercero dentro del alcance, con el trabajo de documentación y aseguramiento que eso conlleva. Mantener el intermediario en su propia red elimina la pregunta en lugar de responderla.
Esto funciona donde los agentes no pueden
Trout Access Gate protege a fabricantes de defensa, instituciones de investigación y operadores de infraestructuras críticas: entornos construidos sobre PLC heredados, SCADA y equipos que no admiten agente. Entre ellos, Thales, Millbrook Machine, Elna Magnetics, Irish Manufacturing Research, HUN-REN SZTAKI y STBMA.
Ver casos de clientesPreguntas sobre acceso remoto industrial
Access Gate intermedia sesiones remotas en su propia red y luego segmenta la planta detrás, sin punto de encuentro de terceros.
Es la forma en que un ingeniero, un OEM o un contratista alcanza equipos dentro de una planta sin estar allí. Como los PLC, HMI y variadores no pueden ejecutar agentes y a menudo no se pueden parchear, el acceso lo intermedia algo situado delante de ellos: una pasarela, un concentrador VPN o un proxy. Los productos se diferencian sobre todo en quién opera el punto de conexión y en cuán acotada queda la sesión.
Responde a la conectividad, no al control de acceso. Levantado el túnel, el ingeniero está en un segmento de red y lo alcanzable lo decide la topología, no la política. Para una máquina suelta en casa de un cliente suele bastar. Para una planta propia significa que un contratista que trabaja en una línea puede alcanzar todos los demás dispositivos del segmento, que es el camino del movimiento lateral y justo lo que hoy revisan los auditores.
Comparten forma: una pasarela junto a la máquina, un cliente para el técnico y un intermediario en medio. La diferencia es quién opera el intermediario. Talk2M (Ewon) e IXON Cloud los opera el proveedor. El GateManager de Secomea puede alojarlo usted, y SINEMA Remote Connect de Siemens es un servidor que usted opera. Si le importan la soberanía o una revisión NIS2, esa es la distinción por la que empezar.
Sí. Access Gate intermedia las sesiones en el propio appliance, así que no hay punto de encuentro externo al que llegar ni servicio del proveedor en el camino. Conserva la propiedad que hace atractivos a los productos en la nube, no abrir reglas de firewall entrantes, porque tampoco publica un servicio en internet.
No. Los activos conservan su dirección IP, su gateway y su enrutamiento. Access Gate se inserta con un cambio de enrutamiento o de DNS y representa cada activo mediante un gemelo overlay, así que nada se reconfigura en planta y el cambio puede escalonarse y revertirse como cualquier cambio de enrutamiento.
A menudo la respuesta no es ninguna por separado. Son buenas soluciones puntuales para llevar a un técnico hasta una máquina, y en un sitio que no es suyo una pasarela en la nube como Ewon o IXON puede ser lo único desplegable. El riesgo es desplegar la conectividad sola: una pasarela por máquina son otras tantas puertas hacia la planta, sin visibilidad de lo que pasa por ellas ni control de acceso en un punto de control OT. La arquitectura sólida son ambos. Conserve la pasarela donde aporta, ponga un appliance en el camino detrás, y cada sesión que llegue seguirá encontrando identidad, política de protocolo, grabación y una red segmentada.
Veamos si Access Gate encaja en su planta
Treinta minutos con un ingeniero suelen bastar para saber si un enfoque autoalojado y en el camino encaja en sus sitios, o si una pasarela intermediada en la nube es mejor opción. Se lo diremos con honestidad en cualquier caso.