TroutTrout

Se acabaron las contraseñas compartidas en OT.

Inicios de sesión nominales para cada operador, ingeniero y proveedor, vinculados a sus directorios y aplicados en la red. Sin agentes, sin cambios en los equipos.

El problema

Los inicios de sesión compartidos en HMI, las contraseñas de proveedores pegadas en los paneles y las cuentas de servicio que todos conocen hacen que no pueda demostrar quién hizo qué. NIS2 e IEC 62443 ya exigen responsabilidad individual. Access Gate da a cada operador, ingeniero y proveedor un inicio de sesión nominal, vinculado a sus directorios y aplicado en la red, sin agentes y sin cambios en los equipos.

Un directorio OT independiente, alineado con el de IT

Mantenga los directorios de IT y OT en paralelo, sin fusionarlos

La buena práctica es contar con un directorio OT independiente, en lugar de imponer el Active Directory corporativo a la planta. Access Gate le permite federar los directorios de IT y OT en paralelo, ya sea Entra, Okta, Active Directory o LDAP, para que cada lado conserve su propio ciclo de vida y su alcance ante un incidente.

¿No tiene un directorio OT hoy? Access Gate puede alojar uno, de modo que obtiene un directorio OT real sin levantar una infraestructura aparte. Así es como aplica la identidad en la planta sin que dependa del dominio de IT.

MFA donde el equipo no puede aplicarla

Ponga MFA delante de los controladores que no la admiten

La mayoría de los controladores no pueden aplicar autenticación multifactor, y no puede cambiarlo sin sustituirlos. Access Gate aplica MFA en la ruta de red, delante del activo. El PLC permanece tal cual, pero nadie llega a él sin superar el factor en el Access Gate.

Es la forma práctica de cumplir las exigencias de control de acceso de NIS2 e IEC 62443, para los equipos antiguos que no pueden satisfacer el control por sí mismos.

Cómo funciona

Una puerta de entrada para los activos que no tienen inicio de sesión propio

La identidad se aplica en la red: cada activo obtiene una puerta de entrada nominal, cada usuario se limita a lo que necesita y cada sesión se vincula a una persona.

Usuarios internos y externos

El personal interno se autentica contra el directorio OT. Los proveedores externos reciben un acceso acotado y limitado en el tiempo, sin añadirse nunca a su directorio ni recibir credenciales permanentes.

Página de autenticación

Cada usuario pasa por un inicio de sesión de Access Gate antes de llegar al activo. Es una puerta de entrada para HMI, PLC y SCADA que no tienen inicio de sesión propio.

Activación de la máquina, por tarea o franja

Los operadores activan por sí mismos el activo que necesitan para un turno, una tarea o una franja, y luego el acceso se revoca automáticamente. Sin acceso permanente entre trabajos.

Registros nominales

Cada sesión se vincula a una persona: quién, qué, cuándo y cuánto tiempo. Con integridad probada y listo para auditorías de NIS2 e IEC 62443.

La responsabilidad individual, por marco

La identidad nominal ya es un requisito, no un extra

El control de acceso y la responsabilidad individual son obligaciones explícitas en los marcos ante los que responden los operadores de OT. Access Gate produce las pruebas de identidad que exigen.

FAQ

La identidad en OT, en claro

La buena práctica es un directorio OT independiente en lugar de poner el Active Directory corporativo en la planta. Access Gate le permite federar los directorios de IT y OT en paralelo (Entra, Okta, AD, LDAP) y, si no tiene un directorio OT, puede alojar uno.

El factor reside en la ruta de red, delante del controlador, no en el controlador. El PLC no se toca, pero nadie llega a él sin superar la MFA en el Access Gate. Así se cumplen las exigencias de control de acceso de NIS2 e IEC 62443 para los equipos que no pueden aplicar MFA por sí mismos.

Los proveedores obtienen un acceso acotado y limitado en el tiempo en el Access Gate. Nunca se añaden a su directorio ni conservan credenciales permanentes, de modo que el acceso termina con la tarea o la franja.

Sí. Cada usuario se autentica con un inicio de sesión nominal en el Access Gate antes de llegar al activo, y cada sesión queda registrada a nombre de esa persona. Los inicios de sesión compartidos en HMI y las contraseñas de los paneles dejan de ocultar quién hizo qué.

No. La identidad se aplica en la ruta de red: no hay agentes que instalar ni cambios en los HMI, PLC o SCADA.

La segunda capa de valor

Access Gate asegura primero sus activos y luego expone los servicios simples que sus equipos y proveedores realmente quieren, para que pasen por la ruta autorizada, no a su alrededor.

El OT pasa a través de usted, no a su alrededor.