TroutTrout

El acceso remoto es necesario. La confianza implícita lo vuelve un riesgo.

Trout Access Gate es un dispositivo on-premise para asegurar el acceso remoto OT: un proveedor accede a una sola máquina, para una sola tarea, durante un tiempo definido, con toda la sesión grabada.

Última actualización:

Confiado por empresas líderes

John CockerillOrange CyberdefenseElna MagneticsThales
Access Gate grants a named user a brokered, access-controlled remote session to an OT asset
La respuesta corta

El acceso remoto seguro de proveedores para OT consiste en permitir que un técnico o proveedor externo alcance un activo concreto, para una tarea concreta, en una ventana de tiempo concreta, sin VPN ni agente en el dispositivo, con una grabación completa de lo que hizo. El Access Gate de Trout Software intermedia la sesión en un proxy industrial on-premise: autentica al proveedor contra su proveedor de identidad, concede acceso con límite de tiempo solo al activo y protocolo autorizados, graba la sesión y la revoca automáticamente. El PLC, HMI o servidor SCADA no instala nada.

Cómo funciona una sesión intermediada

  1. 01

    Autenticar

    El proveedor inicia sesión en el navegador contra su proveedor de identidad, con MFA. Sin cliente que instalar, sin perfil VPN.

  2. 02

    Limitar a un solo activo

    La sesión se intermedia hacia un único activo autorizado por un único protocolo autorizado. El proveedor nunca recibe una dirección IP en su red.

  3. 03

    Inspeccionar y grabar

    Cada comando y pantalla se inspecciona en la capa de aplicación y luego se graba, indexa y puede reproducirse para auditoría y respuesta a incidentes.

  4. 04

    Expirar automáticamente

    El acceso se acota a la ventana de mantenimiento y se cierra al terminar. No queda ninguna cuenta permanente.

Lo que realmente está ocurriendo

El acceso remoto es la vía de entrada más común a la OT.

La adopción del acceso remoto está creciendo: los integradores ponen en marcha líneas, los fabricantes de equipos originales dan servicio a variadores y los ingenieros dan soporte a instalaciones que rara vez visitan físicamente. Las herramientas habituales para ello, las VPN y los servidores de salto, fueron diseñadas para extender la red hasta el usuario remoto, no para limitar a qué puede acceder ese usuario.

Una vez que una VPN se conecta, el equipo remoto tiene confianza implícita y acceso total. Un portátil de proveedor comprometido, una credencial reutilizada o un contratista que mantiene el acceso mucho después de finalizar el trabajo heredan ese alcance. El acceso remoto y de terceros es, repetidamente, el vector detrás de los mayores incidentes en OT.

La solución no es una VPN más grande. Es un acceso gestionado en lugar de enrutado: cada sesión remota autenticada por identidad, limitada a un único activo y protocolo, registrada y eliminada cuando se cierra la ventana, de modo que una conexión remota nunca sea una vía de entrada a la red más amplia.

El modelo

Sesiones intermediadas y vinculadas a la identidad, no túneles de red.

Access Gate gestiona cada sesión mediante un proxy consciente del protocolo. El usuario remoto se autentica con su proveedor de identidad existente desde el navegador, obtiene una sesión hacia un recurso autorizado a través de un protocolo autorizado, y nunca recibe una dirección IP en su red. SSH, RDP, VNC, HTTP, Modbus y OPC UA se inspeccionan en la capa de aplicación, lo que permite habilitar un protocolo mientras se restringen las acciones que puede realizar.

Arquitectura de referencia: un usuario remoto alcanzando un único activo de OT a través del proxy de Access Gate, sin ruta hacia el resto de la red.
El usuario remoto se autentica en Access Gate y es intermediado hacia un único activo mediante un único protocolo. No hay túnel VPN ni IP en la red interna; la sesión se inspecciona y se graba en el gateway.
Cómo se despliega Access Gate

Zero Trust dentro de la LAN primero, luego acceso remoto controlado.

FASE 1

Establecer Zero Trust en el interior.

Access Gate se despliega como una capa superpuesta y somete primero la red interna al control de acceso basado en identidad, sin agentes y sin recablear. Antes de abrir cualquier acceso remoto, los flujos internos ya están autenticados, con mínimo privilegio y registrados, de modo que el acceso remoto se añade a una red controlada, no a una red plana.

FASE 2

Abrir el acceso a sistemas, no a la red.

Los usuarios remotos se conectan a través del navegador al gateway y son intermediados hacia activos específicos. Cada sesión se autentica, se acota por activo, protocolo, método y ventana de tiempo, se graba y se termina automáticamente cuando concluye la ventana. Se pueden exigir y registrar acuerdos de acceso antes de iniciar una sesión. Los proveedores no instalan nada; el equipo de IT no gestiona endpoints que no le pertenecen.

Cómo se comparan los enfoques

VPN frente a bróker cloud frente a proxy en local

CapacidadTúnel VPNBróker de acceso en la nubeTrout Access Gate
Identidad para proveedores externosCuenta compartida, a menudoSí, a través de su nubeSí, anclada en local
Grabación de sesiones para auditoríaNoParcial, en la nubeCompleta, a prueba de manipulaciones, en local
Consciente del protocolo (Modbus, DNP3)NoRara vezSí, a nivel de comando y registro
Sin agente en el PLC / HMIN/DSuele necesitar un conectorSí, nada en el activo
Funciona sin internet / sin nubeEl túnel necesita el enlaceNo, la nube es el brókerSí, autónomo
Ubicación de los datos de auditoríaNo se capturanNube del proveedorTu entorno
Mínimo privilegio por tareaNo, red completaSí, un sistema, con tiempo limitado
Beneficios de un Vistazo

Acceso Remoto Diseñado para Entornos Industriales

El Access Gate de Trout reemplaza VPNs y servidores de salto con acceso remoto con conocimiento de protocolo, diseñado para OT, sistemas heredados y entornos regulados.

Sin Túneles VPN

Los proveedores se conectan a través del Access Gate, no a su red. Sin movimiento lateral, sin exposición de red plana.

Inspección de Protocolos

HTTP, SSH, RDP, Modbus, cada protocolo es inspeccionado y filtrado a nivel de aplicación antes de llegar al destino.

Grabación de Sesión

Cada sesión remota es capturada, indexada y reproducible. Pista de auditoría completa para cumplimiento.

Políticas por Sesión

Defina el acceso por usuario, recurso, protocolo, ventana de tiempo y método HTTP. Cada sesión está autorizada individualmente.

Acuerdos de Acceso

Requiera que los proveedores acepten políticas de seguridad antes de cada sesión. Registrado y con marca de tiempo para cumplimiento.

Sin Agentes Requeridos

Funciona a través del navegador. Los proveedores no instalan software. IT no gestiona endpoints que no posee.

La segunda capa de valor

Access Gate asegura primero sus activos y luego expone los servicios simples que sus equipos y proveedores realmente quieren, para que pasen por la ruta autorizada, no a su alrededor.

El OT pasa a través de usted, no a su alrededor.

Ficha Técnica

Descargar la Ficha Técnica del Access Gate.

Obtenga la descripción completa del producto con capacidades técnicas, modelo de despliegue, alineación de cumplimiento y referencias de clientes.

Hecho

Contenido

Arquitectura del producto, modelo de despliegue, capacidades clave (aplicación proxy, micro-DMZ, acceso basado en identidad), alineación de cumplimiento y despliegues reales de clientes.

4 páginas

Verlo en Acción

Solicite una demo en vivo para ver cómo el Access Gate se despliega en su red sin recableado ni tiempo de inactividad.

Preguntas Frecuentes

Preguntas y Respuestas

0

Túneles VPN a su red de producción. El Access Gate hace proxy de las sesiones a nivel de aplicación, los proveedores nunca tocan su red interna.

Los proveedores abren un navegador y se autentican a través del Access Gate. El Gateway hace proxy de su sesión al recurso destino a nivel de aplicación. Nunca obtienen una dirección IP en su red.

El Access Gate soporta HTTP/HTTPS, SSH, RDP, VNC, Modbus TCP y OPC-UA. Cada protocolo es inspeccionado a nivel de aplicación.

Sí. Las reglas de acceso soportan restricciones de tiempo, puede permitir que un proveedor se conecte solo durante una ventana de mantenimiento programada.

Cada sesión remota se graba a nivel de protocolo. Las sesiones SSH capturan E/S de terminal, las sesiones RDP capturan actividad de pantalla y las sesiones HTTP registran todas las solicitudes.

Sí. El Access Gate funciona completamente en las instalaciones sin dependencia de la nube. Diseñado para entornos ITAR, CMMC y air-gapped.

Una VPN o un host de salto coloca al usuario remoto en su red, con una ruta hacia todo una vez conectado. Access Gate, en cambio, intermedia la sesión a nivel de aplicación: el usuario se autentica por identidad, alcanza un único activo autorizado mediante un único protocolo autorizado, nunca obtiene una IP interna y la sesión se inspecciona, se graba y queda limitada en el tiempo. El acceso es a un sistema, no a la red.

El acceso remoto OT permite que proveedores, integradores e ingenieros externos alcancen los sistemas industriales sin exponer la red de planta. En lugar de una VPN plana hacia la LAN, Access Gate intermedia cada sesión a través de un proxy: verificada por identidad, limitada a activos específicos, limitada en el tiempo y completamente grabada. Es una solución de acceso remoto seguro creada para OT, sin agentes en las máquinas de destino.