Secure Operation Twin: proxy y protección de máquinas críticas, sin moverlas.
Despliega proxies industriales resilientes delante de los activos que importan: compute on the wire para proteger por completo los sistemas heredados y de terceros, sin cortes ni recableado.
Un Secure Operation Twin coloca proxies industriales directamente delante de una máquina. Cada paquete que entra y sale atraviesa una capa de cómputo controlada sobre el cable, de modo que el activo queda protegido sin parches, sin agente y sin interrupciones. Sistemas heredados y de terceros incluidos.
Poner la seguridad en el cable, no en el endpoint
La mayoría de los activos OT no pueden ejecutar un agente, no se pueden parchear ni se les puede cambiar el direccionamiento sin arriesgar la producción. El Secure Operation Twin se convierte en la presencia de red del activo: termina las conexiones, autentica al usuario, impone lo que el protocolo tiene permitido hacer, cifra el enlace y graba la sesión, y luego retransmite el tráfico depurado hacia la máquina real.
Como el cómputo se ejecuta in-path, no depende de que la máquina coopere ni depende de la nube. Para el resto de la red, el twin es la máquina: así es como protege equipos que no tienen ninguna capacidad de seguridad propia.
Del búfer a nivel de zona al control por máquina
Una DMZ industrial protege la frontera entre la TI y el OT con una zona de búfer compartida. Es valiosa, pero gruesa: dentro de la zona, todo sigue confiando en todo lo demás. El Secure Operation Twin te permite llevar esa misma idea a la escala de cada máquina, de modo que cada activo crítico obtiene su propia frontera controlada en lugar de compartir una sola.
En la práctica, los equipos usan ambas: una DMZ en el borde del sitio y Secure Operation Twins delante de los activos que más importan. Así se pasa de una segmentación por zona al control por activo que exigen IEC 62443 y Zero Trust, sin rediseñar el overlay ni rehacer las VLAN.
Protección completa para los activos que no puedes cambiar
El twin protege todo lo que sea accesible por la red, incluidos los sistemas más difíciles de proteger de cualquier otra forma.
Compute on the wire
El Access Gate aporta cómputo directamente en la ruta de los datos. No depende de que la máquina coopere ni depende de la nube.
Consciente del protocolo, no un túnel
Termina la sesión e inspecciona el protocolo: puede permitir Modbus, OPC UA, RDP, SSH o HTTP y restringir con precisión lo que cada uno puede hacer.
Protege lo heredado en su sitio
Los equipos que no se pueden parchear, dotar de agente ni desconectar quedan protegidos sin cambiar la máquina en sí.
Controla los sistemas de terceros
Los dispositivos de proveedores y las appliances de caja negra reciben identidad, mínimo privilegio y un registro exacto de lo que se hizo.
Escala la iDMZ hasta la máquina
Da a cada activo crítico su propia frontera controlada en lugar de compartir una única zona de búfer entre todos.
Sin cortes, sin recableado
Colocado de forma transparente en la ruta hacia el activo, conmuta sin renumerar IP ni rediseñar las VLAN.
Cortafuegos, agente o Secure Operation Twin
| Capacidad | Cortafuegos / DMZ | Agente en el host | Secure Operation Twin |
|---|---|---|---|
| Dónde se ejecuta la seguridad | En la frontera de la zona | En el host | In-path, delante del activo |
| Funciona con lo heredado | Grueso, solo a nivel de zona | No, no se puede instalar | Sí, sin cambiar la máquina |
| Dispositivos de terceros / caja negra | De confianza una vez dentro de la zona | Sin control | Identidad, mínimo privilegio, registrado |
| Granularidad | Nivel de zona | Nivel de host | Por máquina, por protocolo |
| Impacto del despliegue | Rearquitectura | Despliegue + parches | En su sitio, sin cortes ni recableado |
Colocado en la ruta, conmuta sin recableado
El despliegue está pensado para no ser intrusivo: colocas el twin en la ruta hacia el activo y conmutas sin renumerar IP. La documentación cubre los modelos de despliegue y las opciones de control del tráfico.
No intrusivo por diseño.
Sin recableado, sin cortes.
Elegir un despliegue de Secure Twin
Compara los modelos de despliegue y elige el adecuado para el activo y la red.
Desplegar un Secure Twin con DNS
Dirige a los clientes al twin mediante DNS, para que lleguen al proxy de forma transparente.
Puerto de Secure Twin para el control activo del tráfico
Usa el puerto de control activo del tráfico para aplicar la política en línea sobre el tráfico del activo.
Enrutamiento basado en el origen
Dirige solo el tráfico que elijas a través del twin con el enrutamiento basado en el origen.
El Secure Operation Twin, explicado
Es un proxy industrial in-path que el Trout Access Gate coloca directamente delante de una máquina concreta. Cada conexión hacia ese activo y desde él atraviesa una capa de cómputo controlada sobre el cable, de modo que el activo puede protegerse por completo sin cambiar la máquina en sí.
Una DMZ industrial protege una única frontera compartida entre la TI y el OT, donde todo lo que está dentro de la zona sigue confiando en lo demás. El Secure Operation Twin lleva esa idea a la escala de cada máquina, de modo que cada activo crítico obtiene su propia frontera controlada. Por lo general, los equipos usan ambas a la vez.
Sí. Ese es el objetivo. Como el twin se convierte en la presencia de red del activo y aplica identidad, política, cifrado y grabación sobre el cable, protege controladores antiguos y dispositivos de proveedores que no tienen ninguna capacidad de seguridad propia.
No. El twin se coloca de forma transparente en la ruta hacia el activo y conmuta sin renumerar IP ni rediseñar las VLAN. Los modelos de despliegue y las opciones de control del tráfico se detallan en la documentación.
No. El cómputo se ejecuta in-path, on-premise. No hay dependencia de ningún servicio externo para intermediar o inspeccionar el tráfico.
Access Gate asegura primero sus activos y luego expone los servicios simples que sus equipos y proveedores realmente quieren, para que pasen por la ruta autorizada, no a su alrededor.
El OT pasa a través de usted, no a su alrededor.