TroutTrout

Secure Operation Twin: proxy y protección de máquinas críticas, sin moverlas.

Despliega proxies industriales resilientes delante de los activos que importan: compute on the wire para proteger por completo los sistemas heredados y de terceros, sin cortes ni recableado.

En resumen

Un Secure Operation Twin coloca proxies industriales directamente delante de una máquina. Cada paquete que entra y sale atraviesa una capa de cómputo controlada sobre el cable, de modo que el activo queda protegido sin parches, sin agente y sin interrupciones. Sistemas heredados y de terceros incluidos.

El modelo

Poner la seguridad en el cable, no en el endpoint

La mayoría de los activos OT no pueden ejecutar un agente, no se pueden parchear ni se les puede cambiar el direccionamiento sin arriesgar la producción. El Secure Operation Twin se convierte en la presencia de red del activo: termina las conexiones, autentica al usuario, impone lo que el protocolo tiene permitido hacer, cifra el enlace y graba la sesión, y luego retransmite el tráfico depurado hacia la máquina real.

Como el cómputo se ejecuta in-path, no depende de que la máquina coopere ni depende de la nube. Para el resto de la red, el twin es la máquina: así es como protege equipos que no tienen ninguna capacidad de seguridad propia.

Escalar la iDMZ

Del búfer a nivel de zona al control por máquina

Una DMZ industrial protege la frontera entre la TI y el OT con una zona de búfer compartida. Es valiosa, pero gruesa: dentro de la zona, todo sigue confiando en todo lo demás. El Secure Operation Twin te permite llevar esa misma idea a la escala de cada máquina, de modo que cada activo crítico obtiene su propia frontera controlada en lugar de compartir una sola.

En la práctica, los equipos usan ambas: una DMZ en el borde del sitio y Secure Operation Twins delante de los activos que más importan. Así se pasa de una segmentación por zona al control por activo que exigen IEC 62443 y Zero Trust, sin rediseñar el overlay ni rehacer las VLAN.

Qué hace

Protección completa para los activos que no puedes cambiar

El twin protege todo lo que sea accesible por la red, incluidos los sistemas más difíciles de proteger de cualquier otra forma.

Compute on the wire

El Access Gate aporta cómputo directamente en la ruta de los datos. No depende de que la máquina coopere ni depende de la nube.

Consciente del protocolo, no un túnel

Termina la sesión e inspecciona el protocolo: puede permitir Modbus, OPC UA, RDP, SSH o HTTP y restringir con precisión lo que cada uno puede hacer.

Protege lo heredado en su sitio

Los equipos que no se pueden parchear, dotar de agente ni desconectar quedan protegidos sin cambiar la máquina en sí.

Controla los sistemas de terceros

Los dispositivos de proveedores y las appliances de caja negra reciben identidad, mínimo privilegio y un registro exacto de lo que se hizo.

Escala la iDMZ hasta la máquina

Da a cada activo crítico su propia frontera controlada en lugar de compartir una única zona de búfer entre todos.

Sin cortes, sin recableado

Colocado de forma transparente en la ruta hacia el activo, conmuta sin renumerar IP ni rediseñar las VLAN.

Comparativa

Cortafuegos, agente o Secure Operation Twin

CapacidadCortafuegos / DMZAgente en el hostSecure Operation Twin
Dónde se ejecuta la seguridadEn la frontera de la zonaEn el hostIn-path, delante del activo
Funciona con lo heredadoGrueso, solo a nivel de zonaNo, no se puede instalarSí, sin cambiar la máquina
Dispositivos de terceros / caja negraDe confianza una vez dentro de la zonaSin controlIdentidad, mínimo privilegio, registrado
GranularidadNivel de zonaNivel de hostPor máquina, por protocolo
Impacto del despliegueRearquitecturaDespliegue + parchesEn su sitio, sin cortes ni recableado
Preguntas frecuentes

El Secure Operation Twin, explicado

Es un proxy industrial in-path que el Trout Access Gate coloca directamente delante de una máquina concreta. Cada conexión hacia ese activo y desde él atraviesa una capa de cómputo controlada sobre el cable, de modo que el activo puede protegerse por completo sin cambiar la máquina en sí.

Una DMZ industrial protege una única frontera compartida entre la TI y el OT, donde todo lo que está dentro de la zona sigue confiando en lo demás. El Secure Operation Twin lleva esa idea a la escala de cada máquina, de modo que cada activo crítico obtiene su propia frontera controlada. Por lo general, los equipos usan ambas a la vez.

Sí. Ese es el objetivo. Como el twin se convierte en la presencia de red del activo y aplica identidad, política, cifrado y grabación sobre el cable, protege controladores antiguos y dispositivos de proveedores que no tienen ninguna capacidad de seguridad propia.

No. El twin se coloca de forma transparente en la ruta hacia el activo y conmuta sin renumerar IP ni rediseñar las VLAN. Los modelos de despliegue y las opciones de control del tráfico se detallan en la documentación.

No. El cómputo se ejecuta in-path, on-premise. No hay dependencia de ningún servicio externo para intermediar o inspeccionar el tráfico.

La segunda capa de valor

Access Gate asegura primero sus activos y luego expone los servicios simples que sus equipos y proveedores realmente quieren, para que pasen por la ruta autorizada, no a su alrededor.

El OT pasa a través de usted, no a su alrededor.