TroutTrout
Back to Glossary
Secure Operation TwinProxy industrielIndustrial DMZSécurité OT

Secure Operation Twin

4 min read

Un Secure Operation Twin est un proxy industriel en coupure que le Trout Access Gate place directement devant une machine ciblée, de sorte que chaque connexion vers et depuis cet actif traverse une couche de calcul contrôlée sur le câble. Plutôt que de compter sur la machine pour se défendre elle-même ou d'entourer toute une zone d'un pare-feu, le twin se place sur le chemin de l'actif et applique identité, politique, chiffrement et enregistrement au trafic pendant qu'il circule. Résultat : une machine unique, y compris un contrôleur hérité ou un appareil vendeur en boîte noire, peut être sécurisée entièrement sans toucher à la machine elle-même.

Qu'est-ce qu'un Secure Operation Twin ?

C'est une manière de placer la sécurité sur le câble plutôt que sur le point terminal. La plupart des actifs OT ne peuvent pas exécuter d'agent, ne peuvent pas être corrigés et ne peuvent pas être ré-adressés sans risquer la production. Le Secure Operation Twin résout ce problème en devenant la présence réseau de l'actif : il termine les connexions, authentifie l'utilisateur, impose ce que le protocole a le droit de faire, chiffre le lien et enregistre la session, puis relaie le trafic assaini vers la machine réelle. Pour le reste du réseau, le twin est la machine, ce qui explique pourquoi il peut protéger un équipement dépourvu de toute capacité de sécurité propre.

Comment ça fonctionne : du calcul sur le câble

L'Access Gate fournit du calcul directement dans le chemin des données. Parce qu'il est en coupure, il ne dépend pas de la coopération de la machine et il ne dépend pas du cloud. Il inspecte et contrôle le trafic comme un proxy conscient du protocole, il peut donc autoriser un protocole tel que Modbus, OPC UA, RDP, SSH ou HTTP tout en contraignant exactement ce que ce protocole est autorisé à faire. Le déploiement est résilient par conception : le twin peut être placé de façon transparente pour qu'une défaillance retombe sur le chemin normal de la machine, et il peut être étendu à de nombreux actifs depuis un seul point de gestion.

En quoi est-ce différent d'une Industrial DMZ ?

Une Industrial DMZ protège la frontière entre l'IT et l'OT au moyen d'une zone tampon partagée. Elle est utile, mais elle est grossière : tout ce qui se trouve à l'intérieur de la zone continue de faire confiance à tout le reste de la zone. Le Secure Operation Twin permet de décliner cette même idée à l'échelle de la machine individuelle, de sorte que chaque actif critique obtient sa propre frontière contrôlée au lieu d'en partager une seule. En pratique, les équipes utilisent les deux : une DMZ en bordure de site, et des Secure Operation Twins devant les actifs spécifiques qui comptent le plus. C'est ainsi que l'on passe d'une segmentation au niveau de la zone vers le contrôle au niveau de l'actif que réclament IEC 62443 et le Zero Trust, sans refonte d'overlay ni retravail des VLAN.

Que peut-il protéger ?

Tout ce qui est accessible sur le réseau, y compris les systèmes les plus difficiles à sécuriser autrement :

  • Les équipements hérités qui ne peuvent pas être corrigés, ne peuvent pas exécuter d'agent et ne peuvent pas être mis hors ligne. Le twin les sécurise sans les modifier.
  • Les systèmes tiers et vendeurs dont vous ne maîtrisez ni l'appareil ni le code. Le twin vous apporte l'identité, le moindre privilège et un enregistrement de tout ce que le vendeur a fait.
  • Les actifs plats ou non segmentés qui aujourd'hui font confiance à n'importe quoi sur le LAN. Le twin devient le seul chemin contrôlé vers eux.

Comment déployer un Secure Operation Twin ?

Le déploiement est conçu pour ne pas perturber : vous placez le twin sur le chemin de l'actif et vous basculez sans recâbler ni renuméroter les IP. La documentation couvre les modèles de déploiement et les options de contrôle du trafic :

Concepts associés