TroutTrout

Alternative souveraine à Fortinet et Zscaler pour l'OT.

Les industriels européens cherchent une alternative souveraine aux offres américaines de sécurité réseau, qu'il s'agisse de pare-feu comme Fortinet ou de ZTNA cloud comme Zscaler, pour protéger l'OT sans dépendre d'un cloud ni d'un éditeur extra-européen. Access Gate, conçu par Trout Software, société française, apporte cette brique on-premise : le contrôle d'accès par actif, sans agent, entièrement sur site.

Dernière mise à jour:

La réponse courte

Oui. Pour la sécurité OT, l'alternative souveraine à un ZTNA cloud comme Zscaler est un proxy d'accès on-premise qui garde chaque décision et chaque enregistrement sur site, sous le contrôle de l'exploitant. Vis-à-vis d'un pare-feu comme Fortinet ou Stormshield, Access Gate n'est pas un remplacement : il se raccorde au pare-feu et ajoute le contrôle d'accès par actif, l'identité et l'enregistrement de session que le pare-feu ne fait pas, au plus près de l'automate.

Le besoin

Une brique d'accès OT, souveraine et sur site

Les offres américaines dominent la sécurité réseau : pare-feu et NGFW comme Fortinet, ZTNA et SASE cloud comme Zscaler. Elles sont solides pour l'IT et le périmètre, mais en OT elles laissent une lacune : le contrôle d'accès par actif, sans agent, au plus près d'un automate qui ne peut ni s'authentifier ni enregistrer une session.

Combler cette lacune sans céder la souveraineté suppose de garder la décision d'accès et les journaux sur site. Access Gate est cette brique : un proxy industriel en coupure, on-premise, qui applique l'identité, le moindre privilège et l'enregistrement devant chaque actif.

Architecture d overlay Zero-Trust pour l OT : Internet et le WAN, ainsi qu un site B distant via MPLS et tunnels, rejoignent le LAN a travers un pare-feu, ou Trout Access Gate impose un overlay Zero-Trust (VLAN, securite et services OT) a travers les clients et serveurs IT et des zones OT segmentees, contenant chacune des IHM, des capteurs et des automates
Access Gate impose un overlay Zero-Trust a travers les zones IT et OT sur le reseau existant, sans refonte des VLAN.
Comparatif

Fortinet, Zscaler et Access Gate en OT

Critère (OT)Fortinet (pare-feu / NGFW)Zscaler (ZTNA / SASE cloud)Trout Access Gate
ModèlePare-feu de périmètre réseauAccès Zero Trust fourni depuis le cloudProxy d'accès par actif, en coupure, sur site
DéploiementBoîtier réseau, au périmètrePoints de présence du fournisseur (cloud)On-premise, sans dépendance cloud
Souveraineté des flux et des journauxÉditeur américainCloud américain, exposition Cloud ActSur site, éditeur français, aucune télémétrie sortante imposée
Contrôle d'accès en OTPar règles réseau et portsPar application, via un agentPar actif, sans agent, lié à une identité et enregistré
Équipements legacy (PLC, SCADA)Hors de son périmètreNécessite un connecteur ou un agentAgentless, placé devant l'actif, sans le modifier
Rôle vis-à-vis de l'existantLa brique périmètreLe ZTNA pour l'IT et le distantComplète le pare-feu et les sondes, sur la couche d'accès OT

Comparatif fonctionnel indicatif pour un usage OT. Fortinet et Zscaler restent des marques de leurs éditeurs respectifs ; Access Gate se positionne en complément on-premise sur la couche d'accès, non en remplacement du pare-feu.

Complément, pas remplacement

Access Gate travaille avec votre pile existante

L'écosystème européen de la cybersécurité OT est riche : pare-feux comme Fortinet ou Stormshield, sondes de détection comme Nozomi Networks ou Dragos, éditeurs souverains français comme Tehtris ou HarfangLab sur l'IT. Access Gate ne les remplace pas : il ajoute la couche qui leur manque, le contrôle d'accès par actif et l'enregistrement de session, sur site.

Concrètement, Access Gate se raccorde au pare-feu de périmètre pour former une boucle de sécurité, transmet ses journaux au SIEM en place, et laisse les sondes faire la détection pendant qu'il applique l'accès. L'un voit, l'autre contrôle. Là où il constitue une véritable alternative, c'est face au ZTNA cloud : il en offre l'équivalent en Zero Trust, mais on-premise et souverain.

Questions fréquentes

Alternative souveraine en OT : l'essentiel.

Souverain

On-premise, sans cloud, complémentaire de votre pile de sécurité

Oui. Pour l'OT, l'alternative souveraine à un ZTNA cloud comme Zscaler est un proxy d'accès on-premise, qui garde la décision d'accès et les enregistrements sur site, sans dépendance à un cloud extra-européen. C'est l'approche d'Access Gate, conçu par Trout Software, société française. Vis-à-vis d'un pare-feu comme Fortinet, il s'agit d'un complément : Access Gate se raccorde au pare-feu et ajoute le contrôle d'accès par actif, l'identité et l'enregistrement de session.

Non. Access Gate ne remplace pas un pare-feu de périmètre : il s'y raccorde et ajoute une boucle de sécurité sur la couche d'accès, au plus près des actifs OT. Le pare-feu garde le périmètre ; Access Gate applique le contrôle d'accès par actif, l'identité et l'enregistrement de session que le pare-feu ne fait pas, sur site.

Un ZTNA fourni depuis le cloud fait transiter le trafic d'accès par un point de présence du fournisseur, souvent soumis au Cloud Act. En OT, un segment isolé et une obligation de souveraineté imposent de garder la décision et les journaux sur site. Une application en coupure, on-premise, conserve chaque décision et chaque enregistrement à l'intérieur du périmètre de l'exploitant, et continue de fonctionner même sans connexion internet.

Oui, et c'est complémentaire. Les sondes de détection observent le trafic et alertent ; Access Gate applique le contrôle d'accès et enregistre les sessions. L'un voit, l'autre contrôle. Access Gate transmet ses journaux à un SIEM et s'intègre à l'écosystème existant, sans remplacer la détection.

Oui. En liant chaque session à une identité nommée, en appliquant le moindre privilège et en produisant un enregistrement à intégrité prouvée, Access Gate fournit les preuves de contrôle d'accès et de traçabilité qu'un évaluateur NIS2 attend, pour le personnel comme pour les tiers, sans modifier les équipements. Voir la page conformité NIS2 pour l'OT et le SCADA.