TroutTrout

Validé de façon indépendante. La sécurité en overlay pour l'OT existant.

Irish Manufacturing Research a validé Access Gate sur un banc d'essai OT industriel : accès basé sur l'identité, segmentation et preuves lisibles par un auditeur, sans agent et sans réadressage IP.

Dernière mise à jour:

Conclusion principale

La conclusion de l'étude, dans le texte original en anglais :

« A network overlay can enforce stronger security while preserving the behaviour of industrial communications: without agents on legacy devices, without re-IPing production assets, and without redesigning the underlay network. »

Conclusion principale de l'étude de faisabilité IMR / Trout. Étude de faisabilité indépendante menée par l'IMR Lab dans le cadre de l'Enterprise Ireland Innovation Partnership IP20252213Y.

Ce que le banc d'essai a prouvé

Un contrôle plus fort, sans perturber la production.

Compatibilité

Le trafic industriel a continué de fonctionner.

Les lectures Modbus, les sessions et abonnements OPC-UA, la gouvernance des topics MQTT, les sessions HMI dans le navigateur et les accès bureau à distance à périmètre limité ont tous fonctionné correctement à travers l'overlay. Testé au niveau des scénarios d'usage, pas seulement par la joignabilité des ports.

Moindre privilège

Prouvé par le refus.

Les sessions encadrées sont relayées par l'overlay, où la politique est appliquée au niveau du protocole. Les écritures Modbus non autorisées, les publications sur des topics de commande et les pivots latéraux ont été refusés et journalisés, pendant que le procédé sous-jacent continuait de tourner. La confiance implicite généralisée a été remplacée par des chemins étroits, liés à une identité, auditables et limités à un seul service et un seul actif.

Preuves

Un auditeur peut les lire.

Les journaux d'accès, les exports de politique et les enregistrements de retour arrière ont été structurés pour se rapporter aux exigences CyFun, NIS2, IEC 62443 et ISO/IEC 27001, de sorte qu'un responsable cyber, un ingénieur OT et un auditeur puissent chacun interpréter la même base de preuves.

Modèle de contrôle

Overlay adjacent. Sessions encadrées, relayées par l'overlay.

Access Gate fonctionne à côté du réseau, pas au milieu. Seules les sessions nord-sud routables qu'il encadre, c'est-à-dire l'accès distant, l'ingénierie, les prestataires et la supervision, sont relayées par l'overlay, où la politique est appliquée au niveau du protocole. Une écriture peut être refusée parce que cette session passe par l'overlay, pas parce qu'un boîtier est intercalé sur la boucle de contrôle.

Le contrôle s'exerce au niveau du code fonction, lu directement dans le protocole : une session Modbus TCP encadrée (port 502) peut autoriser les lectures de registres de maintien FC03 tout en refusant les écritures FC06 et FC16 sur les registres de commande, chaque refus étant journalisé. Le trafic cyclique entre automates et E/S reste sur l'underlay et n'est jamais dans le chemin de contrôle : si Access Gate est indisponible, le procédé en cours continue. Le choix fail-open ou fail-closed se fait par actif et est journalisé, et l'overlay fonctionne en paire à haute disponibilité.

Périmètre de l'étude

Banc d'essai OT industriel, réseau d'usine existant représentatif. Testé au niveau des scénarios d'usage.

Protocoles validés5Modbus TCP, OPC-UA, MQTT, web, RDP
Fonctions CyFun couvertes6De Govern à Recover
Familles de cas d'usage6De l'accès distant au confinement
Preuves pour la conformité

Une base de preuves, quatre référentiels.

NIS2 et ses référentiels techniques attendent une gestion des risques, un contrôle d'accès, une segmentation et des preuves d'audit au niveau OT, précisément là où ces obligations sont les plus difficiles à satisfaire. L'étude a structuré les journaux d'accès, les exports de politique et les enregistrements de retour arrière d'Access Gate pour que les mêmes preuves se rapportent aux exigences CyFun, NIS2, IEC 62443 et ISO/IEC 27001.

C'est important pour les industriels concernés par NIS2 : un responsable cyber, un ingénieur OT et un auditeur peuvent chacun lire les mêmes enregistrements au regard du référentiel qui s'impose à eux. Voir la conformité NIS2 pour les industriels et la solution de conformité NIS2. Pour l'architecture sous-jacente, voir ce qu'est un proxy industriel, la sécurité des PLC et les zones et conduits IEC 62443 pour l'OT.

Témoignage

Le témoignage de l'investigateur principal, dans sa version originale en anglais :

« Working with Trout, we validated Access Gate as a reference implementation of overlay security for brownfield OT. It added identity-based access, segmentation, and audit evidence to a representative plant network without touching the underlay, and produced evidence strong enough for a cyber lead, an OT engineer, and an auditor to interpret. »

Dermot Murphy

Technologue IIoT, Irish Manufacturing Research (investigateur principal)

Déployez-le dans votre usine

Validé sur un banc d'essai. Prêt pour la production.

La même approche en overlay validée par IMR apporte à votre réseau OT un accès basé sur l'identité, de la segmentation et des preuves d'audit prêtes pour NIS2, sans agent, sans réadressage IP et sans modification de l'underlay.

La technologie validée

Access Gate est l'overlay Zero Trust sans agent de Trout pour l'OT et l'IT. Il ajoute un accès basé sur l'identité, de la segmentation et des preuves d'audit aux réseaux d'usine existants, sans appliance intercalée dans le trafic, sans agent et sans réadressage IP.

Découvrir Access Gate

Enterprise Ireland Innovation Partnership

Menée par Irish Manufacturing Research (IMR) au sein de son IMR Lab, dans le cadre de l'Enterprise Ireland Innovation Partnership IP20252213Y. Access Gate a été évalué comme l'implémentation de référence d'un modèle de sécurité par overlay réseau indépendant des fournisseurs.

Questions

FAQ sur la validation IMR

5

protocoles OT validés à travers l'overlay

Irish Manufacturing Research (IMR), un organisme indépendant de recherche et de technologie, a mené l'étude de faisabilité dans son IMR Lab dans le cadre d'un Enterprise Ireland Innovation Partnership (projet IP20252213Y). Access Gate a été évalué comme l'implémentation de référence d'un modèle de sécurité par overlay réseau indépendant des fournisseurs.

Un réseau d'usine existant représentatif, sur un banc d'essai OT industriel. L'équipe a validé cinq protocoles (Modbus TCP, OPC-UA, MQTT, web, RDP), six familles de cas d'usage allant de l'accès distant au confinement, et a fait correspondre les preuves obtenues à six fonctions CyFun, de Govern à Recover. Les tests ont été menés au niveau des scénarios d'usage, et pas seulement par la joignabilité des ports.

NIS2 et ses référentiels techniques attendent une gestion des risques, un contrôle d'accès, une segmentation et des preuves d'audit au niveau OT, précisément là où elles sont les plus difficiles à satisfaire. L'étude a structuré les journaux, les exports de politique et les enregistrements de retour arrière d'Access Gate pour se rapporter directement aux exigences CyFun, NIS2, IEC 62443 et ISO/IEC 27001, de sorte que la même base de preuves soutienne un audit au titre de plusieurs référentiels.

Non. La conclusion principale est qu'un overlay réseau peut appliquer une sécurité plus forte tout en préservant le comportement des communications industrielles : sans agent sur les équipements anciens, sans réadressage IP des actifs de production et sans refonte du réseau underlay. Access Gate a ajouté un accès basé sur l'identité, de la segmentation et des preuves d'audit au réseau d'usine sans toucher à l'underlay.

Cinq : Modbus TCP (port 502), OPC-UA, MQTT, HMI dans le navigateur via le web, et accès bureau à distance RDP à périmètre limité. Les lectures, les sessions, les abonnements et la gouvernance des topics ont continué de fonctionner correctement à travers l'overlay, tandis que les actions non autorisées étaient refusées.

Cela signifie que l'étude n'a pas seulement confirmé que le trafic autorisé fonctionnait ; elle a confirmé que les actions non autorisées étaient activement refusées et journalisées. Dans un overlay capable d'analyser les protocoles, cela se joue au niveau du code fonction : une session Modbus encadrée peut autoriser les lectures de registres FC03 tout en refusant les écritures FC06 et FC16 sur les registres de commande. C'est le refus, et pas seulement la joignabilité autorisée, qui démontre le moindre privilège.

Par défaut, il fonctionne comme un overlay adjacent, à côté du réseau et non au milieu. Seules les sessions nord-sud encadrées qu'il relaie (accès distant, ingénierie, prestataires et supervision) passent par le point de contrôle. Le trafic cyclique entre automates et E/S reste sur l'underlay et n'est jamais dans le chemin de contrôle. Un mode de déploiement plus strict, où le contrôle ne peut pas être contourné, reste disponible site par site lorsque le besoin l'impose.

Les nouvelles sessions d'accès encadrées s'arrêtent, tandis que le procédé en cours continue : les automates et les HMI locaux ne sont pas affectés, parce que la boucle de contrôle n'a jamais traversé le point de contrôle. Le choix fail-open ou fail-closed se fait par actif et est journalisé, et l'overlay fonctionne en paire à haute disponibilité pour qu'une panne isolée ne soit pas un point de défaillance unique.

L'étude a structuré les journaux d'accès, les exports de politique et les enregistrements de retour arrière d'Access Gate pour qu'une seule base de preuves se rapporte aux exigences CyFun, NIS2, IEC 62443 et ISO/IEC 27001. Un responsable cyber, un ingénieur OT et un auditeur peuvent chacun lire les mêmes enregistrements au regard du référentiel qui s'impose à eux.

Un firewall fait confiance au port ; Access Gate analyse le protocole et distingue une lecture d'une écriture au niveau du code fonction. Un VPN ouvre tout le réseau à une personne ; Access Gate n'ouvre qu'une seule action autorisée vers un seul actif, et rien d'autre. Le VPN peut rester en place et s’arrêter à Access Gate. Au sens du Zero Trust, c'est le point d'application de la politique pour l'OT.