Accès distant OT sécurisé, bien fait.
Vos équipes et vos prestataires atteignent vos systèmes industriels à distance, avec une vraie liberté pour faire le travail, mais chaque session est arbitrée, enregistrée et conservée sur site. Bien plus qu'un tunnel VPN, et bien plus qu'un broker d'accès cloud.
L'accès distant OT sécurisé permet aux équipes et aux prestataires tiers d'atteindre les systèmes industriels à distance sans leur étendre le réseau. Bien fait, cela signifie quatre choses : une identité pour les utilisateurs internes et externes, un proxy complet qui arbitre et enregistre chaque session devant l'actif, un accès en moindre privilège par tâche, et aucune dépendance à un cloud externe. C'est tout autre chose qu'un tunnel VPN ou qu'un broker d'accès hébergé dans le cloud. L'Access Gate de Trout est conçu pour cela.
Vos ingénieurs et leurs prestataires, sous une même politique
La difficulté de l'accès distant OT, c'est que les personnes qui en ont besoin ne figurent pas toutes dans votre annuaire. Les employés s'authentifient via votre fournisseur d'identité d'entreprise. L'intégrateur, l'OEM et le prestataire de maintenance n'ont souvent aucun compte chez vous. La plupart des outils traitent l'un ou l'autre cas. Trout relie plusieurs systèmes d'identité et, pour les tiers sans compte, ancre l'identité et le MFA au niveau de la passerelle, de sorte que l'accès interne et externe emprunte le même chemin arbitré, enregistré et en moindre privilège.
La liberté d'agir, avec la trace complète de ce qui a été fait
Un VPN fournit un tunnel puis fait confiance à l'utilisateur. Un proxy complet termine la session des deux côtés et se place sur le chemin, devant l'actif. L'opérateur conserve un accès réel et interactif pour faire le vrai travail, pas un guichet verrouillé, mais chaque commande est vérifiée par rapport à la politique, toute la session est enregistrée, et le résultat est une preuve de conformité que vous pouvez remettre à un auditeur. Liberté et responsabilité cessent d'être un compromis.
Parce que le proxy comprend les protocoles, il peut autoriser un prestataire à lire un capteur mais pas à piloter le contrôleur associé, et la règle réside sur le réseau, pas dans la configuration du terminal, si bien qu'elle tient même si le terminal est compromis.
Le chemin d'accès reste dans votre environnement
La passerelle et ses journaux s'exécutent dans votre propre environnement. Aucun trafic de session ni aucune donnée d'audit ne transite par le cloud d'un fournisseur externe, et il n'y a aucun sous-traitant tiers sur le chemin d'accès. Cela supprime aussi une dépendance : l'accès distant ne repose pas sur une liaison internet vers un service cloud pour fonctionner, et la piste d'audit n'est pas détenue par un tiers. Le fonctionnement local et la trace survivent à une panne. Pour un broker d'accès hébergé dans le cloud, rien de tout cela n'est vrai.
Ce qui en fait un outil pensé pour l'OT
Six propriétés distinguent un proxy d'accès OT dédié d'un tunnel générique ou d'un broker cloud.
Identité pour équipes et prestataires
Les employés s'authentifient via votre fournisseur d'identité d'entreprise ; les prestataires externes qui n'ont aucun compte dans votre annuaire reçoivent une identité et un MFA au niveau de la passerelle elle-même. Un seul plan de politique gouverne les deux, de sorte que l'accès interne et externe suit les mêmes règles.
Au niveau du protocole, pas du port
Le proxy analyse les protocoles OT tels que Modbus et DNP3 et applique les règles au niveau de la commande et du registre, pas seulement du port. Un utilisateur peut être autorisé à lire une valeur mais pas à en écrire une.
Sans agent sur l'actif
Rien n'est installé sur le PLC, l'HMI ou le serveur SCADA et rien n'y est modifié. Les contrôleurs anciens, incapables d'authentifier ou d'enregistrer une session, bénéficient d'un accès lié à l'identité et enregistré qu'ils n'auraient jamais pu héberger eux-mêmes.
Moindre privilège, par session
L'accès est accordé à un seul système, pour une seule tâche, pour une durée limitée, puis révoqué. Il n'y a aucune connexion permanente au réseau de contrôle en attente d'être détournée.
Pensé pour la disponibilité
La passerelle se place sur le chemin d'accès distant, pas dans la boucle de contrôle active, avec bascule et chemin de secours d'urgence. Le fonctionnement sur site continue si elle est hors ligne, et elle n'ajoute aucune latence au processus en cours.
Audit infalsifiable
Chaque session est enregistrée de bout en bout, identité, commandes, durée et résultats, stockée hors de portée de l'utilisateur et exploitable par un SIEM ou lors d'une analyse forensique.
VPN vs broker cloud vs proxy sur site
| Capacité | Tunnel VPN | Broker d'accès cloud | Trout Access Gate |
|---|---|---|---|
| Identité pour les prestataires externes | Compte partagé, souvent | Oui, via leur cloud | Oui, ancrée sur site |
| Enregistrement de session pour l'audit | Non | Partiel, dans le cloud | Complet, infalsifiable, sur site |
| Sensible au protocole (Modbus, DNP3) | Non | Rarement | Oui, au niveau commande et registre |
| Sans agent sur le PLC / HMI | Sans objet | Nécessite souvent un connecteur | Oui, rien sur l'actif |
| Fonctionne sans internet / sans cloud | Le tunnel a besoin de la liaison | Non, le cloud est le broker | Oui, autonome |
| Emplacement des données d'audit | Non capturées | Cloud du fournisseur | Votre environnement |
| Moindre privilège par tâche | Non, réseau complet | Oui | Oui, un système, limité dans le temps |
L'accès distant OT sécurisé, expliqué
L'accès distant OT sécurisé est la pratique consistant à laisser les équipes et les prestataires tiers atteindre les systèmes industriels (PLC, HMI, SCADA) à distance sans leur étendre le réseau. Bien fait, cela signifie une identité pour les utilisateurs internes et externes, un proxy complet qui arbitre et enregistre chaque session devant l'actif, un accès en moindre privilège par tâche, et aucune dépendance à un cloud externe. C'est différent d'un tunnel VPN ou d'un broker d'accès hébergé dans le cloud. L'Access Gate de Trout est conçu pour cela.
Un VPN établit un tunnel chiffré puis fait confiance à quiconque se trouve à l'intérieur. Sur un réseau plat, un utilisateur connecté, ou quiconque a récupéré ses identifiants, peut atteindre bien plus que le seul système qu'il venait entretenir, et le VPN n'en enregistre rien. En OT, cela signifie qu'un seul identifiant de prestataire réutilisé peut atteindre les PLC qui font tourner le procédé. Un VPN amène le réseau à l'utilisateur ; l'accès distant OT sécurisé fait l'inverse, en arbitrant l'accès à un seul système et en enregistrant chaque session.
Placez un proxy devant le réseau de contrôle. Le prestataire se connecte au proxy, pas au réseau, s'authentifie avec un MFA (ancré à la passerelle s'il n'a aucun compte dans votre annuaire), et se voit accorder un chemin vers exactement un système pour une seule tâche. Chaque commande est vérifiée par rapport à la politique et toute la session est enregistrée. Le prestataire ne se retrouve jamais sur le réseau et n'y voit rien d'autre.
Oui, et pour l'OT il le devrait. La passerelle et ses journaux s'exécutent dans votre propre environnement, de sorte qu'aucun trafic de session ni aucune donnée d'audit ne transite par le cloud d'un fournisseur externe, et il n'y a aucun sous-traitant tiers sur le chemin d'accès. Cela signifie aussi que l'accès distant ne dépend pas d'une liaison internet vers un service cloud : le fonctionnement local et la piste d'audit survivent à une panne.
Ces cadres exigent de contrôler et d'enregistrer l'accès aux systèmes critiques, y compris l'accès tiers et automatisé. Un proxy qui lie chaque session à une identité nommée, applique le moindre privilège et produit un enregistrement infalsifiable vous donne exactement les preuves de contrôle d'accès et de traçabilité qu'un évaluateur demande, pour les employés comme pour les prestataires, sans modifier l'équipement sous-jacent.
Access Gate sécurise d'abord vos actifs, puis expose les services simples que vos équipes et prestataires veulent vraiment, pour qu'ils passent par le chemin approuvé, et non autour.
L'OT passe par vous, pas autour de vous.