TroutTrout
Accès distant industriel

Cinq façons d'atteindre une machine, comparées.

Access Gate contrôle les sessions distantes sur votre propre réseau. Chaque session atteint une machine, par un protocole, sans service tiers.

Dernière mise à jour:

Accéder à chaque machine, en sécurité.

Trois questions avant de choisir.

Tous ces produits placent un équipement près de la machine et y connectent un technicien. Ils font tous bien ce travail. Ewon est particulièrement adapté au constructeur qui a besoin d'une connexion sans mobiliser l'informatique du client. Trois questions les départagent. Le tableau s'appuie sur la documentation publique des fournisseurs et signale ce qui n'est pas documenté.

Qui exploite le service qui connecte le technicien ?

Talk2M et IXON Cloud sont exploités par le fournisseur, et votre accès distant dépend donc de lui. Une revue NIS2 de votre chaîne d'approvisionnement portera sur ce tiers. Secomea et Siemens peuvent être hébergés chez vous. Access Gate n'a besoin d'aucun service de connexion hors de votre réseau.

Que peut atteindre le technicien une fois connecté ?

Un VPN place le technicien sur le LAN de la machine. De là, il atteint tout ce que le réseau autorise, c'est-à-dire chaque équipement sur la plupart des sites. Une session Access Gate est limitée à une machine et à un protocole désignés, et elle est enregistrée. Le reste de l'usine demeure hors d'atteinte. La plupart des usines gardent leur passerelle et ajoutent Access Gate derrière.

Si Internet tombe, qu'est-ce qui fonctionne encore ?

Avec un produit qui passe par le cloud, le service de connexion est injoignable et les sessions distantes s'arrêtent. C'est généralement acceptable. Ce qui compte davantage, c'est de savoir si votre politique d'accès dépend aussi de ce service. Si c'est le cas, une panne chez le fournisseur devient un incident de sécurité chez vous. Access Gate applique la politique sur site et continue de fonctionner dans les deux cas.

Côte à côte

Les solutions d'accès distant industriel côte à côte.

Les cellules concurrentes proviennent de la documentation publique de chaque fournisseur, liée ci-dessous. Lorsqu'une capacité n'est pas documentée publiquement, la cellule le précise plutôt que de supposer.

CapacitéEwon + Talk2MSecomeaSiemens SINEMA RCIXONTrout Access Gate
Qui exploite le serveur de médiationHMS, via Talk2MVous ou Secomea ; GateManager propose les deuxVous ; le serveur SINEMA RC vous appartientIXON, via IXON CloudVous ; la passerelle négocie localement
Fonctionne sans service tiersNon ; Talk2M est le point de rendez-vousOui, avec un GateManager auto-hébergéOui ; le serveur tourne sur votre infrastructureNon ; IXON Cloud est le point de rendez-vousOui ; rien ne quitte votre réseau
Portée d'une sessionUn VPN vers le LAN de la machineUn équipement enregistré, atteint via LinkManagerUn équipement ou un sous-réseau via le tunnel VPNUn équipement enregistréUn utilisateur, un équipement, un protocole
Enregistrement de sessionJournaux de connexionJournaux d'audit des connexionsJournaux de connexionJournaux de connexion ; le détail varie selon l'offreEnregistrement complet des sessions et relecture
Segmente l'usine derrièreNonNonPartiel ; avec des pare-feu Scalance déployés en complémentNonOui ; contrôle qui accède à quoi, sans refonte des VLAN
Inventaire automatique des équipementsNonNon ; vous enregistrez ce qui doit être atteignableNonPartiel ; les équipements que vous intégrezOui ; découverte automatique de ce qui est sur le réseau
Détection et alertesNonNonHors périmètre du produit d'accès distantNonOui ; alertes sur le trafic inhabituel, envoyées à votre SIEM
Preuves de conformité (IEC 62443 / NIS2)Journaux de connexion uniquementJournaux d'accès que vous assemblez vous-mêmeJournaux que vous assemblez vous-mêmeJournaux de connexionOui ; mappé sur IEC 62443, NIS2 et CMMC
À quoi ressemble un site de 15 machinesUn Cosy par machine, géré séparémentUn SiteManager par machine ou par îlotUn serveur plus un Scalance par frontière appliquéeUne passerelle par machineUne appliance pour le site, un seul jeu de politiques

Sources: Ewon / Talk2M · Secomea · Siemens SINEMA RC · IXON

Comparatifs détaillés : Access Gate vs Ewon · Access Gate vs Tosibox · Access Gate vs Secomea · Access Gate vs IXON · Access Gate vs Xage · Access Gate vs BeyondTrust PRA (Bomgar)

En production

Où Access Gate fonctionne aujourd'hui.

Trout Access Gate protège des industriels de la défense, des institutions de recherche et des opérateurs d'infrastructures critiques : des environnements bâtis sur des automates legacy, du SCADA et des équipements qui ne supportent pas d'agent. Parmi eux : Thales, Millbrook Machine, Elna Magnetics, Irish Manufacturing Research, HUN-REN SZTAKI et STBMA.

Voir les témoignages clients

Questions sur l'accès distant industriel.

Access Gate gère les sessions distantes sur votre propre réseau et contrôle qui accède à quoi derrière elles, sans service de connexion tiers.

C'est la façon dont un technicien, un OEM ou un prestataire atteint des équipements dans une usine sans être sur place. Comme les automates, IHM et variateurs ne peuvent pas exécuter d'agent et sont souvent impossibles à corriger, l'accès est négocié par quelque chose placé devant eux : un boîtier passerelle, un concentrateur VPN ou un proxy. Les produits diffèrent surtout par l'exploitant du point de connexion et par la finesse de la portée des sessions.

Il répond à la connectivité, pas au contrôle d'accès. Une fois le tunnel ouvert, le technicien est sur un segment réseau et l'atteignabilité est décidée par la topologie, pas par la politique. Pour une machine isolée chez un client, c'est souvent suffisant. Pour une usine dont vous êtes propriétaire, cela signifie qu'un prestataire intervenant sur une ligne peut atteindre tous les autres équipements du segment : le chemin du déplacement latéral, et exactement ce que les auditeurs examinent désormais.

Ils partagent la même forme : une passerelle près de la machine, un client pour le technicien, un serveur de médiation entre les deux. La différence tient à qui l'exploite. Talk2M (Ewon) et IXON Cloud sont opérés par le fournisseur. Le GateManager de Secomea peut être hébergé par vous, et SINEMA Remote Connect de Siemens est un serveur que vous exploitez. Si la souveraineté ou une évaluation des risques fournisseurs au titre de NIS2 comptent pour vous, c'est par cette distinction qu'il faut commencer.

Oui. Access Gate négocie les sessions sur l'appliance elle-même : aucun point de rendez-vous externe à joindre, aucun service fournisseur dans le chemin. Il conserve la propriété qui rend les produits cloud attractifs, à savoir aucune règle de pare-feu entrante à ouvrir, parce qu'il ne publie pas non plus de service sur Internet.

Non. Les équipements conservent leur adresse IP, leur passerelle et leur routage. Access Gate s'insère par un changement de routage ou de DNS et représente chaque équipement par un jumeau overlay : rien n'est reconfiguré sur le terrain, et le changement peut être étalé et annulé comme tout changement de routage.

Souvent, la réponse n'est aucune des deux prise seule. Ce sont de bonnes solutions ponctuelles pour amener un technicien jusqu'à une machine, et sur un site qui ne vous appartient pas, une passerelle cloud comme Ewon ou IXON est peut-être la seule chose déployable. Le risque est de déployer la connectivité seule : une passerelle par machine, ce sont autant de portes vers l'usine, sans visibilité sur ce qui y transite ni contrôle d'accès à un point de contrôle OT. L'architecture solide, ce sont les deux. Gardez la passerelle là où elle fait ses preuves, et branchez Access Gate sur votre réseau existant, derrière elle. Chaque session qui arrive passe alors par l'identité, la politique de protocole et l'enregistrement, et n'atteint que la machine qu'elle nomme.

Une réponse claire pour votre usine.

Un échange avec un ingénieur suffit pour savoir si Access Gate convient à votre usine.