TroutTrout
Accès distant OT, sans cloud fournisseur

L'accès distant industriel, comparé honnêtement

Trout Access Gate négocie les sessions distantes sur votre propre réseau : aucun point de rendez-vous tiers, une politique par utilisateur, équipement et protocole, et l'usine segmentée derrière.

Dernière mise à jour:

La vraie question

Deux questions tranchent, et aucune ne porte sur le boîtier

Tous ces produits placent du matériel ou du logiciel près de la machine et y amènent un technicien. Sur cette tâche, ils sont tous compétents, et Ewon en particulier est quasi imbattable pour un constructeur qui a besoin d'une connexion sans mobiliser l'informatique du client.

La première question qui les sépare est de savoir qui exploite le point de rendez-vous. Talk2M et IXON Cloud sont opérés par le fournisseur : c'est une dépendance et, dans une revue de chaîne d'approvisionnement NIS2, une question à laquelle il faudra répondre. Secomea et Siemens peuvent être auto-hébergés. Access Gate n'a aucun point de rendez-vous hors de votre réseau.

La seconde est de savoir à quoi la session est limitée. Un VPN dépose le technicien sur le LAN de la machine puis n'a plus d'avis. Une session négociée nomme l'équipement et le protocole, enregistre ce qui s'est passé et laisse le reste de l'usine inatteignable. Le tableau s'appuie sur la documentation publique des fournisseurs, et lorsqu'une capacité n'est pas documentée, la cellule le dit.

Côte à côte

Comparaison des solutions d'accès distant industriel

Les cellules concurrentes proviennent de la documentation publique de chaque fournisseur, liée ci-dessous. Lorsqu'une capacité n'est pas documentée publiquement, la cellule le précise plutôt que de supposer.

CapacitéEwon + Talk2MSecomeaSiemens SINEMA RCIXONTrout Access Gate
Qui exploite le serveur de médiationHMS, via Talk2MVous ou Secomea ; GateManager propose les deuxVous ; le serveur SINEMA RC vous appartientIXON, via IXON CloudVous ; la passerelle négocie localement
Fonctionne sans service tiersNon ; Talk2M est le point de rendez-vousOui, avec un GateManager auto-hébergéOui ; le serveur tourne sur votre infrastructureNon ; IXON Cloud est le point de rendez-vousOui ; rien ne quitte votre réseau
Portée d'une sessionUn VPN vers le LAN de la machineUn équipement enregistré, atteint via LinkManagerUn équipement ou un sous-réseau via le tunnel VPNUn équipement enregistréUn utilisateur, un équipement, un protocole
Enregistrement de sessionJournaux de connexionJournaux d'audit des connexionsJournaux de connexionJournaux de connexion ; le détail varie selon l'offreEnregistrement complet des sessions et relecture
Segmente l'usine derrièreNonNonPartiel ; avec des pare-feu Scalance déployés en complémentNonOui ; enclaves overlay, sans refonte des VLAN
Inventaire automatique des équipementsNonNon ; vous enregistrez ce qui doit être atteignableNonPartiel ; les équipements que vous intégrezOui ; découverte automatique de ce qui est sur le réseau
Détection et alertesNonNonHors périmètre du produit d'accès distantNonOui ; règles Snort, bibliothèque d'alertes, export SIEM
Preuves de conformité (IEC 62443 / NIS2)Journaux de connexion uniquementJournaux d'accès que vous assemblez vous-mêmeJournaux que vous assemblez vous-mêmeJournaux de connexionOui ; mappé sur IEC 62443, NIS2 et CMMC
À quoi ressemble un site de 15 machinesUn Cosy par machine, géré séparémentUn SiteManager par machine ou par îlotUn serveur plus un Scalance par frontière appliquéeUne passerelle par machineUne appliance pour le site, un seul jeu de politiques

Sources: Ewon / Talk2M · Secomea · Siemens SINEMA RC · IXON

Ce qu'il faut regarder

Les questions qui tranchent sur un site industriel

Si Internet tombe, qu'est-ce qui fonctionne encore ?

Avec un produit courtié dans le cloud, le point de rendez-vous est injoignable et les sessions distantes s'arrêtent. C'est généralement acceptable. Ce qui compte davantage, c'est de savoir si votre segmentation et votre politique d'accès dépendent aussi de ce service : si c'est le cas, une panne chez un fournisseur devient un incident de sécurité chez vous. L'application locale continue quoi qu'il arrive.

Que peut atteindre le technicien une fois entré ?

Un tunnel le place sur un segment réseau. À partir de là, ce qu'il peut atteindre dépend de ce que le réseau autorise, c'est-à-dire tout, sur la plupart des sites. Une session négociée nomme un équipement et un protocole : la réponse est bornée par la politique, pas par la topologie.

Sur qui les achats vont-ils vous interroger au titre de NIS2 ?

L'article 21 fait peser le risque de chaîne d'approvisionnement sur vous. Un chemin d'accès distant qui passe par un cloud exploité par un fournisseur constitue un tiers dans le périmètre, avec le travail de documentation et d'assurance qui s'ensuit. Garder le serveur de médiation sur votre propre réseau supprime la question au lieu d'y répondre.

En production

Cela fonctionne là où les agents ne peuvent pas

Trout Access Gate protège des industriels de la défense, des institutions de recherche et des opérateurs d'infrastructures critiques : des environnements bâtis sur des automates legacy, du SCADA et des équipements qui ne supportent pas d'agent. Parmi eux : Thales, Millbrook Machine, Elna Magnetics, Irish Manufacturing Research, HUN-REN SZTAKI et STBMA.

Voir les témoignages clients

Questions sur l'accès distant industriel

Access Gate négocie les sessions distantes sur votre propre réseau, puis segmente l'usine derrière, sans point de rendez-vous tiers.

C'est la façon dont un technicien, un OEM ou un prestataire atteint des équipements dans une usine sans être sur place. Comme les automates, IHM et variateurs ne peuvent pas exécuter d'agent et sont souvent impossibles à corriger, l'accès est négocié par quelque chose placé devant eux : un boîtier passerelle, un concentrateur VPN ou un proxy. Les produits diffèrent surtout par l'exploitant du point de connexion et par la finesse de la portée des sessions.

Il répond à la connectivité, pas au contrôle d'accès. Une fois le tunnel ouvert, le technicien est sur un segment réseau et l'atteignabilité est décidée par la topologie, pas par la politique. Pour une machine isolée chez un client, c'est souvent suffisant. Pour une usine dont vous êtes propriétaire, cela signifie qu'un prestataire intervenant sur une ligne peut atteindre tous les autres équipements du segment : le chemin du déplacement latéral, et exactement ce que les auditeurs examinent désormais.

Ils partagent la même forme : une passerelle près de la machine, un client pour le technicien, un serveur de médiation entre les deux. La différence tient à qui l'exploite. Talk2M (Ewon) et IXON Cloud sont opérés par le fournisseur. Le GateManager de Secomea peut être hébergé par vous, et SINEMA Remote Connect de Siemens est un serveur que vous exploitez. Si la souveraineté ou une évaluation des risques fournisseurs au titre de NIS2 comptent pour vous, c'est par cette distinction qu'il faut commencer.

Oui. Access Gate négocie les sessions sur l'appliance elle-même : aucun point de rendez-vous externe à joindre, aucun service fournisseur dans le chemin. Il conserve la propriété qui rend les produits cloud attractifs, à savoir aucune règle de pare-feu entrante à ouvrir, parce qu'il ne publie pas non plus de service sur Internet.

Non. Les équipements conservent leur adresse IP, leur passerelle et leur routage. Access Gate s'insère par un changement de routage ou de DNS et représente chaque équipement par un jumeau overlay : rien n'est reconfiguré sur le terrain, et le changement peut être étalé et annulé comme tout changement de routage.

Souvent, la réponse n'est aucune des deux prise seule. Ce sont de bonnes solutions ponctuelles pour amener un technicien jusqu'à une machine, et sur un site qui ne vous appartient pas, une passerelle cloud comme Ewon ou IXON est peut-être la seule chose déployable. Le risque est de déployer la connectivité seule : une passerelle par machine, ce sont autant de portes vers l'usine, sans visibilité sur ce qui y transite ni contrôle d'accès à un point de contrôle OT. L'architecture solide, ce sont les deux. Gardez la passerelle là où elle fait ses preuves, placez une appliance dans le chemin derrière elle, et chaque session qui arrive rencontre encore l'identité, la politique de protocole, l'enregistrement et un réseau segmenté.

Voyons si Access Gate convient à votre usine

Trente minutes avec un ingénieur suffisent généralement à savoir si une approche auto-hébergée dans le chemin convient à vos sites, ou si une passerelle courtiée dans le cloud est le meilleur choix. Nous vous le dirons honnêtement dans les deux cas.