Cinq façons d'atteindre une machine, comparées.
Access Gate contrôle les sessions distantes sur votre propre réseau. Chaque session atteint une machine, par un protocole, sans service tiers.
Dernière mise à jour:
Trois questions avant de choisir.
Tous ces produits placent un équipement près de la machine et y connectent un technicien. Ils font tous bien ce travail. Ewon est particulièrement adapté au constructeur qui a besoin d'une connexion sans mobiliser l'informatique du client. Trois questions les départagent. Le tableau s'appuie sur la documentation publique des fournisseurs et signale ce qui n'est pas documenté.
Qui exploite le service qui connecte le technicien ?
Talk2M et IXON Cloud sont exploités par le fournisseur, et votre accès distant dépend donc de lui. Une revue NIS2 de votre chaîne d'approvisionnement portera sur ce tiers. Secomea et Siemens peuvent être hébergés chez vous. Access Gate n'a besoin d'aucun service de connexion hors de votre réseau.
Que peut atteindre le technicien une fois connecté ?
Un VPN place le technicien sur le LAN de la machine. De là, il atteint tout ce que le réseau autorise, c'est-à-dire chaque équipement sur la plupart des sites. Une session Access Gate est limitée à une machine et à un protocole désignés, et elle est enregistrée. Le reste de l'usine demeure hors d'atteinte. La plupart des usines gardent leur passerelle et ajoutent Access Gate derrière.
Si Internet tombe, qu'est-ce qui fonctionne encore ?
Avec un produit qui passe par le cloud, le service de connexion est injoignable et les sessions distantes s'arrêtent. C'est généralement acceptable. Ce qui compte davantage, c'est de savoir si votre politique d'accès dépend aussi de ce service. Si c'est le cas, une panne chez le fournisseur devient un incident de sécurité chez vous. Access Gate applique la politique sur site et continue de fonctionner dans les deux cas.
Les solutions d'accès distant industriel côte à côte.
Les cellules concurrentes proviennent de la documentation publique de chaque fournisseur, liée ci-dessous. Lorsqu'une capacité n'est pas documentée publiquement, la cellule le précise plutôt que de supposer.
| Capacité | Ewon + Talk2M | Secomea | Siemens SINEMA RC | IXON | Trout Access Gate |
|---|---|---|---|---|---|
| Qui exploite le serveur de médiation | HMS, via Talk2M | Vous ou Secomea ; GateManager propose les deux | Vous ; le serveur SINEMA RC vous appartient | IXON, via IXON Cloud | Vous ; la passerelle négocie localement |
| Fonctionne sans service tiers | Non ; Talk2M est le point de rendez-vous | Oui, avec un GateManager auto-hébergé | Oui ; le serveur tourne sur votre infrastructure | Non ; IXON Cloud est le point de rendez-vous | Oui ; rien ne quitte votre réseau |
| Portée d'une session | Un VPN vers le LAN de la machine | Un équipement enregistré, atteint via LinkManager | Un équipement ou un sous-réseau via le tunnel VPN | Un équipement enregistré | Un utilisateur, un équipement, un protocole |
| Enregistrement de session | Journaux de connexion | Journaux d'audit des connexions | Journaux de connexion | Journaux de connexion ; le détail varie selon l'offre | Enregistrement complet des sessions et relecture |
| Segmente l'usine derrière | Non | Non | Partiel ; avec des pare-feu Scalance déployés en complément | Non | Oui ; contrôle qui accède à quoi, sans refonte des VLAN |
| Inventaire automatique des équipements | Non | Non ; vous enregistrez ce qui doit être atteignable | Non | Partiel ; les équipements que vous intégrez | Oui ; découverte automatique de ce qui est sur le réseau |
| Détection et alertes | Non | Non | Hors périmètre du produit d'accès distant | Non | Oui ; alertes sur le trafic inhabituel, envoyées à votre SIEM |
| Preuves de conformité (IEC 62443 / NIS2) | Journaux de connexion uniquement | Journaux d'accès que vous assemblez vous-même | Journaux que vous assemblez vous-même | Journaux de connexion | Oui ; mappé sur IEC 62443, NIS2 et CMMC |
| À quoi ressemble un site de 15 machines | Un Cosy par machine, géré séparément | Un SiteManager par machine ou par îlot | Un serveur plus un Scalance par frontière appliquée | Une passerelle par machine | Une appliance pour le site, un seul jeu de politiques |
Sources: Ewon / Talk2M · Secomea · Siemens SINEMA RC · IXON
Comparatifs détaillés : Access Gate vs Ewon · Access Gate vs Tosibox · Access Gate vs Secomea · Access Gate vs IXON · Access Gate vs Xage · Access Gate vs BeyondTrust PRA (Bomgar)
Où Access Gate fonctionne aujourd'hui.
Trout Access Gate protège des industriels de la défense, des institutions de recherche et des opérateurs d'infrastructures critiques : des environnements bâtis sur des automates legacy, du SCADA et des équipements qui ne supportent pas d'agent. Parmi eux : Thales, Millbrook Machine, Elna Magnetics, Irish Manufacturing Research, HUN-REN SZTAKI et STBMA.
Voir les témoignages clientsQuestions sur l'accès distant industriel.
Access Gate gère les sessions distantes sur votre propre réseau et contrôle qui accède à quoi derrière elles, sans service de connexion tiers.
C'est la façon dont un technicien, un OEM ou un prestataire atteint des équipements dans une usine sans être sur place. Comme les automates, IHM et variateurs ne peuvent pas exécuter d'agent et sont souvent impossibles à corriger, l'accès est négocié par quelque chose placé devant eux : un boîtier passerelle, un concentrateur VPN ou un proxy. Les produits diffèrent surtout par l'exploitant du point de connexion et par la finesse de la portée des sessions.
Il répond à la connectivité, pas au contrôle d'accès. Une fois le tunnel ouvert, le technicien est sur un segment réseau et l'atteignabilité est décidée par la topologie, pas par la politique. Pour une machine isolée chez un client, c'est souvent suffisant. Pour une usine dont vous êtes propriétaire, cela signifie qu'un prestataire intervenant sur une ligne peut atteindre tous les autres équipements du segment : le chemin du déplacement latéral, et exactement ce que les auditeurs examinent désormais.
Ils partagent la même forme : une passerelle près de la machine, un client pour le technicien, un serveur de médiation entre les deux. La différence tient à qui l'exploite. Talk2M (Ewon) et IXON Cloud sont opérés par le fournisseur. Le GateManager de Secomea peut être hébergé par vous, et SINEMA Remote Connect de Siemens est un serveur que vous exploitez. Si la souveraineté ou une évaluation des risques fournisseurs au titre de NIS2 comptent pour vous, c'est par cette distinction qu'il faut commencer.
Oui. Access Gate négocie les sessions sur l'appliance elle-même : aucun point de rendez-vous externe à joindre, aucun service fournisseur dans le chemin. Il conserve la propriété qui rend les produits cloud attractifs, à savoir aucune règle de pare-feu entrante à ouvrir, parce qu'il ne publie pas non plus de service sur Internet.
Non. Les équipements conservent leur adresse IP, leur passerelle et leur routage. Access Gate s'insère par un changement de routage ou de DNS et représente chaque équipement par un jumeau overlay : rien n'est reconfiguré sur le terrain, et le changement peut être étalé et annulé comme tout changement de routage.
Souvent, la réponse n'est aucune des deux prise seule. Ce sont de bonnes solutions ponctuelles pour amener un technicien jusqu'à une machine, et sur un site qui ne vous appartient pas, une passerelle cloud comme Ewon ou IXON est peut-être la seule chose déployable. Le risque est de déployer la connectivité seule : une passerelle par machine, ce sont autant de portes vers l'usine, sans visibilité sur ce qui y transite ni contrôle d'accès à un point de contrôle OT. L'architecture solide, ce sont les deux. Gardez la passerelle là où elle fait ses preuves, et branchez Access Gate sur votre réseau existant, derrière elle. Chaque session qui arrive passe alors par l'identité, la politique de protocole et l'enregistrement, et n'atteint que la machine qu'elle nomme.
Autres pages sur l’accès distant OT
Une réponse claire pour votre usine.
Un échange avec un ingénieur suffit pour savoir si Access Gate convient à votre usine.