L'accès distant industriel, comparé honnêtement
Trout Access Gate négocie les sessions distantes sur votre propre réseau : aucun point de rendez-vous tiers, une politique par utilisateur, équipement et protocole, et l'usine segmentée derrière.
Dernière mise à jour:
Deux questions tranchent, et aucune ne porte sur le boîtier
Tous ces produits placent du matériel ou du logiciel près de la machine et y amènent un technicien. Sur cette tâche, ils sont tous compétents, et Ewon en particulier est quasi imbattable pour un constructeur qui a besoin d'une connexion sans mobiliser l'informatique du client.
La première question qui les sépare est de savoir qui exploite le point de rendez-vous. Talk2M et IXON Cloud sont opérés par le fournisseur : c'est une dépendance et, dans une revue de chaîne d'approvisionnement NIS2, une question à laquelle il faudra répondre. Secomea et Siemens peuvent être auto-hébergés. Access Gate n'a aucun point de rendez-vous hors de votre réseau.
La seconde est de savoir à quoi la session est limitée. Un VPN dépose le technicien sur le LAN de la machine puis n'a plus d'avis. Une session négociée nomme l'équipement et le protocole, enregistre ce qui s'est passé et laisse le reste de l'usine inatteignable. Le tableau s'appuie sur la documentation publique des fournisseurs, et lorsqu'une capacité n'est pas documentée, la cellule le dit.
Comparaison des solutions d'accès distant industriel
Les cellules concurrentes proviennent de la documentation publique de chaque fournisseur, liée ci-dessous. Lorsqu'une capacité n'est pas documentée publiquement, la cellule le précise plutôt que de supposer.
| Capacité | Ewon + Talk2M | Secomea | Siemens SINEMA RC | IXON | Trout Access Gate |
|---|---|---|---|---|---|
| Qui exploite le serveur de médiation | HMS, via Talk2M | Vous ou Secomea ; GateManager propose les deux | Vous ; le serveur SINEMA RC vous appartient | IXON, via IXON Cloud | Vous ; la passerelle négocie localement |
| Fonctionne sans service tiers | Non ; Talk2M est le point de rendez-vous | Oui, avec un GateManager auto-hébergé | Oui ; le serveur tourne sur votre infrastructure | Non ; IXON Cloud est le point de rendez-vous | Oui ; rien ne quitte votre réseau |
| Portée d'une session | Un VPN vers le LAN de la machine | Un équipement enregistré, atteint via LinkManager | Un équipement ou un sous-réseau via le tunnel VPN | Un équipement enregistré | Un utilisateur, un équipement, un protocole |
| Enregistrement de session | Journaux de connexion | Journaux d'audit des connexions | Journaux de connexion | Journaux de connexion ; le détail varie selon l'offre | Enregistrement complet des sessions et relecture |
| Segmente l'usine derrière | Non | Non | Partiel ; avec des pare-feu Scalance déployés en complément | Non | Oui ; enclaves overlay, sans refonte des VLAN |
| Inventaire automatique des équipements | Non | Non ; vous enregistrez ce qui doit être atteignable | Non | Partiel ; les équipements que vous intégrez | Oui ; découverte automatique de ce qui est sur le réseau |
| Détection et alertes | Non | Non | Hors périmètre du produit d'accès distant | Non | Oui ; règles Snort, bibliothèque d'alertes, export SIEM |
| Preuves de conformité (IEC 62443 / NIS2) | Journaux de connexion uniquement | Journaux d'accès que vous assemblez vous-même | Journaux que vous assemblez vous-même | Journaux de connexion | Oui ; mappé sur IEC 62443, NIS2 et CMMC |
| À quoi ressemble un site de 15 machines | Un Cosy par machine, géré séparément | Un SiteManager par machine ou par îlot | Un serveur plus un Scalance par frontière appliquée | Une passerelle par machine | Une appliance pour le site, un seul jeu de politiques |
Sources: Ewon / Talk2M · Secomea · Siemens SINEMA RC · IXON
Les questions qui tranchent sur un site industriel
Si Internet tombe, qu'est-ce qui fonctionne encore ?
Avec un produit courtié dans le cloud, le point de rendez-vous est injoignable et les sessions distantes s'arrêtent. C'est généralement acceptable. Ce qui compte davantage, c'est de savoir si votre segmentation et votre politique d'accès dépendent aussi de ce service : si c'est le cas, une panne chez un fournisseur devient un incident de sécurité chez vous. L'application locale continue quoi qu'il arrive.
Que peut atteindre le technicien une fois entré ?
Un tunnel le place sur un segment réseau. À partir de là, ce qu'il peut atteindre dépend de ce que le réseau autorise, c'est-à-dire tout, sur la plupart des sites. Une session négociée nomme un équipement et un protocole : la réponse est bornée par la politique, pas par la topologie.
Sur qui les achats vont-ils vous interroger au titre de NIS2 ?
L'article 21 fait peser le risque de chaîne d'approvisionnement sur vous. Un chemin d'accès distant qui passe par un cloud exploité par un fournisseur constitue un tiers dans le périmètre, avec le travail de documentation et d'assurance qui s'ensuit. Garder le serveur de médiation sur votre propre réseau supprime la question au lieu d'y répondre.
Cela fonctionne là où les agents ne peuvent pas
Trout Access Gate protège des industriels de la défense, des institutions de recherche et des opérateurs d'infrastructures critiques : des environnements bâtis sur des automates legacy, du SCADA et des équipements qui ne supportent pas d'agent. Parmi eux : Thales, Millbrook Machine, Elna Magnetics, Irish Manufacturing Research, HUN-REN SZTAKI et STBMA.
Voir les témoignages clientsQuestions sur l'accès distant industriel
Access Gate négocie les sessions distantes sur votre propre réseau, puis segmente l'usine derrière, sans point de rendez-vous tiers.
C'est la façon dont un technicien, un OEM ou un prestataire atteint des équipements dans une usine sans être sur place. Comme les automates, IHM et variateurs ne peuvent pas exécuter d'agent et sont souvent impossibles à corriger, l'accès est négocié par quelque chose placé devant eux : un boîtier passerelle, un concentrateur VPN ou un proxy. Les produits diffèrent surtout par l'exploitant du point de connexion et par la finesse de la portée des sessions.
Il répond à la connectivité, pas au contrôle d'accès. Une fois le tunnel ouvert, le technicien est sur un segment réseau et l'atteignabilité est décidée par la topologie, pas par la politique. Pour une machine isolée chez un client, c'est souvent suffisant. Pour une usine dont vous êtes propriétaire, cela signifie qu'un prestataire intervenant sur une ligne peut atteindre tous les autres équipements du segment : le chemin du déplacement latéral, et exactement ce que les auditeurs examinent désormais.
Ils partagent la même forme : une passerelle près de la machine, un client pour le technicien, un serveur de médiation entre les deux. La différence tient à qui l'exploite. Talk2M (Ewon) et IXON Cloud sont opérés par le fournisseur. Le GateManager de Secomea peut être hébergé par vous, et SINEMA Remote Connect de Siemens est un serveur que vous exploitez. Si la souveraineté ou une évaluation des risques fournisseurs au titre de NIS2 comptent pour vous, c'est par cette distinction qu'il faut commencer.
Oui. Access Gate négocie les sessions sur l'appliance elle-même : aucun point de rendez-vous externe à joindre, aucun service fournisseur dans le chemin. Il conserve la propriété qui rend les produits cloud attractifs, à savoir aucune règle de pare-feu entrante à ouvrir, parce qu'il ne publie pas non plus de service sur Internet.
Non. Les équipements conservent leur adresse IP, leur passerelle et leur routage. Access Gate s'insère par un changement de routage ou de DNS et représente chaque équipement par un jumeau overlay : rien n'est reconfiguré sur le terrain, et le changement peut être étalé et annulé comme tout changement de routage.
Souvent, la réponse n'est aucune des deux prise seule. Ce sont de bonnes solutions ponctuelles pour amener un technicien jusqu'à une machine, et sur un site qui ne vous appartient pas, une passerelle cloud comme Ewon ou IXON est peut-être la seule chose déployable. Le risque est de déployer la connectivité seule : une passerelle par machine, ce sont autant de portes vers l'usine, sans visibilité sur ce qui y transite ni contrôle d'accès à un point de contrôle OT. L'architecture solide, ce sont les deux. Gardez la passerelle là où elle fait ses preuves, placez une appliance dans le chemin derrière elle, et chaque session qui arrive rencontre encore l'identité, la politique de protocole, l'enregistrement et un réseau segmenté.
Voyons si Access Gate convient à votre usine
Trente minutes avec un ingénieur suffisent généralement à savoir si une approche auto-hébergée dans le chemin convient à vos sites, ou si une passerelle courtiée dans le cloud est le meilleur choix. Nous vous le dirons honnêtement dans les deux cas.