TroutTrout

L'accès distant est nécessaire. La confiance implicite le rend risqué.

Trout Access Gate est un boîtier sur site pour sécuriser l'accès distant OT : un prestataire atteint une seule machine, pour une seule tâche, pendant une durée définie, avec toute la session enregistrée.

Dernière mise à jour:

Fait confiance par les entreprises leaders

John CockerillOrange CyberdefenseElna MagneticsThales
Access Gate grants a named user a brokered, access-controlled remote session to an OT asset
La réponse courte

L'accès distant sécurisé des prestataires pour l'OT consiste à permettre à un technicien ou à un prestataire tiers d'atteindre un actif précis, pour une tâche précise, dans une fenêtre de temps précise, sans VPN ni agent sur l'appareil, avec un enregistrement complet de ses actions. L'Access Gate de Trout Software assure le courtage de la session au niveau d'un proxy industriel sur site : il authentifie le prestataire auprès de votre annuaire, accorde un accès limité dans le temps au seul actif et protocole autorisés, enregistre la session et la révoque automatiquement. L'automate, l'IHM ou le serveur SCADA n'installe rien.

Comment fonctionne une session proxie

  1. 01

    S'authentifier

    Le prestataire se connecte via le navigateur auprès de votre fournisseur d'identité, avec MFA. Aucun client à installer, aucun profil VPN.

  2. 02

    Limiter à un seul actif

    La session est dirigée par le proxy vers un seul actif autorisé via un seul protocole autorisé. Le prestataire n'obtient jamais d'adresse IP sur votre réseau.

  3. 03

    Inspecter et enregistrer

    Chaque commande et chaque écran est inspecté au niveau applicatif, puis enregistré, indexé et rejouable pour l'audit et la réponse à incident.

  4. 04

    Expirer automatiquement

    L'accès est borné à la fenêtre de maintenance et clôturé à sa fermeture. Aucun compte permanent n'est laissé en place.

Ce qui se passe réellement

L'accès distant est la voie d'entrée la plus courante vers l'OT.

L'adoption de l'accès à distance est en pleine croissance : les intégrateurs mettent en service des lignes, les OEM assurent la maintenance des variateurs, et les ingénieurs soutiennent des sites qu'ils visitent rarement en personne. Les outils habituellement utilisés pour cela, les VPN et les hôtes de rebond, ont été conçus pour étendre le réseau jusqu'à l'utilisateur distant, non pour limiter ce à quoi cet utilisateur peut accéder.

Une fois le VPN connecté, l'accès distant bénéficie d'une confiance et d'un accès implicites. Un ordinateur portable de fournisseur compromis, des identifiants réutilisés, ou un prestataire qui conserve son accès bien après la fin de la mission héritent tous de cette portée. Les accès tiers et distants sont, à maintes reprises, le vecteur à l'origine des incidents OT les plus importants.

Le remède n'est pas un VPN plus grand. C'est un accès courtier plutôt que routé : chaque session distante authentifiée par identité, limitée à un seul actif et protocole, enregistrée, et clôturée à la fermeture de la fenêtre, de sorte qu'une connexion distante ne constitue jamais un chemin vers le réseau plus large.

Le modèle

Sessions précises, proxifiées et authentifiées.

Access Gate achemine chaque session via un proxy capable d'analyser les protocoles. L'utilisateur distant s'authentifie auprès de votre fournisseur d'identité existant dans le navigateur, obtient une session vers une ressource autorisée via un protocole autorisé, et ne reçoit jamais d'adresse IP sur votre réseau. SSH, RDP, VNC, HTTP, Modbus et OPC UA sont inspectés au niveau de la couche applicative, ce qui vous permet d'autoriser un protocole tout en limitant ce qu'il peut effectuer.

Architecture de référence : un utilisateur distant atteignant un seul actif OT via le proxy de l'Access Gate, sans route vers le réseau plus large.
L'utilisateur distant s'authentifie auprès de l'Access Gate et est courté vers un seul actif via un seul protocole. Il n'y a pas de tunnel VPN ni d'IP sur le réseau interne ; la session est inspectée et enregistrée au niveau de la gate.
Comment l'Access Gate se déploie

Le Zero Trust à l'intérieur du LAN d'abord, puis un accès distant contrôlé.

PHASE 1

Établir le Zero Trust à l'intérieur.

L'Access Gate se déploie comme un overlay et place d'abord le réseau interne sous contrôle d'accès basé sur l'identité, sans agents ni recâblage. Avant l'ouverture de tout accès distant, les flux internes sont déjà authentifiés, au moindre privilège et journalisés, de sorte que l'accès distant s'ajoute à un réseau contrôlé, pas à un réseau plat.

PHASE 2

Ouvrir l'accès aux systèmes, pas au réseau.

Les utilisateurs distants se connectent à la gate via le navigateur et sont courtés vers des actifs spécifiques. Chaque session est authentifiée, limitée par actif, protocole, méthode et fenêtre temporelle, enregistrée et automatiquement fermée à la clôture de la fenêtre. Des accords d'accès peuvent être exigés et journalisés avant le début d'une session. Les fournisseurs n'installent rien ; l'IT ne gère aucun terminal qu'il ne possède pas.

Comment se comparent les approches

VPN vs broker cloud vs proxy sur site

CapacitéTunnel VPNBroker d'accès cloudTrout Access Gate
Identité pour les prestataires externesCompte partagé, souventOui, via leur cloudOui, ancrée sur site
Enregistrement de session pour l'auditNonPartiel, dans le cloudComplet, infalsifiable, sur site
Sensible au protocole (Modbus, DNP3)NonRarementOui, au niveau commande et registre
Sans agent sur le PLC / HMISans objetNécessite souvent un connecteurOui, rien sur l'actif
Fonctionne sans internet / sans cloudLe tunnel a besoin de la liaisonNon, le cloud est le brokerOui, autonome
Emplacement des données d'auditNon capturéesCloud du fournisseurVotre environnement
Moindre privilège par tâcheNon, réseau completOuiOui, un système, limité dans le temps
Avantages en un Coup d'Œil

Accès Distant Conçu pour les Environnements Industriels

L'Access Gate Trout remplace les VPN et serveurs de saut par un accès distant protocol-aware, conçu pour OT, systèmes anciens et environnements réglementés.

Pas de Tunnels VPN

Les fournisseurs se connectent via l'Access Gate, pas dans votre réseau. Pas de mouvement latéral, pas d'exposition réseau plat.

Inspection des Protocoles

HTTP, SSH, RDP, Modbus, chaque protocole est inspecté et filtré au niveau applicatif avant d'atteindre la cible.

Enregistrement de Session

Chaque session distante est capturée, indexée et rejouable. Piste d'audit complète pour la conformité.

Politiques par Session

Définissez l'accès par utilisateur, ressource, protocole, fenêtre temporelle et méthode HTTP. Chaque session est individuellement autorisée.

Accords d'Accès

Demandez aux fournisseurs d'accepter les politiques de sécurité avant chaque session. Journalisé et horodaté pour la conformité.

Aucun Agent Requis

Fonctionne via le navigateur. Les fournisseurs n'installent pas de logiciel. L'IT ne gère pas les terminaux qu'il ne possède pas.

La deuxième couche de valeur

Access Gate sécurise d'abord vos actifs, puis expose les services simples que vos équipes et prestataires veulent vraiment, pour qu'ils passent par le chemin approuvé, et non autour.

L'OT passe par vous, pas autour de vous.

Fiche Produit

Télécharger la Fiche Produit Access Gate.

Obtenez la présentation complète du produit avec les capacités techniques, le modèle de déploiement, l'alignement conformité et les références clients.

Envoyé

Contenu

Architecture produit, modèle de déploiement, capacités clés (application proxy, micro-DMZ, accès basé sur l'identité), alignement conformité et déploiements clients réels.

4 pages

Voir en Action

Demandez une démo en direct pour voir comment l'Access Gate se déploie sur votre réseau sans recâblage ni temps d'arrêt.

FAQ

Questions et Réponses

0

Tunnels VPN dans votre réseau de production. L'Access Gate proxy les sessions au niveau applicatif, les fournisseurs ne touchent jamais votre réseau interne.

Les fournisseurs ouvrent un navigateur et s'authentifient via l'Access Gate. Le Gateway proxy leur session vers la ressource cible au niveau applicatif. Ils n'obtiennent jamais d'adresse IP sur votre réseau.

L'Access Gate supporte HTTP/HTTPS, SSH, RDP, VNC, Modbus TCP et OPC-UA. Chaque protocole est inspecté au niveau applicatif.

Oui. Les règles d'accès supportent des contraintes temporelles, vous pouvez autoriser un fournisseur à se connecter uniquement pendant une fenêtre de maintenance planifiée.

Chaque session distante est enregistrée au niveau protocole. Les sessions SSH capturent les E/S terminal, les sessions RDP capturent l'activité écran et les sessions HTTP journalisent toutes les requêtes.

Oui. L'Access Gate fonctionne entièrement sur site sans dépendance cloud. Conçu pour les environnements ITAR, CMMC et air-gapped.

Un VPN ou un hôte de rebond place l'utilisateur distant sur votre réseau, avec une route vers tout une fois connecté. L'Access Gate courtise plutôt la session au niveau applicatif : l'utilisateur s'authentifie par son identité, atteint un seul actif autorisé via un seul protocole autorisé, n'obtient jamais d'adresse IP interne, et la session est inspectée, enregistrée et limitée dans le temps. L'accès porte sur un système, pas sur le réseau.

L'accès distant OT permet aux fournisseurs, intégrateurs et ingénieurs hors site d'atteindre les systèmes industriels sans exposer le réseau de l'usine. Au lieu d'un VPN à plat vers le LAN, l'Access Gate arbitre chaque session via un proxy : identité vérifiée, périmètre limité à des actifs spécifiques, durée limitée et enregistrement complet. C'est une solution d'accès distant sécurisé conçue pour l'OT, sans agents sur les machines cibles.