Secure Operation Twin : relayez et sécurisez vos machines critiques, sans les déplacer.
Déployez des proxys industriels résilients devant les équipements qui comptent : du compute on the wire pour sécuriser entièrement les systèmes hérités et tiers, sans coupure ni recâblage.
Un Secure Operation Twin place des proxys industriels directement devant une machine. Chaque paquet entrant et sortant traverse une couche de calcul contrôlée sur le fil, si bien que l'équipement est protégé sans correctif, sans agent et sans interruption. Systèmes hérités et tiers compris.
Mettre la sécurité sur le fil, pas sur l'équipement
La plupart des équipements OT ne peuvent pas exécuter d'agent, ne peuvent pas être corrigés et ne peuvent pas être réadressés sans mettre la production en danger. Le Secure Operation Twin devient la présence réseau de l'équipement : il termine les connexions, authentifie l'utilisateur, impose ce que le protocole a le droit de faire, chiffre la liaison et enregistre la session, puis relaie le trafic assaini vers la machine réelle.
Comme le calcul s'exécute in-path, il ne dépend ni de la coopération de la machine, ni du cloud. Pour le reste du réseau, le twin est la machine : c'est ainsi qu'il protège des équipements dépourvus de toute capacité de sécurité propre.
Du tampon de zone au contrôle par machine
Une DMZ industrielle protège la frontière entre l'IT et l'OT à l'aide d'une zone tampon partagée. Elle est utile, mais grossière : à l'intérieur de la zone, tout continue de faire confiance à tout le reste. Le Secure Operation Twin permet d'appliquer cette même idée à l'échelle de la machine, de sorte que chaque équipement critique dispose de sa propre frontière contrôlée au lieu d'en partager une seule.
En pratique, les équipes utilisent les deux : une DMZ en bordure de site, et des Secure Operation Twins devant les équipements qui comptent le plus. C'est ainsi que l'on passe d'une segmentation par zone au contrôle par équipement qu'appellent l'IEC 62443 et le Zero Trust, sans refonte de l'overlay ni reconfiguration des VLAN.
Une protection complète des équipements que vous ne pouvez pas modifier
Le twin sécurise tout ce qui est joignable sur le réseau, y compris les systèmes les plus difficiles à protéger autrement.
Compute on the wire
L'Access Gate fournit du calcul directement dans le chemin des données. Il ne dépend ni de la coopération de la machine, ni du cloud.
Analyse le protocole, pas un simple tunnel
Il termine la session et inspecte le protocole : il peut autoriser Modbus, OPC UA, RDP, SSH ou HTTP tout en restreignant précisément ce que chacun a le droit de faire.
Sécurise l'existant sur place
Les équipements qui ne peuvent être ni corrigés, ni dotés d'un agent, ni mis hors ligne sont protégés sans rien changer à la machine elle-même.
Contrôle les systèmes tiers
Les boîtiers propriétaires et les appliances en boîte noire se voient attribuer une identité, appliquer le moindre privilège, et tracer précisément ce qui a été fait.
Met l'iDMZ à l'échelle de la machine
Donnez à chaque équipement critique sa propre frontière contrôlée plutôt qu'une seule zone tampon partagée par tous.
Sans coupure, sans recâblage
Placé de façon transparente sur le chemin de l'équipement, il bascule sans renumérotation IP ni refonte des VLAN.
Pare-feu, agent ou Secure Operation Twin
| Capacité | Pare-feu / DMZ | Agent sur l'hôte | Secure Operation Twin |
|---|---|---|---|
| Où s'exécute la sécurité | À la frontière de zone | Sur l'hôte | In-path, devant l'équipement |
| Fonctionne sur l'existant | Grossier, à l'échelle de la zone | Non, installation impossible | Oui, sans rien changer à la machine |
| Équipements tiers / boîtes noires | De confiance une fois dans la zone | Aucun contrôle | Identité, moindre privilège, enregistré |
| Granularité | Niveau zone | Niveau hôte | Par machine, par protocole |
| Impact du déploiement | Ré-architecture | Déploiement + correctifs | En place, sans coupure ni recâblage |
Placé sur le chemin, bascule sans recâblage
Le déploiement est pensé pour être non intrusif : vous placez le twin sur le chemin de l'équipement et basculez sans renumérotation IP. La documentation couvre les modèles de déploiement et les options de contrôle du trafic.
Non intrusif par conception.
Sans recâblage, sans coupure.
Choisir un déploiement Secure Twin
Comparez les modèles de déploiement et choisissez le bon pour l'équipement et le réseau.
Déployer un Secure Twin avec le DNS
Dirigez les clients vers le twin via le DNS, pour qu'ils atteignent le proxy de façon transparente.
Port Secure Twin pour le contrôle actif du trafic
Utilisez le port de contrôle actif du trafic pour appliquer la politique en ligne sur le trafic de l'équipement.
Routage basé sur la source
N'orientez que le trafic de votre choix à travers le twin grâce au routage basé sur la source.
Le Secure Operation Twin, en clair
C'est un proxy industriel in-path que le Trout Access Gate place directement devant une machine ciblée. Chaque connexion vers cet équipement et depuis lui traverse une couche de calcul contrôlée sur le fil : l'équipement peut ainsi être entièrement sécurisé sans rien changer à la machine elle-même.
Une DMZ industrielle protège une frontière partagée entre l'IT et l'OT, où tout ce qui est dans la zone continue de faire confiance au reste. Le Secure Operation Twin applique cette idée à l'échelle de la machine, de sorte que chaque équipement critique dispose de sa propre frontière contrôlée. En général, les équipes utilisent les deux ensemble.
Oui. C'est tout l'intérêt. Comme le twin devient la présence réseau de l'équipement et applique identité, politique, chiffrement et enregistrement sur le fil, il protège les automates anciens et les boîtiers propriétaires dépourvus de toute capacité de sécurité propre.
Non. Le twin est placé de façon transparente sur le chemin de l'équipement et bascule sans renumérotation IP ni refonte des VLAN. Les modèles de déploiement et les options de contrôle du trafic sont détaillés dans la documentation.
Non. Le calcul s'exécute in-path, on-premise. Aucun service externe n'est nécessaire pour relayer ou inspecter le trafic.
Access Gate sécurise d'abord vos actifs, puis expose les services simples que vos équipes et prestataires veulent vraiment, pour qu'ils passent par le chemin approuvé, et non autour.
L'OT passe par vous, pas autour de vous.