TroutTrout

Secure Operation Twin : relayez et sécurisez vos machines critiques, sans les déplacer.

Déployez des proxys industriels résilients devant les équipements qui comptent : du compute on the wire pour sécuriser entièrement les systèmes hérités et tiers, sans coupure ni recâblage.

En bref

Un Secure Operation Twin place des proxys industriels directement devant une machine. Chaque paquet entrant et sortant traverse une couche de calcul contrôlée sur le fil, si bien que l'équipement est protégé sans correctif, sans agent et sans interruption. Systèmes hérités et tiers compris.

Le modèle

Mettre la sécurité sur le fil, pas sur l'équipement

La plupart des équipements OT ne peuvent pas exécuter d'agent, ne peuvent pas être corrigés et ne peuvent pas être réadressés sans mettre la production en danger. Le Secure Operation Twin devient la présence réseau de l'équipement : il termine les connexions, authentifie l'utilisateur, impose ce que le protocole a le droit de faire, chiffre la liaison et enregistre la session, puis relaie le trafic assaini vers la machine réelle.

Comme le calcul s'exécute in-path, il ne dépend ni de la coopération de la machine, ni du cloud. Pour le reste du réseau, le twin est la machine : c'est ainsi qu'il protège des équipements dépourvus de toute capacité de sécurité propre.

Mise à l'échelle de l'iDMZ

Du tampon de zone au contrôle par machine

Une DMZ industrielle protège la frontière entre l'IT et l'OT à l'aide d'une zone tampon partagée. Elle est utile, mais grossière : à l'intérieur de la zone, tout continue de faire confiance à tout le reste. Le Secure Operation Twin permet d'appliquer cette même idée à l'échelle de la machine, de sorte que chaque équipement critique dispose de sa propre frontière contrôlée au lieu d'en partager une seule.

En pratique, les équipes utilisent les deux : une DMZ en bordure de site, et des Secure Operation Twins devant les équipements qui comptent le plus. C'est ainsi que l'on passe d'une segmentation par zone au contrôle par équipement qu'appellent l'IEC 62443 et le Zero Trust, sans refonte de l'overlay ni reconfiguration des VLAN.

Ce qu'il fait

Une protection complète des équipements que vous ne pouvez pas modifier

Le twin sécurise tout ce qui est joignable sur le réseau, y compris les systèmes les plus difficiles à protéger autrement.

Compute on the wire

L'Access Gate fournit du calcul directement dans le chemin des données. Il ne dépend ni de la coopération de la machine, ni du cloud.

Analyse le protocole, pas un simple tunnel

Il termine la session et inspecte le protocole : il peut autoriser Modbus, OPC UA, RDP, SSH ou HTTP tout en restreignant précisément ce que chacun a le droit de faire.

Sécurise l'existant sur place

Les équipements qui ne peuvent être ni corrigés, ni dotés d'un agent, ni mis hors ligne sont protégés sans rien changer à la machine elle-même.

Contrôle les systèmes tiers

Les boîtiers propriétaires et les appliances en boîte noire se voient attribuer une identité, appliquer le moindre privilège, et tracer précisément ce qui a été fait.

Met l'iDMZ à l'échelle de la machine

Donnez à chaque équipement critique sa propre frontière contrôlée plutôt qu'une seule zone tampon partagée par tous.

Sans coupure, sans recâblage

Placé de façon transparente sur le chemin de l'équipement, il bascule sans renumérotation IP ni refonte des VLAN.

Comparaison

Pare-feu, agent ou Secure Operation Twin

CapacitéPare-feu / DMZAgent sur l'hôteSecure Operation Twin
Où s'exécute la sécuritéÀ la frontière de zoneSur l'hôteIn-path, devant l'équipement
Fonctionne sur l'existantGrossier, à l'échelle de la zoneNon, installation impossibleOui, sans rien changer à la machine
Équipements tiers / boîtes noiresDe confiance une fois dans la zoneAucun contrôleIdentité, moindre privilège, enregistré
GranularitéNiveau zoneNiveau hôtePar machine, par protocole
Impact du déploiementRé-architectureDéploiement + correctifsEn place, sans coupure ni recâblage
FAQ

Le Secure Operation Twin, en clair

C'est un proxy industriel in-path que le Trout Access Gate place directement devant une machine ciblée. Chaque connexion vers cet équipement et depuis lui traverse une couche de calcul contrôlée sur le fil : l'équipement peut ainsi être entièrement sécurisé sans rien changer à la machine elle-même.

Une DMZ industrielle protège une frontière partagée entre l'IT et l'OT, où tout ce qui est dans la zone continue de faire confiance au reste. Le Secure Operation Twin applique cette idée à l'échelle de la machine, de sorte que chaque équipement critique dispose de sa propre frontière contrôlée. En général, les équipes utilisent les deux ensemble.

Oui. C'est tout l'intérêt. Comme le twin devient la présence réseau de l'équipement et applique identité, politique, chiffrement et enregistrement sur le fil, il protège les automates anciens et les boîtiers propriétaires dépourvus de toute capacité de sécurité propre.

Non. Le twin est placé de façon transparente sur le chemin de l'équipement et bascule sans renumérotation IP ni refonte des VLAN. Les modèles de déploiement et les options de contrôle du trafic sont détaillés dans la documentation.

Non. Le calcul s'exécute in-path, on-premise. Aucun service externe n'est nécessaire pour relayer ou inspecter le trafic.

La deuxième couche de valeur

Access Gate sécurise d'abord vos actifs, puis expose les services simples que vos équipes et prestataires veulent vraiment, pour qu'ils passent par le chemin approuvé, et non autour.

L'OT passe par vous, pas autour de vous.