TroutTrout

Compare Trout & BeyondTrust PRA

BeyondTrust Privileged Remote Access, vom Unternehmen, das früher Bomgar hieß, ist ein ausgereiftes Werkzeug für privilegierten Zugriff, Teil einer PAM-Suite, die BeyondTrust auch für OT anbietet. Access Gate ist eine OT-native Appliance im Datenpfad. Beide kontrollieren Herstellersitzungen und zeichnen sie auf. Sie unterscheiden sich darin, wo sie sitzen und was sie kontrollieren.

Das Problem

Das Problem

Herstellerzugriff ist die Tür, durch die viele OT-Vorfälle kommen. Die IT hat eine Version davon vor Jahren mit Privileged Access Management gelöst: Anmeldedaten in den Tresor, Sitzung vermitteln, aufzeichnen. Das funktioniert für Server und Netzwerkgeräte. Ein Werk bringt Alt-PLCs und HMIs mit, die keine Software ausführen können, Industrieprotokolle, ein flaches Netz hinter der Fernsitzung und Standorte, die womöglich gar kein Internet haben. Die Frage ist, ob ein IT-Werkzeug für privilegierten Zugriff das abdeckt oder ob der Kontrollpunkt ins Werk gehört.

Trout Access Gate

OT-nativ, im Datenpfad

Access Gate ist eine physische Appliance direkt neben den Industrieanlagen. Hersteller melden sich per Browser mit MFA an und erreichen ein Asset über ein Protokoll, wobei Modbus TCP und OPC UA auf Anwendungsebene geprüft werden, ein Zeitfenster sich von selbst schließt und jede Sitzung aufgezeichnet wird. Dahinter ist das Werk in Enklaven aufgeteilt, sodass eine Herstellersitzung nicht zur Route in den Rest des Netzes wird. Auf den Anlagen und im OT-Netz wird nichts installiert, und alles läuft vollständig air-gapped.

BeyondTrust PRA

Privilegierter IT-Zugriff, auf OT erweitert

PRA gibt es als PRA Cloud, eine von BeyondTrust gehostete Single-Tenant-Instanz, oder vor Ort auf einer B Series Appliance, physisch oder virtuell, die BeyondTrust in einer DMZ zu platzieren empfiehlt. Um Systeme in einem entfernten Netz zu erreichen, installieren Sie ein Gateway (früher Jumpoint) auf einem Rechner in diesem Netz oder einen Jump Client auf jedem System. BeyondTrust dokumentiert Genehmigungen, Zeitpläne, Herstellergruppen mit Ablaufdatum, MFA per TOTP und FIDO2, einen Credential-Tresor mit Injection, Sitzungsaufzeichnung und SIEM-Export. Die OT-Seite ergänzt Protokoll- und UDP-Tunneling für OT-Systeme.

Funktionsvergleich
FunktionAccess GateBeyondTrust PRA
Where the control point sits
At the plant, in the data path next to the assets
B Series Appliance in your data center (DMZ recommended) or PRA Cloud hosted by BeyondTrust
Nothing to install on the OT network
No agent, no host; assets keep their IP, gateway and VLAN
A Gateway (formerly Jumpoint) on a computer in each remote network, or a Jump Client per system
Runs on-premise
Physical or virtual B Series Appliance
Managed vendor access
Vendor groups with approvals and expiry dates
Time-boxed access
Session ends when the maintenance window closes
Schedules, with an option to force the session to end
MFA
Enforced at the network layer, even for gear that cannot authenticate
TOTP and FIDO2; per-session MFA
Session recording and live monitoring
OT protocol inspection
Modbus TCP and OPC UA inspected at the application layer
RDP, SSH, Telnet, VNC, web; other TCP and UDP through Protocol Tunnel; OT protocol inspection is not publicly documented
Segmentation of the plant behind the session
Overlay enclaves and east-west enforcement, no VLAN redesign
Listed on BeyondTrust's OT page; enforcement between plant assets is not publicly documented
Passive OT asset inventory
Account discovery in Vault documented; passive OT asset inventory is not publicly documented
Compute on the wire that hosts plant services
Protocol gateways, DNS and time, file sharing, historian access, update channel
Brokers access to systems; hosting plant services is not publicly documented
Works with no internet at all
Fully air-gapped operation
On-premise appliance available; fully air-gapped operation is not publicly documented
Coverage across the IT estate
IT, OT and IoT assets on the site
Windows, macOS, Linux, mobile, network devices, databases
SIEM integration
Syslog export of session and audit events

Die Angaben zu BeyondTrust in dieser Tabelle stammen aus der öffentlichen Dokumentation und den Seiten von BeyondTrust (geprüft im September 2026); ist eine Fähigkeit nicht öffentlich dokumentiert, steht das in der Zelle. Quellen: PRA getting started · B Series Appliance installation guide · PRA Gateway guide · BeyondTrust OT security solutions · Bomgar completes acquisition of BeyondTrust

Wesentliche Unterschiede

Wo der Kontrollpunkt sitzt

Die Appliance von PRA ist ein zentraler Knoten in Ihrem Rechenzentrum oder Ihrer DMZ und erreicht das Werk über ein Gateway auf einem Rechner in jedem entfernten Netz. Access Gate ist der Kontrollpunkt im Werk selbst, im Datenpfad neben den Assets, ohne Installation im OT-Netz.

Eine Sitzung ist nicht das ganze Werk

PRA regelt die privilegierte Sitzung gut. Access Gate regelt auch, was sie umgibt: Das Werk wird per Overlay-Segmentierung in Enklaven geteilt, Ost-West-Verkehr wird durchgesetzt und Assets werden passiv inventarisiert. Wie PRA Segmentierung zwischen Werks-Assets durchsetzt, ist nicht öffentlich dokumentiert.

Rechenleistung im Netz

Weil Access Gate Hardware im Datenpfad ist, hostet es auch die Dienste, die ein Werk neben seinen Maschinen braucht: Protokoll-Gateways, DNS und Zeit, Dateifreigabe, Historian-Zugriff und einen kontrollierten Update-Kanal. PRA vermittelt Zugriff auf Systeme; das Hosten von Werksdiensten ist nicht öffentlich dokumentiert.

Fragen

Access Gate vs BeyondTrust PRA FAQ

Am Asset

Der Kontrollpunkt sitzt im Datenpfad im Werk, nicht in einem Rechenzentrum oder einer DMZ, und im OT-Netz wird nichts installiert.

Es stammt aus demselben Unternehmen. Die eigene Ankündigung von BeyondTrust erklärt, dass Bomgar BeyondTrust übernommen hat und das gemeinsame Unternehmen unter dem Namen BeyondTrust auftritt. Wenn ein Team heute von Bomgar spricht, meint es in der Regel BeyondTrust Remote Support oder Privileged Remote Access.

Privilegierten Zugriff über eine gemischte IT-Landschaft. PRA dokumentiert einen Tresor für bis zu 200.000 Konten mit Credential Injection und Rotation, ticketgebundene Genehmigungen, Selbstregistrierung von Herstellern und Zugriff auf Windows, macOS, Linux, Mobilgeräte und Netzwerkgeräte, dazu eine für Sie betriebene Cloud-Option. Für ein IT-Team, das privilegierten Zugriff über Server und Infrastruktur vereinheitlicht, ist diese Tiefe schwer zu erreichen.

Ja, und BeyondTrust positioniert es so: Die OT-Seite beschreibt Protokoll- und UDP-Tunneling für individuelle, nicht routbare und Altsysteme, Least Privilege, Just-in-Time-Zugriff und Aufzeichnung. Was es dem Werk bringt, ist eine geregelte Sitzung. Nicht öffentlich dokumentiert sind die Kontrolle des Werksnetzes hinter dieser Sitzung, die Prüfung von OT-Protokollen und der Betrieb ganz ohne Internet.

Bei PRA erfordert der Zugriff auf Systeme in einem entfernten Netz laut BeyondTrust-Dokumentation ein Gateway auf einem Rechner in diesem Netz oder einen Jump Client auf jedem System. Bei Access Gate wird nichts auf den Anlagen oder auf einem Host im OT-Netz installiert: Die Appliance sitzt im Datenpfad, und die Assets behalten IP, Gateway und VLAN.

Ja, und für viele Organisationen ist das die solide Architektur. Behalten Sie PRA dort, wo die IT es schon für privilegierten Zugriff auf Server und Infrastruktur nutzt, und setzen Sie Access Gate als OT-Kontrollpunkt ins Werk. Was das Werk erreicht, trifft weiterhin auf Identität, Protokollrichtlinie, Aufzeichnung und ein segmentiertes Netz.

Keep comparing

Weighing cloud-delivered Zero Trust too?

If SASE and cloud-delivered Zero Trust are also on your shortlist, our Zscaler competitors and alternatives for OT comparison sets Zscaler, Palo Alto Prisma Access, Netskope and Cloudflare side by side against the constraint that decides it on a plant floor: PLCs and HMIs that will never run an agent.

Not sure which systems to protect first? Start with how to perform a risk assessment on your OT environment, which covers asset discovery and consequence rating without active scans.