Compare Trout & BeyondTrust PRA
BeyondTrust Privileged Remote Access, vom Unternehmen, das früher Bomgar hieß, ist ein ausgereiftes Werkzeug für privilegierten Zugriff, Teil einer PAM-Suite, die BeyondTrust auch für OT anbietet. Access Gate ist eine OT-native Appliance im Datenpfad. Beide kontrollieren Herstellersitzungen und zeichnen sie auf. Sie unterscheiden sich darin, wo sie sitzen und was sie kontrollieren.
Das Problem
Herstellerzugriff ist die Tür, durch die viele OT-Vorfälle kommen. Die IT hat eine Version davon vor Jahren mit Privileged Access Management gelöst: Anmeldedaten in den Tresor, Sitzung vermitteln, aufzeichnen. Das funktioniert für Server und Netzwerkgeräte. Ein Werk bringt Alt-PLCs und HMIs mit, die keine Software ausführen können, Industrieprotokolle, ein flaches Netz hinter der Fernsitzung und Standorte, die womöglich gar kein Internet haben. Die Frage ist, ob ein IT-Werkzeug für privilegierten Zugriff das abdeckt oder ob der Kontrollpunkt ins Werk gehört.
OT-nativ, im Datenpfad
Access Gate ist eine physische Appliance direkt neben den Industrieanlagen. Hersteller melden sich per Browser mit MFA an und erreichen ein Asset über ein Protokoll, wobei Modbus TCP und OPC UA auf Anwendungsebene geprüft werden, ein Zeitfenster sich von selbst schließt und jede Sitzung aufgezeichnet wird. Dahinter ist das Werk in Enklaven aufgeteilt, sodass eine Herstellersitzung nicht zur Route in den Rest des Netzes wird. Auf den Anlagen und im OT-Netz wird nichts installiert, und alles läuft vollständig air-gapped.
Privilegierter IT-Zugriff, auf OT erweitert
PRA gibt es als PRA Cloud, eine von BeyondTrust gehostete Single-Tenant-Instanz, oder vor Ort auf einer B Series Appliance, physisch oder virtuell, die BeyondTrust in einer DMZ zu platzieren empfiehlt. Um Systeme in einem entfernten Netz zu erreichen, installieren Sie ein Gateway (früher Jumpoint) auf einem Rechner in diesem Netz oder einen Jump Client auf jedem System. BeyondTrust dokumentiert Genehmigungen, Zeitpläne, Herstellergruppen mit Ablaufdatum, MFA per TOTP und FIDO2, einen Credential-Tresor mit Injection, Sitzungsaufzeichnung und SIEM-Export. Die OT-Seite ergänzt Protokoll- und UDP-Tunneling für OT-Systeme.
| Funktion | Access Gate | BeyondTrust PRA |
|---|---|---|
| Where the control point sits | At the plant, in the data path next to the assets | B Series Appliance in your data center (DMZ recommended) or PRA Cloud hosted by BeyondTrust |
| Nothing to install on the OT network | No agent, no host; assets keep their IP, gateway and VLAN | A Gateway (formerly Jumpoint) on a computer in each remote network, or a Jump Client per system |
| Runs on-premise | Physical or virtual B Series Appliance | |
| Managed vendor access | Vendor groups with approvals and expiry dates | |
| Time-boxed access | Session ends when the maintenance window closes | Schedules, with an option to force the session to end |
| MFA | Enforced at the network layer, even for gear that cannot authenticate | TOTP and FIDO2; per-session MFA |
| Session recording and live monitoring | ||
| OT protocol inspection | Modbus TCP and OPC UA inspected at the application layer | RDP, SSH, Telnet, VNC, web; other TCP and UDP through Protocol Tunnel; OT protocol inspection is not publicly documented |
| Segmentation of the plant behind the session | Overlay enclaves and east-west enforcement, no VLAN redesign | Listed on BeyondTrust's OT page; enforcement between plant assets is not publicly documented |
| Passive OT asset inventory | Account discovery in Vault documented; passive OT asset inventory is not publicly documented | |
| Compute on the wire that hosts plant services | Protocol gateways, DNS and time, file sharing, historian access, update channel | Brokers access to systems; hosting plant services is not publicly documented |
| Works with no internet at all | Fully air-gapped operation | On-premise appliance available; fully air-gapped operation is not publicly documented |
| Coverage across the IT estate | IT, OT and IoT assets on the site | Windows, macOS, Linux, mobile, network devices, databases |
| SIEM integration | Syslog export of session and audit events |
Die Angaben zu BeyondTrust in dieser Tabelle stammen aus der öffentlichen Dokumentation und den Seiten von BeyondTrust (geprüft im September 2026); ist eine Fähigkeit nicht öffentlich dokumentiert, steht das in der Zelle. Quellen: PRA getting started · B Series Appliance installation guide · PRA Gateway guide · BeyondTrust OT security solutions · Bomgar completes acquisition of BeyondTrust
Wo der Kontrollpunkt sitzt
Die Appliance von PRA ist ein zentraler Knoten in Ihrem Rechenzentrum oder Ihrer DMZ und erreicht das Werk über ein Gateway auf einem Rechner in jedem entfernten Netz. Access Gate ist der Kontrollpunkt im Werk selbst, im Datenpfad neben den Assets, ohne Installation im OT-Netz.
Eine Sitzung ist nicht das ganze Werk
PRA regelt die privilegierte Sitzung gut. Access Gate regelt auch, was sie umgibt: Das Werk wird per Overlay-Segmentierung in Enklaven geteilt, Ost-West-Verkehr wird durchgesetzt und Assets werden passiv inventarisiert. Wie PRA Segmentierung zwischen Werks-Assets durchsetzt, ist nicht öffentlich dokumentiert.
Rechenleistung im Netz
Weil Access Gate Hardware im Datenpfad ist, hostet es auch die Dienste, die ein Werk neben seinen Maschinen braucht: Protokoll-Gateways, DNS und Zeit, Dateifreigabe, Historian-Zugriff und einen kontrollierten Update-Kanal. PRA vermittelt Zugriff auf Systeme; das Hosten von Werksdiensten ist nicht öffentlich dokumentiert.
Access Gate vs BeyondTrust PRA FAQ
Der Kontrollpunkt sitzt im Datenpfad im Werk, nicht in einem Rechenzentrum oder einer DMZ, und im OT-Netz wird nichts installiert.
Es stammt aus demselben Unternehmen. Die eigene Ankündigung von BeyondTrust erklärt, dass Bomgar BeyondTrust übernommen hat und das gemeinsame Unternehmen unter dem Namen BeyondTrust auftritt. Wenn ein Team heute von Bomgar spricht, meint es in der Regel BeyondTrust Remote Support oder Privileged Remote Access.
Privilegierten Zugriff über eine gemischte IT-Landschaft. PRA dokumentiert einen Tresor für bis zu 200.000 Konten mit Credential Injection und Rotation, ticketgebundene Genehmigungen, Selbstregistrierung von Herstellern und Zugriff auf Windows, macOS, Linux, Mobilgeräte und Netzwerkgeräte, dazu eine für Sie betriebene Cloud-Option. Für ein IT-Team, das privilegierten Zugriff über Server und Infrastruktur vereinheitlicht, ist diese Tiefe schwer zu erreichen.
Ja, und BeyondTrust positioniert es so: Die OT-Seite beschreibt Protokoll- und UDP-Tunneling für individuelle, nicht routbare und Altsysteme, Least Privilege, Just-in-Time-Zugriff und Aufzeichnung. Was es dem Werk bringt, ist eine geregelte Sitzung. Nicht öffentlich dokumentiert sind die Kontrolle des Werksnetzes hinter dieser Sitzung, die Prüfung von OT-Protokollen und der Betrieb ganz ohne Internet.
Bei PRA erfordert der Zugriff auf Systeme in einem entfernten Netz laut BeyondTrust-Dokumentation ein Gateway auf einem Rechner in diesem Netz oder einen Jump Client auf jedem System. Bei Access Gate wird nichts auf den Anlagen oder auf einem Host im OT-Netz installiert: Die Appliance sitzt im Datenpfad, und die Assets behalten IP, Gateway und VLAN.
Ja, und für viele Organisationen ist das die solide Architektur. Behalten Sie PRA dort, wo die IT es schon für privilegierten Zugriff auf Server und Infrastruktur nutzt, und setzen Sie Access Gate als OT-Kontrollpunkt ins Werk. Was das Werk erreicht, trifft weiterhin auf Identität, Protokollrichtlinie, Aufzeichnung und ein segmentiertes Netz.
Weighing cloud-delivered Zero Trust too?
If SASE and cloud-delivered Zero Trust are also on your shortlist, our Zscaler competitors and alternatives for OT comparison sets Zscaler, Palo Alto Prisma Access, Netskope and Cloudflare side by side against the constraint that decides it on a plant floor: PLCs and HMIs that will never run an agent.
Not sure which systems to protect first? Start with how to perform a risk assessment on your OT environment, which covers asset discovery and consequence rating without active scans.