TroutTrout

Compare Trout & Cyolo

Beide laufen on-premise. Beide sind agentenlos. Der Unterschied liegt darin, was im Pfad sitzt: Software, die Sie anderswo hosten, oder eine Appliance mit Rechenleistung direkt neben den Assets.

Das Problem

Das Problem

OT-Assets können keine Agenten ausführen und die Anlage verträgt keine Ausfallzeit. Daraus ist eine Generation von Secure-Access-Produkten entstanden, die Verbindungen vermitteln, ohne das Gerät anzufassen. Cyolo gehört zu den guten. Doch die Vermittlung von Zugriff löst nur die Hälfte des Problems. Ist eine Sitzung erst erlaubt, braucht die Anlage weiterhin Dienste in der Nähe der Assets, und ein Software-Broker hat vor Ort nichts, worauf er sie ausführen könnte.

Trout Access Gate

Trout Access Gate

Eine physische Appliance, ins Netzwerk verkabelt, mit Rechenleistung im Datenpfad. Sie vermittelt jede Sitzung mit Identitäts- und Protokollrichtlinien, und weil sie ein Computer neben den Assets ist, betreibt sie auch die Dienste, die diese brauchen: Protokoll-Gateways, DNS und NTP, Dateitransfer, lokaler Historian, Update-Server. Eine Box, keine Agenten, keine Neuadressierung.

Cyolo

Cyolo

Softwarebasierter Zero-Trust-Zugriff, on-premise oder hybrid bereitgestellt und klar auf OT ausgerichtet. Er authentifiziert Nutzer vor Altsystemen, unterstützt MFA für Geräte, die das selbst nicht können, und zeichnet beaufsichtigte Sitzungen auf. Das ist eine echte On-Premise-Alternative zu Cloud-ZTNA, und bei der Zugriffsvermittlung überschneiden sich beide Produkte stark.

Funktionsvergleich
FunktionAccess GateCyolo
Runs on-premise
Agentless for OT assets
MFA for legacy OT devices
Session recording and supervision
Physical appliance
Compute in the data path, at the asset
Software / VM deployment
Hosts services next to the assets
Protocol gateways, DNS/NTP, file share, historian
Brokers access; no compute at the asset
Network segmentation
Overlay enclaves, no VLAN redesign
Access-level, not network-level
Automatic asset inventory
Discovery of connected assets, not a full inventory
Works with no internet at all
Fully air-gapped operation
On-prem deployment; management plane varies
OT protocol awareness
Compliance evidence generation
IEC 62443, NIS2, CMMC mapping
Access logs and audit trail
Deployment unit
One box, cabled to two ports
Software to install and host
Deploys without re-cabling or re-addressing
Assets keep their IP, gateway and VLAN; inserted with a routing or DNS change
Software, so nothing to re-cable either
Wesentliche Unterschiede

Rechenleistung auf der Leitung

Cyolo ist Software, die Sie anderswo im Netzwerk hosten. Access Gate ist Hardware im Pfad und kann daher am Asset arbeiten, statt nur zu entscheiden, wer es erreicht.

Dienste, nicht nur Sitzungen

Mit Rechenleistung am Rand betreibt Access Gate, was OT tatsächlich nutzt: Protokollübersetzung, Zeit, Namensauflösung, Dateiaustausch, Dashboards. Ein Broker hat keinen Ort, um sie auszuführen.

Segmentierung inklusive

Zugriffskontrolle entscheidet, wer sich verbindet. Segmentierung entscheidet, wer drinnen mit wem sprechen darf. Access Gate bildet Overlay-Enclaves ohne VLAN-Eingriffe, sodass laterale Bewegung standardmäßig eingedämmt ist.

Fragen

Access Gate vs Cyolo FAQ

1 Box

Zugriffskontrolle, Segmentierung, Protokoll-Gateways und Compliance-Nachweise in einer einzigen On-Premise-Appliance.

Nein. Cyolo wird on-premise oder hybrid bereitgestellt, weshalb es näher an Access Gate liegt als Cloud-ZTNA-Produkte. Der Unterschied hier ist Software gegenüber einer physischen Appliance im Datenpfad, nicht Cloud gegenüber On-Premise.

Wenn Sie Identität und MFA vor Legacy-OT wollen, ohne Hardware zu montieren und zu versenden, lässt sich Software über viele kleine Standorte leichter ausrollen. Cyolo bietet zudem eine ausgereifte Erfahrung für beaufsichtigte Sitzungen bei Dienstleisterarbeiten.

Agentenlos beschreibt, was auf dem Asset passiert. Rechenleistung auf der Leitung beschreibt, was im Pfad passiert. Access Gate ist ein Computer zwischen Ihren Assets und allem anderen und kann daher durchsetzen, Protokolle übersetzen und Dienste an einer Stelle betreiben. Software, die Verbindungen vermittelt, kann die letzten beiden nicht.

Ja. Der Bastion-Host ist eingebaut. Dienstleister erreichen ein benanntes Asset über eine proxied Sitzung mit MFA und Aufzeichnung, ohne VPN-Tunnel ins Produktionsnetz und ohne separaten Jump-Host, der gepatcht werden muss.

Nein. Assets behalten IP-Adresse, Gateway und Routing. Access Gate wird über eine Routing- oder DNS-Änderung eingefügt und stellt jedes Asset über einen Overlay-Twin dar, das Underlay bleibt unberührt.