Compare Trout & Dragos
Dragos hat die stärkste OT-Threat-Intelligence am Markt und eine besetzte Incident-Response-Praxis. Access Gate bringt ebenfalls Detektion mit, sitzt aber im Pfad und kann einen Vorfall eindämmen, statt ihn nur zu melden.
Das Problem
Detektion beantwortet eine Frage, die erst zählt, wenn etwas Ihr Netzwerk bereits erreicht hat: Was tut es? Durchsetzung beantwortet die Frage davor: Ist diese Sitzung überhaupt erlaubt? Die meisten Anlagen haben das Erste gekauft und nicht das Zweite, und deshalb kommt der Alarm meist dann, wenn das Notebook eines Dienstleisters schon mit einer SPS spricht.
Trout Access Gate
Eine Appliance im Datenpfad. Sie bringt Snort-Flussregeln und eine kuratierte Industrie-Alarmbibliothek mit, meldet Verhaltensänderungen wie ein neues Asset oder einen Dienst, der zu lauschen beginnt, und priorisiert über eine Risikomatrix aus Wahrscheinlichkeit und Auswirkung, alles weitergeleitet an Splunk, Elastic oder Wazuh. Weil sie im Pfad sitzt, handelt sie auch: ein Asset aus der Konsole heraus isolieren, die Sitzung blockieren und einem dokumentierten Runbook aus Erkennen, Isolieren und Wiederherstellen folgen.
Dragos
Eine OT-Detection-and-Response-Plattform, gestützt auf eine Threat-Intelligence-Praxis, die benannte Angreifergruppen gegen industrielle Steuerungssysteme verfolgt, plus ein Incident-Response-Retainer mit eigenem Personal. Sensoren überwachen den Verkehr passiv und erzeugen analytikgestützte Alarme mit Playbooks. Bei Angreiferforschung und dabei, um 3 Uhr nachts jemanden anrufen zu können, führt Dragos, und Access Gate tritt dort nicht an.
| Funktion | Access Gate | Dragos |
|---|---|---|
| Deploys without re-cabling or re-addressing | Assets keep their IP, gateway and VLAN; inserted with a routing or DNS change | Sensors plus SPAN or TAP per segment |
| OT threat intelligence practice | Dedicated research on named OT adversary groups | |
| Detection rules out of the box | Snort flow rules plus a curated industrial alert library | Adversary-specific analytics and playbooks |
| Asset-behaviour anomaly detection | New asset, silent asset, new listening service, weak TLS | |
| Risk-based alert prioritisation | Likelihood x impact matrix carried through every view | |
| SIEM forwarding | Splunk, Elastic, Wazuh, generic forwarder | |
| Documented incident response process | Detection, quarantine, recovery runbook | |
| Quarantine an asset from the console | In-path, so containment is a policy change | Passive; containment happens on other equipment |
| Incident response retainer (people) | Staffed IR practice on retainer | |
| Blocks an unauthorised session | In-path, per-session enforcement | Passive monitoring; alerts, does not block |
| Network segmentation | Overlay enclaves, no VLAN redesign | |
| Zero-trust access control and MFA for legacy OT | ||
| Deployment footprint | One appliance, in-path, hours | Sensors per segment plus platform |
Eindämmen, nicht nur alarmieren
Beide Produkte erkennen. Passive Überwachung übergibt Ihnen dann einen Alarm und hört auf. Access Gate sitzt im Pfad, das Isolieren eines Assets ist damit eine Richtlinienänderung und kein Anruf beim Netzwerkteam.
Forschung und Personal gegenüber Durchsetzung
Dragos führt bei Angreiferforschung und besetzter Incident Response. Access Gate führt darin, zu entscheiden, wer was anfassen darf, und zu handeln, wenn etwas schiefgeht. Viele Standorte betreiben beides.
Footprint
Detektionsplattformen brauchen Sensoren an jedem überwachten Segment plus eine Plattform, in die sie einspeisen. Access Gate ist eine Appliance im Pfad pro Standort.
Access Gate vs Dragos FAQ
Reife OT-Programme betreiben Detektion und Durchsetzung gemeinsam. Diese Seite erklärt, welche Aufgabe jedes Produkt übernimmt.
Nicht bei Threat Intelligence und nicht bei besetzter Incident Response, und etwas anderes zu behaupten wäre unredlich. Dragos erforscht benannte OT-Angreifergruppen und verkauft einen IR-Retainer mit Menschen dahinter. Access Gate bringt eigene Detektionsregeln und eine Alarmbibliothek mit, sein besonderer Beitrag ist jedoch Durchsetzung und Eindämmung: Es sitzt im Pfad und kann blockieren und isolieren, nicht nur alarmieren.
Ja, und sie ergänzen sich gut. Access Gate verkleinert das Erreichbare, was das Alarmvolumen für die Triage senkt, und seine Sitzungsaufzeichnungen liefern einer Untersuchung ein sauberes Bild davon, wer sich womit verbunden hat.
Ja. Es bringt Snort-Flussregeln für bekannte Schadlasten und Protokollmissbrauch mit, eine auf Industrienetze abgestimmte Alarmbibliothek, Erkennung von Zonenübertritten und Verhaltensalarme wie ein neu auftauchendes Asset oder ein verstummtes Gerät. Alarme werden über eine Risikomatrix priorisiert und an Splunk, Elastic oder Wazuh weitergeleitet. Was fehlt, ist eine Forschungspraxis, die benannte Angreifergruppen verfolgt.
Die Fähigkeit, auf das zu reagieren, was Dragos meldet, und zwar an derselben Stelle. Detektion zeigt, dass das Notebook eines Dienstleisters einen Controller erreicht hat, bei dem es nichts zu suchen hatte. Access Gate verhindert, dass das erneut möglich ist, über identitätsbasierten Zugriff und Default-Deny-Enclaves, und erlaubt es, das Asset sofort zu isolieren, statt einen Change-Request zu eröffnen.
Access Gate ist meist innerhalb eines Tages verkabelt und steuert Verkehr, weil es eine Appliance pro Standort ist und sich an den Assets nichts ändert. Detektionsbereitstellungen wachsen mit der Zahl der Segmente, die Sie einsehen wollen.