Compare Trout & Secomea
Secomea ist ein solides Fernzugriffsprodukt mit einer echten selbstgehosteten Option. Die Frage ist nicht, ob es Ihren Techniker hineinbringt, sondern alles, was die Anlage braucht und was eine Fernzugriffsbox nicht leistet.
Das Problem
Fernzugriff löst, eine Person an eine Maschine zu bringen. Er berührt nicht, was zwischen Maschinen passiert, und genau dort liegt der größte Teil des OT-Risikos. Eine Anlage, die den Dienstleisterzugang gelöst hat, hat weiterhin ein flaches Netzwerk, in dem jedes Gerät jedes andere erreicht, kein Inventar dessen, was darin steht, und keinen Nachweis für einen Auditor.
Trout Access Gate
Eine Appliance, die Fernsitzungen genauso vermittelt wie Secomea und dann weitergeht. Sie segmentiert die Anlage in Enclaves, ohne VLANs anzufassen, inventarisiert jedes gesehene Asset, erzeugt Alarme aus einem kuratierten Industrie-Regelsatz und liefert die Compliance-Nachweise, die IEC 62443 und NIS2 verlangen. Fernzugriff ist eine Funktion, nicht das Produkt.
Secomea
Eine ausgereifte dänische Fernzugriffsplattform: SiteManager an der Maschine, LinkManager für den Techniker, GateManager als Vermittler dazwischen. GateManager lässt sich von Ihnen statt von Secomea hosten, was für Souveränität zählt, und Rollenkonzept wie Audit-Logging sind solide. Für OEM-Serviceteams, die ausgelieferte Maschinen erreichen, erfüllt es seinen Zweck gut.
| Funktion | Access Gate | Secomea |
|---|---|---|
| Deploys without re-cabling or re-addressing | Assets keep their IP, gateway and VLAN | SiteManager sits in front of the machine |
| On-site hardware gateway | ||
| Can be fully self-hosted | No broker at all; enforcement is local | GateManager available as a customer-hosted server |
| Remote access for OEM and vendor technicians | ||
| Session audit trail | ||
| Clientless browser access | No software on the technician's machine | LinkManager client, with a mobile browser option |
| Protects east-west traffic inside the plant | Enforces between assets, not only inbound | Scoped to reaching the machine from outside |
| Network segmentation | Overlay enclaves, no VLAN redesign | |
| Automatic asset inventory | You register the devices you want reachable | |
| Detection and alerting | Snort rules, curated alert library, SIEM forwarding | |
| Hosts services next to the assets | Protocol gateways, DNS/NTP, file share, historian | |
| Compliance evidence generation | IEC 62443, NIS2, CMMC mapping | Access logs you assemble yourself |
| Scales to a whole site, not per machine | One appliance and one policy set for the site | One SiteManager per machine or cell, managed individually |
Umfang, nicht Qualität
Nichts hier sagt, dass Secomea Fernzugriff schlecht macht. Es sagt, dass Fernzugriff eine Anforderung von mehreren ist und eine Anlage, die nur das kauft, weiterhin flach, uninventarisiert und undokumentiert bleibt.
Ost-West, nicht nur eingehend
Secomea regelt den Weg von außen hinein. Access Gate regelt zusätzlich den Verkehr zwischen Assets innerhalb der Anlage, also den Weg, den laterale Bewegung tatsächlich nimmt.
Besser dahinter als an seiner Stelle
Ein Konnektivitäts-Gateway ist eine Tür in die Anlage, und jede weitere ist ein zusätzlicher Weg hinein, den Ihre Sicherheitsarchitektur nicht sieht. Access Gate verlangt nicht, Secomea zu entfernen. Es sitzt dahinter als OT-Kontrollpunkt: Was durch den Tunnel kommt, trifft weiterhin auf Identität, Protokollrichtlinie, Aufzeichnung und ein segmentiertes Netzwerk.
Access Gate vs Secomea FAQ
Segmentierung, Inventar, Detektion und Compliance-Nachweise in derselben Appliance, die die Sitzung vermittelt.
Nicht zwangsläufig. GateManager, die vermittelnde Komponente, kann als Secomea-gehosteter Dienst oder auf einem eigenen Server laufen. Diese selbstgehostete Option ist der Grund, warum Secomea bei Souveränitätsfragen besser dasteht als die cloudvermittelten Alternativen dieser Kategorie.
Es ist auf Service-Workflows von OEMs und Maschinenbauern zugeschnitten, mit langer Historie und einem darauf abgestimmten Supportmodell. Wenn Ihre einzige Anforderung ist, eigene Techniker an ausgelieferte Maschinen zu bringen, ist es eine fokussierte Antwort auf eine fokussierte Frage.
Für die Fernzugriffsfunktion ja: Ein Techniker erreicht ein benanntes Asset über eine proxied Sitzung mit MFA, Zeitfenster und Aufzeichnung, ohne Client-Software. Ob Sie ersetzen sollten, hängt davon ab, ob Fernzugriff Ihre einzige Anforderung ist oder die erste von mehreren.
In der Regel nicht, und das empfehlen wir auch nicht. Secomea ist eine gute punktuelle Lösung, um einen Techniker an eine Maschine zu bringen, und an Standorten, die Ihnen nicht gehören, ist es womöglich das Einzige, was sich einsetzen lässt. Das Risiko ist nicht das Produkt, sondern Konnektivität allein einzusetzen: ein SiteManager je Maschine bedeutet ebenso viele Türen in die Anlage, ohne Sicht auf das, was hindurchgeht, und ohne Zugriffskontrolle an einem OT-Kontrollpunkt. Die belastbare Architektur ist beides. Behalten Sie Secomea, wo es sich bewährt, setzen Sie Access Gate dahinter, und jede ankommende Sitzung trifft weiterhin auf Identität, Protokollrichtlinie und Aufzeichnung, in einer segmentierten statt flachen Anlage.
Bei Access Gate nicht. Sitzungen werden in den Browser vermittelt, ein Dienstleister braucht also keinen Client, und Sie müssen auf seinem Rechner nichts verteilen, patchen oder entziehen.