Compare Trout & BeyondTrust PRA
BeyondTrust Privileged Remote Access, de la empresa antes conocida como Bomgar, es una herramienta madura de gestión de accesos privilegiados, parte de una suite PAM que BeyondTrust también ofrece para OT. Access Gate es un appliance nativo de OT en la ruta de datos. Ambos controlan y graban las sesiones de los proveedores. Difieren en dónde se sitúan y en qué controlan.
El problema
El acceso de proveedores es la puerta por la que entran muchos incidentes OT. TI resolvió una versión del problema hace años con la gestión de accesos privilegiados: guardar las credenciales en una bóveda, intermediar la sesión y grabarla. Eso funciona para servidores y equipos de red. Una planta añade PLC y HMI heredados que no pueden ejecutar software, protocolos industriales, una red plana detrás de la sesión remota y sitios que quizá no tengan internet. La pregunta es si una herramienta de acceso privilegiado de TI cubre todo eso, o si el punto de control debe estar en la planta.
Nativo de OT, en la ruta de datos
Access Gate es un appliance físico situado junto a los activos industriales. Los proveedores inician sesión por navegador con MFA y llegan a un activo por un protocolo, con Modbus TCP y OPC UA inspeccionados en la capa de aplicación, una ventana horaria que se cierra sola y una grabación de cada sesión. Detrás, la planta se divide en enclaves, de modo que una sesión de proveedor no puede convertirse en una ruta hacia el resto de la red. No se instala nada en los equipos ni en la red OT, y funciona totalmente aislado de internet.
Acceso privilegiado de TI, extendido a OT
PRA se ofrece como PRA Cloud, una instancia dedicada alojada por BeyondTrust, o en las instalaciones sobre un B Series Appliance, físico o virtual, que BeyondTrust recomienda situar en una DMZ. Para llegar a los sistemas de una red remota se instala un Gateway (antes Jumpoint) en un equipo de esa red, o un Jump Client en cada sistema. BeyondTrust documenta aprobaciones, horarios, grupos de proveedores con fecha de caducidad, MFA con TOTP y FIDO2, una bóveda de credenciales con inyección, grabación de sesiones y exportación al SIEM. Su página de OT añade tunelización de protocolos y de UDP para sistemas OT.
| Característica | Access Gate | BeyondTrust PRA |
|---|---|---|
| Where the control point sits | At the plant, in the data path next to the assets | B Series Appliance in your data center (DMZ recommended) or PRA Cloud hosted by BeyondTrust |
| Nothing to install on the OT network | No agent, no host; assets keep their IP, gateway and VLAN | A Gateway (formerly Jumpoint) on a computer in each remote network, or a Jump Client per system |
| Runs on-premise | Physical or virtual B Series Appliance | |
| Managed vendor access | Vendor groups with approvals and expiry dates | |
| Time-boxed access | Session ends when the maintenance window closes | Schedules, with an option to force the session to end |
| MFA | Enforced at the network layer, even for gear that cannot authenticate | TOTP and FIDO2; per-session MFA |
| Session recording and live monitoring | ||
| OT protocol inspection | Modbus TCP and OPC UA inspected at the application layer | RDP, SSH, Telnet, VNC, web; other TCP and UDP through Protocol Tunnel; OT protocol inspection is not publicly documented |
| Segmentation of the plant behind the session | Overlay enclaves and east-west enforcement, no VLAN redesign | Listed on BeyondTrust's OT page; enforcement between plant assets is not publicly documented |
| Passive OT asset inventory | Account discovery in Vault documented; passive OT asset inventory is not publicly documented | |
| Compute on the wire that hosts plant services | Protocol gateways, DNS and time, file sharing, historian access, update channel | Brokers access to systems; hosting plant services is not publicly documented |
| Works with no internet at all | Fully air-gapped operation | On-premise appliance available; fully air-gapped operation is not publicly documented |
| Coverage across the IT estate | IT, OT and IoT assets on the site | Windows, macOS, Linux, mobile, network devices, databases |
| SIEM integration | Syslog export of session and audit events |
Las capacidades de BeyondTrust en esta tabla proceden de la documentación y las páginas públicas de BeyondTrust (consultadas en septiembre de 2026); cuando una capacidad no está documentada públicamente, la celda lo indica. Fuentes: PRA getting started · B Series Appliance installation guide · PRA Gateway guide · BeyondTrust OT security solutions · Bomgar completes acquisition of BeyondTrust
Dónde está el punto de control
El appliance de PRA es un punto central en su centro de datos o DMZ, que llega a la planta a través de un Gateway instalado en un equipo de cada red remota. Access Gate es el punto de control en la propia planta, en la ruta de datos junto a los activos, sin instalar nada en la red OT.
Una sesión no es toda la planta
PRA gobierna bien la sesión privilegiada. Access Gate gobierna también lo que la rodea: la planta se divide en enclaves con segmentación overlay, el tráfico este-oeste se controla y los activos se inventarían de forma pasiva. Cómo segmenta PRA el tráfico entre activos de la planta no está documentado públicamente.
Cómputo en la red
Como Access Gate es hardware en la ruta, también aloja los servicios que una planta necesita junto a sus máquinas: pasarelas de protocolo, DNS y hora, uso compartido de archivos, acceso al historian y un canal de actualizaciones controlado. PRA intermedia el acceso a sistemas; alojar servicios de planta no está documentado públicamente.
Access Gate vs BeyondTrust PRA FAQ
El punto de control está en la ruta de datos, en la planta, no en un centro de datos ni en una DMZ, y no se instala nada en la red OT.
Viene de la misma empresa. El propio anuncio de BeyondTrust explica que Bomgar adquirió BeyondTrust y que la empresa resultante opera con el nombre BeyondTrust. Cuando hoy un equipo dice Bomgar, normalmente se refiere a BeyondTrust Remote Support o Privileged Remote Access.
El acceso privilegiado en un parque de TI heterogéneo. PRA documenta una bóveda de hasta 200.000 cuentas con inyección y rotación de credenciales, aprobaciones ligadas a tickets, autorregistro de proveedores y acceso a sistemas Windows, macOS, Linux, móviles y equipos de red, con una opción en la nube gestionada por ellos. Para un equipo de TI que estandariza el acceso privilegiado en servidores e infraestructura, esa profundidad es difícil de igualar.
Sí, y BeyondTrust lo posiciona así: su página de OT describe tunelización de protocolos y de UDP para sistemas a medida, no enrutables y heredados, mínimo privilegio, acceso just-in-time y grabación. Lo que aporta a una planta es una sesión gobernada. Lo que no documenta públicamente es el control de la red de planta detrás de esa sesión, la inspección de protocolos OT ni el funcionamiento sin internet.
Con PRA, llegar a los sistemas de una red remota requiere un Gateway instalado en un equipo de esa red, o un Jump Client en cada sistema, según la documentación de BeyondTrust. Con Access Gate no se instala nada en los equipos ni en un host de la red OT: el appliance se sitúa en la ruta de datos y los activos conservan su IP, su puerta de enlace y su VLAN.
Sí, y para muchas organizaciones es el diseño sensato. Mantenga PRA donde TI ya lo usa para el acceso privilegiado a servidores e infraestructura, y ponga Access Gate en la planta como punto de control OT. Todo lo que llegue a la planta sigue encontrando identidad, política de protocolo, grabación y una red segmentada.
Weighing cloud-delivered Zero Trust too?
If SASE and cloud-delivered Zero Trust are also on your shortlist, our Zscaler competitors and alternatives for OT comparison sets Zscaler, Palo Alto Prisma Access, Netskope and Cloudflare side by side against the constraint that decides it on a plant floor: PLCs and HMIs that will never run an agent.
Not sure which systems to protect first? Start with how to perform a risk assessment on your OT environment, which covers asset discovery and consequence rating without active scans.