Compare Trout & Dragos
Dragos tiene la mejor inteligencia de amenazas OT del mercado y un equipo de respuesta a incidentes. Access Gate también incorpora detección, pero está en el camino: puede contener un incidente, no solo informarlo.
El problema
La detección responde a una pregunta que solo importa cuando algo ya ha llegado a su red: ¿qué está haciendo? La aplicación responde a la pregunta anterior: ¿está siquiera permitida esta sesión? La mayoría de las plantas ha comprado la primera y no la segunda, y por eso la alerta suele llegar cuando el portátil de un proveedor ya está hablando con un PLC.
Trout Access Gate
Un appliance en el camino de datos. Incorpora reglas de flujo Snort y una biblioteca de alertas industriales, señala cambios de comportamiento como la aparición de un activo o un servicio que empieza a escuchar, y prioriza con una matriz de riesgo de probabilidad por impacto, reenviándolo todo a Splunk, Elastic o Wazuh. Al estar en el camino, además actúa: pone un activo en cuarentena desde la consola, bloquea la sesión y sigue un runbook documentado de detección, cuarentena y recuperación.
Dragos
Una plataforma de detección y respuesta OT respaldada por una práctica de inteligencia de amenazas que sigue a grupos adversarios concretos dirigidos a sistemas de control industrial, más un contrato de respuesta a incidentes con personal dedicado. Los sensores vigilan el tráfico de forma pasiva y generan alertas analíticas con playbooks. En investigación de adversarios y en tener a quién llamar a las 3 de la madrugada, lidera, y Access Gate no compite ahí.
| Característica | Access Gate | Dragos |
|---|---|---|
| Deploys without re-cabling or re-addressing | Assets keep their IP, gateway and VLAN; inserted with a routing or DNS change | Sensors plus SPAN or TAP per segment |
| OT threat intelligence practice | Dedicated research on named OT adversary groups | |
| Detection rules out of the box | Snort flow rules plus a curated industrial alert library | Adversary-specific analytics and playbooks |
| Asset-behaviour anomaly detection | New asset, silent asset, new listening service, weak TLS | |
| Risk-based alert prioritisation | Likelihood x impact matrix carried through every view | |
| SIEM forwarding | Splunk, Elastic, Wazuh, generic forwarder | |
| Documented incident response process | Detection, quarantine, recovery runbook | |
| Quarantine an asset from the console | In-path, so containment is a policy change | Passive; containment happens on other equipment |
| Incident response retainer (people) | Staffed IR practice on retainer | |
| Blocks an unauthorised session | In-path, per-session enforcement | Passive monitoring; alerts, does not block |
| Network segmentation | Overlay enclaves, no VLAN redesign | |
| Zero-trust access control and MFA for legacy OT | ||
| Deployment footprint | One appliance, in-path, hours | Sensors per segment plus platform |
Contener, no solo alertar
Ambos productos detectan. La monitorización pasiva le entrega una alerta y ahí se detiene. Access Gate está en el camino: poner un activo en cuarentena es un cambio de política, no una llamada al equipo de red.
Investigación y personas frente a aplicación
Dragos lidera en investigación de adversarios y respuesta a incidentes con personal. Access Gate lidera en decidir quién puede tocar qué y en actuar cuando algo va mal. Muchos sitios usan ambos.
Huella
Las plataformas de detección necesitan sensores en cada segmento vigilado más una plataforma que los recoja. Access Gate es un appliance en el camino por sitio.
Access Gate vs Dragos FAQ
Los programas OT maduros ejecutan detección y aplicación a la vez. Esta página trata de qué trabajo hace cada producto.
No en inteligencia de amenazas ni en respuesta a incidentes con personal, y afirmarlo sería deshonesto. Dragos investiga grupos adversarios OT concretos y vende un contrato de IR con personas detrás. Access Gate incorpora sus propias reglas de detección y su biblioteca de alertas, pero su aportación distintiva es la aplicación y la contención: está en el camino, así que puede bloquear y poner en cuarentena, no solo alertar.
Sí, y se complementan bien. Access Gate reduce lo que es alcanzable, lo que recorta el volumen de alertas a triar, y sus grabaciones de sesión dan a una investigación un relato limpio de quién se conectó a qué.
Sí. Incorpora reglas de flujo Snort para cargas maliciosas conocidas y abusos de protocolo, una biblioteca de alertas calibrada para redes industriales, detección de cruce de zonas y alertas de comportamiento como la aparición de un activo o un dispositivo que deja de responder. Las alertas se priorizan mediante una matriz de riesgo y se reenvían a Splunk, Elastic o Wazuh. Lo que no tiene es una práctica de investigación que siga a grupos adversarios concretos.
La capacidad de actuar sobre lo que Dragos le indica, en el mismo sitio donde se lo indican. La detección revela que el portátil de un proveedor alcanzó un controlador que no le correspondía. Access Gate impide que vuelva a ser posible, mediante acceso basado en identidad y enclaves con denegación por defecto, y permite poner el activo en cuarentena ahora en vez de abrir una solicitud de cambio.
Access Gate suele estar cableado y dirigiendo tráfico en un día, porque es un appliance por sitio y nada cambia en los activos. Los despliegues de detección crecen con el número de segmentos que quiera observar.