TroutTrout

Compare Access Gate y Ewon (HMS Talk2M).

En Ewon, el Cosy llama hacia fuera, Talk2M intermedia y eCatcher conecta. Es sencillo, barato y está muy extendido. También pone una nube de terceros en el camino y una VPN que llega a la LAN de las máquinas.

El problema

Ewon se diseñó para los fabricantes de máquinas.

Ewon se diseñó para un fabricante de maquinaria que necesita alcanzar una máquina en las instalaciones de un cliente sin pedir una regla de firewall al TI de ese cliente. Para eso es casi perfecto. Usado como estrategia de acceso remoto de una planta, se siguen dos cosas: su acceso depende de un servicio que usted no opera, y una vez levantado el túnel el técnico está en la LAN de la máquina sin política alguna entre él y todo lo demás.

Trout Access Gate

Trout Access Gate

El intermediario funciona en su propia red, así que nada depende de que un servicio de terceros siga disponible o dentro de su jurisdicción. Cada sesión se limita a un activo y un protocolo concretos, con MFA y grabación. Detrás, la planta se divide en enclaves, de modo que un técnico con trabajo en una máquina no alcanza el resto.

Ewon (HMS Talk2M)

Ewon (HMS Talk2M)

Una pasarela Cosy o Flexy se sitúa junto a la máquina y abre una conexión saliente hacia Talk2M, el servicio alojado por HMS. El técnico se une al mismo punto de encuentro mediante eCatcher y obtiene una VPN hacia la máquina. Sin reglas de firewall entrantes, sin IP pública, con nivel gratuito y una base instalada de cientos de miles. Para su función prevista es realmente excelente.

Comparación de funciones
CaracterísticaAccess GateEwon (HMS Talk2M)
Deploys without re-cabling or re-addressing
Assets keep their IP, gateway and VLAN
Cosy sits in front of the machine
No inbound firewall rules needed
No inbound exposure; the gate brokers locally
Outbound-only connection to Talk2M
On-site hardware gateway
Fast to stand up for one machine
Runs with no third-party cloud service
Nothing leaves your network
Talk2M is the broker; self-hosting is not the standard path
Per-session, per-protocol policy
This user, this asset, this protocol
VPN lands on the machine LAN
Corporate directory identities (Entra ID / AD)
Users and groups synced from Entra ID, OIDC sign-in
Local Talk2M accounts; no directory federation documented
Offboarding revokes access automatically
Disable in the directory, access ends
Delete the Talk2M account by hand
Session recording and playback
Connection logs, not session content
Protects east-west traffic inside the plant
Scoped to the machine behind the box
Network segmentation
Overlay enclaves, no VLAN redesign
Automatic asset inventory
Detection and alerting
Snort rules, curated alert library, SIEM forwarding
Compliance evidence generation
IEC 62443, NIS2, CMMC mapping
Connection logs only
Scales to a whole site, not per machine
One appliance and one policy set for the site
One Cosy per machine, each with its own config and firmware
Diferencias clave

Talk2M es un servicio de terceros en el camino.

Talk2M es el punto de encuentro y lo opera HMS. Eso es una dependencia y, bajo el escrutinio de cadena de suministro de NIS2, una pregunta que le harán. Access Gate no tiene punto de encuentro fuera de su red.

Access Gate aplica una política a cada sesión.

Levantada la VPN, el técnico está en la LAN de la máquina. Access Gate intermedia por sesión, de modo que la política nombra el activo y el protocolo, y todo lo demás sigue inalcanzable.

Access Gate se sitúa detrás de Ewon.

Una pasarela de conectividad es una puerta hacia la planta, y cada una que añade es otra entrada que su dispositivo de seguridad no ve. Access Gate no le pide retirar Ewon. Se sitúa detrás como punto de control OT: lo que llega por el túnel sigue pasando identidad, política de protocolo, grabación y una red segmentada.

Preguntas

Preguntas sobre Access Gate y Ewon (HMS Talk2M).

Sin intermediario externo

El broker corre en su red, así que el acceso no depende de que un servicio de terceros esté disponible o en jurisdicción.

No. El transporte está cifrado, el modelo solo saliente evita la exposición entrante y HMS lo opera con rigor desde centros de datos regionales. La verdadera pregunta es si quiere depender de un punto de encuentro de terceros para acceder a su propia planta. Hoy suele ser una cuestión de compras y de seguridad de la cadena de suministro.

Coste y rapidez para una sola máquina. Un Cosy y una cuenta Talk2M conectan a un fabricante en una tarde sin implicar al TI del cliente, y el nivel gratuito hace trivial empezar. Nada en esta comparación supera eso para ese trabajo concreto.

Sí. No hay exposición entrante que abrir, porque el gate intermedia las sesiones localmente en lugar de publicar un servicio. Obtiene la propiedad que hace atractivo a Ewon, sin el punto de encuentro externo.

Normalmente no, y no lo recomendamos. Ewon es una buena herramienta para llevar a un técnico hasta una máquina. En sedes que no son suyas, puede ser lo único que se pueda desplegar. El riesgo viene de desplegar la conectividad sola. Un Cosy por máquina añade otras tantas puertas hacia la planta, sin visibilidad de lo que pasa por ellas ni control de acceso en un punto de control OT. La arquitectura sólida combina ambos. Conserve Ewon donde aporta valor y ponga Access Gate detrás. Así, cada sesión que llega pasa el control de identidad, la política de protocolo y la grabación, en una planta segmentada.

Con un modelo intermediado en la nube, las sesiones remotas se detienen porque el punto de encuentro es inalcanzable. Access Gate sigue aplicando localmente: acceso en sitio, segmentación y políticas continúan, ya que ninguno depende de un servicio externo.

Keep comparing

Also looking at cloud security tools?

If SASE and cloud-delivered Zero Trust are also on your shortlist, our Zscaler competitors and alternatives for OT comparison sets Zscaler, Palo Alto Prisma Access, Netskope and Cloudflare side by side against the constraint that decides it on a plant floor: PLCs and HMIs that will never run an agent.

Not sure which systems to protect first? Start with how to perform a risk assessment on your OT environment, which covers asset discovery and consequence rating without active scans.