TroutTrout

Compare Trout & Secomea

Secomea es un producto de acceso remoto bien construido, con una opción autoalojada real. La cuestión no es si consigue que entre su técnico, sino todo lo que la planta necesita y que una caja de acceso remoto no hace.

El Problema

El problema

El acceso remoto resuelve llevar a una persona hasta una máquina. No toca lo que ocurre entre máquinas, que es donde vive la mayor parte del riesgo OT. Una planta que ha resuelto el acceso de proveedores sigue teniendo una red plana donde cualquier dispositivo alcanza a cualquier otro, sin inventario de lo que hay en ella y sin evidencia que entregar a un auditor.

Trout Access Gate

Trout Access Gate

Un appliance que intermedia sesiones remotas igual que Secomea, y luego sigue. Segmenta la planta en enclaves sin tocar las VLAN, inventaría cada activo que ve, genera alertas desde un conjunto de reglas industriales y produce la evidencia de cumplimiento que piden IEC 62443 y NIS2. El acceso remoto es una función, no el producto.

Secomea

Secomea

Una plataforma danesa madura de acceso remoto: SiteManager junto a la máquina, LinkManager para el técnico y GateManager intermediando. GateManager puede alojarlo usted en lugar de Secomea, lo que importa para la soberanía, y el control por roles y el registro de auditoría son sólidos. Para equipos de servicio OEM que alcanzan máquinas desplegadas, cumple bien su función.

Comparación de Características
CaracterísticaAccess GateSecomea
Deploys without re-cabling or re-addressing
Assets keep their IP, gateway and VLAN
SiteManager sits in front of the machine
On-site hardware gateway
Can be fully self-hosted
No broker at all; enforcement is local
GateManager available as a customer-hosted server
Remote access for OEM and vendor technicians
Session audit trail
Clientless browser access
No software on the technician's machine
LinkManager client, with a mobile browser option
Protects east-west traffic inside the plant
Enforces between assets, not only inbound
Scoped to reaching the machine from outside
Network segmentation
Overlay enclaves, no VLAN redesign
Automatic asset inventory
You register the devices you want reachable
Detection and alerting
Snort rules, curated alert library, SIEM forwarding
Hosts services next to the assets
Protocol gateways, DNS/NTP, file share, historian
Compliance evidence generation
IEC 62443, NIS2, CMMC mapping
Access logs you assemble yourself
Scales to a whole site, not per machine
One appliance and one policy set for the site
One SiteManager per machine or cell, managed individually
Diferencias Clave

Alcance, no calidad

Nada aquí dice que Secomea haga mal el acceso remoto. Dice que el acceso remoto es un requisito entre varios, y que una planta que solo compra eso sigue plana, sin inventario y sin documentación.

Este-oeste, no solo entrante

Secomea gobierna la entrada desde fuera. Access Gate gobierna además el tráfico entre activos dentro de la planta, que es el camino que toma realmente el movimiento lateral.

Mejor detrás que en su lugar

Una pasarela de conectividad es una puerta hacia la planta, y cada una que añade es otra entrada que su dispositivo de seguridad no ve. Access Gate no le pide retirar Secomea. Se sitúa detrás como punto de control OT: lo que llega por el túnel sigue pasando identidad, política de protocolo, grabación y una red segmentada.

Preguntas

Access Gate vs Secomea FAQ

Más que acceso

Segmentación, inventario, detección y evidencia de cumplimiento en el mismo appliance que intermedia la sesión.

No necesariamente. GateManager, el componente de intermediación, puede funcionar como servicio alojado por Secomea o en un servidor propio. Esa opción autoalojada es la razón por la que Secomea aguanta mejor las preguntas de soberanía que las alternativas de esta categoría que pasan por una nube.

Está diseñado para flujos de servicio de OEM y fabricantes de maquinaria, con un largo historial y un modelo de soporte ajustado a ese mercado. Si su único requisito es llevar a sus técnicos hasta máquinas que ha entregado, es una respuesta concreta a una pregunta concreta.

Para la función de acceso remoto, sí: un técnico alcanza un activo concreto mediante una sesión con proxy, MFA, ventana temporal y grabación, sin software cliente que instalar. Si conviene sustituirlo depende de si el acceso remoto es lo único que necesita o el primero de varios requisitos.

Normalmente no, y no es lo que recomendamos. Secomea es una buena solución puntual para llevar a un técnico hasta una máquina, y en sitios que no son suyos puede ser lo único desplegable. El riesgo no es el producto, es desplegar la conectividad sola: un SiteManager por máquina son otras tantas puertas hacia la planta, sin visibilidad de lo que pasa por ellas ni control de acceso en un punto de control OT. La arquitectura sólida son ambos. Conserve Secomea donde aporta, ponga Access Gate detrás, y cada sesión que llegue seguirá pasando identidad, política de protocolo y grabación, en una planta segmentada en lugar de plana.

Con Access Gate no. Las sesiones se sirven al navegador, así que un contratista no necesita cliente y usted no tiene nada que distribuir, parchear ni revocar en su equipo.