Compare Trout & BeyondTrust PRA
BeyondTrust Privileged Remote Access, de l'éditeur autrefois appelé Bomgar, est un outil mature de gestion des accès privilégiés, intégré à une suite PAM que BeyondTrust propose aussi pour l'OT. Access Gate est une appliance native OT placée dans le chemin des données. Les deux contrôlent et enregistrent les sessions des fournisseurs. Ils diffèrent par leur emplacement et par ce qu'ils contrôlent.
Le problème
L'accès des fournisseurs est la porte d'entrée de nombreux incidents OT. L'IT a résolu une version de ce problème il y a des années avec la gestion des accès privilégiés : mettre les identifiants au coffre, négocier la session, l'enregistrer. Cela fonctionne pour les serveurs et les équipements réseau. Une usine ajoute des PLC et des HMI anciens qui ne peuvent exécuter aucun logiciel, des protocoles industriels, un réseau plat derrière la session distante et des sites parfois sans aucun accès Internet. La question est de savoir si un outil d'accès privilégié IT couvre tout cela, ou si le point de contrôle doit se trouver dans l'usine.
Natif OT, dans le chemin des données
Access Gate est une appliance physique placée à côté des équipements industriels. Les fournisseurs se connectent via le navigateur avec MFA et atteignent un équipement par un protocole, avec Modbus TCP et OPC UA inspectés au niveau applicatif, une fenêtre horaire qui se ferme d'elle-même et un enregistrement de chaque session. Derrière, l'usine est divisée en enclaves : une session fournisseur ne peut pas devenir une route vers le reste du réseau. Rien n'est installé sur les équipements ni sur le réseau OT, et l'ensemble fonctionne entièrement isolé d'Internet.
L'accès privilégié IT, étendu à l'OT
PRA existe en PRA Cloud, une instance dédiée hébergée par BeyondTrust, ou sur site sur une B Series Appliance, physique ou virtuelle, que BeyondTrust recommande de placer en DMZ. Pour atteindre les systèmes d'un réseau distant, on installe une Gateway (anciennement Jumpoint) sur un ordinateur de ce réseau, ou un Jump Client sur chaque système. BeyondTrust documente les approbations, les plages horaires, les groupes fournisseurs avec date d'expiration, la MFA TOTP et FIDO2, un coffre d'identifiants avec injection, l'enregistrement des sessions et l'export vers le SIEM. Sa page OT ajoute le tunneling de protocoles et d'UDP pour les systèmes OT.
| Fonctionnalité | Access Gate | BeyondTrust PRA |
|---|---|---|
| Where the control point sits | At the plant, in the data path next to the assets | B Series Appliance in your data center (DMZ recommended) or PRA Cloud hosted by BeyondTrust |
| Nothing to install on the OT network | No agent, no host; assets keep their IP, gateway and VLAN | A Gateway (formerly Jumpoint) on a computer in each remote network, or a Jump Client per system |
| Runs on-premise | Physical or virtual B Series Appliance | |
| Managed vendor access | Vendor groups with approvals and expiry dates | |
| Time-boxed access | Session ends when the maintenance window closes | Schedules, with an option to force the session to end |
| MFA | Enforced at the network layer, even for gear that cannot authenticate | TOTP and FIDO2; per-session MFA |
| Session recording and live monitoring | ||
| OT protocol inspection | Modbus TCP and OPC UA inspected at the application layer | RDP, SSH, Telnet, VNC, web; other TCP and UDP through Protocol Tunnel; OT protocol inspection is not publicly documented |
| Segmentation of the plant behind the session | Overlay enclaves and east-west enforcement, no VLAN redesign | Listed on BeyondTrust's OT page; enforcement between plant assets is not publicly documented |
| Passive OT asset inventory | Account discovery in Vault documented; passive OT asset inventory is not publicly documented | |
| Compute on the wire that hosts plant services | Protocol gateways, DNS and time, file sharing, historian access, update channel | Brokers access to systems; hosting plant services is not publicly documented |
| Works with no internet at all | Fully air-gapped operation | On-premise appliance available; fully air-gapped operation is not publicly documented |
| Coverage across the IT estate | IT, OT and IoT assets on the site | Windows, macOS, Linux, mobile, network devices, databases |
| SIEM integration | Syslog export of session and audit events |
Les capacités de BeyondTrust dans ce tableau proviennent de la documentation et des pages publiques de BeyondTrust (consultées en septembre 2026) ; lorsqu'une capacité n'est pas documentée publiquement, la cellule l'indique. Sources : PRA getting started · B Series Appliance installation guide · PRA Gateway guide · BeyondTrust OT security solutions · Bomgar completes acquisition of BeyondTrust
Où se trouve le point de contrôle
L'appliance de PRA est un point central dans votre datacenter ou votre DMZ, qui atteint l'usine via une Gateway installée sur un ordinateur de chaque réseau distant. Access Gate est le point de contrôle dans l'usine elle-même, dans le chemin des données à côté des équipements, sans rien installer sur le réseau OT.
Une session n'est pas toute l'usine
PRA encadre bien la session privilégiée. Access Gate encadre aussi ce qui l'entoure : l'usine est découpée en enclaves par une segmentation en overlay, le trafic est-ouest est contrôlé et les équipements sont inventoriés de façon passive. La manière dont PRA segmente le trafic entre équipements de l'usine n'est pas documentée publiquement.
Du calcul sur le réseau
Parce qu'Access Gate est du matériel dans le chemin, il héberge aussi les services dont une usine a besoin à côté de ses machines : passerelles de protocoles, DNS et heure, partage de fichiers, accès à l'historian et canal de mises à jour maîtrisé. PRA négocie l'accès aux systèmes ; l'hébergement de services d'usine n'est pas documenté publiquement.
Access Gate vs BeyondTrust PRA FAQ
Le point de contrôle est dans le chemin des données, dans l'usine, pas dans un datacenter ni une DMZ, et rien n'est installé sur le réseau OT.
C'est le même éditeur. L'annonce de BeyondTrust elle-même explique que Bomgar a racheté BeyondTrust et que l'entreprise issue du rapprochement opère sous le nom BeyondTrust. Quand une équipe parle de Bomgar aujourd'hui, elle désigne en général BeyondTrust Remote Support ou Privileged Remote Access.
L'accès privilégié sur un parc IT hétérogène. PRA documente un coffre pouvant gérer jusqu'à 200 000 comptes avec injection et rotation des identifiants, des approbations liées aux tickets, l'auto-enregistrement des fournisseurs, et l'accès aux systèmes Windows, macOS, Linux, mobiles et aux équipements réseau, avec une option cloud exploitée pour vous. Pour une équipe IT qui standardise l'accès privilégié sur ses serveurs et son infrastructure, cette profondeur est difficile à égaler.
Oui, et BeyondTrust le positionne ainsi : sa page OT décrit le tunneling de protocoles et d'UDP pour les systèmes spécifiques, non routables et anciens, le moindre privilège, l'accès juste-à-temps et l'enregistrement. Ce qu'il apporte à l'usine, c'est une session encadrée. Ce qu'il ne documente pas publiquement, c'est le contrôle du réseau de l'usine derrière cette session, l'inspection des protocoles OT, ou le fonctionnement sans aucun accès Internet.
Avec PRA, atteindre les systèmes d'un réseau distant demande une Gateway installée sur un ordinateur de ce réseau, ou un Jump Client sur chaque système, selon la documentation de BeyondTrust. Avec Access Gate, rien n'est installé sur les équipements ni sur un hôte du réseau OT : l'appliance se place dans le chemin des données et les équipements gardent leur IP, leur passerelle et leur VLAN.
Oui, et pour beaucoup d'organisations c'est la bonne architecture. Gardez PRA là où l'IT l'utilise déjà pour l'accès privilégié aux serveurs et à l'infrastructure, et placez Access Gate dans l'usine comme point de contrôle OT. Tout ce qui arrive jusqu'à l'usine rencontre encore l'identité, la politique de protocole, l'enregistrement et un réseau segmenté.
Weighing cloud-delivered Zero Trust too?
If SASE and cloud-delivered Zero Trust are also on your shortlist, our Zscaler competitors and alternatives for OT comparison sets Zscaler, Palo Alto Prisma Access, Netskope and Cloudflare side by side against the constraint that decides it on a plant floor: PLCs and HMIs that will never run an agent.
Not sure which systems to protect first? Start with how to perform a risk assessment on your OT environment, which covers asset discovery and consequence rating without active scans.