TroutTrout

Compare Trout & BeyondTrust PRA

BeyondTrust Privileged Remote Access, de l'éditeur autrefois appelé Bomgar, est un outil mature de gestion des accès privilégiés, intégré à une suite PAM que BeyondTrust propose aussi pour l'OT. Access Gate est une appliance native OT placée dans le chemin des données. Les deux contrôlent et enregistrent les sessions des fournisseurs. Ils diffèrent par leur emplacement et par ce qu'ils contrôlent.

Le Problème

Le problème

L'accès des fournisseurs est la porte d'entrée de nombreux incidents OT. L'IT a résolu une version de ce problème il y a des années avec la gestion des accès privilégiés : mettre les identifiants au coffre, négocier la session, l'enregistrer. Cela fonctionne pour les serveurs et les équipements réseau. Une usine ajoute des PLC et des HMI anciens qui ne peuvent exécuter aucun logiciel, des protocoles industriels, un réseau plat derrière la session distante et des sites parfois sans aucun accès Internet. La question est de savoir si un outil d'accès privilégié IT couvre tout cela, ou si le point de contrôle doit se trouver dans l'usine.

Trout Access Gate

Natif OT, dans le chemin des données

Access Gate est une appliance physique placée à côté des équipements industriels. Les fournisseurs se connectent via le navigateur avec MFA et atteignent un équipement par un protocole, avec Modbus TCP et OPC UA inspectés au niveau applicatif, une fenêtre horaire qui se ferme d'elle-même et un enregistrement de chaque session. Derrière, l'usine est divisée en enclaves : une session fournisseur ne peut pas devenir une route vers le reste du réseau. Rien n'est installé sur les équipements ni sur le réseau OT, et l'ensemble fonctionne entièrement isolé d'Internet.

BeyondTrust PRA

L'accès privilégié IT, étendu à l'OT

PRA existe en PRA Cloud, une instance dédiée hébergée par BeyondTrust, ou sur site sur une B Series Appliance, physique ou virtuelle, que BeyondTrust recommande de placer en DMZ. Pour atteindre les systèmes d'un réseau distant, on installe une Gateway (anciennement Jumpoint) sur un ordinateur de ce réseau, ou un Jump Client sur chaque système. BeyondTrust documente les approbations, les plages horaires, les groupes fournisseurs avec date d'expiration, la MFA TOTP et FIDO2, un coffre d'identifiants avec injection, l'enregistrement des sessions et l'export vers le SIEM. Sa page OT ajoute le tunneling de protocoles et d'UDP pour les systèmes OT.

Comparaison des Fonctionnalités
FonctionnalitéAccess GateBeyondTrust PRA
Where the control point sits
At the plant, in the data path next to the assets
B Series Appliance in your data center (DMZ recommended) or PRA Cloud hosted by BeyondTrust
Nothing to install on the OT network
No agent, no host; assets keep their IP, gateway and VLAN
A Gateway (formerly Jumpoint) on a computer in each remote network, or a Jump Client per system
Runs on-premise
Physical or virtual B Series Appliance
Managed vendor access
Vendor groups with approvals and expiry dates
Time-boxed access
Session ends when the maintenance window closes
Schedules, with an option to force the session to end
MFA
Enforced at the network layer, even for gear that cannot authenticate
TOTP and FIDO2; per-session MFA
Session recording and live monitoring
OT protocol inspection
Modbus TCP and OPC UA inspected at the application layer
RDP, SSH, Telnet, VNC, web; other TCP and UDP through Protocol Tunnel; OT protocol inspection is not publicly documented
Segmentation of the plant behind the session
Overlay enclaves and east-west enforcement, no VLAN redesign
Listed on BeyondTrust's OT page; enforcement between plant assets is not publicly documented
Passive OT asset inventory
Account discovery in Vault documented; passive OT asset inventory is not publicly documented
Compute on the wire that hosts plant services
Protocol gateways, DNS and time, file sharing, historian access, update channel
Brokers access to systems; hosting plant services is not publicly documented
Works with no internet at all
Fully air-gapped operation
On-premise appliance available; fully air-gapped operation is not publicly documented
Coverage across the IT estate
IT, OT and IoT assets on the site
Windows, macOS, Linux, mobile, network devices, databases
SIEM integration
Syslog export of session and audit events

Les capacités de BeyondTrust dans ce tableau proviennent de la documentation et des pages publiques de BeyondTrust (consultées en septembre 2026) ; lorsqu'une capacité n'est pas documentée publiquement, la cellule l'indique. Sources : PRA getting started · B Series Appliance installation guide · PRA Gateway guide · BeyondTrust OT security solutions · Bomgar completes acquisition of BeyondTrust

Différences Clés

Où se trouve le point de contrôle

L'appliance de PRA est un point central dans votre datacenter ou votre DMZ, qui atteint l'usine via une Gateway installée sur un ordinateur de chaque réseau distant. Access Gate est le point de contrôle dans l'usine elle-même, dans le chemin des données à côté des équipements, sans rien installer sur le réseau OT.

Une session n'est pas toute l'usine

PRA encadre bien la session privilégiée. Access Gate encadre aussi ce qui l'entoure : l'usine est découpée en enclaves par une segmentation en overlay, le trafic est-ouest est contrôlé et les équipements sont inventoriés de façon passive. La manière dont PRA segmente le trafic entre équipements de l'usine n'est pas documentée publiquement.

Du calcul sur le réseau

Parce qu'Access Gate est du matériel dans le chemin, il héberge aussi les services dont une usine a besoin à côté de ses machines : passerelles de protocoles, DNS et heure, partage de fichiers, accès à l'historian et canal de mises à jour maîtrisé. PRA négocie l'accès aux systèmes ; l'hébergement de services d'usine n'est pas documenté publiquement.

Questions

Access Gate vs BeyondTrust PRA FAQ

Au plus près

Le point de contrôle est dans le chemin des données, dans l'usine, pas dans un datacenter ni une DMZ, et rien n'est installé sur le réseau OT.

C'est le même éditeur. L'annonce de BeyondTrust elle-même explique que Bomgar a racheté BeyondTrust et que l'entreprise issue du rapprochement opère sous le nom BeyondTrust. Quand une équipe parle de Bomgar aujourd'hui, elle désigne en général BeyondTrust Remote Support ou Privileged Remote Access.

L'accès privilégié sur un parc IT hétérogène. PRA documente un coffre pouvant gérer jusqu'à 200 000 comptes avec injection et rotation des identifiants, des approbations liées aux tickets, l'auto-enregistrement des fournisseurs, et l'accès aux systèmes Windows, macOS, Linux, mobiles et aux équipements réseau, avec une option cloud exploitée pour vous. Pour une équipe IT qui standardise l'accès privilégié sur ses serveurs et son infrastructure, cette profondeur est difficile à égaler.

Oui, et BeyondTrust le positionne ainsi : sa page OT décrit le tunneling de protocoles et d'UDP pour les systèmes spécifiques, non routables et anciens, le moindre privilège, l'accès juste-à-temps et l'enregistrement. Ce qu'il apporte à l'usine, c'est une session encadrée. Ce qu'il ne documente pas publiquement, c'est le contrôle du réseau de l'usine derrière cette session, l'inspection des protocoles OT, ou le fonctionnement sans aucun accès Internet.

Avec PRA, atteindre les systèmes d'un réseau distant demande une Gateway installée sur un ordinateur de ce réseau, ou un Jump Client sur chaque système, selon la documentation de BeyondTrust. Avec Access Gate, rien n'est installé sur les équipements ni sur un hôte du réseau OT : l'appliance se place dans le chemin des données et les équipements gardent leur IP, leur passerelle et leur VLAN.

Oui, et pour beaucoup d'organisations c'est la bonne architecture. Gardez PRA là où l'IT l'utilise déjà pour l'accès privilégié aux serveurs et à l'infrastructure, et placez Access Gate dans l'usine comme point de contrôle OT. Tout ce qui arrive jusqu'à l'usine rencontre encore l'identité, la politique de protocole, l'enregistrement et un réseau segmenté.

Keep comparing

Weighing cloud-delivered Zero Trust too?

If SASE and cloud-delivered Zero Trust are also on your shortlist, our Zscaler competitors and alternatives for OT comparison sets Zscaler, Palo Alto Prisma Access, Netskope and Cloudflare side by side against the constraint that decides it on a plant floor: PLCs and HMIs that will never run an agent.

Not sure which systems to protect first? Start with how to perform a risk assessment on your OT environment, which covers asset discovery and consequence rating without active scans.