Compare Trout & Cyolo
Les deux fonctionnent sur site. Les deux sont sans agent. La différence est ce qui se trouve dans le chemin : un logiciel que vous hébergez ailleurs, ou une appliance dotée de calcul à côté des équipements.
Le problème
Les équipements OT ne peuvent pas exécuter d'agent et l'usine ne peut pas s'arrêter, ce qui a donné naissance à une génération de produits d'accès sécurisé qui négocient les connexions sans toucher aux équipements. Cyolo fait partie des bons. Mais négocier l'accès ne résout que la moitié du problème. Une fois la session autorisée, l'usine a toujours besoin de services près des équipements, et un intermédiaire logiciel n'a rien sur le terrain pour les exécuter.
Trout Access Gate
Une appliance physique câblée au réseau, avec du calcul dans le chemin des données. Elle négocie chaque session avec une politique d'identité et de protocole, et parce qu'elle est un ordinateur placé à côté des équipements, elle exécute aussi les services dont ils ont besoin : passerelles de protocole, DNS et NTP, transfert de fichiers, historian local, serveur de mise à jour. Une seule boîte, sans agent, sans réadressage.
Cyolo
Un accès Zero Trust logiciel, déployé sur site ou en hybride, clairement destiné à l'OT. Il authentifie les utilisateurs devant les équipements legacy, gère le MFA pour ceux qui ne savent pas le faire, et enregistre les sessions supervisées. C'est une vraie alternative on-premise au ZTNA cloud, et sur la négociation d'accès les deux produits se recoupent largement.
| Fonctionnalité | Access Gate | Cyolo |
|---|---|---|
| Runs on-premise | ||
| Agentless for OT assets | ||
| MFA for legacy OT devices | ||
| Session recording and supervision | ||
| Physical appliance | Compute in the data path, at the asset | Software / VM deployment |
| Hosts services next to the assets | Protocol gateways, DNS/NTP, file share, historian | Brokers access; no compute at the asset |
| Network segmentation | Overlay enclaves, no VLAN redesign | Access-level, not network-level |
| Automatic asset inventory | Discovery of connected assets, not a full inventory | |
| Works with no internet at all | Fully air-gapped operation | On-prem deployment; management plane varies |
| OT protocol awareness | ||
| Compliance evidence generation | IEC 62443, NIS2, CMMC mapping | Access logs and audit trail |
| Deployment unit | One box, cabled to two ports | Software to install and host |
| Deploys without re-cabling or re-addressing | Assets keep their IP, gateway and VLAN; inserted with a routing or DNS change | Software, so nothing to re-cable either |
Du calcul sur le fil
Cyolo est un logiciel que vous hébergez ailleurs sur le réseau. Access Gate est un matériel dans le chemin, capable de travailler au niveau de l'équipement et pas seulement de décider qui l'atteint.
Des services, pas seulement des sessions
Avec du calcul en périphérie, Access Gate héberge ce que l'OT consomme réellement : traduction de protocoles, temps, résolution de noms, échange de fichiers, tableaux de bord. Un intermédiaire n'a nulle part où les exécuter.
Segmentation incluse
Le contrôle d'accès décide qui se connecte. La segmentation décide qui peut parler à qui une fois à l'intérieur. Access Gate crée des enclaves overlay sans toucher aux VLAN, ce qui contient les déplacements latéraux par défaut.
Access Gate vs Cyolo FAQ
Contrôle d'accès, segmentation, passerelles de protocole et preuves de conformité dans une seule appliance on-premise.
Non. Cyolo se déploie sur site ou en hybride, ce qui en fait une comparaison plus proche d'Access Gate que les produits ZTNA cloud. La distinction ici est logiciel contre appliance physique dans le chemin des données, pas cloud contre on-premise.
Si vous voulez de l'identité et du MFA devant de l'OT legacy sans matériel à installer ni à expédier, un logiciel se déploie plus facilement sur de nombreux petits sites. Cyolo propose aussi une expérience mature de session supervisée pour encadrer le travail des prestataires.
Sans agent décrit ce qui se passe sur l'équipement. Le calcul sur le fil décrit ce qui se passe dans le chemin. Access Gate est un ordinateur entre vos équipements et le reste, capable d'appliquer les politiques, de traduire les protocoles et d'héberger des services au même endroit. Un logiciel qui négocie des connexions ne peut pas faire les deux derniers.
Oui. Le bastion est intégré. Les prestataires atteignent un équipement nommé via une session proxifiée avec MFA et enregistrement, sans tunnel VPN vers le réseau de production ni serveur de rebond distinct à maintenir.
Non. Les équipements conservent leur adresse IP, leur passerelle et leur routage. Access Gate s'insère par un changement de routage ou de DNS et représente chaque équipement par un jumeau overlay, le sous-jacent reste intact.