TroutTrout

Comparez Access Gate et Secomea.

Secomea est un bon produit d'accès distant, avec une vraie option auto-hébergée. Il amène votre technicien jusqu'à la machine. Cette page montre ce dont l'usine a besoin en plus.

Le problème

L'accès distant ne couvre que l'entrée.

L'accès distant résout le fait d'amener une personne jusqu'à une machine. Il ne touche pas à ce qui se passe entre les machines, là où se situe l'essentiel du risque OT. Une usine qui a réglé l'accès des prestataires conserve un réseau plat où chaque équipement peut en atteindre un autre, sans inventaire de ce qui s'y trouve, et sans preuve à remettre à un auditeur.

Trout Access Gate

Trout Access Gate

Une appliance qui relaie les sessions distantes comme Secomea, et qui va plus loin. Elle segmente l'usine en enclaves sans toucher aux VLAN, inventorie chaque machine qu'elle voit, lève des alertes à partir d'un jeu de règles industrielles sélectionnées, et produit les preuves de conformité qu'exigent l'IEC 62443 et le CMMC. L'accès distant est l'une de ses fonctions.

Secomea

Secomea

Une plateforme d'accès distant danoise mature : SiteManager près de la machine, LinkManager pour le technicien, GateManager qui fait le lien. GateManager peut être hébergé par vous plutôt que par Secomea, ce qui compte pour la souveraineté, et la gestion des rôles comme la journalisation sont solides. Pour des équipes de service OEM qui atteignent des machines déployées, il fait bien son travail.

Comparaison des fonctionnalités
FonctionnalitéAccess GateSecomea
Deploys without re-cabling or re-addressing
Assets keep their IP, gateway and VLAN
SiteManager sits in front of the machine
On-site hardware gateway
Can be fully self-hosted
No broker at all; enforcement is local
GateManager available as a customer-hosted server
Remote access for OEM and vendor technicians
Session audit trail
Clientless browser access
No software on the technician's machine
LinkManager client, with a mobile browser option
Protects east-west traffic inside the plant
Enforces between assets, not only inbound
Scoped to reaching the machine from outside
Network segmentation
Overlay enclaves, no VLAN redesign
Automatic asset inventory
You register the devices you want reachable
Detection and alerting
Snort rules, curated alert library, SIEM forwarding
Hosts services next to the assets
Protocol gateways, DNS/NTP, file share, historian
Compliance evidence generation
IEC 62443, NIS2, CMMC mapping
Access logs you assemble yourself
Scales to a whole site, not per machine
One appliance and one policy set for the site
One SiteManager per machine or cell, managed individually
Différences clés

Access Gate couvre une plus grande partie de l'usine.

Secomea fait bien l'accès distant. L'accès distant n'est qu'une exigence parmi d'autres. Une usine qui n'achète que cela garde un réseau à plat, sans inventaire ni preuves pour l'audit.

Access Gate contrôle aussi le trafic dans l'usine.

Secomea gouverne l'entrée depuis l'extérieur. Access Gate gouverne aussi le trafic entre équipements à l'intérieur de l'usine, le chemin qu'emprunte réellement le déplacement latéral.

Access Gate se place derrière Secomea.

Une passerelle de connectivité est une porte vers l'usine, et chaque nouvelle passerelle est une entrée de plus que votre dispositif de sécurité ne voit pas. Access Gate ne vous demande pas de retirer Secomea. Il se place derrière, comme point de contrôle OT : ce qui arrive par le tunnel doit encore passer l'identité, la politique de protocole, l'enregistrement et un réseau segmenté.

Questions

Questions sur Access Gate et Secomea.

Au-delà de l'accès

Segmentation, inventaire, détection et preuves de conformité dans la même appliance qui négocie la session.

Pas nécessairement. GateManager, le composant qui assure le proxy, peut fonctionner comme service hébergé par Secomea ou sur un serveur qui vous appartient. Cette option auto-hébergée explique pourquoi Secomea résiste mieux aux questions de souveraineté que les alternatives de cette catégorie qui passent par un cloud.

Il est conçu pour les workflows de service OEM et constructeurs de machines, avec un long historique et un support calibré pour ce marché. Si votre seul besoin est d'amener vos techniciens vers des machines que vous avez livrées, c'est une réponse ciblée à une question ciblée.

Pour la fonction d'accès distant, oui : un technicien atteint un équipement nommé via une session proxifiée avec MFA, fenêtre horaire et enregistrement, sans logiciel client à installer. Faut-il le remplacer ? Cela dépend si l'accès distant est votre seul besoin ou le premier de plusieurs.

En général non, et nous ne le recommandons pas. Secomea est un bon outil pour amener un technicien jusqu'à une machine. Sur des sites qui ne vous appartiennent pas, c'est peut-être la seule chose déployable. Le risque vient de la connectivité déployée seule. Un SiteManager par machine ajoute autant de portes vers l'usine, sans visibilité sur ce qui y passe ni contrôle d'accès à un point de contrôle OT. L'architecture solide combine les deux. Gardez Secomea là où il fait ses preuves et placez Access Gate derrière. Chaque session qui arrive passe alors le contrôle d'identité, la politique de protocole et l'enregistrement, dans une usine segmentée.

Pas avec Access Gate. Les sessions sont proxifiées vers le navigateur : un prestataire n'a besoin d'aucun client, et vous n'avez rien à distribuer, corriger ou révoquer sur son poste.

Keep comparing

Also looking at cloud security tools?

If SASE and cloud-delivered Zero Trust are also on your shortlist, our Zscaler competitors and alternatives for OT comparison sets Zscaler, Palo Alto Prisma Access, Netskope and Cloudflare side by side against the constraint that decides it on a plant floor: PLCs and HMIs that will never run an agent.

Not sure which systems to protect first? Start with how to perform a risk assessment on your OT environment, which covers asset discovery and consequence rating without active scans.