Compare Trout & Secomea
Secomea est un bon produit d'accès distant, avec une véritable option auto-hébergée. La question n'est pas de savoir s'il fait entrer votre technicien, mais tout ce dont l'usine a besoin et qu'un boîtier d'accès distant ne fait pas.
Le problème
L'accès distant résout le fait d'amener une personne jusqu'à une machine. Il ne touche pas à ce qui se passe entre les machines, là où se situe l'essentiel du risque OT. Une usine qui a réglé l'accès des prestataires conserve un réseau plat où chaque équipement peut en atteindre un autre, sans inventaire de ce qui s'y trouve, et sans preuve à remettre à un auditeur.
Trout Access Gate
Une appliance qui négocie les sessions distantes comme le fait Secomea, puis va plus loin. Elle segmente l'usine en enclaves sans toucher aux VLAN, inventorie chaque équipement qu'elle voit, lève des alertes issues d'une bibliothèque de règles industrielles et produit les preuves de conformité attendues par IEC 62443 et NIS2. L'accès distant est une fonction, pas le produit.
Secomea
Une plateforme d'accès distant danoise mature : SiteManager près de la machine, LinkManager pour le technicien, GateManager qui fait le lien. GateManager peut être hébergé par vous plutôt que par Secomea, ce qui compte pour la souveraineté, et la gestion des rôles comme la journalisation sont solides. Pour des équipes de service OEM qui atteignent des machines déployées, il fait bien son travail.
| Fonctionnalité | Access Gate | Secomea |
|---|---|---|
| Deploys without re-cabling or re-addressing | Assets keep their IP, gateway and VLAN | SiteManager sits in front of the machine |
| On-site hardware gateway | ||
| Can be fully self-hosted | No broker at all; enforcement is local | GateManager available as a customer-hosted server |
| Remote access for OEM and vendor technicians | ||
| Session audit trail | ||
| Clientless browser access | No software on the technician's machine | LinkManager client, with a mobile browser option |
| Protects east-west traffic inside the plant | Enforces between assets, not only inbound | Scoped to reaching the machine from outside |
| Network segmentation | Overlay enclaves, no VLAN redesign | |
| Automatic asset inventory | You register the devices you want reachable | |
| Detection and alerting | Snort rules, curated alert library, SIEM forwarding | |
| Hosts services next to the assets | Protocol gateways, DNS/NTP, file share, historian | |
| Compliance evidence generation | IEC 62443, NIS2, CMMC mapping | Access logs you assemble yourself |
| Scales to a whole site, not per machine | One appliance and one policy set for the site | One SiteManager per machine or cell, managed individually |
Une question de périmètre, pas de qualité
Rien ici ne dit que Secomea fait mal l'accès distant. Simplement, l'accès distant est un besoin parmi plusieurs, et une usine qui n'achète que cela reste plate, sans inventaire et sans documentation.
Est-ouest, pas seulement entrant
Secomea gouverne l'entrée depuis l'extérieur. Access Gate gouverne aussi le trafic entre équipements à l'intérieur de l'usine, le chemin qu'emprunte réellement le déplacement latéral.
Mieux derrière lui qu'à sa place
Une passerelle de connectivité est une porte vers l'usine, et chaque nouvelle passerelle est une entrée de plus que votre dispositif de sécurité ne voit pas. Access Gate ne vous demande pas de retirer Secomea. Il se place derrière, comme point de contrôle OT : ce qui arrive par le tunnel doit encore passer l'identité, la politique de protocole, l'enregistrement et un réseau segmenté.
Access Gate vs Secomea FAQ
Segmentation, inventaire, détection et preuves de conformité dans la même appliance qui négocie la session.
Pas nécessairement. GateManager, le composant de courtage, peut fonctionner comme service hébergé par Secomea ou sur un serveur qui vous appartient. Cette option auto-hébergée explique pourquoi Secomea résiste mieux aux questions de souveraineté que les alternatives de cette catégorie qui passent par un cloud.
Il est conçu pour les workflows de service OEM et constructeurs de machines, avec un long historique et un support calibré pour ce marché. Si votre seul besoin est d'amener vos techniciens vers des machines que vous avez livrées, c'est une réponse ciblée à une question ciblée.
Pour la fonction d'accès distant, oui : un technicien atteint un équipement nommé via une session proxifiée avec MFA, fenêtre horaire et enregistrement, sans logiciel client à installer. Faut-il le remplacer ? Cela dépend si l'accès distant est votre seul besoin ou le premier de plusieurs.
En général non, et ce n'est pas ce que nous recommandons. Secomea est une bonne solution ponctuelle pour amener un technicien jusqu'à une machine, et sur des sites qui ne vous appartiennent pas, c'est peut-être la seule chose déployable. Le risque n'est pas le produit, c'est de déployer la connectivité seule : un SiteManager par machine, ce sont autant de portes vers l'usine, sans visibilité sur ce qui y transite ni contrôle d'accès à un point de contrôle OT. L'architecture solide, ce sont les deux. Gardez Secomea là où il fait ses preuves, placez Access Gate derrière, et chaque session qui arrive doit encore passer l'identité, la politique de protocole et l'enregistrement, dans une usine segmentée plutôt que plate.
Pas avec Access Gate. Les sessions sont proxifiées vers le navigateur : un prestataire n'a besoin d'aucun client, et vous n'avez rien à distribuer, corriger ou révoquer sur son poste.