TroutTrout

Compare Trout & Secomea

Secomea est un bon produit d'accès distant, avec une véritable option auto-hébergée. La question n'est pas de savoir s'il fait entrer votre technicien, mais tout ce dont l'usine a besoin et qu'un boîtier d'accès distant ne fait pas.

Le Problème

Le problème

L'accès distant résout le fait d'amener une personne jusqu'à une machine. Il ne touche pas à ce qui se passe entre les machines, là où se situe l'essentiel du risque OT. Une usine qui a réglé l'accès des prestataires conserve un réseau plat où chaque équipement peut en atteindre un autre, sans inventaire de ce qui s'y trouve, et sans preuve à remettre à un auditeur.

Trout Access Gate

Trout Access Gate

Une appliance qui négocie les sessions distantes comme le fait Secomea, puis va plus loin. Elle segmente l'usine en enclaves sans toucher aux VLAN, inventorie chaque équipement qu'elle voit, lève des alertes issues d'une bibliothèque de règles industrielles et produit les preuves de conformité attendues par IEC 62443 et NIS2. L'accès distant est une fonction, pas le produit.

Secomea

Secomea

Une plateforme d'accès distant danoise mature : SiteManager près de la machine, LinkManager pour le technicien, GateManager qui fait le lien. GateManager peut être hébergé par vous plutôt que par Secomea, ce qui compte pour la souveraineté, et la gestion des rôles comme la journalisation sont solides. Pour des équipes de service OEM qui atteignent des machines déployées, il fait bien son travail.

Comparaison des Fonctionnalités
FonctionnalitéAccess GateSecomea
Deploys without re-cabling or re-addressing
Assets keep their IP, gateway and VLAN
SiteManager sits in front of the machine
On-site hardware gateway
Can be fully self-hosted
No broker at all; enforcement is local
GateManager available as a customer-hosted server
Remote access for OEM and vendor technicians
Session audit trail
Clientless browser access
No software on the technician's machine
LinkManager client, with a mobile browser option
Protects east-west traffic inside the plant
Enforces between assets, not only inbound
Scoped to reaching the machine from outside
Network segmentation
Overlay enclaves, no VLAN redesign
Automatic asset inventory
You register the devices you want reachable
Detection and alerting
Snort rules, curated alert library, SIEM forwarding
Hosts services next to the assets
Protocol gateways, DNS/NTP, file share, historian
Compliance evidence generation
IEC 62443, NIS2, CMMC mapping
Access logs you assemble yourself
Scales to a whole site, not per machine
One appliance and one policy set for the site
One SiteManager per machine or cell, managed individually
Différences Clés

Une question de périmètre, pas de qualité

Rien ici ne dit que Secomea fait mal l'accès distant. Simplement, l'accès distant est un besoin parmi plusieurs, et une usine qui n'achète que cela reste plate, sans inventaire et sans documentation.

Est-ouest, pas seulement entrant

Secomea gouverne l'entrée depuis l'extérieur. Access Gate gouverne aussi le trafic entre équipements à l'intérieur de l'usine, le chemin qu'emprunte réellement le déplacement latéral.

Mieux derrière lui qu'à sa place

Une passerelle de connectivité est une porte vers l'usine, et chaque nouvelle passerelle est une entrée de plus que votre dispositif de sécurité ne voit pas. Access Gate ne vous demande pas de retirer Secomea. Il se place derrière, comme point de contrôle OT : ce qui arrive par le tunnel doit encore passer l'identité, la politique de protocole, l'enregistrement et un réseau segmenté.

Questions

Access Gate vs Secomea FAQ

Au-delà de l'accès

Segmentation, inventaire, détection et preuves de conformité dans la même appliance qui négocie la session.

Pas nécessairement. GateManager, le composant de courtage, peut fonctionner comme service hébergé par Secomea ou sur un serveur qui vous appartient. Cette option auto-hébergée explique pourquoi Secomea résiste mieux aux questions de souveraineté que les alternatives de cette catégorie qui passent par un cloud.

Il est conçu pour les workflows de service OEM et constructeurs de machines, avec un long historique et un support calibré pour ce marché. Si votre seul besoin est d'amener vos techniciens vers des machines que vous avez livrées, c'est une réponse ciblée à une question ciblée.

Pour la fonction d'accès distant, oui : un technicien atteint un équipement nommé via une session proxifiée avec MFA, fenêtre horaire et enregistrement, sans logiciel client à installer. Faut-il le remplacer ? Cela dépend si l'accès distant est votre seul besoin ou le premier de plusieurs.

En général non, et ce n'est pas ce que nous recommandons. Secomea est une bonne solution ponctuelle pour amener un technicien jusqu'à une machine, et sur des sites qui ne vous appartiennent pas, c'est peut-être la seule chose déployable. Le risque n'est pas le produit, c'est de déployer la connectivité seule : un SiteManager par machine, ce sont autant de portes vers l'usine, sans visibilité sur ce qui y transite ni contrôle d'accès à un point de contrôle OT. L'architecture solide, ce sont les deux. Gardez Secomea là où il fait ses preuves, placez Access Gate derrière, et chaque session qui arrive doit encore passer l'identité, la politique de protocole et l'enregistrement, dans une usine segmentée plutôt que plate.

Pas avec Access Gate. Les sessions sont proxifiées vers le navigateur : un prestataire n'a besoin d'aucun client, et vous n'avez rien à distribuer, corriger ou révoquer sur son poste.