| Modelo de licencias | Solo por suscripción, con un plazo mínimo de doce meses: las sedes se licencian por ancho de banda, los usuarios remotos por usuario ZTNA nominal, y el equipo de borde Socket se paga por dispositivo durante el plazo del contrato, con la renovación del hardware incluida. Threat Prevention, CASB, DLP y los productos de seguridad de IA son elementos Premium Security que se suman a los productos base.Fuentes: Cato knowledge base: product catalog · Cato knowledge base: hardware · Cato master subscription agreement | Por cortafuegos, no por ancho de banda de sede ni por usuario. El concentrador es su propio cortafuegos, sobre su hardware o sobre ZedmOS; los usuarios remotos se conectan con un cliente WireGuard estándar y no hay licencia por puesto. |
| Dónde ocurre la inspección | En la nube de Cato: el comportamiento por defecto del Socket es enviar todo el tráfico a un punto de presencia de Cato para inspeccionarlo, y el propio Socket es un equipo de conectividad cuya única función local es un cortafuegos de LAN. Cato declara más de 95 puntos de presencia sobre infraestructura propia.Fuentes: Cato knowledge base: Socket LAN firewall · Cato knowledge base: connecting sites · Cato knowledge base: SASE sovereignty | En concentradores que usted opera: sus propios cortafuegos, sobre su hardware o sobre ZedmOS. El tráfico de las sedes y el remoto aterriza en el concentrador y se encuentra allí con el motor completo. Nada pasa por Zedmos. |
| Jurisdicción | Cato Networks Ltd., una empresa privada de Tel Aviv, Israel, valorada en más de 4800 millones de dólares en su ronda Serie G de 2025; entre las entidades contratantes están Cato Networks (EU) B.V., bajo derecho neerlandés, y Cato Networks (Germany) GmbH. El acuerdo de tratamiento de datos convierte a Cato en encargada del tratamiento conforme al RGPD, con cláusulas contractuales tipo para las transferencias fuera del EEE; el subencargado de alojamiento es Amazon Web Services, Inc. (Estados Unidos).Fuentes: Cato master subscription agreement · Cato data processing and privacy agreement · Cato knowledge base: sub-processors · Series G press release, June 2025 | Una empresa alemana. La inspección y los registros se quedan en concentradores y en una consola que usted opera; Zedmos no almacena nada. Nuestros servicios de licencia e inteligencia de amenazas se ejecutan en Fráncfort. |
| Cuando el punto de presencia no está accesible | Un acuerdo de nivel de servicio del 99,999 % de disponibilidad, medido mensualmente. Cuando se pierde el túnel con el punto de presencia, el Socket pasa de inmediato al modo Internet Recovery y envía el tráfico directamente al proveedor local; las protecciones de seguridad de Cato, como el cortafuegos y el IPS, no se aplican hasta que el punto de presencia vuelve a ser accesible.Fuentes: Cato master subscription agreement · Cato knowledge base: Internet Recovery · Cato knowledge base: recovery mechanisms | No hay ninguna nube que perder. La inspección se ejecuta en el concentrador que usted opera; si un concentrador deja de responder, la consola traslada los radios a uno de reserva tras un umbral de silencio y una comprobación de salud. Si la propia consola no es accesible, cada cortafuegos sigue aplicando políticas. No publicamos ningún SLA de disponibilidad. |
| Historial de explotación | 0 entradas en el catálogo CISA Known Exploited Vulnerabilities (versión 2026.09.11).Fuentes: CISA KEV — Cato Networks | También 0 entradas. La nuestra se publica junto a nuestra clase CRA, un SBOM por versión, la vía de divulgación y el periodo de soporte, en una página que seguirá ahí sea cual sea el número. |
| Facturación para MSP | El Channel First Partner Program con itinerarios para MSP, sin inversión inicial; Cato SMB FlexPool, lanzado en septiembre de 2026, permite a los MSP comprar un fondo de licencias y ancho de banda y aprovisionar clientes por su cuenta desde ahí. No se publica ni un tamaño mínimo de fondo ni una frecuencia de facturación.Fuentes: Channel First Partner Program, May 2025 · Cato SMB FlexPool, September 2026 | Nivel MSP: multiinquilino, cortafuegos ilimitados, facturado mensualmente a mes vencido según el recuento a fin de mes. Su marca en la consola y en el equipo. |
| IA y prevención de fuga de datos | Cato DLP y CASB con controles de IA generativa, Cato XDR y, desde marzo de 2026, Cato AI Security y Neural Edge con GPU de NVIDIA en toda la red troncal; todo son funciones de la plataforma en la nube, con subencargados de seguridad de IA como AWS, Google Cloud, Microsoft Azure y OpenAI.Fuentes: Cato press release: GenAI security controls, April 2025 · Cato press release: AI Security and Neural Edge, March 2026 · Cato knowledge base: sub-processors | El DLP y la pasarela de IA se ejecutan en el concentrador que usted opera. 69 detectores de contenido; los prompts, las subidas y los archivos se revisan antes de salir; el modelo que decide se ejecuta en su hardware, sin ningún subencargado externo. Solo en línea: no hay conector en modo API hacia un tenant SaaS. |
| Cambios de precio, 2025-2027 | No se ha encontrado ninguna subida de precio de lista. A partir de enero de 2027, un modelo de ráfagas factura el uso del fondo de ancho de banda por encima de la capacidad licenciada, medido en el percentil 95, como cargo único o como ampliación de capacidad.Fuentes: Cato knowledge base: usage measurement | Por cortafuegos, presupuestado a petición. El ancho de banda es el que soporte su hardware; no hay ningún fondo que superar. |
| Acceso privado a aplicaciones internas | Cato da acceso a los usuarios remotos a través de la misma nube que transporta el resto del tráfico: el cliente de Cato se conecta al punto de presencia más cercano, el usuario se autentica contra el proveedor de identidad del cliente con segundo factor y comprobaciones del dispositivo, y la política concede aplicaciones concretas en lugar de redes. Existe una vía sin cliente, por navegador, para las aplicaciones web.Fuentes: Cato knowledge base: product catalog · Cato knowledge base: connecting sites | La inscripción vincula el dispositivo a una persona en su propio proveedor OpenID Connect, y un token sin declaración de segundo factor se rechaza. Un grupo de acceso asocia sus grupos del directorio a aplicaciones concretas —una dirección y los puertos en los que responde el servicio— y el concentrador escribe una regla de cortafuegos por aplicación y bloquea el resto. Un plazo devuelve al dispositivo ante el proveedor; el estado del dispositivo viene del Microsoft Intune o el CrowdStrike Falcon que ya usa, nunca de un agente nuestro. No hay proxy inverso ni acceso solo por navegador: todo el mundo se conecta con un cliente WireGuard estándar, así que una concesión es una aplicación y no una ruta de URL, y nada puntúa el comportamiento. |
| Lo que Cato tiene y Zedmos no | Líder en el Cuadrante Mágico de Gartner para plataformas SASE tres años seguidos, más de 4000 clientes empresariales, unos ingresos recurrentes anuales superiores a 350 millones de dólares en 2025, más de 1000 millones levantados, una red troncal privada de más de 95 puntos de presencia propios, un SLA de disponibilidad publicado y el laboratorio de investigación Cato CTRL.Fuentes: Gartner SASE Platforms Magic Quadrant 2026, press release · Cato ARR press release, February 2026 · Cato knowledge base: SASE sovereignty | Nada de eso. Un fabricante alemán pequeño cuyo SASE se ejecuta en sus propios concentradores, con un historial de explotación publicado, una consola de su propiedad y una licencia a la que le da igual sobre qué caja se ejecuta. |