| Modèle de licence | Abonnement uniquement, avec une durée minimale de douze mois : les sites sous licence selon la bande passante, les utilisateurs distants par Utilisateur ZTNA nommé, et le boîtier de bordure Socket payé par appareil sur la durée du contrat, renouvellement du matériel inclus. Threat Prevention, CASB, DLP et les produits de sécurité IA sont des éléments Premium Security en plus des produits de base.Sources: Cato knowledge base: product catalog · Cato knowledge base: hardware · Cato master subscription agreement | Par pare-feu, ni selon la bande passante du site ni par utilisateur. Le hub est votre propre pare-feu, sur votre matériel ou sur ZedmOS ; les utilisateurs distants se connectent avec un client WireGuard standard et il n'y a pas de licence par poste. |
| Où l'inspection a lieu | Dans le cloud de Cato : le comportement par défaut du Socket est d'acheminer tout le trafic vers un point de présence Cato pour inspection, et le Socket lui-même est un boîtier de connectivité dont la seule fonction locale est un pare-feu LAN. Cato annonce plus de 95 points de présence sur une infrastructure qui lui appartient.Sources: Cato knowledge base: Socket LAN firewall · Cato knowledge base: connecting sites · Cato knowledge base: SASE sovereignty | Sur des hubs que vous exploitez : vos propres pare-feu, sur votre matériel ou sur ZedmOS. Le trafic des sites et des utilisateurs distants arrive sur le hub et y rencontre tout le moteur. Rien ne passe par Zedmos. |
| Juridiction | Cato Networks Ltd., société non cotée de Tel-Aviv, Israël, valorisée à plus de 4,8 milliards de dollars lors de sa série G de 2025 ; les entités contractantes comprennent Cato Networks (EU) B.V. sous droit néerlandais et Cato Networks (Germany) GmbH. L'accord de traitement des données fait de Cato un sous-traitant au sens du RGPD, recourant aux clauses contractuelles types pour les transferts hors EEE ; le sous-traitant d'hébergement est Amazon Web Services, Inc. (États-Unis).Sources: Cato master subscription agreement · Cato data processing and privacy agreement · Cato knowledge base: sub-processors · Series G press release, June 2025 | Une entreprise allemande. L'inspection et les journaux restent sur des hubs et une console que vous exploitez ; Zedmos ne stocke rien. Nos services de licence et de renseignement sur les menaces tournent à Francfort. |
| Quand le point de présence est injoignable | Un engagement de disponibilité de 99,999 %, mesuré chaque mois. Quand le tunnel vers le point de présence est perdu, le Socket passe immédiatement en mode Internet Recovery et envoie le trafic directement au fournisseur d'accès local ; les protections de Cato, pare-feu et IPS compris, ne sont pas appliquées tant que le point de présence n'est pas de nouveau joignable.Sources: Cato master subscription agreement · Cato knowledge base: Internet Recovery · Cato knowledge base: recovery mechanisms | Il n'y a pas de cloud à perdre. L'inspection tourne sur le hub que vous exploitez ; si un hub cesse de répondre, la console déplace les sites vers un hub de secours après un seuil de silence et un contrôle de santé. Si la console elle-même est injoignable, chaque pare-feu continue d'appliquer. Aucun SLA de disponibilité n'est publié. |
| Historique d'exploitation | 0 entrée dans le catalogue CISA Known Exploited Vulnerabilities (version 2026.09.11).Sources: CISA KEV — Cato Networks | 0 entrée également. Le nôtre est publié avec notre classe CRA, une SBOM par version, la voie de divulgation et la période de support, sur une page qui reste en ligne quel que soit le chiffre. |
| Facturation MSP | Le programme partenaire Channel First avec des parcours MSP, sans dépense d'investissement initiale ; Cato SMB FlexPool, lancé en septembre 2026, permet aux MSP d'acheter un pool de licences et de bande passante et d'y provisionner eux-mêmes leurs clients. Aucune taille minimale de pool ni fréquence de facturation n'est publiée.Sources: Channel First Partner Program, May 2025 · Cato SMB FlexPool, September 2026 | Niveau MSP : multi-locataire, pare-feu illimités, facturé mensuellement à terme échu sur le décompte de fin de mois. Votre marque sur la console et sur le boîtier. |
| IA et prévention des fuites de données | Cato DLP et CASB avec contrôles d'IA générative, Cato XDR et, depuis mars 2026, Cato AI Security et Neural Edge avec des GPU NVIDIA sur tout le backbone ; ce sont toutes des fonctions de la plateforme cloud, avec des sous-traitants de sécurité IA dont AWS, Google Cloud, Microsoft Azure et OpenAI.Sources: Cato press release: GenAI security controls, April 2025 · Cato press release: AI Security and Neural Edge, March 2026 · Cato knowledge base: sub-processors | Le DLP et la passerelle IA tournent sur le hub que vous exploitez. 69 détecteurs de contenu ; requêtes, envois de fichiers et fichiers contrôlés avant leur sortie ; le modèle qui décide tourne sur votre matériel, sans aucun sous-traitant tiers. En ligne uniquement : il n'existe pas de connecteur en mode API vers un locataire SaaS. |
| Évolutions tarifaires, 2025-2027 | Aucune hausse du tarif public trouvée. À partir de janvier 2027, un modèle de dépassement facture l'usage du pool de bande passante au-delà de la capacité sous licence, mesuré au 95e centile, sous forme de frais ponctuels ou d'extension de capacité.Sources: Cato knowledge base: usage measurement | Par pare-feu, sur devis. La bande passante est celle que porte votre matériel ; il n'y a pas de pool à dépasser. |
| Accès privé aux applications internes | Cato accorde l'accès aux utilisateurs distants par le même cloud que celui qui porte tous les autres flux : le client Cato se connecte au point de présence le plus proche, l'utilisateur est authentifié auprès du fournisseur d'identité du client avec facteur multiple et contrôles de l'appareil, et la politique accorde des applications nommées plutôt que des réseaux. Un accès sans client, par navigateur, existe pour les applications web.Sources: Cato knowledge base: product catalog · Cato knowledge base: connecting sites | L'enrôlement lie l'appareil à une personne auprès de votre propre fournisseur OpenID Connect, et un jeton sans revendication de facteur multiple est refusé. Un groupe d'accès fait correspondre ses groupes d'annuaire à des applications nommées — une adresse et les ports sur lesquels le service répond — et le hub écrit une règle de pare-feu par application et bloque le reste. Une échéance ramène l'appareil devant le fournisseur ; la santé de l'appareil vient du Microsoft Intune ou du CrowdStrike Falcon que vous exploitez déjà, jamais d'un agent à nous. Il n'y a ni proxy inverse ni accès limité au navigateur : chacun se connecte avec un client WireGuard standard, une autorisation porte donc sur une application plutôt que sur un chemin d'URL, et rien ne note les comportements. |
| Ce que Cato a et que Zedmos n'a pas | Une position de Leader au Gartner Magic Quadrant des plateformes SASE trois années de suite, plus de 4 000 clients grands comptes, un revenu récurrent annuel 2025 supérieur à 350 millions de dollars, plus d'un milliard de dollars levés, un backbone privé de plus de 95 points de présence lui appartenant, un SLA de disponibilité publié, et le laboratoire de recherche Cato CTRL.Sources: Gartner SASE Platforms Magic Quadrant 2026, press release · Cato ARR press release, February 2026 · Cato knowledge base: SASE sovereignty | Rien de tout cela. Un petit éditeur allemand dont le SASE tourne sur vos propres hubs, avec un historique d'exploitation publié, une console qui vous appartient, et une licence qui se moque de la machine sur laquelle elle tourne. |