Ficha · confiança medium

Tipo: empresa

Founders: Danny Jenkins, Sami Jenkins, John Carolan

Site: www.threatlocker.com

Acha gaps proativamente: sim

Angulo audit: fornecedor

Atende enterprise: sim

Autonomia: age-sozinho

Categoria declarada: Zero Trust Platform

Categoria real: controle de aplicações e proteção de endpoints com módulos de rede, cloud, EDR e MDR

Comprador: ciso, msp

Concorrentes nomeados: Airlock Digital, Heimdal Application Control, Ivanti Application Control, VMware Carbon Black App Control

Entrega remediacao: sim

Entregavel: plataforma-saas, servico-gerenciado

Expansao: mais endpoints, módulos de endpoint, rede e cloud, EDR, MDR e Cyber Hero Approvals

Fundacao: 2017

Funding total: quase US$ 500M

Geografia: eua, europa, apac, oriente-medio

Hq: Orlando, Estados Unidos

Icp: organizações com pelo menos 100 endpoints no formulário público, incluindo enterprises e MSPs

Investidores lead: Elephant

Motion gtm: sales-led, canal-msp, marketplace, forward-deployed

Nicho: endpoint

Origem: clipboard

Pricing publico: nao

Roda onde: agente nos endpoints, control plane SaaS e controles sobre rede e acessos cloud

Tem entrada gratis: sim

Ultima rodada: US$ 190M Série F (29/07/2026)

Unidade cobranca: contagem real de endpoints, paisagem de aplicações e controles contratados

Valuation: US$ 1,6 bi na rodada anterior segundo fonte não nomeada pela SecurityWeek; valuation pós-Série F não encontrado

Vertical: financas, saude, educacao, governo, manufatura, legal

Wedge: trial assistido de 30 dias com plataforma completa, solutions engineer dedicado e Learning Mode

Síntese

A ThreatLocker vende uma plataforma Zero Trust que controla execução de software, comportamento de aplicações, privilégios, armazenamento, tráfego de rede e acesso a cloud a partir de políticas deny-by-default. (https://www.threatlocker.com/)

O cliente recebe software com agente de endpoint e control plane, além de suporte 24/7, onboarding por solutions engineer, MDR e um serviço humano opcional para processar aprovações. (https://marketplace.microsoft.com/en-us/product/threatlocker.threatlockerdemo)

O ICP público inclui enterprises e MSPs, com formulário de preço começando em 100 endpoints e clientes nomeados como Heathrow Airport, JetBlue, Orlando Magic, Indianapolis Colts e Camden National Bank. (https://www.threatlocker.com/pricing)

A empresa anunciou Série F de US 190 milhões em 29/07/2026 e a SecurityWeek calculou capital total próximo de US 500 milhões. (https://www.securityweek.com/threatlocker-raises-190-million-in-series-f-funding/)

No mapa, a ThreatLocker ocupa a camada de prevenção e contenção de endpoint e expande a conta para rede, cloud, EDR, MDR e operação assistida. (https://www.threatlocker.com/)

Posicionamento

Meet the world’s leading Zero Trust platform.

Fonte: ThreatLocker, home, não datada. (https://www.threatlocker.com/)

A categoria declarada é Zero Trust Platform, com cobertura anunciada para endpoint, cloud e rede. (https://www.threatlocker.com/)

A categoria real combina application control, endpoint protection, privilégio, firewall de host, ZTNA, proteção de acesso cloud, EDR e MDR. (https://marketplace.microsoft.com/en-us/product/threatlocker.threatlockerdemo)

A expressão Zero Trust já é uma categoria estabelecida, portanto a empresa amplia uma categoria existente em vez de cunhar um nome novo. (https://www.threatlocker.com/blog/zero-trust-vs-edr-whats-the-difference-and-why-you-need-both)

O trecho world’s leading é vago: a empresa não apresenta no hero um critério verificável de liderança, participação de mercado ou benchmark independente. (https://www.threatlocker.com/)

O antagonista declarado é o modelo allow-by-default, junto de blocklists, antivírus e EDR usados isoladamente depois que a atividade começa. (https://www.threatlocker.com/blog/allowlisting-vs-blocklisting)

A própria empresa descreve EDR e Zero Trust como camadas complementares, o que posiciona a ThreatLocker como complemento e possível consolidadora do stack de endpoint. (https://www.threatlocker.com/blog/zero-trust-vs-edr-whats-the-difference-and-why-you-need-both)

O JTBD é definir previamente o que pode executar e limitar o que uma aplicação aprovada pode acessar, modificar ou iniciar. (https://www.prnewswire.com/news-releases/threatlocker-secures-190-million-in-series-f-funding-to-drive-product-innovation-and-global-expansion-302837156.html)

O why-now combina ransomware rápido, abuso de ferramentas legítimas e novos agentes de IA com acesso a recursos sensíveis. (https://www.threatlocker.com/blog/threat-detection-vs-threat-containment-why-cybersecurity-strategy-is-making-the-shift)

Entregável

No dia 1 do trial, o cliente recebe acesso à plataforma completa, um solutions engineer dedicado e ajuda para instalar o agente e iniciar Learning Mode. (https://www.threatlocker.com/try-threatlocker)

Learning Mode observa executáveis, aplicações e processos e gera políticas iniciais de application control que o cliente pode editar. (https://marketplace.microsoft.com/en-us/product/threatlocker.threatlockerdemo)

No dia 90, o estado proposto inclui políticas em enforcement, auditoria unificada, scans diários de configuração, revisão recorrente com solutions engineer e resposta ou aprovações delegadas quando contratadas. (https://www.threatlocker.com/capabilities/defense-against-configurations)

O que o produto faz sozinhoO que exige aprovação humanaO que sobra pro cliente
Cataloga aplicações e dependências e sugere políticas durante Learning Mode. (https://www.threatlocker.com/capabilities/allowlisting)Escolher quais aplicações podem executar e editar a política sugerida. (https://marketplace.microsoft.com/en-us/product/threatlocker.threatlockerdemo)Validar a lista contra processos de negócio e definir donos das exceções. (https://www.threatlocker.com/capabilities/allowlisting)
Bloqueia aplicações, scripts e bibliotecas fora da allowlist. (https://www.threatlocker.com/capabilities/allowlisting)Aprovar novos aplicativos ou delegar a aprovação ao Cyber Hero Team segundo regras próprias. (https://www.threatlocker.com/capabilities/cyber-hero-approvals)Definir regras de negócio, escalonamento e software sempre negado. (https://www.threatlocker.com/capabilities/cyber-hero-approvals)
Faz scans diários e sinaliza gaps de configuração. (https://www.threatlocker.com/capabilities/defense-against-configurations)Priorizar e autorizar mudanças que afetem usuários ou sistemas. (https://www.threatlocker.com/capabilities/defense-against-configurations)Executar ou validar as correções que a política não aplica automaticamente. (https://www.threatlocker.com/capabilities/defense-against-configurations)
EDR pode isolar máquina comprometida e responder a comportamento anômalo em tempo real. (https://www.threatlocker.com/)Definir política de resposta, exceções e limites operacionais. (https://marketplace.microsoft.com/en-us/product/threatlocker.threatlockerdemo)Investigar causa, recuperar operação e tratar risco residual. (https://marketplace.microsoft.com/en-us/product/threatlocker.threatlockerdemo)
Cyber Hero Team processa pedidos de aprovação conforme as diretrizes da conta. (https://www.threatlocker.com/capabilities/cyber-hero-approvals)Especialista da ThreatLocker escala casos fora das regras definidas. (https://www.threatlocker.com/capabilities/cyber-hero-approvals)Manter as diretrizes atualizadas e revisar decisões sensíveis. (https://www.threatlocker.com/capabilities/cyber-hero-approvals)

O entregável mistura SaaS e trabalho humano operacional; appliance físico e engenheiro residente em tempo integral: não encontrado.

Oferta e pricing

A página de pricing informa cotação personalizada e declara que o custo considera contagem real de endpoints, paisagem de aplicações e controles necessários. (https://www.threatlocker.com/pricing)

O formulário segmenta 100 a 500, 501 a 3.000, 3.001 a 10.000, 10.001 a 25.000 e mais de 25.000 endpoints. (https://www.threatlocker.com/pricing)

Preço por endpoint, preço de cada módulo, tiers, mínimo anual, duração contratual e desconto por volume: não encontrado.

O preço foi procurado na página de pricing, home, trial, Microsoft Marketplace e guia comparativo da Expert Insights. (https://www.threatlocker.com/pricing)

A Expert Insights também registra custom quote e ausência de planos públicos em 13/08/2026. (https://expertinsights.com/endpoint-security/the-top-application-control-solutions)

O wedge público é um trial sem custo por 30 dias com plataforma completa, dados reais da organização, suporte 24/7 e solutions engineer dedicado. (https://www.threatlocker.com/try-threatlocker)

O trial é assistido por especialista e conectado a demo e contato comercial, então funciona como PoC sales-led. (https://www.threatlocker.com/try-threatlocker)

Free tier permanente e código open source: não encontrado.

O caminho de expansão adiciona endpoints e controles de allowlisting, Ringfencing, privilégio, armazenamento, patching, firewall, ZTNA, cloud, EDR, MDR e Cyber Hero Approvals. (https://www.threatlocker.com/)

Mercado e ICP

O ICP observável começa em organizações com 100 endpoints porque essa é a menor faixa oferecida no formulário de cotação. (https://www.threatlocker.com/pricing)

A Série B descreveu fundação comercial em MSPs e programas de segurança enterprise, com alcance também a governo e instituições acadêmicas. (https://www.threatlocker.com/press-release/threatlocker-series-b-funding)

A página de MSP oferece arquitetura multi-tenant centralizada para proteger múltiplos ambientes de clientes. (https://www.threatlocker.com/industries/msp)

Clientes enterprise nomeados incluem Heathrow Airport, JetBlue, Orlando Magic, Indianapolis Colts, Emirates Flight Catering e TrueCar. (https://www.threatlocker.com/)

A página de casos também nomeia Camden National Bank, Hattiesburg Clinic, Georgia Military College, City of Champaign e Harrison Steel. (https://www.threatlocker.com/why-threatlocker/success-stories)

Esses nomes comprovam uso em aviação, esporte, finanças, saúde, educação, governo e manufatura. (https://www.threatlocker.com/why-threatlocker/success-stories)

As personas operacionais nomeadas nos depoimentos incluem Director of Information Security, CISO, VP of IT, Global Cybersecurity Manager e Technical Architect. (https://www.threatlocker.com/pricing)

A persona econômica provável é CISO ou liderança de TI, enquanto o canal MSP compra para redistribuir o controle a várias contas. (https://www.threatlocker.com/industries/msp)

A empresa cita operações em Orlando, Dublin, Dubai e Brisbane e anunciou abertura em Reading, Reino Unido, em 29/07/2026. (https://www.prnewswire.com/news-releases/threatlocker-secures-190-million-in-series-f-funding-to-drive-product-innovation-and-global-expansion-302837156.html)

Quem explicitamente fica fora do ICP: não encontrado.

GTM e distribuição

O motion principal é sales-led: home, pricing e trial encaminham para demo, contato ou conversa com especialista. (https://www.threatlocker.com/pricing)

O trial adiciona um solutions engineer desde o primeiro dia e orientação 24/7 com dados reais da conta. (https://www.threatlocker.com/try-threatlocker)

Esse desenho aproxima a avaliação de um motion forward-deployed leve, pois o especialista participa da implantação e da configuração durante a venda. (https://www.threatlocker.com/try-threatlocker)

O canal MSP é explícito e usa console multi-tenant para escalar políticas em ambientes de clientes. (https://www.threatlocker.com/industries/msp)

A Microsoft Marketplace lista o produto, mas a ação pública direciona o comprador a uma demo personalizada e não exibe checkout ou preço. (https://marketplace.microsoft.com/en-us/product/threatlocker.threatlockerdemo)

Listing da ThreatLocker na AWS Marketplace: não encontrado.

A página de carreiras estava sem vagas listadas na consulta de 08/09/2026, portanto não forneceu evidência atual de geografia de contratação. (https://www.threatlocker.com/company/careers)

A página institucional descreve uma equipe de vendas voltada à aquisição de clientes, mas meta, quota, ACV e separação atual entre enterprise e MSP: não encontrado. (https://www.threatlocker.com/company)

Como o produto funciona

O deployment instala um agente em endpoints e coloca o ambiente em Learning Mode para inventariar software e gerar políticas. (https://www.threatlocker.com/try-threatlocker)

Allowlisting aplica execução deny-by-default a aplicativos, scripts e bibliotecas. (https://www.threatlocker.com/capabilities/allowlisting)

Ringfencing limita o que software aprovado pode fazer com arquivos, registro, internet, outros processos e data stores. (https://marketplace.microsoft.com/en-us/product/threatlocker.threatlockerdemo)

Network Control funciona como firewall de host com políticas e ACLs dinâmicas para tráfego de endpoints e servidores. (https://marketplace.microsoft.com/en-us/product/threatlocker.threatlockerdemo)

Storage Control governa pastas locais, shares de rede e dispositivos externos com auditoria central. (https://marketplace.microsoft.com/en-us/product/threatlocker.threatlockerdemo)

Elevation Control remove privilégio administrativo local e permite elevação temporária de aplicações. (https://marketplace.microsoft.com/en-us/product/threatlocker.threatlockerdemo)

ThreatLocker Detect correlaciona telemetria dos módulos com eventos do Windows para detectar, alertar e responder a indicadores de comprometimento. (https://marketplace.microsoft.com/en-us/product/threatlocker.threatlockerdemo)

DAC executa scans diários, mapeia configurações a frameworks de conformidade e entrega listas de correção e alertas. (https://www.threatlocker.com/capabilities/defense-against-configurations)

O Unified Audit reúne logs de eventos dos módulos, enquanto integrações permitem enviar ações ao Microsoft Sentinel. (https://marketplace.microsoft.com/en-us/product/threatlocker.threatlockerdemo)

Arquitetura detalhada do control plane, retenção de telemetria, suporte completo por sistema operacional e residência de dados por região: não encontrado.

Time fundador

Danny Jenkins é CEO e cofundador, Sami Jenkins é COO e cofundadora, e John Carolan é Chief Quality Assurance e cofundador. (https://www.threatlocker.com/company)

Os três incorporaram a ThreatLocker em 2017 e lançaram Allowlisting como o primeiro produto descrito na cronologia da empresa. (https://www.threatlocker.com/company)

Danny começou a carreira em cibersegurança em 1997, administrou TI corporativa e atuou como empreendedor. (https://www.threatlocker.com/company)

A empresa atribui a origem do produto à experiência de Danny com as consequências de um ataque de phishing que quase levou uma companhia à perda. (https://www.threatlocker.com/company)

Origem profissional anterior de Sami Jenkins: não encontrado.

Origem profissional anterior de John Carolan: não encontrado.

Exit anterior comprovado de Danny Jenkins: não encontrado.

Exit anterior comprovado de Sami Jenkins: não encontrado.

Exit anterior comprovado de John Carolan: não encontrado.

Em 2025, a página institucional declarou mais de 600 pessoas em mais de 10 países, grau autodeclarado. (https://www.threatlocker.com/company)

Funding

DataEstágioValorValuationLeadParticipantesFonte
Antes de 18/05/2021, datas não encontradasRodadas anteriores agregadasUS$ 4,5M implícitos no total pós-Série Bnão encontradonão encontradonão encontradohttps://www.threatlocker.com/press-release/threatlocker-series-b-funding
18/05/2021Série BUS$ 20Mnão encontradoElephantnão encontradohttps://www.threatlocker.com/press-release/threatlocker-series-b-funding
19/04/2022Série CUS$ 100Mnão encontradoGeneral AtlanticElephant VC e Arthur Ventureshttps://www.threatlocker.com/press-release/threatlocker-raises-100m-series-c-funding-to-bring-zero-trust-endpoint-security-to-more-organizations
24/04/2024Série DUS$ 115Mnão encontradoGeneral AtlanticStepStone Group e D. E. Shaw grouphttps://www.threatlocker.com/press-release/threatlocker-115m-series-d
2025, data exata não encontrada em fonte acessívelSérie EUS$ 60MUS$ 1,6 bi segundo fonte não nomeada pela SecurityWeeknão encontradonão encontradohttps://www.securityweek.com/threatlocker-raises-190-million-in-series-f-funding/
29/07/2026Série FUS$ 190Mnão encontradoElephantD. E. Shaw Ventures, Arthur Ventures e Koch Disruptive Technologieshttps://www.prnewswire.com/news-releases/threatlocker-secures-190-million-in-series-f-funding-to-drive-product-innovation-and-global-expansion-302837156.html

A SecurityWeek somou as rodadas e reportou total próximo de US$ 500 milhões em 29/07/2026, grau imprensa. (https://www.securityweek.com/threatlocker-raises-190-million-in-series-f-funding/)

Valuation após a Série F: não encontrado.

Tração

Concorrência e consolidação

No material próprio, a ThreatLocker se define contra blocklisting, antivírus e EDR usados como defesa reativa isolada. (https://www.threatlocker.com/blog/zero-trust-vs-edr-whats-the-difference-and-why-you-need-both)

Concorrente nominal comparado pela ThreatLocker em página dedicada: não encontrado.

A Expert Insights colocou ThreatLocker Protect na mesma comparação de application control que Airlock Digital, Heimdal Application Control, Ivanti Application Control e VMware Carbon Black App Control em 13/08/2026. (https://expertinsights.com/endpoint-security/the-top-application-control-solutions)

A comparação também inclui Check Point Application Control, ManageEngine Application Control Plus e Akamai Guardicore Segmentation, com escopos parcialmente diferentes. (https://expertinsights.com/endpoint-security/the-top-application-control-solutions)

VMware concluiu a aquisição da empresa de endpoint security Carbon Black por enterprise value de US$ 2,1 bilhões em 08/10/2019. (https://www.securityweek.com/vmware-completes-21-billion-acquisition-carbon-black/)

Esse negócio fornece um teto histórico para plataforma de endpoint, embora Carbon Black tivesse produto e momento de mercado diferentes. (https://www.securityweek.com/vmware-completes-21-billion-acquisition-carbon-black/)

Win rate, substituições competitivas verificadas e participação de receita retirada de EDRs ou suites Microsoft: não encontrado.

Enterprise, descoberta proativa e remediação

DecisãoValorEvidênciaLimite
Atende enterprisesimHeathrow Airport, JetBlue, Emirates Flight Catering, TrueCar, Orlando Magic e Indianapolis Colts aparecem como clientes nomeados. (https://www.threatlocker.com/)ACV, prazo contratual e número de endpoints por cliente: não encontrado.
Acha gaps proativamentesimDAC faz scans diários de configurações e Learning Mode inventaria aplicações e dependências. (https://www.threatlocker.com/capabilities/defense-against-configurations)Taxa de cobertura, falso positivo e validação independente: não encontrado.
Entrega remediaçãosimAllowlisting bloqueia execução fora da política e o EDR pode isolar máquinas automaticamente. (https://www.threatlocker.com/)O cliente ainda define políticas, aprova exceções e valida correções com impacto de negócio. (https://www.threatlocker.com/capabilities/cyber-hero-approvals)

O campo atende_enterprise recebe sim por clientes enterprise nomeados em várias verticais e faixas de cotação que chegam a mais de 25 mil endpoints. (https://www.threatlocker.com/pricing)

O campo acha_gaps_proativamente recebe sim porque inventário, telemetria e scans de configuração operam de forma recorrente sem depender de incidente prévio. (https://www.threatlocker.com/capabilities/defense-against-configurations)

O campo entrega_remediacao recebe sim porque a plataforma aplica bloqueio e isolamento, além de permitir que a equipe da ThreatLocker execute aprovações dentro das regras da conta. (https://www.threatlocker.com/capabilities/cyber-hero-approvals)

Defensibilidade e riscos

O ativo técnico central é a combinação de agente, política deny-by-default, Ringfencing e console unificado sobre endpoint, rede e cloud. (https://marketplace.microsoft.com/en-us/product/threatlocker.threatlockerdemo)

O catálogo declarado de mais de 16 mil aplicações e a observação agregada de uso ajudam a reduzir o trabalho de construir políticas do zero. (https://www.threatlocker.com/capabilities/allowlisting)

A camada humana de solutions engineers, suporte 24/7 e Cyber Hero Approvals transforma conhecimento operacional em parte do produto. (https://www.threatlocker.com/capabilities/cyber-hero-approvals)

O risco técnico é bloquear trabalho legítimo ou acumular exceções, pois a própria oferta reserva processos humanos para aprovar software e manter regras. (https://www.threatlocker.com/capabilities/cyber-hero-approvals)

O risco de plataforma vem de EDRs e suites de endpoint adicionarem application control, privilégio, firewall e automação ao contrato já instalado. (https://expertinsights.com/endpoint-security/the-top-application-control-solutions)

O risco de métrica está nos números autodeclarados de organizações, crescimento e catálogo sem ARR, churn ou auditoria externa. (https://www.securityweek.com/threatlocker-raises-190-million-in-series-f-funding/)

O risco de posicionamento está na palavra leading sem critério público e na amplitude crescente da plataforma, que dificulta atribuir o resultado a um módulo específico. (https://www.threatlocker.com/)

Leitura de mercado

A ThreatLocker mostra um deslocamento do endpoint security para prevenção e contenção baseadas em política, mantendo EDR como camada complementar. (https://www.threatlocker.com/blog/zero-trust-vs-edr-whats-the-difference-and-why-you-need-both)

A expansão de endpoint para rede e cloud indica pressão por consolidar controles sob um único console e uma relação comercial. (https://www.prnewswire.com/news-releases/threatlocker-secures-190-million-in-series-f-funding-to-drive-product-innovation-and-global-expansion-302837156.html)

O serviço Cyber Hero mostra que o gargalo comercial e operacional da allowlisting é governar exceções com velocidade, além de instalar software. (https://www.threatlocker.com/capabilities/cyber-hero-approvals)

A tese seria enfraquecida por churn alto, excesso de falsos bloqueios, baixa adoção além do primeiro módulo ou incapacidade de competir com bundles de incumbentes; essas métricas: não encontrado.

Ângulo de audit

Para a prática de audit do Lucas, a ThreatLocker é um fornecedor potencial de enforcement e remediação após a identificação de gaps em endpoints. (https://www.threatlocker.com/capabilities/allowlisting)

DAC também encontra misconfigurations e gaps de compliance, criando sobreposição parcial com descoberta técnica do audit. (https://www.threatlocker.com/capabilities/defense-against-configurations)

O audit ainda precisa validar contexto, impacto e mudança organizacional, enquanto a ThreatLocker executa políticas, bloqueios e scans recorrentes. (https://www.threatlocker.com/capabilities/cyber-hero-approvals)

Classificação decisória: fornecedor. (https://www.threatlocker.com/)

O que NÃO se sabe

  • Preço por endpoint, preço por módulo, tiers, mínimo anual, desconto e prazo contratual: não encontrado.
  • Data exata, lead e participantes da Série E: não encontrado em fonte acessível.
  • A SecurityWeek reporta US 1,6 bilhão na rodada anterior, divergindo da âncora de US 1,2 bilhão fornecida pelo driver. (https://www.securityweek.com/threatlocker-raises-190-million-in-series-f-funding/)
  • Valuation após a Série F: não encontrado.
  • ARR, NRR, churn, margem bruta, ACV, receita por canal e concentração de clientes: não encontrado.
  • Número de endpoints pagos, número de clientes enterprise diretos e divisão entre clientes finais e organizações sob MSPs: não encontrado.
  • Taxa de bloqueio correto, falso positivo, overhead do agente e resultado de avaliação independente: não encontrado.
  • Cobertura atual por sistema operacional, arquitetura detalhada do control plane e residência de dados por contrato: não encontrado.
  • Win rate contra Airlock Digital, Ivanti, Heimdal, Microsoft, CrowdStrike e Carbon Black: não encontrado.
  • Origem profissional detalhada e exits anteriores de Sami Jenkins e John Carolan: não encontrado.
  • Exit anterior documentado de Danny Jenkins em fonte acessível: não encontrado.