Ficha · confiança medium

Tipo: empresa

Founders: Matt Caldwell

Site: tophatsecurity.com

Acha gaps proativamente: parcial

Angulo audit: fornecedor

Atende enterprise: parcial

Autonomia: parcial

Categoria declarada: OT/ICS Security & Industrial Cyber Protection

Categoria real: segurança OT/ICS, cyber range, descoberta de ativos e avaliação de vulnerabilidades industriais

Comprador: governo, compliance

Concorrentes nomeados: Nmap, Nessus

Entrega remediacao: parcial

Entregavel: on-prem, appliance, relatorio, servico-gerenciado

Expansao: descoberta e assessment OT para digital twin O-RANGE, monitoramento contínuo, serviços, supply chain e segurança de IA

Fundacao: 2010

Funding total: pelo menos US$ 300 mil; Série A sem valor divulgado

Geografia: eua

Hq: Atlanta, Geórgia, EUA, com escritórios em Anchorage e Wilmington

Icp: agências do governo dos EUA, operadores de infraestrutura crítica e equipes que protegem ambientes OT/ICS

Investidores lead: Landolt Securities

Motion gtm: sales-led

Nicho: ot-infra

Origem: clipboard

Pricing publico: nao

Roda onde: software local em Linux e Windows, containers, appliance Raspberry Pi, endpoint GPU/kernel e opção gerenciada

Tem entrada gratis: sim

Ultima rodada: Série A, valor não divulgado (19/08/2026)

Unidade cobranca: licença por produto; métrica de volume não encontrada

Vertical: energia, oleo-e-gas, agua, manufatura, transporte, governo

Wedge: demo gratuita de 14 dias e trial do scanner LIGHTFOOT

Síntese

A TopHat Security vende um portfólio de software, appliance e serviços para descobrir ativos industriais, avaliar vulnerabilidades, simular plantas em digital twins e monitorar infraestrutura de IA. (https://tophatsecurity.com/products)

A porta principal é OT/ICS, com LIGHTFOOT para assessment e O-RANGE para reconstruir ambientes industriais e testar cenários fora da produção. (https://tophatsecurity.com/lightfoot; https://tophatsecurity.com/orange)

O mercado declarado reúne agências do governo dos EUA, operadores de infraestrutura crítica, equipes de segurança OT e profissionais de compliance. (https://www.prnewswire.com/news-releases/tophat-security-inc-announces-series-a-financing-led-by-landolt-securities-to-accelerate-ot-and-ai-infrastructure-security-302855369.html; https://tophatsecurity.com/lightfoot)

A empresa anunciou Série A liderada pela Landolt Securities em 19/08/2026, sem divulgar o valor, após uma fonte secundária registrar US$ 300 mil de venture funding em setembro de 2025. (https://www.prnewswire.com/news-releases/tophat-security-inc-announces-series-a-financing-led-by-landolt-securities-to-accelerate-ot-and-ai-infrastructure-security-302855369.html; https://castleplacement.com/top-10-supply-chain-tech-capital-raises-and-investors-in-the-u-s-september-1st-15th-2025/)

Para o mapa, a TopHat representa uma oferta fragmentada que combina ferramenta de audit, ambiente de teste, appliance e serviço profissional, ainda sem cliente nomeado ou preço público. (https://tophatsecurity.com/products; https://tophatsecurity.com/services)

Posicionamento

OT/ICS Security & Industrial Cyber Protection

Fonte: TopHat Security, home, não datada. (https://tophatsecurity.com/)

Essa é a frase-âncora do hero e aceita uma categoria estabelecida: segurança OT/ICS e proteção cibernética industrial. (https://tophatsecurity.com/)

A empresa acrescenta cyber supply chain, segurança de IA e IoT/satélite ao portfólio, mas não apresenta um nome unificador de categoria para essas quatro frentes. (https://tophatsecurity.com/products)

A categoria real do núcleo comercial é segurança OT/ICS, com descoberta de ativos, vulnerability assessment, network visibility e cyber range. (https://tophatsecurity.com/lightfoot; https://tophatsecurity.com/orange)

O LIGHTFOOT se define diretamente contra Nmap e Nessus: a comparação diz que scanners de TI enxergam portas, enquanto o produto identifica protocolo, fabricante, firmware e estado industrial. (https://tophatsecurity.com/lightfoot)

O PARAGUARD se define contra EDR/XDR tradicional e reivindica visibilidade em GPU, firmware, memória, kernel e inferência. (https://tophatsecurity.com/paraguard)

O O-RANGE combate o risco de testar segurança em produção e oferece um ambiente virtual repetível para treinar, investigar e validar mudanças. (https://tophatsecurity.com/orange)

O JTBD primário é descobrir o que existe na rede industrial, identificar exposição técnica e produzir evidência acionável sem interromper processos críticos. (https://tophatsecurity.com/lightfoot)

O JTBD seguinte é reproduzir a planta em um digital twin para ensaiar ataque, resposta e remediação antes da mudança no ambiente vivo. (https://www.prnewswire.com/news-releases/tophat-security-inc-announces-series-a-financing-led-by-landolt-securities-to-accelerate-ot-and-ai-infrastructure-security-302855369.html)

O why-now declarado é a conexão à rede de sistemas industriais antigos, projetados sem controles cibernéticos atuais. (https://tophatsecurity.com/lightfoot)

As expressões Complete protection e enterprise-grade são promessas vagas porque o site não publica escopo de cobertura, SLA, taxa de detecção ou resultado auditado. (https://tophatsecurity.com/)

Entregável

No dia 1, o cliente pode receber instalador local do LIGHTFOOT, interface web, CLI, REST API e modelos de relatório em HTML, PDF, JSON e DOCX. (https://tophatsecurity.com/lightfoot)

O assessment entrega inventário de ativos, fingerprints de protocolos, vulnerabilidades, CVEs, severidade, topologia e orientação de remediação. (https://tophatsecurity.com/lightfoot)

O cliente também pode receber um ambiente O-RANGE em containers, gerado a partir de PCAP, com dispositivos e processos industriais emulados. (https://tophatsecurity.com/orange)

No dia 90, a oferta sugere scans regulares, acompanhamento de patching, validação de controles, exercícios repetíveis e possível monitoramento profissional 24x7. (https://tophatsecurity.com/lightfoot; https://tophatsecurity.com/services)

Um marco contratual explícito para o dia 90: não encontrado.

O que o produto faz sozinhoO que exige aprovação humanaO que sobra pro cliente
LIGHTFOOT descobre serviços e ativos, identifica protocolos, captura interfaces e gera relatórios de achados. (https://tophatsecurity.com/lightfoot)Selecionar alvos, janela, velocidade e protocolos compatíveis com a tolerância operacional. (https://tophatsecurity.com/lightfoot)Autorizar o scan, validar o contexto do ativo e garantir segurança operacional durante o assessment. (https://tophatsecurity.com/lightfoot)
O-RANGE detecta protocolos em PCAP, reconstrói topologia, extrai valores e gera simuladores responsivos. (https://tophatsecurity.com/orange)Aprovar quais capturas de produção entram no ambiente e quais cenários serão executados. (https://tophatsecurity.com/orange)Conduzir exercícios, interpretar impacto físico e decidir a mudança aplicável à planta real. (https://www.prnewswire.com/news-releases/tophat-security-inc-announces-series-a-financing-led-by-landolt-securities-to-accelerate-ot-and-ai-infrastructure-security-302855369.html)
PARAGUARD monitora GPU e kernel e afirma detectar ou bloquear ataques contra modelos e inferência. (https://tophatsecurity.com/paraguard)Definir política de resposta, integrações e tolerância a bloqueio em workloads críticos. (https://tophatsecurity.com/paraguard)Operar a recuperação, corrigir causas e manter a segurança da aplicação e do modelo. (https://tophatsecurity.com/paraguard)

BUSRUNNER acrescenta um appliance Raspberry Pi para interfaces seriais e IDS em ambientes ICS legados. (https://tophatsecurity.com/products)

Os serviços acrescentam pessoas para IV&V, firmware extraction, device assessment, compliance e monitoramento. (https://tophatsecurity.com/services)

Oferta e pricing

O portfólio é empacotado por produtos nomeados, incluindo LIGHTFOOT, O-RANGE, SEEKCAP, BUSRUNNER, DDX, SECONDLOOK, ONBOARD, PARAGUARD, HUGGYFACE e AURORASENSE. (https://tophatsecurity.com/products)

A unidade comercial visível é a licença por produto, pois o portal direciona o usuário para escolher licença gratuita ou demo no catálogo. (https://support.tophatsecurity.com/)

A métrica econômica da licença, como ativo, site, scanner, protocolo, endpoint, usuário, sensor ou consumo, não foi encontrada.

Preço, mínimo anual, tiers pagos, prazo contratual, SLA e desconto por volume não foram encontrados.

Foram consultados home, catálogo de produtos, LIGHTFOOT, O-RANGE, PARAGUARD, serviços, contato, o redirecionamento de /licensing e o portal de suporte. (https://tophatsecurity.com/; https://tophatsecurity.com/products; https://tophatsecurity.com/lightfoot; https://tophatsecurity.com/orange; https://tophatsecurity.com/paraguard; https://tophatsecurity.com/services; https://tophatsecurity.com/contact; https://support.tophatsecurity.com/)

Também não foi encontrada listagem pública da TopHat Security nos marketplaces AWS ou Azure em pesquisa realizada em 09/09/2026.

A entrada gratuita mais concreta é uma conta demo por 14 dias com full features. (https://tophatsecurity.com/contact)

O LIGHTFOOT também oferece Download Trial e o portal anuncia free tools e evaluations após cadastro. (https://tophatsecurity.com/lightfoot; https://support.tophatsecurity.com/)

Esse é um funil self-service assistido: exige registro e leva o usuário ao catálogo e aos downloads, enquanto a compra paga continua orientada por demo e contato comercial. (https://support.tophatsecurity.com/; https://tophatsecurity.com/contact)

O wedge de produto é o scanner LIGHTFOOT, que entrega inventário, topologia e achados antes de o comprador investir em simulação ou monitoramento mais amplo. (https://tophatsecurity.com/lightfoot)

O caminho de expansão passa de scan e relatório para scans recorrentes, digital twin O-RANGE, IDS/appliance, serviços 24x7 e módulos de supply chain ou infraestrutura de IA. (https://tophatsecurity.com/products; https://tophatsecurity.com/services)

Mercado e ICP

O ICP declarado são operadores de infraestrutura crítica, agências do governo dos EUA e organizações com plantas, sistemas de controle ou workloads de IA críticos. (https://www.prnewswire.com/news-releases/tophat-security-inc-announces-series-a-financing-led-by-landolt-securities-to-accelerate-ot-and-ai-infrastructure-security-302855369.html; https://tophatsecurity.com/paraguard)

As verticais nomeadas incluem energia elétrica, óleo e gás, água, manufatura, transporte, química, edifícios e governo federal. (https://tophatsecurity.com/lightfoot; https://defcon.org/html/defcon-34/dc-34-creator-talks.html#content_66803)

As personas operacionais são SOC, equipe de segurança OT, pentester, compliance officer e incident responder. (https://tophatsecurity.com/lightfoot)

A pessoa que assina o contrato: não encontrado.

O site declara atendimento enterprise e o release fala em government e critical infrastructure, mas cliente enterprise nomeado e URL de case público não foram encontrados. (https://tophatsecurity.com/; https://www.prnewswire.com/news-releases/tophat-security-inc-announces-series-a-financing-led-by-landolt-securities-to-accelerate-ot-and-ai-infrastructure-security-302855369.html)

A empresa mantém escritórios em Atlanta, Anchorage e Wilmington. (https://tophatsecurity.com/contact)

As vagas exigem residência na Geórgia ou no Alasca, cidadania dos EUA e capacidade de passar por background check, um sinal de foco em contas reguladas ou governamentais. (https://tophatsecurity.com/careers)

Geografia de receita fora dos EUA: não encontrado.

ACV, tamanho mínimo de planta, número mínimo de ativos e quantidade de clientes: não encontrado.

Quem explicitamente fica fora do ICP: não encontrado.

GTM e distribuição

O motion principal é sales-led: os CTAs recorrentes são Request a Demo, Schedule a Demo e Contact Our Team. (https://tophatsecurity.com/lightfoot; https://tophatsecurity.com/orange; https://tophatsecurity.com/contact)

A empresa está contratando BDR para prospecção e qualificação, Senior Sales Executive para vender a prospects e expandir contas e Senior Sales Engineer para demos remotas e presenciais. (https://tophatsecurity.com/careers)

A vaga de Partner Sales Engineer cita integrações, treinamento de parceiros e arquitetura técnica, mostrando construção de uma motion de canal. (https://tophatsecurity.com/careers)

Parceiro de revenda, integrador, MSP ou distribuidor nomeado: não encontrado.

A conta demo de 14 dias e o catálogo de free tools criam captura de lead antes do contato com vendas. (https://tophatsecurity.com/contact; https://support.tophatsecurity.com/)

A TopHat apareceu em Innovation City na Black Hat USA 2022. (https://www.blackhat.com/archive/usa/2022/event-sponsors.html)

Matt Caldwell apresentou pesquisa do IRONMAP na Creator Stage organizada pela ICS Village na DEF CON 34, em 09/08/2026. (https://defcon.org/html/defcon-34/dc-34-creator-talks.html#content_66803)

Marketplace público e procurement cloud: não encontrado.

Como o produto funciona

LIGHTFOOT executa scanning ativo com entendimento de protocolos industriais e rate limiting para reduzir risco de interrupção. (https://tophatsecurity.com/lightfoot)

O scanner combina fingerprinting, descoberta de serviço, inventário, detecção de vulnerabilidade, captura de pacotes e dissecação via tcpdump/tshark. (https://tophatsecurity.com/lightfoot)

A interface pode ser web ou CLI e a arquitetura declarada usa Python, FastAPI, Uvicorn e módulos assíncronos. (https://tophatsecurity.com/lightfoot)

Os pacotes publicados incluem RPM para Linux, instalador Windows, DEB para Debian/Ubuntu e executável portátil. (https://tophatsecurity.com/lightfoot)

O-RANGE recebe PCAP ou PCAPNG, detecta protocolos e devices, reconstrói relações de rede, extrai registers e setpoints e gera simuladores em containers. (https://tophatsecurity.com/orange)

O ambiente emulado expõe web UI, CLI, TUI e REST API para monitoramento, cenário e automação. (https://tophatsecurity.com/orange)

PARAGUARD declara hooks em driver de GPU, monitoramento de firmware e memória e extensão de controles eBPF para workloads de IA. (https://tophatsecurity.com/paraguard)

O portfólio também inclui análise de firmware, hardware board forensics, software composition, IoT e satélite. (https://tophatsecurity.com/products; https://tophatsecurity.com/services)

Arquitetura do control plane, retenção de dados, tenant isolation, requisitos de hardware e benchmark independente de impacto: não encontrado.

Time fundador

Matt Caldwell é nomeado como fundador e CEO pela empresa e pelo release da Série A. (https://tophatsecurity.com/about; https://www.prnewswire.com/news-releases/tophat-security-inc-announces-series-a-financing-led-by-landolt-securities-to-accelerate-ot-and-ai-infrastructure-security-302855369.html)

A DEF CON atribui a Caldwell mais de uma década em segurança de ICS e assessments em óleo e gás, utilities elétricas, água, manufatura e governo federal. (https://defcon.org/html/defcon-34/dc-34-creator-talks.html#content_66803)

Ele construiu o IRONMAP como plataforma de pesquisa para mapear continuamente a superfície OT exposta à internet. (https://defcon.org/html/defcon-34/dc-34-creator-talks.html#content_66803)

A empresa diz ter sido fundada em 2010 e ter evoluído de consultoria pequena para fornecedora de segurança mais ampla. (https://tophatsecurity.com/about)

Exit anterior de Matt Caldwell: não encontrado.

Outros cofundadores: não encontrado.

O time executivo público inclui Joe Cardin como Chief Strategy Officer, Rich Mason como CISO e ex-CISO da Honeywell, Christy Henry como vice-presidente e CFO e Gerry D’Agostino como CRO. (https://tophatsecurity.com/about)

Headcount total: não encontrado.

Funding

DataEstágioValorValuationLeadParticipantesFonte
01-15/09/2025venture funding, publicado na seção Later Stage VCUS$ 300 milnão encontradonão encontradoSuRo Capital e outros não nomeadoshttps://castleplacement.com/top-10-supply-chain-tech-capital-raises-and-investors-in-the-u-s-september-1st-15th-2025/
19/08/2026Série Anão divulgadonão encontradoLandolt Securitiesnão encontradohttps://www.prnewswire.com/news-releases/tophat-security-inc-announces-series-a-financing-led-by-landolt-securities-to-accelerate-ot-and-ai-infrastructure-security-302855369.html

O release afirma que Landolt atuou como lead investor e placement agent. (https://www.prnewswire.com/news-releases/tophat-security-inc-announces-series-a-financing-led-by-landolt-securities-to-accelerate-ot-and-ai-infrastructure-security-302855369.html)

Capital total verificável: pelo menos US$ 300 mil, pois o valor da Série A não foi divulgado. (https://castleplacement.com/top-10-supply-chain-tech-capital-raises-and-investors-in-the-u-s-september-1st-15th-2025/; https://www.prnewswire.com/news-releases/tophat-security-inc-announces-series-a-financing-led-by-landolt-securities-to-accelerate-ot-and-ai-infrastructure-security-302855369.html)

Tração

Concorrência e consolidação

Nmap e Nessus são os únicos produtos concorrentes nominalmente comparados pela TopHat no material lido. (https://tophatsecurity.com/lightfoot)

O comparativo afirma que scanners de TI têm entendimento limitado de protocolos industriais e podem causar impacto operacional, enquanto LIGHTFOOT seria OT-aware. (https://tophatsecurity.com/lightfoot)

O PARAGUARD compara sua proposta com a classe Traditional EDR/XDR, sem nomear fornecedor. (https://tophatsecurity.com/paraguard)

O release diz que O-RANGE complementa e integra soluções existentes de segurança OT, portanto a empresa também busca posição de camada adjacente no stack. (https://www.prnewswire.com/news-releases/tophat-security-inc-announces-series-a-financing-led-by-landolt-securities-to-accelerate-ot-and-ai-infrastructure-security-302855369.html)

Em 06/03/2025, a Armis anunciou a aquisição da OTORIO, especialista em ambientes industriais e físicos. (https://techcrunch.com/2025/03/06/armis-buys-otorio-for-120m-to-beef-up-cybersecurity-in-physical-spaces/)

Fontes próximas à transação disseram à TechCrunch que o preço foi US$ 120 milhões em dinheiro e ações, grau imprensa. (https://techcrunch.com/2025/03/06/armis-buys-otorio-for-120m-to-beef-up-cybersecurity-in-physical-spaces/)

A aquisição mostra um teto de consolidação para tecnologia OT incorporada a uma plataforma mais ampla de cyber exposure management. (https://techcrunch.com/2025/03/06/armis-buys-otorio-for-120m-to-beef-up-cybersecurity-in-physical-spaces/)

Win rate, substituições competitivas e participação de mercado da TopHat: não encontrado.

Enterprise, descoberta proativa e remediação

DecisãoValorEvidênciaLimite
Atende enterpriseparcialO release nomeia governo dos EUA e operadores de infraestrutura crítica como alvo e o site usa enterprise-grade. (https://www.prnewswire.com/news-releases/tophat-security-inc-announces-series-a-financing-led-by-landolt-securities-to-accelerate-ot-and-ai-infrastructure-security-302855369.html; https://tophatsecurity.com/)Cliente enterprise nomeado, case, ACV e contrato de seis ou sete dígitos: não encontrado.
Acha gaps proativamenteparcialLIGHTFOOT faz descoberta, regular scanning e vulnerability detection; IRONMAP mapeia continuamente a superfície exposta. (https://tophatsecurity.com/lightfoot; https://defcon.org/html/defcon-34/dc-34-creator-talks.html#content_66803)O scanner depende de alvo e execução definidos pelo operador; cobertura contínua dentro da rede do cliente: não encontrada.
Entrega remediaçãoparcialLIGHTFOOT gera remediation guidance e O-RANGE permite testar e validar planos de remediação. (https://tophatsecurity.com/lightfoot; https://www.prnewswire.com/news-releases/tophat-security-inc-announces-series-a-financing-led-by-landolt-securities-to-accelerate-ot-and-ai-infrastructure-security-302855369.html)Aplicação automática de patch, mudança de PLC, política ou bloqueio OT: não encontrada.

O critério enterprise fica em parcial porque há ICP enterprise explícito e sinais de venda ao governo, mas falta prova pública de cliente ou contrato. (https://www.prnewswire.com/news-releases/tophat-security-inc-announces-series-a-financing-led-by-landolt-securities-to-accelerate-ot-and-ai-infrastructure-security-302855369.html)

A descoberta recebe parcial porque o motor procura ativos e vulnerabilidades, mas o cliente ainda aponta ambiente e agenda o scan. (https://tophatsecurity.com/lightfoot)

A remediação recebe parcial porque o entregável principal é orientação e ambiente de validação, enquanto a mudança de produção permanece humana. (https://tophatsecurity.com/lightfoot; https://tophatsecurity.com/orange)

Defensibilidade e riscos

O ativo técnico mais específico é o entendimento de protocolos industriais aplicado a scanner, emulação e pesquisa de superfície exposta. (https://tophatsecurity.com/lightfoot; https://tophatsecurity.com/orange; https://defcon.org/html/defcon-34/dc-34-creator-talks.html#content_66803)

O IRONMAP pode formar um ativo de dados sobre dispositivos, protocolos e exposições OT na internet, embora metodologia, atualização e acesso comercial não sejam públicos. (https://defcon.org/html/defcon-34/dc-34-creator-talks.html#content_66803)

O risco técnico está na segurança do active scanning em sistemas sensíveis e antigos, apesar da promessa de rate limiting e operação gentle. (https://tophatsecurity.com/lightfoot)

O risco de produto está na amplitude de pelo menos dez nomes e quatro domínios, que pode diluir roadmap, integração e mensagem comercial. (https://tophatsecurity.com/products)

O risco de métrica aparece na divergência interna de cobertura: home cita mais de 40 protocolos, products cita mais de 119 e LIGHTFOOT cita 367 protocolos atuais. (https://tophatsecurity.com/; https://tophatsecurity.com/products; https://tophatsecurity.com/lightfoot)

O risco de plataforma vem de fornecedores maiores de exposure management ou OT absorverem scanner, emulação e priorização em uma suíte. (https://techcrunch.com/2025/03/06/armis-buys-otorio-for-120m-to-beef-up-cybersecurity-in-physical-spaces/)

Patentes, avaliações independentes, certificações de produto e benchmark contra scanner OT comercial: não encontrado.

Leitura de mercado

A TopHat sugere uma transição da lista estática de vulnerabilidades para teste de consequência operacional em digital twin. (https://www.prnewswire.com/news-releases/tophat-security-inc-announces-series-a-financing-led-by-landolt-securities-to-accelerate-ot-and-ai-infrastructure-security-302855369.html)

O mecanismo combina três etapas: descobrir a planta, reconstruir seu comportamento e ensaiar investigação ou remediação antes da mudança real. (https://tophatsecurity.com/lightfoot; https://tophatsecurity.com/orange)

Essa tese ganharia força com clientes nomeados usando LIGHTFOOT e O-RANGE em sequência, redução medida de incidentes ou tempo de remediação e contratos renovados.

Ela seria contrariada se compradores preferirem integrar essa função em suites de OT exposure ou mantiverem cyber ranges separados do workflow de vulnerability management. (https://techcrunch.com/2025/03/06/armis-buys-otorio-for-120m-to-beef-up-cybersecurity-in-physical-spaces/)

A extensão para GPU security mostra que infraestrutura crítica passa a incluir workloads de IA, mas o site ainda não prova tração comercial dessa frente. (https://tophatsecurity.com/paraguard)

Ângulo de audit

A classificação é fornecedor: LIGHTFOOT pode apoiar discovery e evidence generation, e O-RANGE pode permitir validação de achados antes de tocar a planta do cliente. (https://tophatsecurity.com/lightfoot; https://tophatsecurity.com/orange)

O próprio site nomeia penetration testers, compliance audits e pre-assessment reconnaissance como usos do LIGHTFOOT. (https://tophatsecurity.com/lightfoot)

O produto não substitui a prática de audit porque escopo, autorização, interpretação de impacto, teste manual e decisão de remediação continuam com o profissional e o cliente. (https://tophatsecurity.com/lightfoot; https://tophatsecurity.com/orange)

Condições de parceiro, licença para consultoria e direito de uso em engagement de terceiro: não encontrado.

O que NÃO se sabe