Los agentes de IA reconfiguran el panorama de la ciberseguridad empresarial

iconMetaEra
Compartir
AI summary iconResumen
Impulsados por MetaEra, los agentes de IA están llevando la ciberseguridad empresarial hacia la identidad descentralizada (DID) y el control en tiempo de ejecución. Grandes actores como Palo Alto Networks, CrowdStrike y Okta ahora se enfocan en asegurar la identidad de los agentes, el acceso a datos y su comportamiento. Con el aumento de las preocupaciones de seguridad en la cadena de bloques, estas empresas están actualizando sus plataformas para contrarrestar la actividad impredecible de la IA y el acceso no autorizado. Los resultados financieros muestran una fuerte demanda de herramientas de seguridad impulsadas por IA que se alinean con la infraestructura de la cadena de bloques.
De PANW y CRWD a SAIL y VRNS, el punto de inflexión en «ciberseguridad» ha cambiado por completo.

Artículo escrito por DaiDai, MSX MaiTong

Editado por: Frank, MSX Maotong

En los últimos dos años, Silicon Valley y el mundo tecnológico se esforzaron al máximo por hacer que los modelos grandes se volvieran «más inteligentes».

Pero cuando el modelo sale del cuadro de diálogo, se pone una placa de identificación y se convierte en un Agente, pasando de la red interna de Palantir AIP a las redes internas de grandes empresas, los CTOs de las empresas descubren de repente que la inteligencia ya no es la principal preocupación; los permisos descontrolados son la fuente del desastre.

Asigna una cuenta a un agente que puede leer SharePoint en segundos, ejecutar SQL, modificar código e incluso aprobar pagos en ERP con un clic. No es un empleado, pero tiene credenciales del sistema; no es un software tradicional, pero puede invocar herramientas, acceder a datos y ejecutar tareas de forma activa.

Durante los últimos veinte años, el subtexto de la ciberseguridad empresarial no era más que «controlar a las personas y los dispositivos, y proteger su propio patio trasero», pero hoy, un Agent legítimo con un Token legítimo, dentro de un flujo de negocio legítimo, puede realizar operaciones no autorizadas inesperadas debido a un desplazamiento lógico o a una sola Prompt tóxica.

Who’s in charge now?

Esta también es la mayor diferencia entre esta ronda de reevaluación de ciberseguridad y las anteriores: la IA reduce las barreras de entrada para los ataques, al mismo tiempo que crea nuevos objetos de seguridad: modelos, Agentes, MCP, identidades de máquina, datos empresariales y Runtime.

En otras palabras, la superficie de control de la ciberseguridad se está desplazando de manera irreversible desde las redes periféricas y los terminales hacia la identidad, los datos y el Runtime.

Uno, "Seguridad Cibernética", ¿por qué de repente se convirtió en la línea principal de IA?

Durante los últimos diez años, la ciberseguridad empresarial ha establecido aproximadamente una división de tareas estable.

El firewall se encarga de la entrada de red, el EDR monitorea los terminales, el IAM gestiona identidades e inicio de sesión, la seguridad de datos se ocupa de la información sensible, y el SOC se encarga de manejar las alertas ya ocurridas.

La lógica subyacente de este sistema es simple: siempre gira en torno a las personas y los dispositivos; el operador es o bien un empleado o un intruso, y si se puede identificar quién es esa persona, si el dispositivo es confiable y si la conexión a la red es segura, la mayoría de los problemas ya tienen soluciones bien establecidas.

El agente destrozó esta lógica.

Un agente, aunque tenga una identidad legítima y inicie sesión correctamente, aún puede realizar comportamientos inesperados debido a permisos excesivos, llamadas incorrectas a herramientas, o por influencia de prompts maliciosos y contenido externo.

Por lo tanto, la seguridad empresarial debe responder a una pregunta que nunca antes había enfrentado: ¿todavía se alinea lo que hace ahora con el propósito para el que se le otorgó autorización originalmente?

Si se observa la cadena de valor después de que los agentes realmente ingresen a las empresas, actualmente estas empresas de ciberseguridad se pueden dividir en tres grupos: uno se encarga de construir plataformas, otro controla la identidad y los datos, y el tercero protege la red y las entradas de acceso.

II. De PANW y CRWD a SAIL y VRNS, ¿quién está atrapado en la verdadera garganta?

1. PANW, CRWD, S: Gigantes de plataforma, la ruta de monetización más corta

Palo Alto Networks (PANW) sigue siendo la empresa más profundamente plattformizada.

Ya no depende únicamente de los firewalls tradicionales, sino que integra continuamente Network Security, Cloud Security, SOC, Identity y AI Security en una sola plataforma; Prisma AIRS ahora cubre modelos, datos, aplicaciones de IA y agentes, y ha incorporado capacidades como AI Runtime Firewall y Red Teaming.

Por lo tanto, lo que PANW busca resolver es toda la cadena, incluyendo qué modelos utiliza la IA, qué datos accede, qué herramientas invoca y si ocurren comportamientos anómalos una vez que se ejecuta. Los ingresos de la empresa en el último trimestre alcanzaron 3.410 millones de dólares, un aumento del 34% interanual; aunque incluyen el incremento por adquisiciones, también demuestran que, cuando surgen nuevos presupuestos de seguridad, las grandes plataformas suelen tener la ruta de comercialización más corta.

Después de todo, los clientes ya están allí, los contratos ya están allí, y los nuevos productos pueden realizarse directamente como venta cruzada dentro del sistema existente.

La entrada de CrowdStrike (CRWD) es diferente, con un enfoque más centrado en la capa de ejecución.

La inferencia del agente puede estar en la nube, pero las acciones reales —ejecutar scripts, escribir archivos temporales, llamar procesos del sistema— finalmente ocurren en servidores, contenedores o terminales de empleados, lo cual es precisamente el entorno ideal de la plataforma Falcon, extendiendo naturalmente la telemetría de endpoint al Runtime; CRWD está inherentemente en la primera línea de los eventos.

Por lo tanto, el activo más fundamental de CRWD ha sido siempre la plataforma Falcon y la telemetría acumulada desde numerosos Endpoint y Cloud Workload; los ingresos del último trimestre crecieron un 26 % interanual, el ARR creció un 25 % interanual, y el rendimiento del ARR neto nuevo fue aún más fuerte, lo que indica que CRWD está expandiéndose desde Endpoint hacia Identity, Cloud, Runtime y SOC.

SentinelOne (S) también sigue una dirección similar, pero con una escala claramente más pequeña.

Su ambición con Purple AI es un poco más ambiciosa: en lugar de actuar como una herramienta de apoyo, permite que el Security Agent asuma los flujos de trabajo de analistas junior, avanzando hacia investigaciones automáticas, correlación de eventos y activación de respuestas.

Si este paso se implementa realmente, la IA no solo cambiará las funciones del producto de las empresas de ciberseguridad, sino también la forma de uso y el modelo de facturación del software de seguridad.

2. OKTA, SAIL, VRNS: Nuevos candados de seguridad con mayor pureza de incremento

Si plataformas como PANW y CRWD destacan por su escala, el crecimiento nativo impulsado por Agentes realmente impacta primero en Identity y Data.

Okta (OKTA) y SailPoint (SAIL) están expandiéndose hacia Agent Identity, aunque sus ventajas tradicionales son diferentes.

Okta se enfoca más en la autenticación y la gestión de accesos, tratando sobre «quién eres, si puedes iniciar sesión y qué aplicaciones puedes acceder»; SailPoint se inclina más hacia la gobernanza de identidades, preocupándose por por qué existe un permiso, quién lo aprobó, cuánto tiempo debería mantenerse y si debe ser retirado una vez finalizada la tarea.

Colocar este sistema de gobernanza en una persona ya es bastante complejo; colocarlo en un Agente sin duda hará que el problema sea aún más difícil, ya que el ciclo de vida de un Agente puede ser muy corto o duradero, puede invocar múltiples herramientas, heredar permisos de usuario e incluso generar nuevos Agentes.

Esta también es una parte destacada de los últimos datos de SAIL: su ARR trimestral同比增长 del 25%, el ARR de SaaS creció un 36%, y lo más importante, la empresa reveló que su ARR impulsado por IA ya supera los 70 millones de dólares, con productos de IA contribuyendo con más del 30% del nuevo ARR neto, lo que demuestra que Identity ha pasado de una historia de producto a contratos reales.

En comparación, el ingreso del último trimestre de OKTA creció aproximadamente un 11%, con flujos de efectivo y márgenes que continúan mejorando, pero su crecimiento general es claramente inferior al de las principales plataformas de ciberseguridad; por lo tanto, lo que realmente necesita demostrarse en la próxima fase es cuándo estos nuevos productos podrán volver a influir en la curva de crecimiento general.

VRNS se basa en otra lógica de agente muy directa: los datos, y lo que ha estado haciendo durante mucho tiempo es descubrimiento de datos sensibles, análisis de permisos, clasificación de datos y detección de amenazas, y ahora también está incorporando AI Governance y AI Runtime dentro del mismo sistema.

Después de todo, cuanto más potente sea el agente, más necesario es que la empresa primero sepa con claridad qué puede ver este agente. Los ingresos totales de VRNS en el último trimestre crecieron aproximadamente un 18% interanual, y el SaaS ARR creció un 52% interanual; por supuesto, este 52% incluye un gran impacto de la migración de clientes tradicionales a SaaS; si se excluye la conversión, la tasa de crecimiento del SaaS ARR es aproximadamente del 25%.

Por lo tanto, lo que realmente vale la pena observar en VRNS actualmente es si la seguridad de datos con IA puede tomar el relevo del crecimiento una vez que el efecto de la transformación en SaaS se vaya desvaneciendo.

Si el agente realmente entra en un entorno de producción empresarial, los permisos de datos probablemente no serán un "módulo de seguridad opcional", sino un problema que debe resolverse antes de la implementación.

3. FTNT, ZS, NET: El sujeto de la red ha cambiado, pero el canal sigue allí

Los cambios traídos por el agente no significan que la ciberseguridad tradicional pierda su valor; simplemente, el acceso futuro a aplicaciones empresariales e internet ya no estará limitado a empleados y dispositivos.

Zero Trust de Zscaler (ZS) anteriormente se enfocaba principalmente en Employee → Application, pero en el futuro se expandirá gradualmente a Employee + Workload + Agent → Application; cuanto más agentes haya, mayor será la cantidad de accesos a máquinas que necesitarán autenticación, autorización e aislamiento.

Por lo tanto, el punto de facturación del gateway Zero Trust se activa cuando el tráfico accedido por la máquina experimenta un aumento exponencial.

Los ingresos y el ARR del último trimestre crecieron aproximadamente un 25%, pero al excluir el impacto de la adquisición de Red Canary, ambas tasas de crecimiento se acercan más al 20%. Desde esta perspectiva, lo que realmente debe demostrar ZS a continuación es si la nueva demanda de Agent-to-App puede impulsar nuevamente el crecimiento del ARR nuevo.

La lógica de IA de Fortinet (FTNT) se enfoca más en la infraestructura y se beneficia de la tendencia hacia la implementación privada.

No es una empresa típica de Agent Security, pero a medida que más empresas financieras, médicas, corporativas y gobiernos construyan sus propios clústeres de GPU, nubes privadas y fábricas de IA, la necesidad de aislamiento de red, tráfico este-oeste, firewalls, SASE y operaciones de seguridad aumentará naturalmente.

Estas son precisamente las capacidades que Fortinet ha acumulado a largo plazo; en otras palabras, apuesta por la necesidad básica de la infraestructura tradicional en el nuevo ciclo de capacidad de cómputo, así como por si la IA privada iniciará un nuevo ciclo de adquisiciones empresariales de redes y seguridad.

Cloudflare es aún más especial: tiene el apetito más grande y la valoración más alta (lectura adicional: GPT, Claude, Grok se desconectan simultáneamente: ¿por qué todos sospechan de Cloudflare?).

NET no puede clasificarse simplemente como una empresa de ciberseguridad. CDN, WAF, DDoS, Zero Trust, Workers y la red Edge global lo sitúan simultáneamente en la infraestructura de internet, la nube y la seguridad; después de la普及 de Agent, la estructura del tráfico de internet podría cambiar también.

Anteriormente predominaba el modelo Human-to-Web; en el futuro surgirán cada vez más modelos Agent-to-API y Agent-to-Agent. Los agentes accederán automáticamente a sitios web, llamarán modelos, ejecutarán código e incluso realizarán pagos automáticos. En esencia, lo que Cloudflare realmente apuesta no es solo la seguridad de la IA, sino un cambio más amplio:

Si una cantidad creciente del tráfico de Internet es generada activamente por máquinas, ¿puede NET convertirse en una entrada importante para esta capa de Internet de Agentes? Este es su mayor diferencial frente a otras empresas de ciberseguridad: tiene un mayor potencial de expansión, pero también refleja expectativas más altas en su valoración.

Tres: El umbral de valoración: ver quién incluye primero a los Agentes en el ARR

Volver a colocar la lógica industrial en los fundamentos y la valoración, el mercado ya ha dado una votación muy honesta con los pies:

  • Grupo de prima alta (CRWD, NET): mantiene expectativas de crecimiento del 20% o más, incluso superiores; el mercado negocia su imaginación de seguir ampliando el TAM mediante IA, con EV/Ventas siempre en la categoría más alta;
  • Estrategia de defensa de calidad (PANW, FTNT): el crecimiento no es tan explosivo, pero se apoya en la profundidad de la plataforma, las características de infraestructura de red y un flujo de efectivo libre extremadamente sólido;
  • Estrategia de valoración flexible (SAIL, VRNS, ZS, OKTA): el centro de valoración es relativamente contenido, pero también implica oportunidades; siempre que una de ellas logre demostrar primero que el producto de Agent está impulsando sustancialmente el aumento neto de ARR, será fácil que experimente una recuperación de valoración;

Hasta ahora, la narrativa de ciberseguridad basada en IA ha superado la etapa de "los hackers también usan IA, por lo que toda la industria se beneficia".

Porque este enfoque es demasiado amplio; casi cualquier empresa de ciberseguridad puede hablarlo, publicar Copilot, Agent, Runtime Security o Agent Identity, y también puede explicar por qué IA amplía su TAM.

Lo que realmente está divergiendo ahora es que las empresas mismas están comenzando a usar IA a gran escala, por lo que la arquitectura de seguridad original también debe rediseñarse; depende de quién pueda integrar claramente estas nuevas necesidades en sus estados financieros y, a su vez, impulsar nuevamente el crecimiento de los ingresos totales.

Esta es la razón por la que PANW, CRWD, SAIL, VRNS, ZS, FTNT y NET se pueden discutir juntos; se prevé que sus diferencias se volverán aún mayores.

Las empresas de plataforma compiten por la eficiencia de distribución, las empresas de identidad y datos compiten por si los nuevos puntos de control pueden comercializarse rápidamente, y las empresas de red e infraestructura deben demostrar que los Agentes y la IA Privada generarán finalmente nuevos flujos de tráfico y ciclos de compra.

Por lo tanto, lo más interesante en esta fase del mercado será quién pueda demostrar primero que los Agentes están cambiando su curva de crecimiento.

Por eso, el ARR impulsado por IA recientemente revelado por SAIL es más relevante que simplemente lanzar un producto de agente. Si los productos de IA realmente encuentran compradores, comienzan a generarse nuevos ARR, el crecimiento general vuelve a recuperar impulso y estos ingresos finalmente se convierten en ganancias y flujo de efectivo, el mercado capitalista naturalmente votará con los pies.

Desde este punto de vista, la ciberseguridad no es una nueva trama surgida repentinamente fuera de la línea principal de la IA.

Cuanto más capaz sea la IA, más profunda será la fears de las empresas ante la "pérdida de control", y el ganador de esta ola de seguridad cibernética será quien pueda convertir más rápidamente este miedo en flujo de efectivo real en sus estados financieros trimestrales.

Descargo de responsabilidad: La información contenida en esta página puede proceder de terceros y no refleja necesariamente los puntos de vista u opiniones de KuCoin. Este contenido se proporciona solo con fines informativos generales, sin ninguna representación o garantía de ningún tipo, y tampoco debe interpretarse como asesoramiento financiero o de inversión. KuCoin no es responsable de ningún error u omisión, ni de ningún resultado derivado del uso de esta información. Las inversiones en activos digitales pueden ser arriesgadas. Evalúa con cuidado los riesgos de un producto y tu tolerancia al riesgo en función de tus propias circunstancias financieras. Para más información, consulta nuestras Condiciones de uso y la Declaración de riesgos.