PANW, CRWD'den SAIL, VRNS'e kadar, "Siber Güvenlik"in dönüm noktası tamamen değişti.Yazan: DaiDai, MSX Maetong
Düzenleyen: Frank, MSX MaTong
Geçen iki yıl boyunca, Silicon Valley ve teknoloji dünyası büyük modelleri “daha akıllı” hale getirmek için çaba gösterdi.
Ancak model diyalog kutusundan çıkıp bir iş kartı takarak Agent olup Palantir'in AIP sunucusundan büyük şirketlerin iç ağlarına yayıldığında, şirketlerin CTO'ları aniden zeka sorununun değil, kontrolsüz izinlerin felaketin kaynağı olduğunu fark ettiler.
Bir Agent'e bir hesap atayın, bu hesap SharePoint'i saniyeler içinde okuyabilir, SQL çalıştırabilir, kodu değiştirebilir ve hatta ERP içinde ödeme onayına tıklayabilir. Bu bir çalışan değil, ancak sistem kimlik bilgilerine sahip; geleneksel bir yazılım değil, ancak araçları aktif olarak çağırabilir, verilere erişebilir ve görevleri gerçekleştirebilir.
Geçtiğimiz yirmi yıl boyunca şirket içi siber güvenlik için gizli mesaj, “İnsanları ve cihazları kontrol altında tutun, kendi çatı altında kalın” idi, ancak bugün, yasal bir Agent, yasal bir Token ile yasal bir iş akışında, mantıksal sapma veya zehirli bir Prompt nedeniyle kimse beklemediği yetki aşımları yapabilir.
Bu sırada, kim karar veriyor?
Bu, bu döngüdeki siber güvenlik yeniden değerlendirmesinin geçmişten en büyük farkıdır; AI, bir taraftan saldırı eşiğini düşürürken, diğer taraftan yeni güvenlik nesneleri yaratır: modeller, Agent, MCP, makine kimlikleri, şirket verileri ve Runtime.
Diğer bir deyişle, siber güvenlik kontrol yüzeyi, dış ağlar ve uç noktalardan kimlik, veri ve Runtime'a doğru geri dönüşümsüz bir şekilde kaymaktadır.
Birincisi, "Siber Güvenlik", neden birdenbire AI ana hattı oldu
Geçtiğimiz on yıllar boyunca kurumsal ağ güvenliği yaklaşık olarak kararlı bir iş bölümü oluşturdu.
Güvenlik duvarı ağ girişini, EDR uç noktaları izler, IAM kimlik ve oturum açmayı yönetir, veri güvenliği hassas bilgileri sorumlu tutar, SOC ise meydana gelen uyarıları işlemektedir.
Bu sistemin temel mantığı çok basittir ve her zaman insan ve cihaz etrafında döner—işlem yapan kişi ya bir çalışan ya da bir saldırgandır; bu nedenle, bu kişinin kim olduğunu, cihazın güvenilir olup olmadığını ve ağ bağlantısının güvenli olup olmadığını belirleyebilirseniz, çoğu sorun için zaten olgun çözümler mevcuttur.
Agent bu mantığı tamamen parçaladı.
Bir Agent, kimliği legít ve giriş yapmış olsa bile, aşırı yetkilere sahip olmasından, yanlış araç çağrısından ya da kötü niyetli Prompt ve dış içeriklerin etkisinden dolayı beklenmedik davranışlar sergileyebilir.

Bu nedenle, kurumsal güvenlik, şimdi yaptığı işin, başta ona verilen yetkiye hâlâ uygun olup olmadığını içeren daha önce karşılaşılmamış bir soruya daha cevap vermek zorundadır.
Agent'in gerçek bir işletmeye entegrasyonundan sonra zinciri göz önünde bulundurulduğunda, şu anda bu siber güvenlik şirketleri üç gruba ayrılabilir: biri platform kurmakla, biri kimlik ve verileri kontrol etmekle, diğeri ise ağı ve erişim girişlerini korumakla görevlidir.
İkinci olarak, PANW, CRWD'den SAIL, VRNS'e kadar kim gerçek boğazda takılı kalıyor?

1. PANW, CRWD, S: Platform temelli devler, en kısa ticarileştirme kazanç yolu
Palo Alto Networks (PANW), platformlaştırma konusunda hâlâ en kapsamlı şirket.
Artık yalnızca geleneksel bir güvenlik duvarına dayanmamaktadır; Network Security, Cloud Security, SOC, Kimlik ve AI Security fonksiyonlarını sürekli bir platforma entegre etmektedir. Prisma AIRS, şimdi model, veri, AI Uygulaması ve Agent'ları kapsamlı şekilde örtmektedir ve aynı zamanda AI Runtime Firewall, Red Teaming gibi yetenekler de eklenmiştir.
Bu nedenle PANW, AI'nin hangi modeli kullandığını, hangi verilere eriştiğini, hangi araçları çağırdığını ve gerçekleştirdikten sonra anomali davranışlar yaşanıp yaşanmadığını dahil olmak üzere tüm zinciri çözmeyi amaçlıyor. En son çeyreklik dönemde şirketin geliri 3,41 milyar dolara ulaştı ve %34 oranında yıllık büyüme kaydedildi; bu rakam, akuisisyonlardan kaynaklanan artışı da içeriyor ancak yeni bir güvenlik bütçesi ortaya çıktığında büyük platformların genellikle en kısa ticarileştirme yoluna sahip olduğunu gösteriyor.
Aslında müşteriler orada, sözleşmeler orada, yeni ürünler doğrudan mevcut sisteme çapraz satış olarak entegre edilebilir.
CrowdStrike (CRWD) için girdi noktası farklıdır ve daha çok yürütme düzeyine odaklanır.
Ajanın akıl yürütmesi belki bulutta olabilir, ancak gerçek eylemler — betik çalıştırma, geçici dosyalar yazma, sistem süreçlerini çağırma — nihayetinde sunucuda, konteynerde veya çalışanın terminalinde gerçekleşir; bu tam olarak Falcon platformunun rahatlık alanıdır ve uç nokta telemetrilerini (Telemetry) Runtime'a doğal şekilde genişletir; CRWD, eylemin tam olarak gerçekleştiği ilk sahada doğmuştur.
Bu nedenle CRWD'nin en temel varlıkları her zaman Falcon platformu ve büyük miktarda Endpoint ile Cloud Workload'dan birikmiş Telemetry olmuştur; en son çeyreklik gelir %26 artış gösterirken, ARR %25 arttı ve net yeni ARR performansı daha güçlüdür, bu da CRWD'nin Endpoint'ten Identity, Cloud, Runtime ve SOC'a doğru genişlediğini göstermektedir.
SentinelOne (S) de benzer bir yönde ilerliyor, ancak ölçeği açıkça daha küçük.
Purple AI's tutkusu biraz daha kararlı; yardımcı bir araç olmak yerine, Security Agent'in ilk analist iş akışlarını üstlenmesini ve otomatik araştırmaya, olayları ilişkilendirmeye ve tepkileri tetiklemeye doğru ilerlemesini hedefliyor.
Bu adım gerçekten başarıyla uygulanırsa, AI sadece bir siber güvenlik şirketinin ürün fonksiyonlarını değil, güvenlik yazılımlarının kullanım şeklini ve ücretlendirme modelini de değiştirecek.
2. OKTA, SAIL, VRNS: Artırılmış saflıktaki yeni güvenlik kilitleri
PANW ve CRWD gibi platformların ölçeğiyle avantaj sağladığı söylenirse, Agent'in sunduğu doğrudan artımlar ilk olarak Kimlik ve Veri'yi etkileyecektir.
Okta (OKTA) ve SailPoint (SAIL), her ikisi de Agent Identity alanına doğru genişliyor, ancak her ikisinin de geleneksel üstünlükleri farklı.
Okta, Kimlik Doğrulama ve Erişim Yönetimi'ne daha yakındır ve "Kim olduğunuz, giriş yapabilir misiniz, hangi uygulamaya erişebilirsiniz" sorularını ele alır; SailPoint ise Kimlik Yönetimi Governans'ına odaklanır ve bir iznin neden var olduğunu, kimin onayladığını, ne kadar süreyle korunması gerektiğini ve görev bittikten sonra geri alınması gerekip gerekmediğini inceler.
Bir insan üzerinde bu yönetim sistemi zaten karmaşıkken, bir Agent üzerinde bu durum kesinlikle daha da zorlaşacaktır. Çünkü bir Agent'in ömrü kısa olabilir, uzun süreli olabilir, birden fazla araç çağırabilir, kullanıcı yetkilerini devralabilir ve hatta yeni Agent'ler oluşturabilir.
Bu, SAIL'in son verilerinde dikkat çekici olan bir diğer nokta; en son çeyreklik ARR'si %25 artış gösterdi, SaaS ARR'si %36 büyüdü ve daha önemlisi, şirket AI-driven ARR'nin 70 milyon doları aştığını açıkladı; AI ürünleri toplam net yeni ARR'nin %30'undan fazlasını sağladı, bu da Identity'in ürün hikayesinden gerçek sözleşme aşamasına geçtiğini kanıtlıyor.
Karşılaştırıldığında, OKTA'nın son çeyrek geliri yaklaşık %11 arttı, nakit akışı ve karlılığı sürekli iyileşti, ancak genel büyüme hızı önde gelen siber güvenlik platformlarından açıkça daha düşük. Bu nedenle, bir sonraki aşamada gerçekten kanıtlanması gereken, bu yeni ürünlerin genel büyüme eğrisini ne zaman yeniden etkileyeceği.
VRNS, veri üzerinde çok daha doğrudan bir Agent mantığına sahip olup, uzun süredir hassas veri keşfi, izin analizi, veri sınıflandırma ve tehdit tespiti yapıyor ve şimdi AI Governans'ı ve AI Runtime'ı aynı sisteme dahil etmeye başlıyor.
Sonuç olarak, Agent ne kadar güçlü olursa olsun, şirketin önce bunu anlaması gerekir: Bu Agent tam olarak neyi görebiliyor? En son çeyreklik VRNS toplam geliri yıllık bazda yaklaşık %18 arttı, SaaS ARR ise yıllık bazda %52 artış gösterdi; ancak bu %52 rakamı, geleneksel müşterilerin SaaS’a geçişinin büyük bir kısmını içeriyor. Dönüşümü dışarıda bırakırsanız, SaaS ARR büyüme hızı yaklaşık %25 olur.
Bu nedenle VRNS için şu anda gerçekten izlenecek olan, SaaS dönüşüm etkisi yavaşladıkça AI Data Security'in büyüme yükünü devralıp alamayacağı.
Eğer Agent gerçek bir şirket üretim ortamına girerse, veri izinleri muhtemelen bir «isteğe bağlı güvenlik modülü» olmayacak,deployment öncesi çözülmesi gereken bir sorun haline gelecektir.

3. FTNT, ZS, NET: Ağ katmanı değişti, boru hattı hâlâ var
Agent'in getirdiği değişiklikler, geleneksel ağ güvenliğinin değerini kaybedeceğine dair bir anlam taşımaz; sadece gelecekte işletmelerin uygulamalarına ve internete erişim, çalışanlar ve cihazlarla sınırlı olmayacaktır.
Zscaler (ZS)’in Zero Trust’u geçmişte Employee → Application yönetimine odaklanırken, gelecekte Employee + Workload + Agent → Application şeklinde genişleyecektir; bu da Agent sayısı arttıkça doğrulanması, yetkilendirilmesi ve izole edilmesi gereken makine erişimlerinin artacağı anlamına gelir.
Bu nedenle, makinenin eriştiği trafiğin katlanarak patlamasıyla Zero Trust ağ geçidi faturalandırma noktası olur.
Son çeyrekte ZS geliri ve ARR yaklaşık %25 arttı, ancak Red Canary satın alımının etkisi hariç tutulduğunda, bu artışlar %20 civarında oldu; bu açıdan ZS'nin gerçek olarak doğrulaması gereken, Agent-to-App yeni talep modelinin yeni ARR artışını yeniden hızlandırıp hızlandıramayacağıdır.
Fortinet (FTNT)'in AI mantığı daha çok altyapıya odaklanıyor ve özel dağıtımın avantajlarından faydalanıyor.
Bu, geleneksel bir Agent Security şirketi değildir, ancak finans, sağlık, büyük şirketler ve hükümet projeleri giderek daha fazla GPU kümeleri, Özel Bulut ve AI Fabrikası kurarsa, ağ izolasyonu, yatay trafiği, güvenlik duvarı, SASE ve güvenlik operasyonları talebi doğal olarak artacaktır.
Bu tam olarak Fortinet'in uzun süredir birikmiş yetenekleridir; başka bir deyişle, geleneksel altyapının yeni hesaplama döngüsündeki temel ihtiyaçlarına ve Private AI'nin yeni bir kurumsal ağ ve güvenlik satın alma döngüsünü başlatıp başlatmayacağına bahis yapmaktadır.
Cloudflare daha da özel; en büyük açlığı ve en yüksek değerlemesi var (daha fazla bilgi için GPT, Claude, Grok aynı anda çevrimdışı, neden hepsi Cloudflare'i şüpheli görüyor?).
NET, basitçe bir siber güvenlik şirketi olarak sınıflandırılamaz. CDN, WAF, DDoS, Zero Trust, Workers ve küresel Edge Network ile aynı anda internet altyapısı, bulut ve güvenlik alanlarında yer alır. Agent'in yaygınlaşmasıyla birlikte, internetin kendisinin trafiği yapısı da değişebilir.
Geçmişte daha çok İnsan-to-Web vardı, gelecekte Agent-to-API, Agent-to-Agent artacaktır. Agent'lar kendi başlarına web sitelerine erişecek, modelleri çağıracak, kodları çalıştıracak ve hatta makine ödemelerini tamamlayacaktır; temelde, Cloudflare'in gerçekten yatırımı, yalnızca AI Güvenliği değil, daha büyük bir değişimdir:
Eğer internet trafiğinin giderek artan bir kısmı makineler tarafından aktif olarak oluşturulursa, NET bu Agent Internet katmanının önemli bir girişi olabilir mi? Bu, diğer siber güvenlik şirketlerinden en büyük farklılığıdır—daha geniş bir hayal gücü sunar, ancak değerlemelerde daha önce beklenenler daha fazla yansıtılmıştır.

Üç: Değerleme Sınırı: Kim Agent'ı ARR'ye önce dahil eder
Endüstri mantığını temel analizlere ve değerlemelere geri kazandırın, piyasa zaten çok dürüstçe ayaklarıyla oy verdi:
- Yüksek prim grubu (CRWD, NET): 20% ve üzeri hatta daha yüksek büyüme beklentilerini koruyor; piyasa, bu şirketlerin AI aracılığıyla TAM'larını genişletme hayal gücünü işlemekte ve EV/Sales oranlarını her zaman en üst kategoride tutuyor;
- Kalite savunma takımı (PANW, FTNT): Büyüme hızı o kadar şiddetli değil, ancak platform derinliği, ağ altyapısı özelliği ve son derece sağlam serbest nakit akışı ile destekleniyor;
- Esnek Denge Grubu (SAIL, VRNS, ZS, OKTA): Değerleme merkezi nispeten sert, ancak bu aynı zamanda fırsat anlamına da gelir; bir tanesi Agent ürününün net ARR artışı üzerinde somut bir etki yarattığını kanıtlarsa, değerleme düzeltmesi yaşanabilir;
Şu ana kadar, siber güvenlik AI hikayesi, "hackerlar da AI kullanıyor, bu yüzden tüm sektör fayda görüyor" aşamasını geçti.
Bu mantık çok geniş, neredeyse her siber güvenlik şirketi Copilot, Agent, Runtime Security veya Agent Identity konularını anlatabilir ve AI'nın kendi TAM'sını neden genişlettiğini açıklayabilir.
Şu anda gerçekten ayrılma yaşayan, şirketlerin kendi kendine büyük ölçekli AI kullanımına başlamasıdır; bu nedenle eski güvenlik mimarisi de yeniden tasarlanmak zorundadır. Kimin bu yeni ihtiyaçları finansal raporlarına net bir şekilde dahil edebileceğini ve böylece toplam geliri yeniden hızlandırabileceğini görmek mümkün olacak.
PANW, CRWD, SAIL, VRNS, ZS, FTNT ve NET'in birlikte tartışılmasının nedeni budur; bunların arasındaki farkların daha da artacağı öngörülmektedir.

Platform şirketleri dağıtım verimliliğiyle yarışır, kimlik ve veri şirketleri yeni kontrol noktalarının hızlı ticarileştirilebilirliğini ölçerken, ağ ve altyapı şirketleri Agent ve Private AI'nın nihayetinde yeni trafik ve satın alma döngüleri getireceğini kanıtlamalıdır.
Bu döngüde ilerleyen süreçte, en dikkat edilmesi gereken şey, Agent'in büyüme eğrisini en erken kimin kanıtlayacağıdır.
Bu da neden SAIL'in son zamanlarda açıkladığı AI-driven ARR'nin, sadece bir Agent ürünü yayınlamaktan daha önemli olduğu. AI ürünleri gerçekten satılırsa, yeni ARR'ler ortaya çıkarsa, genel büyüme tekrar yükselişe geçerse ve bu gelirler nihayetinde kar ve nakit akışına dönüşürse, sermaye piyasaları doğal olarak ayaklarıyla oy verecektir.
Bu açıdan bakıldığında, siber güvenlik, AI ana hikayesinin dışında aniden ortaya çıkan yeni bir hikaye değil.
Yapay zeka ne kadar yetenekli olursa, işletmeler o kadar çok "kontrolü kaybetme" korkusu yaşar; bu sırada siber güvenlik piyasasının kazananı, bu korkuyu her çeyreklik mali raporda gerçek nakit akışına en hızlı dönüştürebilen olur.
