Các tác nhân AI định hình lại cảnh quan an ninh mạng doanh nghiệp

iconMetaEra
Chia sẻ
AI summary iconTóm tắt
Được thúc đẩy bởi MetaEra, các tác nhân AI đang đẩy an ninh mạng doanh nghiệp hướng tới danh tính phi tập trung (DID) và kiểm soát thời gian chạy. Các công ty hàng đầu như Palo Alto Networks, CrowdStrike và Okta hiện tập trung vào việc bảo vệ danh tính tác nhân, quyền truy cập dữ liệu và hành vi. Với những lo ngại về bảo mật blockchain ngày càng gia tăng, các công ty này đang cập nhật các nền tảng để đối phó với hoạt động AI không thể dự đoán và truy cập trái phép. Kết quả tài chính cho thấy nhu cầu mạnh mẽ đối với các công cụ bảo mật dựa trên AI, phù hợp với cơ sở hạ tầng blockchain.
Từ PANW, CRWD đến SAIL, VRNS, ranh giới của ngành an ninh mạng đã hoàn toàn chuyển hướng.

Bài viết bởi DaiDai, MSX Mai Thong

Biên tập: Frank, MSX Mai Thong

Hai năm qua, Thung lũng Silicon và cộng đồng công nghệ đã nỗ lực hết sức để làm cho các mô hình lớn trở nên “thông minh hơn”.

Nhưng khi mô hình bước ra khỏi hộp hội thoại, đeo bảng tên và trở thành Agent, từ AIP của Palantir đến các mạng nội bộ của các công ty lớn, các CTO doanh nghiệp đột nhiên nhận ra, trí thông minh không còn là mâu thuẫn chính, mà quyền kiểm soát mất kiểm soát mới là nguồn gốc của thảm họa.

Gán một tài khoản cho một Agent, nó có thể đọc tức thì SharePoint, chạy SQL, sửa mã, thậm chí nhấn xác nhận thanh toán trong ERP. Nó không phải là nhân viên, nhưng có quyền truy cập hệ thống; nó không phải là phần mềm truyền thống, nhưng có thể chủ động gọi công cụ, truy cập dữ liệu và thực hiện nhiệm vụ.

Trong hai thập kỷ qua, ngụ ý của an ninh mạng doanh nghiệp không ngoài việc “kiểm soát con người và thiết bị, giữ gìn sân nhà của chính mình”, nhưng ngày nay, một Agent hợp pháp với Token hợp pháp, trong luồng hoạt động hợp pháp, chỉ vì sự trôi dạt logic hay một Prompt độc hại cũng có thể thực hiện các hành vi vượt quyền mà không ai lường trước.

Lúc này, ai mới là người đưa ra quyết định?

Đây cũng là sự khác biệt lớn nhất giữa đợt đánh giá an ninh mạng lần này với các đợt trước đây: AI vừa làm giảm rào cản tấn công, vừa tạo ra các đối tượng an ninh mới: mô hình, Agent, MCP, danh tính máy móc, dữ liệu doanh nghiệp và Runtime.

Nói cách khác, mặt kiểm soát của an ninh mạng đang không thể đảo ngược chuyển từ mạng ngoại vi và thiết bị đầu cuối sang danh tính, dữ liệu và Runtime.

Một, "An ninh mạng", tại sao đột nhiên lại trở thành chủ đề chính của AI

Trong hơn một thập kỷ qua, an ninh mạng doanh nghiệp đã hình thành một sự phân công ổn định.

Tường lửa chịu trách nhiệm về lối vào mạng, EDR theo dõi các thiết bị đầu cuối, IAM quản lý danh tính và đăng nhập, an toàn dữ liệu xử lý thông tin nhạy cảm, và SOC chịu trách nhiệm xử lý các cảnh báo đã xảy ra.

Logic nền tảng của hệ thống này rất đơn giản, luôn xoay quanh con người và thiết bị — người thực hiện thao tác hoặc là nhân viên, hoặc là kẻ xâm nhập; chỉ cần xác định được người đó là ai, thiết bị có đáng tin cậy không, và kết nối mạng có an toàn không, thì phần lớn các vấn đề đã có cách xử lý khá chín chắn.

Agent đã phá vỡ hoàn toàn logic này.

Một Agent, dù có danh tính hợp lệ và đăng nhập bình thường, vẫn có thể thực hiện các hành vi không ai mong đợi do quyền truy cập quá lớn, gọi sai công cụ, hoặc bị ảnh hưởng bởi Prompt độc hại và nội dung bên ngoài.

Vì vậy, an ninh doanh nghiệp phải trả lời thêm một câu hỏi mà trước đây chưa từng gặp: những việc nó đang làm hiện tại có còn phù hợp với mục đích ban đầu được ủy quyền hay không?

Nếu xem xét toàn bộ chuỗi giá trị sau khi Agent thực sự thâm nhập doanh nghiệp, hiện nay các công ty an ninh mạng này thực tế có thể chia thành ba nhóm: một nhóm phụ trách xây dựng nền tảng, một nhóm kiểm soát danh tính và dữ liệu, và một nhóm bảo vệ mạng và các cổng truy cập.

Hai, từ PANW, CRWD đến SAIL, VRNS, ai đang kẹt ở cổ họng thực sự?

1. PANW, CRWD, S: Các khổng lồ nền tảng, con đường thương mại hóa ngắn nhất

Palo Alto Networks (PANW) vẫn là công ty được nền tảng hóa triệt để nhất.

Nó đã không còn chỉ dựa vào tường lửa truyền thống, mà liên tục tích hợp Network Security, Cloud Security, SOC, Identity và AI Security vào một nền tảng duy nhất. Prisma AIRS hiện đã bao phủ mô hình, dữ liệu, AI Application và Agent, đồng thời bổ sung các khả năng như AI Runtime Firewall và Red Teaming.

Do đó, PANW muốn giải quyết toàn bộ chuỗi quy trình, bao gồm AI sử dụng mô hình nào, truy cập dữ liệu nào, gọi công cụ nào, cũng như sau khi chạy thực tế, có xảy ra hành vi bất thường hay không. Doanh thu quý gần nhất của công ty đạt 3,41 tỷ USD, tăng 34% so với cùng kỳ năm trước, dù bao gồm tăng trưởng từ các vụ sáp nhập và mua lại, nhưng vẫn cho thấy khi có ngân sách an ninh mới, các nền tảng lớn thường có con đường thương mại hóa ngắn nhất.

Vì khách hàng đã ở đó, hợp đồng đã ở đó, sản phẩm mới có thể thực hiện bán chéo trực tiếp vào hệ thống hiện có.

CrowdStrike (CRWD) có điểm tiếp cận khác, tập trung nhiều hơn vào cấp thực thi.

Suy luận của Agent có thể diễn ra trên đám mây, nhưng những hành động thực sự — chạy script, ghi tệp tạm thời, gọi tiến trình hệ thống — cuối cùng vẫn xảy ra trên máy chủ, container hoặc thiết bị đầu cuối của nhân viên, đây chính là thế mạnh của nền tảng Falcon, tự nhiên mở rộng telemetry điểm cuối (Telemetry) sang Runtime, CRWD vốn dĩ đang đứng ngay tại hiện trường xảy ra hành động.

Do đó, tài sản cốt lõi nhất của CRWD luôn là nền tảng Falcon và dữ liệu Telemetry tích lũy từ hàng loạt Endpoint và Cloud Workload, doanh thu quý gần nhất tăng 26% so với cùng kỳ năm trước, ARR tăng 25% so với cùng kỳ năm trước, hiệu quả tăng ARR ròng mạnh hơn, cho thấy CRWD đang mở rộng từ Endpoint sang Identity, Cloud, Runtime và SOC.

SentinelOne (S) cũng đi theo hướng tương tự, nhưng quy mô rõ ràng nhỏ hơn nhiều.

Giấc mơ Purple AI của nó táo tợn hơn một chút: thay vì làm công cụ hỗ trợ, hãy để Security Agent đảm nhận quy trình làm việc của các nhà phân tích cấp sơ cấp, tiến xa hơn tới việc điều tra tự động, liên kết sự kiện và kích hoạt phản hồi.

Nếu bước này được thực hiện thành công, AI không chỉ thay đổi chức năng sản phẩm của các công ty an ninh mạng, mà còn thay đổi cách thức sử dụng và mô hình tính phí của phần mềm bảo mật.

2. OKTA, SAIL, VRNS: Các khóa bảo mật mới có độ tinh khiết tăng trưởng cao nhất

Nếu PANW và CRWD nổi bật nhờ quy mô, thì sự gia tăng bản địa mang lại bởi Agent thực sự tác động đầu tiên đến Identity và Data.

Okta (OKTA) và SailPoint (SAIL) đều đang mở rộng sang Agent Identity, chỉ là lợi thế truyền thống của hai công ty này khác nhau.

Okta tập trung vào Xác thực và Quản lý Truy cập, xử lý các vấn đề như “Bạn là ai, bạn có thể đăng nhập không, và bạn có thể truy cập ứng dụng nào”;SailPoint thì thiên về Quản trị Danh tính, quan tâm đến lý do tồn tại của một quyền hạn, ai đã phê duyệt, nên giữ bao lâu, và liệu quyền hạn đó có nên được thu hồi sau khi nhiệm vụ kết thúc hay không.

Khi áp dụng cho con người, hệ thống quản trị này đã rất phức tạp; khi áp dụng cho Agent, vấn đề chắc chắn sẽ khó xử lý hơn. Vì vòng đời của Agent có thể rất ngắn hoặc kéo dài, đồng thời có thể gọi nhiều công cụ, kế thừa quyền hạn của người dùng, thậm chí tạo ra thêm các Agent mới.

Đây cũng là một phần đáng chú ý trong dữ liệu gần đây của SAIL, khi ARR quý gần nhất tăng 25% so với cùng kỳ năm trước, ARR SaaS tăng 36%, và quan trọng hơn, công ty tiết lộ ARR do AI thúc đẩy đã vượt quá 70 triệu USD, với các sản phẩm AI đóng góp hơn 30% ARR mới ròng, chứng minh rằng Identity đã bước từ câu chuyện sản phẩm sang hợp đồng thực tế.

So sánh với đó, doanh thu quý gần nhất của OKTA tăng khoảng 11%, dòng tiền và biên lợi nhuận liên tục cải thiện, nhưng tốc độ tăng trưởng tổng thể rõ ràng thấp hơn các nền tảng an ninh mạng hàng đầu, do đó, điều thực sự cần chứng minh ở giai đoạn tiếp theo là những sản phẩm mới này sẽ ảnh hưởng trở lại đến đường cong tăng trưởng tổng thể vào thời điểm nào.

VRNS nằm trên một logic Agent rất trực tiếp khác, đó là dữ liệu, và lâu nay nó chuyên về phát hiện dữ liệu nhạy cảm, phân tích quyền truy cập, phân loại dữ liệu và phát hiện mối đe dọa, hiện nay lại bắt đầu tích hợp AI Governance và AI Runtime vào cùng một hệ thống.

Cuối cùng, càng mạnh thì Agent càng cần doanh nghiệp làm rõ một điều: Agent này thực sự có thể thấy được gì. Tổng doanh thu của VRNS trong quý gần nhất tăng khoảng 18% so với cùng kỳ năm trước, SaaS ARR tăng 52% so với cùng kỳ năm trước, tất nhiên mức tăng 52% này bao gồm ảnh hưởng lớn từ việc các khách hàng truyền thống chuyển sang SaaS; nếu loại bỏ tác động chuyển đổi, tốc độ tăng trưởng SaaS ARR khoảng 25%.

Vì vậy, điều thực sự đáng quan sát ở VRNS hiện tại là liệu AI Data Security có thể tiếp nối tăng trưởng sau khi hiệu ứng chuyển đổi SaaS dần mờ nhạt.

Nếu Agent thực sự được triển khai vào môi trường sản xuất doanh nghiệp, thì quyền truy cập dữ liệu rất có thể sẽ không còn là một “mô-đun bảo mật tùy chọn”, mà sẽ trở thành vấn đề cần được giải quyết trước khi triển khai.

3. FTNT, ZS, NET: Chủ thể mạng đã thay đổi, đường ống vẫn còn

Những thay đổi do Agent mang lại không có nghĩa là an ninh mạng truyền thống sẽ mất đi giá trị, mà chỉ là trong tương lai, việc truy cập vào các ứng dụng doanh nghiệp và internet sẽ không còn giới hạn ở nhân viên và thiết bị nữa.

Zero Trust của Zscaler (ZS) trước đây chủ yếu quản lý Employee → Application, trong tương lai sẽ dần mở rộng thành Employee + Workload + Agent → Application, do đó, số lượng Agent càng nhiều, số lượng máy cần được xác thực, cấp quyền và cô lập cũng càng tăng.

Do đó, khi lưu lượng truy cập của máy tính bùng nổ theo cấp số nhân, điểm tính phí của Zero Trust Gateway sẽ được kích hoạt.

Doanh thu và ARR của quý gần nhất đều tăng khoảng 25%, nhưng nếu loại bỏ ảnh hưởng của thương vụ mua lại Red Canary, tốc độ tăng của cả hai chỉ gần 20%. Từ góc độ này, điều mà ZS thực sự cần chứng minh trong tương lai là liệu mô hình nhu cầu mới Agent-to-App có thể thúc đẩy tốc độ tăng ARR mới hay không.

Fortinet (FTNT) có logic AI tập trung hơn vào hạ tầng, hưởng lợi từ xu hướng triển khai riêng.

Nó không phải là công ty an ninh agent điển hình, nhưng nếu ngày càng nhiều tổ chức tài chính, y tế, doanh nghiệp lớn và chính phủ tự xây dựng cụm GPU, Private Cloud và AI Factory của riêng mình, nhu cầu về cách ly mạng, lưu lượng nội bộ, tường lửa, SASE và vận hành an ninh sẽ tự nhiên tăng lên.

Đây chính là những năng lực mà Fortinet đã tích lũy lâu dài; nói cách khác, họ đang đặt cược vào nhu cầu thiết yếu của cơ sở hạ tầng truyền thống trong chu kỳ tính toán mới, cũng như liệu Private AI có sẽ mở ra một chu kỳ mua sắm mạng và bảo mật doanh nghiệp mới hay không.

Cloudflare đặc biệt hơn nữa, nó có nhu cầu lớn nhất và định giá cao nhất (đọc thêm bài viết GPT, Claude, Grok đồng loạt mất kết nối, tại sao đều nghi ngờ Cloudflare?).

NET vốn không thể đơn giản xếp vào nhóm công ty an ninh mạng. CDN, WAF, DDoS, Zero Trust, Workers và mạng Edge toàn cầu khiến nó đồng thời nằm ở các vị trí cơ sở hạ tầng internet, điện toán đám mây và bảo mật; sau khi Agent được phổ biến, cấu trúc lưu lượng internet chính nó cũng có thể thay đổi.

Trước đây chủ yếu là Human-to-Web, trong tương lai sẽ xuất hiện ngày càng nhiều Agent-to-API, Agent-to-Agent. Agent sẽ tự truy cập website, gọi model, thực thi mã và thậm chí hoàn thành thanh toán máy móc. Về cốt lõi, Cloudflare thực sự đầu tư vào không chỉ AI Security, mà còn một sự thay đổi lớn hơn:

Nếu ngày càng nhiều lưu lượng internet được tạo ra chủ động bởi máy móc, liệu NET có thể trở thành cổng vào quan trọng cho lớp Agent Internet này? Đây cũng là điểm khác biệt lớn nhất so với các công ty an ninh mạng khác — không gian tưởng tượng lớn hơn, nhưng kỳ vọng đã được phản ánh sớm trong định giá.

Ba, ngưỡng định giá: Xem ai sẽ đưa Agent vào ARR trước

Đưa logic ngành trở lại cơ bản và định giá, thị trường thực sự đã đưa ra một cuộc bỏ phiếu chân thành bằng chân:

  • Nhóm có mức phụ thu cao (CRWD, NET): Duy trì kỳ vọng tăng trưởng 20% trở lên, thậm chí cao hơn, thị trường đang giao dịch dựa trên khả năng mở rộng TAM thông qua AI, mức EV/Sales luôn ở mức cao nhất;
  • Nhóm phòng thủ chất lượng (PANW, FTNT): Tốc độ tăng trưởng không quá bùng nổ, nhưng được hỗ trợ bởi độ sâu nền tảng, đặc tính hạ tầng mạng và dòng tiền tự do cực kỳ vững chắc;
  • Nhóm chứng khoán linh hoạt (SAIL, VRNS, ZS, OKTA): Trung tâm định giá tương đối kiềm chế, nhưng cũng đồng nghĩa với cơ hội—chỉ cần một công ty率先 chứng minh được sản phẩm Agent đang thực sự thúc đẩy tăng trưởng ARR ròng, thì sẽ dễ dàng đón nhận một đợt điều chỉnh định giá;

Đến nay, câu chuyện AI trong an ninh mạng đã vượt qua giai đoạn rải rác “hacker cũng dùng AI, nên toàn ngành được hưởng lợi”.

Vì logic này quá rộng, gần như mọi công ty an ninh mạng đều có thể nói, đều có thể phát hành Copilot, Agent, Runtime Security hoặc Agent Identity, và đều có thể giải thích tại sao AI lại mở rộng TAM của chính mình.

Điều thực sự đang phân hóa hiện nay là các doanh nghiệp tự bắt đầu sử dụng AI quy mô lớn, do đó kiến trúc bảo mật trước đây cũng phải được thiết kế lại, điều này phụ thuộc vào ai có thể tính toán rõ ràng những nhu cầu mới này vào báo cáo tài chính của mình và từ đó thúc đẩy doanh thu tổng thể tăng tốc trở lại.

Đây là lý do PANW, CRWD, SAIL, VRNS, ZS, FTNT và NET có thể được đưa ra thảo luận cùng nhau, và có thể dự đoán rằng sự khác biệt giữa chúng sẽ ngày càng lớn hơn.

Các công ty nền tảng cạnh tranh về hiệu quả phân phối, các công ty về danh tính và dữ liệu cạnh tranh về việc các điểm kiểm soát mới có thể thương mại hóa nhanh hay không, còn các công ty mạng và hạ tầng phải chứng minh rằng Agent và Private AI cuối cùng sẽ mang lại lưu lượng truy cập và chu kỳ mua sắm mới.

Vì vậy, trong đợt thị trường này về sau, điều đáng quan tâm nhất là ai sẽ là người chứng minh sớm nhất rằng Agent đang thay đổi đường cong tăng trưởng của chính mình.

Đây cũng là lý do tại sao ARR do AI thúc đẩy mà SAIL vừa công bố đáng được quan tâm hơn là việc chỉ ra mắt một sản phẩm Agent. Chỉ cần sản phẩm AI thực sự có người mua, ARR mới bắt đầu xuất hiện, tăng trưởng tổng thể phục hồi, và những khoản thu này cuối cùng có thể biến thành lợi nhuận và dòng tiền, thì thị trường vốn tự nhiên sẽ bỏ phiếu bằng chân.

Từ góc độ này, an ninh mạng không phải là một câu chuyện mới đột ngột xuất hiện ngoài chủ đề AI.

AI càng mạnh mẽ, doanh nghiệp càng lo sợ bị “mất kiểm soát”, và người chiến thắng trong đợt thị trường an ninh mạng này sẽ là người nhanh nhất biến nỗi sợ này thành dòng tiền thực tế trong báo cáo tài chính hàng quý.

Tuyên bố miễn trừ trách nhiệm: Thông tin trên trang này có thể được lấy từ bên thứ ba và không nhất thiết phản ánh quan điểm hoặc ý kiến của KuCoin. Nội dung này chỉ được cung cấp cho mục đích thông tin chung, không có bất kỳ đại diện hay bảo đảm nào dưới bất kỳ hình thức nào và cũng không được hiểu là lời khuyên tài chính hay đầu tư. KuCoin sẽ không chịu trách nhiệm về bất kỳ sai sót hoặc thiếu sót nào hoặc về bất kỳ kết quả nào phát sinh từ việc sử dụng thông tin này. Việc đầu tư vào tài sản kỹ thuật số có thể tiềm ẩn nhiều rủi ro. Vui lòng đánh giá cẩn thận rủi ro của sản phẩm và khả năng chấp nhận rủi ro của bạn dựa trên hoàn cảnh tài chính của chính bạn. Để biết thêm thông tin, vui lòng tham khảo Điều khoản sử dụngTiết lộ rủi ro của chúng tôi.