top of page

Bezpieczeństwo agentów AI Cymphony zyskuje wsparcie Sequoia, ale teraz nadchodzi test platformy

11 wrz
13 minut(y) czytania

Cymphony pozyskało 30 mln dolarów, ponieważ Sequoia Capital podwaja stawkę na problem bezpieczeństwa stworzony przez agentów AI z coraz szerszym dostępem do danych firmowych. Platforma bezpieczeństwa agentów AI Cymphony obiecuje jednolity widok pracowników, agentów, kont maszynowych, systemów i wrażliwych informacji.

Łączna kwota obejmuje rundę Series A o wartości 25 mln dolarów, współprowadzoną przez Sequoia i SMBC Fin Atlas Beyond Fund. Według opublikowanych szczegółów finansowania inwestycja wycenia startup z Nowego Jorku i Tel Awiwu na ponad 100 mln dolarów po rundzie.

Pieniądze mają znaczenie, ale większe znaczenie ma szerszy zakład. Cymphony musi udowodnić, że zabezpieczanie autonomicznego oprogramowania stanowi odrębną kategorię dla przedsiębiorstw. Nie może pozostać jedynie kolejną funkcją w platformach tożsamości, ochrony danych lub bezpieczeństwa chmury.

Microsoft, Okta, CyberArk, Wiz i Varonis już zajmują części tego obszaru. Inne startupy budują mechanizmy kontroli dla agentów, serwerów model context protocol i tożsamości niebędących ludźmi. Cymphony wchodzi do rywalizacji o to, kto będzie kontrolował kontekst bezpieczeństwa otaczający pracownika AI.

Odpowiedzią startupu jest „graf pracowników”, który łączy tożsamość, dane, uprawnienia i aktywność w jednym modelu. Koncepcja odpowiada na praktyczną lukę. Firma może wiedzieć, że agent istnieje, i osobno wiedzieć, że plik jest wrażliwy, a mimo to nie dostrzegać ścieżki łączącej oba elementy.

Ta widoczność staje się ważniejsza, gdy agenci dziedziczą dostęp od ludzi, aplikacji i kont usługowych. W przeciwieństwie do pracownika o jasno określonym stanowisku agent może podążać zmieniającymi się ścieżkami, korzystać z dodatkowych narzędzi i działać z szybkością maszyny.

Sequoia uważa, że ta różnica tworzy nową szansę platformową. Nierozstrzygnięte pozostaje pytanie, czy nabywcy korporacyjni się z tym zgodzą, czy też obecni dostawcy włączą te same funkcje do produktów, które już sprzedają.

Cymphony debiutuje z 30 mln dolarów i konkretnym zakładem na bezpieczeństwo

Cymphony nie sprzedaje kolejnego spisu narzędzi AI. Sprzedaje mapę tego, do czego faktycznie może dotrzeć każda tożsamość ludzka i nieludzka.

Firma oficjalnie wystartowała 9 września 2026 roku, dysponując łącznym finansowaniem w wysokości 30 mln dolarów. Jej runda Series A stanowi 25 mln dolarów, po wcześniej nieujawnionej inwestycji seed prowadzonej przez Sequoia ponad dwa lata wcześniej.

Sequoia i SMBC Fin Atlas Beyond Fund współprowadziły nową rundę. Finansowanie zapewnia Cymphony wycenę po inwestycji przekraczającą 100 mln dolarów.

Współzałożyciele Shy Dekel, Idan Berkovits i Edi Gotlieb zbudowali firmę między Nowym Jorkiem a Tel Awiwem. Cała trójka wcześniej uczestniczyła w Talpiot, izraelskim programie wojskowym skoncentrowanym na technologii i przywództwie.

Cymphony zatrudnia obecnie około 30 osób. Większość klientów znajduje się w Ameryce Północnej, choć firma twierdzi, że popyt zaczyna pojawiać się w Europie, na Bliskim Wschodzie i w Afryce.

Startup przekazał TechCrunch, że w pierwszym roku sprzedaży pozyskał dwucyfrową liczbę klientów korporacyjnych. Poinformował również, że w tym okresie osiągnął siedmiocyfrowe roczne przychody powtarzalne.

Wśród wskazanych klientów są KKR, Syngenta, Cass Information Systems i Athennian. Sequoia korzysta również z produktu wewnętrznie od wczesnej fazy jego rozwoju.

Dane te pochodzą od Cymphony i nie otrzymały niezależnej weryfikacji finansowej. Mimo to pomagają wyjaśnić, dlaczego Sequoia przeszła od zakładu seed opartego na założycielach do rundy Series A opartej na produkcie i klientach.

Platforma Cymphony nieustannie mapuje pracowników, agentów AI, tożsamości usługowe, aplikacje, magazyny danych i relacje dostępu. Następnie łączy te relacje z obserwowaną aktywnością oraz wrażliwością dostępnych danych.

Powstały graf pracowników ma odpowiadać jednocześnie na kilka pytań. Zespoły bezpieczeństwa mogą sprawdzić, kto lub co ma dostęp, która ścieżka go zapewnia oraz czy dane zachowanie tworzy ryzyko wymagające działania.

Cymphony wykorzystuje również agentów we własnym produkcie. Agenci ci badają ustalenia, priorytetyzują działania naprawcze, koordynują pracę z odpowiednimi pracownikami i automatycznie korygują część uprawnień.

Klienci mogą korzystać z oprogramowania w dużej mierze samodzielnie. Mogą także wybrać usługę zarządzaną, która angażuje specjalistów ds. bezpieczeństwa Cymphony w bardziej złożone przypadki.

W oświadczeniu o premierze firma przedstawia problem jako przejście od identyfikowania ekspozycji do realizowania pracy związanej z bezpieczeństwem. To rozróżnienie jest kluczowe dla jej propozycji.

Wiele produktów bezpieczeństwa generuje alerty bez rozwiązywania podstawowej ścieżki dostępu. Cymphony twierdzi, że jego system może połączyć ryzykowną tożsamość, ujawnione informacje, zaobserwowane działanie i proces naprawczy.

Premiera tworzy więc główne napięcie tego artykułu. Przedsiębiorstwa wyraźnie potrzebują lepszej kontroli nad dostępem agentów, lecz sama potrzeba nie ustanawia jeszcze samodzielnego rynku.

Dlaczego bezpieczeństwo agentów AI Cymphony łączy tożsamość i dane

Rekord tożsamości nie może zmierzyć ryzyka agenta bez kontekstu danych, a etykieta danych nie może ujawnić, który agent może wykorzystać ścieżkę dostępu.

Tradycyjne bezpieczeństwo przedsiębiorstw rozdziela te pytania między różne kategorie produktów. Systemy tożsamości zarządzają kontami, uwierzytelnianiem, rolami i uprawnieniami. Produkty bezpieczeństwa danych klasyfikują informacje, monitorują ich przepływ i identyfikują niewłaściwą ekspozycję.

Ten podział był możliwy do zarządzania, gdy ludzie wykonywali większość działań biznesowych. Pracownicy mieli stosunkowo stabilne role, przewidywalne harmonogramy pracy i rozpoznawalne wzorce dostępu.

Agenci AI osłabiają te założenia. Agent może działać w imieniu pracownika, aplikacji, działu lub zautomatyzowanego procesu. Jego faktyczne uprawnienia mogą jednocześnie pochodzić z kilku tych źródeł.

Agent może także korzystać z przyznań OAuth, interfejsów programowania aplikacji, sesji przeglądarki, konektorów i odziedziczonych uprawnień do plików. Każda ścieżka może wyglądać prawidłowo, gdy jest analizowana osobno.

Ryzyko wynika z ich połączenia. Zatwierdzony agent może odziedziczyć dostęp pracownika do dokumentów, które lata temu udostępniono zbyt szeroko. Następnie może przeszukiwać te dokumenty szybciej, niż kiedykolwiek zrobiłby to pracownik.

Graf pracowników Cymphony próbuje odtworzyć ten połączony kontekst. Łączy aktora, delegowaną tożsamość, dostępny system, wrażliwe dane i wynikającą z nich aktywność.

Nie zastępuje to uwierzytelniania. Dodaje warstwę wyjaśniającą, co uwierzytelnione tożsamości mogą robić w systemach utrzymujących odrębne rejestry.

Rozważmy pracownika, który łączy asystenta AI z SharePoint. Pracownik ma prawidłowe poświadczenia, a asystent otrzymuje ważne upoważnienie. SharePoint zawiera także pliki z liberalnym dostępem odziedziczonym po starym projekcie.

Żaden pojedynczy element nie musi wyglądać na uszkodzony. Błąd bezpieczeństwa leży w sposobie interakcji tych elementów.

Cymphony twierdzi, że w jednej notowanej na giełdzie firmie z USA znalazło około 85 000 plików dostępnych dla narzędzi i agentów AI. Startup podaje, że pomógł zamknąć tę ekspozycję i zweryfikował, iż systemy te nie uzyskały dostępu do plików.

Klient nie został zidentyfikowany, więc osoby z zewnątrz nie mogą niezależnie ocenić dochodzenia. Przykład pozostaje użyteczny, ponieważ ilustruje zamierzoną jednostkę analizy produktu: możliwą do wykorzystania ścieżkę dostępu, a nie pojedynczy alert.

W innym przypadku zewnętrzny współpracownik miał podobno zainstalować niezatwierdzoną instancję Claude od Anthropic. Instancja wykorzystała istniejący dostęp współpracownika do przeskanowania tysięcy wrażliwych plików.

Ten scenariusz jest trudniejszy niż zablokowanie niezatwierdzonej aplikacji. Współpracownik już posiadał legalny dostęp, podczas gdy system AI znacznie zwiększył skalę możliwego wykrywania informacji.

Cymphony opisało także klienta, u którego połączenie ChatGPT z SharePoint udostępniło stażystom wrażliwe dokumenty procesowe. Podstawową przyczyną miał być przypadkowy błąd w uprawnieniach.

Przykłady te wskazują na ten sam mechanizm. AI nie musi pokonywać kontroli dostępu, gdy istniejące uprawnienie już otwiera drzwi.

Teza dotycząca bezpieczeństwa agentów AI Cymphony zakłada, że przedsiębiorstwa potrzebują ciągłej korelacji między tożsamością, danymi i zachowaniem. Okresowe przeglądy uprawnień nie mogą dorównać agentom, którzy podczas działania zmieniają zadania lub możliwości.

Sequoia przedstawia ten sam argument w swojej tezie inwestycyjnej. Twierdzi, że bezpieczeństwa tożsamości i danych nie da się już rozdzielić, gdy autonomiczne systemy zaczynają działać w imieniu pracowników.

Stanowisko to jest wiarygodne, ale pozostaje argumentem inwestora. Cymphony musi pokazać, że jego graf pozostaje dokładny mimo zmian w aplikacjach, konektorach, kontach i modelach uprawnień.

Brakująca integracja może ukryć ścieżkę dostępu. Nieaktualne dane mogą sprawić, że naprawiony problem będzie wyglądał na aktywny albo że nowa ekspozycja będzie wydawać się bezpieczna.

Graf nie jest więc wartościowy wyłącznie dlatego, że gromadzi więcej informacji. Jego wartość zależy od tego, czy lepiej niż istniejące systemy bezpieczeństwa odtwarza aktualne i istotne relacje.

Agenci AI zamieniają dawne błędy uprawnień w aktywne ryzyka

Agenci AI sprawiają, że znane błędy kontroli dostępu stają się poważniejsze, ponieważ mogą przeszukiwać, łączyć i wykorzystywać ujawnione informacje bez ograniczeń ludzkiego przeglądania.

Nadmiernie udostępnione pliki, zapomniane konta administratorów i zbyt szerokie uprawnienia aplikacji nie są nowością. Zespoły bezpieczeństwa od lat zarządzają tymi problemami za pomocą zarządzania tożsamością, zapobiegania utracie danych i narzędzi dostępu do chmury.

Agenci zmieniają warunki działania tych słabości. Mogą analizować więcej systemów, wykonywać więcej kroków i stale powtarzać zadania.

Pracownik może nigdy nie odkryć wrażliwego folderu ukrytego w repozytorium dokumentów. Asystent AI zaprojektowany do zbierania informacji może go znaleźć podczas rutynowego żądania.

Pracownik może zauważyć, że żądane działanie wydaje się nietypowe. Agent może kontynuować, ponieważ jego przepływ pracy interpretuje prawidłowy dostęp jako wystarczające upoważnienie.

W tym miejscu możliwości i ryzyko stają się ściśle powiązane. Funkcje, które czynią agenta wartościowym, zwiększają również konsekwencje nieprawidłowego uprawnienia.

Agenci mogą wywoływać narzędzia, pobierać dokumenty, aktualizować rekordy, pisać kod i uruchamiać procesy biznesowe. Każda możliwość wprowadza kolejną ścieżkę między tożsamością a danymi firmowymi.

Delegowanie tworzy kolejną komplikację. Agent może działać pod kontem pracownika, współdzieloną tożsamością usługową lub własnym poświadczeniem maszyny. Rejestry audytowe mogą zacierać, które żądanie człowieka doprowadziło do ostatecznego działania.

Niektóre systemy pozwalają również agentom wywoływać dodatkowych agentów albo pozyskiwać narzędzia w trakcie zadania. Powstały łańcuch może przekroczyć kilka granic bezpieczeństwa, zanim dotrze do końcowego zasobu.

Konwencjonalny model oparty na rolach zakłada, że administratorzy mogą zdefiniować stabilny zestaw uprawnień dla stabilnej roli. Zachowanie agenta może zmieniać się w zależności od promptów, kontekstu, dostępnych narzędzi i wyników pośrednich.

Nie oznacza to, że każdy agent działa nieprzewidywalnie. Oznacza to, że same uprawnienia dają niepełny opis jego rzeczywistego ryzyka.

Zespoły bezpieczeństwa mierzą się także z różnicą w szybkości. Człowiek analizujący nietypowy wzorzec dostępu może potrzebować godzin. Zautomatyzowany system może w tym samym czasie przetworzyć tysiące rekordów.

Cymphony chce zamknąć tę lukę dzięki zautomatyzowanemu badaniu i naprawie. Firma twierdzi, że jej agenci mogą śledzić dostęp, klasyfikować ekspozycje według priorytetu i pomagać korygować uprawnienia.

Ten projekt wiąże się z istotnym kompromisem. Przedsiębiorstwa mogą wykorzystywać jedną grupę agentów do kontrolowania innej, zyskując szybkość, ale tworząc nową, uprzywilejowaną warstwę automatyzacji.

Agent naprawczy potrzebuje uprawnień do modyfikowania kont lub zasad dostępu. Błędy w tym systemie mogą zakłócić legalną pracę lub odebrać dostęp krytycznym usługom.

Organizacje będą zatem potrzebować granic zatwierdzania, procedur wycofywania zmian i przejrzystych rejestrów audytowych. Zautomatyzowane działania naprawcze powinny pozostawać zrozumiałe dla osób odpowiedzialnych za każdy system, którego dotyczą.

To wyzwanie wpisuje się w szersze ramy zarządzania ryzykiem AI opracowane przez amerykański National Institute of Standards and Technology. Skuteczne mechanizmy kontroli wymagają ciągłego pomiaru i zarządzania, a nie jednorazowej decyzji wdrożeniowej.

Dla nabywców korporacyjnych bezpośrednia presja spoczywa na dyrektorach ds. bezpieczeństwa informacji i zespołach ds. tożsamości. Jednostki biznesowe chcą podłączać agentów do użytecznych danych wewnętrznych, podczas gdy zespoły bezpieczeństwa nadal odpowiadają za konsekwencje.

Odrzucanie każdego połączenia spowalnia wdrażanie. Zatwierdzanie połączeń bez kontekstu tworzy ekspozycję, której istniejące pulpity mogą nie ujawnić.

Przekaz Cymphony przedstawia bezpieczeństwo jako mechanizm, który pozwala firmom wdrażać więcej agentów. To atrakcyjne komercyjnie ujęcie, ponieważ łączy wydatki na kontrolę z adopcją AI.

Trudniejsze pytanie brzmi, czy Cymphony potrafi konsekwentnie odróżniać użyteczną aktywność agentów od szkodliwego zasięgu dostępu. Ścieżka dostępu może być szeroka, nie będąc niewłaściwą — zależnie od zadania i kontekstu biznesowego.

Znaczenie ma kontekst specyficzny dla klienta. Analityk finansowy, kontraktor prawny, agent programowy i asystent wsparcia mogą korzystać z podobnych systemów z zupełnie różnych powodów.

Precyzyjna ocena ryzyka wymaga czegoś więcej niż technicznej łączności. Wymaga także wiarygodnych informacji o właścicielu, celu, wrażliwości i oczekiwanym zachowaniu.

Podejście firmy oparte na grafie daje jej spójny sposób łączenia tych sygnałów. Wdrożenia korporacyjne pokażą, czy graf zawiera wystarczająco dużo kontekstu, by wspierać rzeczywiste decyzje.

Rynek Jest Już Zatłoczony Wokół Tego Samego Punktu Kontroli

Cymphony ściga się, by zdefiniować kategorię, podczas gdy uznani dostawcy i inne startupy rozszerzają działalność w kierunku tej samej granicy między tożsamością, danymi i bezpieczeństwem agentów.

Microsoft już kontroluje produkty do zarządzania tożsamością, produktywnością, chmurą i bezpieczeństwem w wielu dużych firmach. Ta dystrybucja daje mu kilka miejsc, w których może dodać monitorowanie dostępu specyficzne dla agentów.

Okta i CyberArk mają silną pozycję w obszarze tożsamości i uprzywilejowanego dostępu. Wiz łączy zasoby chmurowe, konfiguracje, tożsamości i dane poprzez graf bezpieczeństwa.

Varonis specjalizuje się w dostępie do danych i ekspozycji danych. Każda z tych firm podchodzi do problemu z perspektywy innej zainstalowanej bazy, ale żadna nie musi zaczynać od zera.

Cymphony twierdzi, że te kategorie pozostawiają luki, ponieważ traktują tożsamości i informacje wrażliwe oddzielnie. Jej platforma ma uczynić relację między nimi głównym obiektem analizy.

Obecny na rynku dostawca może odpowiedzieć inaczej. Duży producent może dodać tożsamości agentów, sygnały behawioralne i kontekst danych do platformy, z której klienci już korzystają.

Taka odpowiedź ułatwiłaby zakupy. Przedsiębiorstwa wolą unikać kolejnej konsoli, projektu integracyjnego, przeglądu bezpieczeństwa i umowy, gdy obecny dostawca oferuje wystarczający zakres ochrony.

Cymphony potrzebuje zatem czegoś więcej niż lepszej wizualizacji. Musi wykrywać ryzyka pomijane przez obecnych dostawców, generować mniej alertów o niskiej wartości i skracać drogę od wykrycia do naprawy.

Startup mierzy się także z powstającymi specjalistami. Astrix Security koncentruje się na tożsamościach nieludzkich i połączeniach między aplikacjami. Operant AI stworzył mechanizmy kontroli w czasie działania dla agentów i ruchu model context protocol.

AIR pozyskał finansowanie, aby pomagać przedsiębiorstwom oceniać umiejętności i dodatki używane przez agentów. Jego podejście traktuje komponenty agentów jako łańcuch dostaw oprogramowania wymagający ciągłej weryfikacji.

Niedawne finansowanie AIR pokazuje, że inwestorzy wspierają kilka punktów kontroli wokół wdrażania agentów. Rynek nie ustalił jeszcze jednej architektury.

Niektóre firmy będą priorytetowo traktować egzekwowanie zasad w czasie działania. Inne skupią się na zarządzaniu cyklem życia tożsamości, zatwierdzaniu narzędzi, dostępie do danych, wykrywaniu agentów lub audytowalności.

Cymphony zakłada, że ujednolicony graf kontekstu może połączyć te zagadnienia. Może następnie stać się warstwą, w której zespoły bezpieczeństwa oceniają ryzyko i koordynują działania.

Partner Sequoia, Bogomil Balkansky, opisuje dziś Cymphony jako rozwiązanie komplementarne wobec głównych produktów do zarządzania tożsamością. Powiedział TechCrunch, że klienci prawdopodobnie nie zrezygnują z Okta tylko dlatego, że wdrażają Cymphony.

To przyznanie wyjaśnia obecną pozycję firmy. Cymphony jest przede wszystkim dodatkową warstwą kontroli, nawet gdy konsoliduje wybrane produkty punktowe.

Dekel mówi, że platforma zastąpiła już niektóre narzędzia u klientów. W jednym nienazwanym przedsiębiorstwie Cymphony miało podobno skonsolidować dwa produkty i pozwolić uniknąć zakupu trzeciego.

Twierdzeniu brakuje szczegółów pozwalających porównać zakres ochrony, koszt wdrożenia lub wyniki operacyjne. Mimo to wyznacza ono ścieżkę ekspansji, którą kierownictwo chce przedstawić inwestorom i klientom.

Cymphony może zacząć od widoczności dostępu AI. Następnie może przejść do higieny tożsamości, zarządzania ekspozycją danych, zautomatyzowanych działań naprawczych i wybranych funkcji zapobiegania utracie danych.

Ta ścieżka zwiększa także presję konkurencyjną. Każda sąsiednia funkcja przybliża startup do dobrze finansowanego dostawcy z istniejącymi integracjami i relacjami z klientami.

Centralna rywalizacja nie dotyczy Cymphony i jednej wskazanej firmy. Chodzi o niezależną warstwę kontekstu konkurującą z pakietami bezpieczeństwa, które wchłaniają mechanizmy kontroli agentów.

Cymphony wygra tę rywalizację, jeśli zachowanie agentów tworzy relacje, których dostawcy pakietów nie potrafią dokładnie modelować. Przegra, jeśli nabywcy uznają obsługę agentów za kolejne pole wyboru w istniejących platformach.

Kolejny etap będzie zależeć od dowodów z wdrożeń. Ekspansja wśród klientów, mierzalne ograniczenie ryzyka i zastępowanie istniejących wydatków są ważniejsze niż liczba wykrytych tożsamości.

Zatłoczony rynek nie podważa potrzeby. Podnosi poprzeczkę dla udowodnienia, że potrzeba ta uzasadnia istnienie niezależnej firmy.

Druga Inwestycja Sequoia Podnosi Ciężar Dowodu

Ponowne wsparcie Sequoia potwierdza postępy Cymphony, lecz przekonanie inwestorów nie może potwierdzić dokładności produktu ani trwałej kategorii korporacyjnej.

Fundusz venture capital poprowadził rundę seed Cymphony, zanim startup miał produkt lub ustalony kierunek. Balkansky powiedział, że pierwotna decyzja opierała się w dużej mierze na założycielach.

Do rundy Series A Sequoia dysponowała większą liczbą dowodów. Cymphony zbudowało oprogramowanie, pozyskało klientów korporacyjnych, wygenerowało przychody powtarzalne i rozszerzyło wykorzystanie w istniejących kontach.

Sequoia zostało także klientem. Daje to inwestorowi bezpośrednie doświadczenie z produktem, choć nie zastępuje niezależnej oceny w większych i bardziej złożonych środowiskach.

Ta relacja tworzy użyteczny kontrast. Inwestycja seed była przede wszystkim zakładem na zespół, podczas gdy Series A odzwierciedla wczesną realizację komercyjną.

Podnosi także oczekiwania. Wycena przekraczająca 100 mln dolarów zakłada, że Cymphony może wyjść poza niewielką grupę partnerów projektowych i wczesnych użytkowników.

Duże przedsiębiorstwa stwarzają trudne warunki integracyjne. Korzystają z wielu dostawców tożsamości, przejętych jednostek biznesowych, starszych katalogów, aplikacji niestandardowych i regionalnych mechanizmów kontroli danych.

Ich rejestry dostępu mogą zawierać zduplikowane tożsamości, porzucone konta, zagnieżdżone grupy i sprzeczne dane o właścicielach. Zbudowanie wiarygodnego grafu w takim środowisku wymaga stałego uzgadniania danych.

Wykrywanie agentów stwarza kolejne wyzwanie. Zatwierdzeni agenci mogą działać w ramach zaakceptowanych platform, podczas gdy niezatwierdzone systemy pojawiają się poprzez narzędzia przeglądarkowe, konta kontraktorów i indywidualne połączenia aplikacji.

Widoczność nigdy nie będzie doskonała. Cymphony musi wykazać, że niepełne pokrycie nadal prowadzi do decyzji poprawiających bezpieczeństwo.

Fałszywe alarmy mogą podważyć ten cel. Zespoły bezpieczeństwa już zarządzają dużą liczbą alertów, a kolejny strumień teoretycznych ścieżek dostępu może stać się szumem w tle.

Fałszywie negatywne wyniki tworzą przeciwny problem. Platforma, która deklaruje ujednoliconą widoczność, może wzbudzać błędne poczucie pewności, jeśli ważne systemy pozostają poza jej integracjami.

Zautomatyzowane działania naprawcze podnoszą stawkę po obu stronach. Szybkie usunięcie niewłaściwego dostępu może ograniczyć ekspozycję, ale nieprawidłowa zmiana może zakłócić proces biznesowy.

Firma musi zatem niezależnie udowodnić kilka rzeczy. Potrzebuje dokładnego dopasowywania tożsamości, aktualnej klasyfikacji danych, znaczącego kontekstu behawioralnego i bezpiecznych mechanizmów naprawczych.

Potrzebuje także dowodów, że klienci nadal korzystają z produktu po początkowym projekcie bezpieczeństwa AI. Ekspansja wśród obecnych klientów jest zachęcająca, lecz utrzymanie ich przez kilka cykli odnowień zapewni silniejszy test.

Publiczne przykłady Cymphony pozostają studiami przypadków przedstawianymi przez firmę. Nienazwane organizacje i ograniczone szczegóły techniczne utrudniają niezależną ocenę.

To ograniczenie jest normalne dla młodej firmy z sektora bezpieczeństwa, która chroni poufność klientów. Nabywcy powinni jednak nadal prosić o przeglądy architektury, rozmowy referencyjne, ograniczone testy oraz mierzalne kryteria sukcesu.

Przydatna ocena porównywałaby wykryte ekspozycje z istniejącymi narzędziami. Mierzyłaby także czas dochodzenia, potwierdzone ograniczenie ryzyka, dokładność działań naprawczych i pokrycie aplikacji.

Podejście Cymphony do bezpieczeństwa agentów AI nie powinno podlegać niższemu standardowi dowodowemu tylko dlatego, że agenci są nowi. Nowość zagrożenia zwiększa potrzebę starannej walidacji.

Zaangażowanie Sequoia pomaga Cymphony rekrutować, integrować się i wchodzić do przedsiębiorstw. Nie rozstrzyga, czy startup stanie się systemem referencyjnym, czy tymczasową nakładką.

Najmocniejszy argument firmy ma charakter operacyjny. Narzędzia do zarządzania tożsamością i danymi często pozostawiają analitykom bezpieczeństwa zadanie odtwarzania kontekstu w oddzielnych systemach.

Jeśli Cymphony niezawodnie realizuje tę rekonstrukcję i koordynuje działania naprawcze, może przejąć wartościowy przepływ pracy. Jeśli przede wszystkim agreguje sygnały, obecni dostawcy mogą odtworzyć znaczną część tego doświadczenia.

To jest rzeczywisty ciężar wynikający z nowego finansowania. Cymphony musi przekształcić intuicyjnie zrozumiały problem bezpieczeństwa w powtarzalne, możliwe do obrony wyniki klientów.

Trzy Sygnały Pokażą, Czy Cymphony Stanie Się Platformą

Ekspansja wśród klientów, reakcje obecnych dostawców i niezależnie wykazane ograniczenie ryzyka zdecydują, czy Cymphony zdominuje kategorię, czy dostarczy tymczasową funkcję.

Pierwszym sygnałem jest ekspansja wśród wskazanych klientów korporacyjnych. Cymphony podało, że w pierwszym roku sprzedaży miało dwucyfrową liczbę klientów i siedmiocyfrowe roczne przychody powtarzalne.

To wiarygodne kamienie milowe na wczesnym etapie, lecz niewiele mówią o głębokości wdrożeń. Ważniejsze pytanie brzmi, czy klienci podłączają dodatkowe systemy, tożsamości, magazyny danych i platformy agentów.

Szersze wdrożenia wzmocniłyby graf Cymphony. Wskazywałyby także, że klienci powierzają platformie uprzywilejowaną widoczność i przepływy pracy naprawczej.

Odnowienia będą ważne wraz z dojrzewaniem umów. Dalsza ekspansja wspierałaby twierdzenie, że dostęp agentów wymaga trwałej warstwy kontroli, a nie jednorazowej oceny bezpieczeństwa.

Drugim sygnałem jest reakcja obecnych dostawców. Microsoft, Okta, CyberArk, Wiz i Varonis mają wszystkie wiarygodne drogi wejścia na ten rynek.

Nowe obiekty tożsamości specyficzne dla agentów, grafy dostępu między platformami lub funkcje zautomatyzowanych działań naprawczych potwierdziłyby problem, jednocześnie zwiększając presję konkurencyjną.

Jeśli nabywcy otrzymają wystarczające mechanizmy kontroli w ramach istniejących umów, samodzielna pozycja Cymphony osłabnie. Jeśli te mechanizmy pozostaną rozproszone, jej ujednolicony model stanie się atrakcyjniejszy.

Kolejną wskazówkę mogą przynieść przejęcia. Więksi dostawcy mogą kupować wyspecjalizowane firmy, aby szybciej rozwijać swoje możliwości, podczas gdy klienci mogą odkładać decyzje zakupowe w okresie konsolidacji.

Trzecim sygnałem będą niezależnie weryfikowalne wyniki w zakresie bezpieczeństwa. Odkrycia raportowane przez Cymphony wskazują na potencjalną wartość, lecz rynek potrzebuje powtarzalnych dowodów.

Nabywcy powinni szukać udokumentowanych redukcji nadmiernych uprawnień, czasu prowadzenia dochodzeń, nierozwiązanych ustaleń oraz czasu ekspozycji. Powinni również analizować fałszywe alarmy i odwrócenia działań naprawczych.

Równie istotny jest zakres pokrycia. Graf mapujący wyłącznie wybrane aplikacje nie może zapewnić pełnego obrazu, niezależnie od tego, jak przejrzyście przedstawia powiązane dane.

Cymphony musi też pokazać, jak radzi sobie z szybko zmieniającymi się agentami. Tożsamość może uzyskać nowe narzędzie, otrzymać delegowane uprawnienia lub działać w kontekście innego pracownika.

Ciągła ponowna ocena jest niezbędna, ponieważ bezpieczna autoryzacja może stać się ryzykowna po zmianie innego uprawnienia, aplikacji lub źródła danych.

Kierunek rozwoju produktu firmy odpowiada rzeczywistemu problemowi przedsiębiorstw. Organizacje przyznają oprogramowaniu coraz większe uprawnienia, podczas gdy ich istniejące mechanizmy kontroli nadal są zorganizowane wokół ludzi i odrębnych kategorii technologii.

Jednak realny problem nie gwarantuje jednego zwycięskiego modelu produktu. Bramy środowiska uruchomieniowego, platformy tożsamości, narzędzia bezpieczeństwa danych oraz grafy kontekstowe mogą przejąć część budżetu.

Dla liderów bezpieczeństwa praktyczną odpowiedzią jest testowanie ścieżek dostępu zamiast przyjmowania twierdzeń dotyczących kategorii na wiarę. Należy zacząć od agentów połączonych z wrażliwymi repozytoriami i systemami biznesowymi.

Należy ustalić, która ludzka tożsamość autoryzuje każdego agenta. Trzeba prześledzić każde delegowane poświadczenie, każdy dostępny zbiór danych, narzędzie oraz działanie, które agent może wykonać.

Następnie należy określić, czy istniejące produkty potrafią połączyć te fakty w jedno użyteczne dochodzenie. Ta luka, jeśli się utrzyma, wyznacza szansę, którą Cymphony chce wykorzystać.

Dla deweloperów i pracowników wiedzy kwestia jest równie bezpośrednia. Użyteczność agenta zależy od kontekstu, lecz każde dodatkowe źródło poszerza zakres tego, co agent może ujawnić lub niewłaściwie wykorzystać.

Zespoły powinny traktować dostęp agenta jako delegowane uprawnienia, a nie wygodne ustawienie integracji. Właściciele muszą rozumieć, do czego agent ma dostęp, zanim zaczną polegać na tym, co tworzy.

Najbliższe miesiące pokażą, czy Cymphony przekształci impet po premierze w szersze wykorzystanie produkcyjne. Rozwój wykorzystania przez klientów wzmocniłby tezę Sequoia dotyczącą platformy.

Funkcje łączone w pakiety przez obecnych dostawców osłabiłyby argumenty za samodzielnym rozwiązaniem. Niezależne dowody szybszej i bezpieczniejszej naprawy zapewniłyby najwyraźniejsze potwierdzenie wartości Cymphony w zakresie bezpieczeństwa agentów AI.

Pytanie dla nabywców korporacyjnych nie brzmi już, czy agenci AI potrzebują mechanizmów kontroli. Brzmi ono, czy Cymphony może stać się zaufaną mapą łączącą każdego agenta, tożsamość, system i wrażliwy plik.

 
 

Zacznij bezpłatnie

Asystent AI działający przede wszystkim lokalnie, z funkcją zarządzania wiedzą osobistą

Aby zapewnić lepsze działanie AI,

remio obsługuje obecnie wyłącznie Windows 10+ (x64) i M-Chip Macs.

Twój partner AI w pracy
Zrób więcej z remio

Planuj. Twórz. Dostarczaj.
Wszystko w jednym miejscu.

bottom of page