Databricks 完成收购 Panther,推进其 AI 安全战略
Databricks 于 8 月 3 日完成对 Panther 的收购,将一项历时两个月的协议转化为对成熟安全平台的直接挑战。随着 Databricks 从数据分析进一步进入运营级网络安全领域,这笔交易通过 Google News 受到关注。它的目标已不再只是又一个数据仓库。Databricks 现在希望通过 Lakewatch 和 Panther 替代安全信息与事件管理技术栈中的部分能力。
这一雄心也构成了核心张力。Panther 带来了成熟的检测工具、安全集成和调查工作流。Databricks 则提供底层的数据层、治理系统和 AI 基础设施。两者结合后的方案,将对 Splunk、CrowdStrike、Palo Alto Networks、Microsoft,以及其他已掌握安全运营预算的厂商构成威胁。
这项收购并不能证明企业会将安全运营托付给 Databricks。但它表明,该公司已经集齐了开展可信尝试所需的组件。接下来的竞争关乎执行,而非架构图:产品整合、检测质量、迁移成本以及客户采用情况。
Panther 交易已完成,但整合才刚刚开始
Databricks 已从宣布安全战略,转向拥有一款具备成熟工作流的安全运营产品。
Databricks 于 8 月 3 日宣布,已正式完成对 Panther 的收购。两家公司最初于 6 月 16 日披露该协议,但未公布交易金额。交易完成后,Databricks 将掌控 Panther 的技术,并将其员工纳入更广泛的 Lakewatch 项目。
Panther 打造的是一个由 AI 辅助的安全运营中心平台。安全运营中心通常被称为 SOC,负责监控系统、调查可疑活动并协调事件响应。Panther 的平台处理围绕这一使命展开的数据采集、检测、分流和调查工作。
这笔已完成的收购为 Lakewatch 增加了三层实用能力。Panther 提供超过 100 项预置集成、检测即代码系统,以及 AI 辅助调查工作流。这些组件弥补了 Databricks 最初安全方案中的缺口。
检测即代码意味着,分析师通过软件开发实践来定义、测试、审查和部署威胁规则。团队可以将规则纳入版本控制,并让变更通过自动化测试流程。这种方式不同于那些要求管理员在专有界面中编辑规则的安全产品。
Panther 的集成能力也缩短了从原始数据到有效检测结果的路径。安全遥测数据来自云服务、身份平台、终端设备、协作软件和业务应用。每个来源使用不同格式,并产生不同的信号。
Lakewatch 已提供存储、处理、治理及 AI 基础,用于分析这些记录。但它进入市场时,并不具备 Panther 那样成熟的安全工作流目录。如今,Databricks 同时拥有了这一方程的两端。
这笔交易建立在既有的技术合作关系之上。Panther 曾于 2025 年 9 月宣布私有预览版 Databricks 集成。客户可以将 Databricks 作为 Panther 底层的数据湖,而不必将安全信息迁移至另一个专有存储库。
此前的集成降低了收购的技术不确定性。Panther 已经设计出部署路径,可将规范化的安全记录写入 Databricks。其分析师可从 Panther 中检索这些记录,而查询则在客户的 Databricks 环境中执行。
不过,可运行的集成并不等同于统一的产品。Databricks 必须协调身份、权限、管理、支持、计费、产品路线图和客户合同。它还必须明确 Panther 的边界,以及 Lakewatch 的起点。
这些决定至关重要,因为安全采购者购买的不只是架构。他们购买的是事故发生期间可靠的运营能力。数据平台与响应工作流之间若存在不完整的连接,恰恰会在客户最需要确定性的时候制造风险。
Google News 的标题反映的是一笔已完成的企业交易。更具决定性的工作将在交易完成后展开,届时 Databricks 必须将收购的组件转化为统一的安全体验。
Databricks 为何此时布局安全数据层
网络安全让 Databricks 有机会将其现有的数据优势转化为新的运营市场。
现代安全团队会收集海量事件数据。身份验证尝试、网络连接、云配置变更、终端活动和软件审计轨迹都会产生记录。这些记录帮助调查人员还原攻击发生前及攻击期间的情况。
传统 SIEM 产品负责收集和检索这些遥测数据。SIEM 即安全信息与事件管理,是一种集中安全数据并应用规则来检测可疑行为的产品类别。Splunk 帮助建立了这一类别,而 Microsoft、Google、CrowdStrike 和 Palo Alto Networks 如今都在销售竞争性方案。
这一类别存在结构性问题。收集更多遥测数据能改善可见性,但保留和检索这些数据会提高基础设施和许可成本。一些组织会过滤记录、缩短保留期限,或将信息分散在多个系统中。
Databricks 将这个问题视为数据架构的机会。其湖仓模型将低成本对象存储与数据库管理、分析和治理相结合。Lakewatch 将这一基础应用于安全信息,而非普通业务分析。
该公司于 2026 年 3 月推出 Lakewatch。它将该产品描述为代理式 SIEM,即软件代理可在既定控制条件下执行部分分流和调查工作。Lakewatch 使用 Databricks 平台,将安全、IT 和业务数据一并保留和分析。
Databricks 还收购了 Antimatter 和 SiftD.ai,以支持产品发布。Antimatter 带来了授权与代理安全方面的经验。SiftD.ai 则贡献了具备大规模搜索和检测系统背景的工程师。
这些早期收购为 Databricks 带来了专业人才和技术。Panther 则增加了更完整的运营层。它已支持安全团队使用的调查、规则管理、集成和工作流。
这一过程解释了为何交易完成比又一条 AI 收购新闻更重要。Databricks 并非是在分析平台中添加一个小功能,而是在组建一款垂直产品,以争夺已有的安全预算。
安全领域也契合该公司的底层经济模式。遥测数据持续产生、规模庞大,而且对运营十分关键。客户必须为调查、内部控制和监管义务保留部分记录。当分析师检索较长时间范围或关联多个来源时,查询可能会消耗大量算力。
这些特征持续推动对存储、处理、治理和 AI 推理的需求。Databricks 已经销售每一项底层能力。安全业务则围绕特定采购者和持续的运营需求,将这些能力打包起来。
时机同样重要。企业正将 AI 代理引入开发、客户支持、管理和内部研究。每个代理都会产生新的活动记录和潜在访问风险。安全团队需要同时监控传统系统,以及具备更高自主性的软件。
攻击者同样可以利用自动化来发现弱点、生成更具迷惑性的消息,并更快调整战术。这并不意味着每次攻击都是高级 AI 行动。但它确实增加了防御方关联更多数据的压力,而人工工作量无法以同等速度扩张。
Databricks 认为,共享数据层有助于缩小这一差距。安全代理可以结合身份、资产和业务上下文,审查历史遥测数据。Panther 则提供检测和调查机制,将这些记录转化为日常 SOC 工作。
这正是该公司现在采取行动的原因。Lakewatch 需要运营深度,而 Panther 需要更大的数据和 AI 基础。此次收购将这两项需求整合到了同一个组织中。
Google News 预示着与 SIEM 既有厂商的更大竞争
真正的对手是专有 SIEM 技术栈,而不是另一家年轻的 AI 安全公司。
在这个故事中,Google News 是聚合渠道,而非收购参与方。它所带来的可见性反映了 Databricks 进入成熟安全类别的更广泛意义。该公司正在挑战客户存储、分析和处理安全数据的方式。
Databricks 的核心论点针对的是存储、处理和安全工作流之间的传统绑定关系。传统平台通常要求客户将记录摄取到厂商控制的环境中。成本和性能随后可能影响客户保留多少数据。
Lakewatch 提出了不同的安排。客户可将遥测数据保留在开放的湖仓格式中,同时由 Databricks 提供治理、处理和 AI 工具。Panther 则在这一基础上运行检测和调查。
该公司将 Delta、Parquet、Spark、SQL 和 Open Cybersecurity Schema Framework 列为支持的标准。开放格式可让多个工具访问这些信息,也能降低日后迁移或复用数据时的技术摩擦。
Panther 目前的数据湖架构同时支持 Snowflake 和 Databricks 后端。客户还可以将 Panther 部署在由自己控制的 AWS 账户中。这些选择强化了开放数据的论点,尽管产品所有权最终可能会重塑其定位。
直接压力首先落在 Cisco 的 Splunk 身上。Splunk 围绕机器数据索引、搜索、监控和安全建立了庞大业务。许多组织已依赖其查询语言、检测内容、仪表盘和运营专长。
要取代这类既有基础,不只是提供更低成本的存储即可。客户在现有系统中沉淀了多年的自定义规则和组织知识。他们还依赖与案件管理、终端安全、威胁情报、身份工具和响应平台的集成。
Microsoft 则拥有不同的优势。Sentinel 将安全分析与 Azure、Microsoft 365、Entra 身份服务及 Microsoft 更广泛的安全产品组合相连接。已经深度投入该环境的客户,可以在不采用另一套核心数据平台的情况下整合厂商。
Google 也提供自己的安全运营平台,建立在 Chronicle 及后续集成之上。它同样强调大规模遥测分析和威胁情报。CrowdStrike 和 Palo Alto Networks 则从终端和网络安全的角度参与竞争,在这些领域它们已能够观察到高价值活动。
Databricks 进入市场时掌控了分析数据平面。这可能会吸引工程团队已经在使用该平台的企业。客户可以避免将记录复制到单独的 SIEM,同时应用共享的治理和分析工具。
这种方法还开启了传统安全数据存储可能难以处理的关联分析。一次检测可以结合登录活动、资产清单、员工状态、应用程序归属或交易上下文。这些业务记录有助于区分日常行为与具有实质意义的威胁。
这种优势也有边界。结合安全与业务信息能提升分析价值,但也带来了访问控制问题。分析人员和自动化代理不应仅仅因为能改善上下文,就获得对敏感人力资源或客户数据不受限制的访问权限。
Databricks 将高度依赖其治理层 Unity Catalog,用于管理权限、数据血缘和数据发现。该架构可以定义控制措施,但客户仍需正确配置并审计这些控制措施。
因此,竞争不仅关乎功能,也关乎运营模式。现有厂商提供纵向整合的安全产品。Databricks 提供受治理的数据基础,加上通过收购获得的安全工作流。买家必须判断,围绕数据层进行整合究竟能提升控制力,还是会让过多责任集中于一处。
Panther 提供了 Lakewatch 缺失的机制
Panther 将 Databricks 的安全湖仓从分析日志的场所,转变为可运行安全运营的系统。
安全湖仓能够保留信息、执行查询并应用治理。这些能力必不可少,但并不会自动形成有用的检测。安全团队仍需要解析器、标准化架构、规则、调查工作流和响应行动。
Panther 带来了这些机制。它的连接器可从主要云平台、身份提供商、代码仓库、终端和软件服务中收集记录。系统会解析传入记录,并将结构化数据写入选定的后端。
Databricks 集成使 Panther 能将客户的湖仓用作该后端。分析人员可从 Panther 发起搜索,而底层查询则在 Databricks 环境内运行。客户能够直接掌控数据基础设施。
Panther 的 Databricks integration 描述了三项重要操作:将标准化安全记录写入数据湖、应用实时检测规则,以及让分析人员在不将这些记录复制到其他位置的情况下进行调查。
设想一个被入侵的云管理员账户。身份验证日志可能显示异常登录。云审计记录或许会揭示新创建的凭据,而代码托管日志则显示意外的仓库下载。
传统调查可能需要多个工具和人工关联。Panther 可以标准化这些来源并触发规则。Lakewatch 则可提供更长的历史记录和业务上下文,例如管理员的职责或受影响应用程序的负责人。
随后,AI 代理可以汇总证据、建议严重性等级,并起草调查摘要。Databricks 表示,其代理还可协助进行威胁狩猎和检测逻辑工作。在客户跨生产环境验证之前,这些仍属于公司声明。
检测即代码为这两种产品提供了另一层连接。安全工程师可以编写规则,在历史湖仓记录上测试,通过版本控制审查,并经由流水线部署。这一过程类似于成熟的软件工程实践。
这种机制很重要,因为 AI 生成的检测需要审查。看似合理的规则仍可能产生误报、遗漏边缘情况,或查询错误字段。版本控制和测试让团队能够在变更影响事件处置之前进行检查。
Panther 还增加了专为安全分析人员设计的界面。Databricks 不能假设每位调查人员都愿意直接在 notebook 中工作或编写 SQL。分析人员需要围绕事件组织的告警、案件、证据、任务分配、审批和时间线。
因此,这项收购填补的不仅是技术缺口,也是产品设计缺口。Databricks 提供灵活的基础设施,Panther 则提供 SOC 团队使用的专业交互模型。
这一组合也澄清了 AI 的角色。并不预期模型能够在没有预定义结构的情况下,从原始日志中检测出每一种威胁。相反,它们在收集、标准化、丰富和治理底层信息的流水线中运行。
这种区别将有用的自动化与附加在仪表盘上的聊天机器人区分开来。代理需要访问正确的记录、拥有明确目标、受到权限边界约束,并保留审计轨迹。它还必须呈现证据,以便人类评估其结论。
Panther 的产品更新显示,它一直在朝这一方向推进。其 7 月 15 日发布版本增加了威胁情报增强功能,以及用于触发 AI 分流的 Slack 控制功能。6 月的一次更新则增加了对 Claude Code 和 Claude Cowork 活动的遥测支持。
这些发布说明,整合后的平台既可监控新兴 AI 工具,也可使用 AI 进行调查。它们也揭示了未来的运营负担。Databricks 必须在将 Panther 组件整合进 Lakewatch 的同时,保持 Panther 的发布节奏。
这一机制具有可信度,因为许多组成部分已经存在。尚未解决的问题是,整合后的体验是否会比使用独立产品更简单。如果集成只是把两个界面打包在一起,就会削弱这项收购的核心承诺。
开放数据并不能消除安全风险
Databricks 的架构解决了数据可移植性问题,但并未解决准确性、治理或运营信任问题。
该公司将开放性视为对专有安全平台的回应。以标准格式保存遥测数据可以减少对单一查询引擎的依赖。客户可以应用额外的分析工具,并对长期保留的记录保持更大控制力。
然而,开放存储本身并不会让检测内容变得可移植。规则依赖于标准化字段、增强流水线、查询行为、告警逻辑和工作流集成。客户可能拥有底层文件,却仍依赖 Panther 的控制平面。
收购之后,可移植性也会变得更加复杂。Panther 目前支持 Snowflake 和 Databricks 作为数据湖后端。Databricks 尚未公开说明这两种选项是否都会获得同等的长期投入。
这种不确定性对使用 Snowflake 的 Panther 客户至关重要。Databricks 有动力为自身平台优化整合后的产品。现有客户将通过发布说明、支持承诺和功能对等性来判断实际方向。
这一竞争叙事还带来了另一项风险。Databricks 主张,将安全、IT 和业务信息结合起来能够提供更好的上下文。但广泛访问也可能扩大权限错误或自动化遭入侵的后果。
安全代理可能需要员工状态来评估一次登录,但它很可能不需要不受限制地访问薪酬记录或私人通信。客户必须设计严格的访问路径,并测试代理是否始终遵守这些限制。
治理工具可以执行边界控制,但配置仍是人类的责任。团队必须确定每个工作流可以读取哪些记录、哪些操作需要批准,以及代理活动可审计的保留时长。
模型行为增加了不确定性。AI 生成的摘要可能遗漏证据,或以过度自信的方式呈现不确定的推断。如果团队将机器输出视为权威,自动化分流还可能强化薄弱规则。
Databricks 表示,Panther 的代理可以从分析人员反馈中学习,并完善检测逻辑。买家应询问这些反馈如何存储、审查,以及如何在不同客户之间隔离。他们还应询问,模型能否在未经人工授权的情况下部署规则或响应行动。
误报提供了一项实用测试。分析更多遥测数据的平台可以发现更多上下文,但也可能产生更多信号。重要指标并不是系统生成了多少告警,而是分析人员是否能在不忽略重要证据的前提下,更快解决真实事件。
安全买家应要求进行受控评估。一项有价值的测试应使用具有代表性的遥测数据重放已知事件,并比较检测覆盖率、调查时间、分析人员干预次数和误报率。关于自主代理的营销主张无法取代这些结果。
迁移是另一项挑战。大型组织已积累大量自定义 Splunk 搜索、Sentinel 分析规则、仪表盘、操作手册和运营流程。将它们转换为 Panther 检测需要工程工作和安全验证。
这一过程可能暴露未记录的假设。遗留规则可能依赖特定解析器、查找表或字段命名约定。迁移底层数据并不会自动保留这些行为。
Databricks 还面临可信度门槛。其声誉主要来自数据工程、分析和 AI 基础设施。安全运营团队将期待事件响应专业能力、可靠支持和审慎的变更管理。
Panther 有助于提供这类专业能力。如果关键员工离职或产品优先级发生变化,这项收购也可能扰乱这些能力。客户应关注领导层的连续性以及安全专用版本的发布节奏。
怀疑论并非认为该架构无法奏效,而是最困难的问题会在数据变得可访问之后才显现。准确的检测、受控自动化、可预测的调查以及值得信赖的响应行动,都需要持续的产品纪律。
三个信号将表明安全战略是否奏效
接下来的证据应来自产品融合、客户使用情况和竞争反应,而不是又一次收购公告。
第一个信号是统一的 Lakewatch 和 Panther 发布版本。Databricks 已解释两款产品如何互补,但买家需要了解管理和日常使用方面的细节。可信的版本应展示共享身份控制、案件工作流、部署工具和治理能力。
该版本中的功能对等性将很重要。Panther 客户应关注 Snowflake 支持是否会与 Databricks 开发同步延续。Databricks 客户则应考察,这项集成是否作为一个产品运行,还是需要在松散连接的系统之间切换。
连贯的发布将强化 Databricks 能够挑战成熟 SIEM 厂商的主张。延期、重叠的界面或不明确的打包方案,则意味着这项收购仍只是一组组件的集合。
第二个信号是由独立渠道描述的生产环境采用情况。客户案例应包括迁移范围、保留数据量、检测覆盖率、调查时间和分析人员工作负荷。它们还应说明客户替换或保留了哪一种现有产品。
Databricks 和 Panther 已发布成本降低和分流加快的案例。这些由厂商挑选的结果有助于识别潜在使用场景,但并不能证明典型表现。买家需要跨行业和运营环境的可重复证据。
一个特别有价值的案例将涉及已经使用 Databricks 处理业务数据的企业。它可以展示复用现有平台是否能减少数据移动和治理工作。它还应记录当安全代理访问更广泛上下文时所需的新控制措施。
生产环境中的留存将与新客户的签约同样重要。现有 Panther 客户能够揭示,收购后其服务质量与开发节奏是否依然稳定。他们的续约行为将比上线首日的热度提供更有力的信号。
第三个信号是既有厂商如何应对。Splunk、Microsoft、Google、CrowdStrike 和 Palo Alto Networks 不会对开放数据这一论点置之不理。它们可以调整存储选项、扩展集成、推出迁移工具,或强化自身的 AI 工作流。
竞争对手的回应将表明,成熟厂商严肃看待这一威胁,从而验证 Databricks 的方向。若既有厂商能在不迫使客户进行大规模迁移的情况下,匹配其可移植性与自动化主张,也可能削弱 Databricks 的差异化优势。
独立分析师已将这笔交易视为进入智能体式 SIEM 市场的尝试。一份行业评估指出,Panther 带来了云原生 SIEM 以及超过 100 项集成。下一轮评估需要考察采用情况,而非意图。
因此,Google News 对交易完成的关注只是一个早期指标,而非最终结论。Databricks 已收购了一个可信的安全工作流层,并将其连接至大规模数据平台。它也选择进入了一个由根深蒂固的产品和谨慎买家构成的艰难市场。
安全负责人现在应结合自身环境检验这一整合后的方案。在考虑迁移前,先梳理当前的遥测数据、检测规则、留存要求、分析师工作流和响应控制措施。随后,请 Databricks 使用具有代表性的数据演示每一个步骤。
决定性的问题很直接:Lakewatch 和 Panther 能否在不制造新的运营问题的前提下,减少数据泄露?未来几个月,统一版本发布、可量化的部署成果以及既有厂商的反应,应能给出答案。



