Software de ciberseguridad y seguridad de IA: La IA transforma la ciberseguridad: las oportunidades a corto plazo se centran en la respuesta automatizada, mientras que el crecimiento a largo plazo puede estar liderado por la seguridad de IA agéntica y nuevos proveedores multiplataforma
Bernstein considera que la IA no solo mejora la eficiencia del trabajo de seguridad existente, sino que también crea un nuevo mercado para proteger a los agentes de IA. Las startups “neutrales” que abarcan sistemas de endpoints, redes, nube e identidad podrían estar mejor posicionadas que las plataformas establecidas para capturar oportunidades incrementales derivadas de nuevos compradores y arquitecturas.
Resumen
Bernstein considera que la IA no solo mejora la eficiencia del trabajo de seguridad existente, sino que también crea un nuevo mercado para proteger a los agentes de IA. Las startups “neutrales” que abarcan sistemas de endpoints, redes, nube e identidad podrían estar mejor posicionadas que las plataformas establecidas para capturar oportunidades incrementales derivadas de nuevos compradores y arquitecturas.
- La IA se considera el cambio de plataforma más importante en ciberseguridad en décadas e introduce una superficie de ataque totalmente nueva.
- Las oportunidades más claras a corto plazo están en la remediación de riesgos en tiempo real y la detección y respuesta, donde los grandes volúmenes de datos y las decisiones complejas se adaptan bien a la automatización mediante IA.
- La identidad de los agentes, el reconocimiento de intenciones, los permisos dinámicos y la observabilidad conductual podrían constituir nuevas categorías de productos durante los próximos años.
- Las plataformas “neutrales” que agregan datos de endpoints, redes, nube, identidad y aplicaciones pueden capturar mayor valor incremental que cualquier pilar de seguridad individual.
- Es más probable que los laboratorios de IA avancen profundamente en seguridad de código, escaneo y priorización de vulnerabilidades, pero es poco probable que entren de manera integral en áreas como las operaciones de seguridad.
- La plataformización sigue siendo valiosa, pero su valor central procede de una capa unificada de datos y automatización, más que de una interfaz unificada o de menos proveedores.
- El informe no realizó cambios en ningún modelo, precio objetivo ni calificación.
Interpretación del informe
Visión general
A partir de la conversación de Bernstein con el emprendedor de ciberseguridad y exlíder del negocio de nube e IA de Palo Alto Networks, Amol Mathur, el informe analiza cómo la IA transformará los productos de seguridad, las estructuras de compra, el panorama competitivo y las vías de plataformización. Su conclusión central es que la IA puede tanto reforzar las operaciones de seguridad existentes como crear un nuevo mercado para proteger a los agentes de IA, y que los proveedores y startups nativos de IA multiplataforma que atiendan a nuevos compradores podrían ocupar posiciones más ventajosas.
Perspectivas principales
El informe primero define la IA como el cambio arquitectónico más significativo en ciberseguridad en décadas, y no como una característica ordinaria añadida a productos existentes. Las empresas están desplegando rápidamente IA en respuesta a mandatos a nivel de consejo de administración, pero los equipos de seguridad todavía están determinando los riesgos asociados. Esto podría crear un nuevo centro de compras dentro de las empresas, separado de los pilares de seguridad tradicionales. El informe considera que este entorno, en el que los compradores aún no están consolidados y el panorama de oferta sigue siendo un terreno virgen, favorece a las startups. Los nuevos participantes también pueden adoptar una posición neutral, “similar a Suiza”, agregando datos de endpoints, redes, nube, identidad, aplicaciones y sistemas de IA sin estar limitados por líneas de producto existentes, narrativas de plataforma o equipos comerciales. En cambio, los proveedores establecidos pueden enfrentar un “dilema del innovador”: las inversiones y prioridades existentes dificultan establecer una posición de producto nueva y clara o utilizar sus equipos comerciales existentes para llegar a nuevos compradores. El análisis distingue entre “usar IA para proteger” y “proteger la propia IA”. Lo primero utiliza IA para mejorar la eficiencia de la detección de amenazas, el triaje, las pruebas de red team, la gestión de vulnerabilidades, la prevención, la remediación y la respuesta. A medida que los atacantes usan IA para incrementar la velocidad de los ataques, los centros de operaciones de seguridad también deben responder a una velocidad cercana a la de las máquinas. El informe divide los resultados de las operaciones de seguridad en tres pilares: prevención de riesgos, remediación de riesgos y detección y respuesta. Concluye que las oportunidades más destacadas a corto plazo se encuentran en la remediación en tiempo real y la detección y respuesta. Estas actividades combinan grandes volúmenes de datos, decisiones complejas y requisitos estrictos de puntualidad, lo que las hace particularmente adecuadas para la automatización mediante IA. El mercado también puede ver más formas de productos de “DR” y detección y respuesta diseñados específicamente para IA. “Proteger la propia IA” se refiere a proteger sistemas de IA, especialmente agentes autónomos. Los agentes son entidades de confianza cuyo comportamiento puede verse influido por prompts, contenido externo, herramientas y contexto. Incluso cuando sus acciones parecen autorizadas, aún pueden causar daños, lo que hace inadecuados los enfoques tradicionales que identifican únicamente comportamientos no autorizados. Por tanto, el informe identifica dos oportunidades a largo plazo: seguridad de agentes e identidad de agentes. Los proveedores de infraestructura de identidad como Okta pueden proporcionar la base para la identidad y los permisos de los agentes, pero la protección integral de agentes también debe comprender la intención en tiempo real. Idealmente, los permisos se restringirían dinámicamente según la tarea específica que un agente esté realizando en ese momento. Esto requiere que los productos de seguridad observen prompts, objetivos, flujos de trabajo y comportamiento real, creando nuevas categorías en observabilidad, análisis de intención y protección de agentes. Los ataques modernos abarcan múltiples dominios de seguridad, mientras que las herramientas de endpoints, redes, nube, SASE e identidad solo ven una parte del riesgo. Los proveedores de redes y endpoints pueden capturar oportunidades en los escenarios de SIEM de próxima generación y detección y respuesta de los que son responsables; por ejemplo, Palo Alto Networks atendiendo operaciones de red o compradores de plataformas relacionados, y CrowdStrike atendiendo equipos de endpoints. Sin embargo, el informe considera que el valor incremental más amplio puede acumularse en proveedores multiplataforma situados por encima de estos pilares. Las plataformas SOC nativas de IA pueden utilizar agentes como analistas automatizados para investigar alertas, correlacionar evidencias entre múltiples sistemas y priorizar incidentes que realmente requieren atención humana, aliviando así el problema histórico de señal frente a ruido. Nuevos proveedores como Torq, 7AI, Prophet y Dropzone ejemplifican esta dirección. Este cambio también puede desagregar el modelo tradicional de SIEM en el que un proveedor controla tanto las capas de datos como de analítica. Plataformas de datos como Snowflake y Databricks sostienen que los clientes deben conservar el control de los datos subyacentes, con capacidades independientes de analítica de seguridad operando sobre ellos. Si esta arquitectura se desarrolla, los proveedores SOC nativos de IA podrían trabajar en todos los pilares de seguridad, mientras que el contexto de seguridad generado por los diferentes pilares se almacenaría centralmente en un repositorio maestro de datos de estilo lago de datos. En consecuencia, el foco de la competencia pasaría de lo que un producto de seguridad individual puede ver a quién puede agregar datos, comprender el contexto y producir resultados de alta confianza. Para laboratorios de IA como OpenAI y Anthropic, el informe considera que su incursión inicial en ciberseguridad está motivada por la autoprotección: necesitan evitar que los agentes de programación de IA generen código inseguro y reducir el riesgo de que agentes de IA se utilicen para encontrar vulnerabilidades o realizar ataques de ingeniería social. Es más probable que los laboratorios de IA se centren en la seguridad de aplicaciones, particularmente en seguridad de código, escaneo de código, pruebas de software y priorización de vulnerabilidades. Los modelos de IA pueden razonar sobre bases de código, evaluar la explotabilidad y filtrar las vulnerabilidades realmente importantes, lo que podría llevar a los clientes a cuestionarse por qué todavía deben pagar por separado por ciertas herramientas especializadas. Los productos de escaneo de código y priorización de vulnerabilidades enfrentan la mayor presión disruptiva. Sin embargo, el informe no espera que los laboratorios de IA se expandan agresivamente hacia áreas más amplias como operaciones de seguridad, detección y respuesta o gestión de exposición. Estos mercados no son necesarios para abordar sus propios riesgos estratégicos y requieren inversiones sustanciales en conocimiento especializado del dominio de seguridad, flujos de trabajo, integraciones y desarrollo de productos. Aunque los laboratorios de IA aún deben priorizar la competencia por la cuota de mercado de agentes y la calidad del producto, es poco probable que los pilares de seguridad amplios que carecen de una necesidad estratégica directa y presentan altas barreras de entrada se conviertan en prioridades. El informe también enfatiza que los productos de seguridad no pueden atender únicamente a los equipos de seguridad que descubren y priorizan riesgos. Los equipos de seguridad son los “facilitadores” dentro de las empresas, mientras que los desarrolladores, equipos de DevOps, personal de operaciones en la nube y otros operadores son los “ejecutores” que realmente realizan la remediación. Los productos exitosos deberían incorporar los conocimientos de seguridad directamente en los flujos de trabajo existentes de estos ejecutores, en lugar de obligarlos a cambiar a herramientas de seguridad independientes. Wiz se cita como ejemplo de un producto creado tanto para equipos de seguridad como para personal de DevOps y operaciones en la nube. A medida que se expande la escala del código y de los agentes de IA, la carga de remediación sobre los ejecutores seguirá aumentando, incrementando la demanda de conocimientos de seguridad disponibles en el punto de trabajo. Por tanto, la IA puede desplazar parte del valor y del gasto hacia los flujos de trabajo de desarrollo, DevOps y operaciones en la nube. La plataformización puede seguir siendo eficaz en la era de la IA, pero el informe aplica una definición más estricta del valor de plataforma: una plataforma verdadera debe tener una capa de datos unificada, una taxonomía compartida y una capa de automatización unificada, y debe poder correlacionar datos entre infraestructura, aplicaciones, endpoints, empleados y sistemas de IA. Este contexto de riesgo compartido puede mejorar la priorización de riesgos, la eficiencia de remediación y la evaluación del radio de impacto en detección y respuesta. La gestión simplificada de proveedores, contratos, soporte e interfaces son beneficios secundarios. Las tareas y flujos de trabajo de equipos altamente especializados, como los de gestión de firewalls y SOC, difieren sustancialmente, por lo que una interfaz unificada puede no aportar el mismo valor. A medida que surgen arquitecturas headless e interacciones flexibles impulsadas por IA, la importancia a largo plazo de las interfaces de función fija puede disminuir aún más. Desde una perspectiva de inversión, la discusión respalda la visión anterior de Bernstein de que los proveedores establecidos pueden capturar solo un valor incremental limitado cuando surgen nuevas arquitecturas tecnológicas y nuevos compradores. El informe continuará monitoreando startups tanto en “IA para ciberseguridad” como en “seguridad para IA”, y considera que los líderes de categoría pueden mantenerse independientes y eventualmente salir a bolsa, mientras que los rezagados pueden ser adquiridos por grandes plataformas o proveedores establecidos que busquen entrar en el mercado. Esta discusión no llevó a Bernstein a modificar ningún modelo, precio objetivo ni calificación.
Marco de análisis
El informe comienza con una entrevista a un emprendedor con más de 20 años de experiencia en seguridad de nube, seguridad de datos, seguridad de aplicaciones, seguridad de endpoints y operaciones de seguridad, y valida de forma cruzada sus opiniones con entrevistas y encuestas previas de Bernstein a CISO. El análisis primero distingue entre “usar IA para mejorar la seguridad” y “proteger los sistemas de IA”, y luego desglosa las oportunidades entre prevención de riesgos, remediación de riesgos y detección y respuesta. Posteriormente compara las posiciones competitivas de pilares de seguridad individuales, proveedores multiplataforma, laboratorios de IA y startups, y finalmente analiza cómo las funciones de compra, los flujos de trabajo y las arquitecturas de plataforma afectan la captura de valor.
Notas metodológicas
Validación cruzada de una entrevista a un emprendedor experto con investigación de CISO
El informe se basa principalmente en la experiencia sectorial de un veterano líder de productos de ciberseguridad y contrasta estas opiniones con la receptividad de las empresas hacia las startups en entrevistas y encuestas anteriores a CISO.
Una posición neutral, “similar a Suiza”, entre pilares de seguridad
El informe compara las capacidades de datos, contexto y alcance de compradores de pilares de productos individuales y proveedores independientes multiplataforma, concluyendo que a los proveedores neutrales no limitados por líneas de productos existentes les puede resultar más fácil establecer una ventaja competitiva.
División de los flujos de trabajo de seguridad entre “facilitadores” y “ejecutores”
El informe distingue entre los equipos de seguridad responsables de identificar y priorizar riesgos y los equipos de desarrollo, DevOps y operaciones en la nube que realmente realizan la remediación, utilizando esta distinción para determinar en qué flujos de trabajo deberían entrar los productos y hacia dónde puede dirigirse el gasto.
Formación de nuevas categorías de seguridad de IA y competencia entre proveedores nuevos y establecidos
Partiendo de nuevas superficies de ataque, nuevos centros de compras y un panorama de oferta virgen, el informe analiza los roles que las startups, los líderes de categoría y las plataformas establecidas pueden desempeñar a medida que categorías como la seguridad de agentes avanzan desde su etapa formativa hacia mercados de productos independientes.
Correspondencia y comparación de activos
Correspondencia estructurada entre la tesis y activos concretos (fortalezas, debilidades, pares y riesgos).
- Palo Alto NetworksComo plataforma de ciberseguridad establecida, puede capturar oportunidades en escenarios de SIEM de próxima generación y detección y respuesta dentro de sus propios pilares, pero también representa a un proveedor establecido que enfrenta desafíos de nuevas arquitecturas y compradores.
- Fortalezas
- Posee una plataforma consolidada, datos, relaciones con clientes y capacidades de seguridad de red y nube.
- Debilidades
- El informe considera que las prioridades existentes, inversiones en productos, narrativas de plataforma y equipos comerciales pueden crear un dilema del innovador.
- Comparación
- Un pilar individual tiene ventajas localizadas, pero a los proveedores “neutrales” multiplataforma les puede resultar más fácil agregar datos y contexto de otros pilares de seguridad.
- Riesgos
- Los nuevos compradores pueden preferir nuevos productos best-of-breed, dejando a las plataformas establecidas solo una participación limitada del valor incremental.
- CrowdStrike(CRWD)El proveedor de seguridad de endpoints está posicionado para beneficiarse de oportunidades impulsadas por IA en detección y respuesta y SIEM de próxima generación dentro de su área de responsabilidad.
- Fortalezas
- Puede atender a equipos de endpoints y aprovechar los datos y el contexto de seguridad dentro de su propio pilar.
- Debilidades
- La perspectiva de endpoints cubre solo una parte de una cadena de ataque entre dominios.
- Comparación
- En comparación con las plataformas SOC nativas de IA que operan entre endpoints, redes, nube e identidad, su visibilidad entre pilares puede ser más limitada.
- Riesgos
- El valor incremental más amplio en detección y respuesta puede fluir hacia proveedores independientes multiplataforma.
- Okta(OKTA)Puede proporcionar infraestructura de identidad y permisos para agentes de IA, lo que la convierte en un participante importante en los sistemas de identidad de agentes.
- Fortalezas
- Puede proporcionar la capa fundamental para la identidad de agentes y la gestión de permisos.
- Debilidades
- La infraestructura de identidad por sí sola es insuficiente para evaluar la intención de los agentes en tiempo real.
- Comparación
- La seguridad integral de agentes también requiere productos de protección especializados que observen prompts, objetivos, flujos de trabajo y comportamiento.
- Riesgos
- Parte del valor de la nueva categoría puede ser capturado por proveedores especializados en análisis de intención y observabilidad de agentes.
- Proveedores SOC nativos de IA como Torq, 7AI, Prophet y DropzonePosicionados por encima de los pilares de seguridad tradicionales, utilizan agentes de IA para investigar alertas, correlacionar evidencias y filtrar incidentes que realmente requieren atención humana.
- Fortalezas
- Pueden operar entre pilares de seguridad y agregar datos y contexto desde una posición neutral.
- Comparación
- Su arquitectura separa la analítica de seguridad del SIEM subyacente o lago de datos, a diferencia del modelo tradicional en el que los proveedores controlan tanto las capas de datos como de analítica.
- Riesgos
- Los líderes y rezagados de la categoría pueden divergir significativamente, y estos últimos podrían convertirse en objetivos de adquisición para grandes plataformas.
- Snowflake、DatabricksEstas plataformas de datos defienden que los clientes mantengan el control de los datos de seguridad subyacentes mientras herramientas de analítica independientes operan sobre ellos.
- Fortalezas
- Pueden servir como capa de almacenamiento de datos maestros o de estilo lago de datos para el contexto que abarca pilares de seguridad.
- Comparación
- Este modelo desafía la arquitectura empaquetada en la que los proveedores tradicionales de SIEM poseen tanto las capas de datos como de analítica.
- Laboratorios de IA como OpenAI y AnthropicEs más probable que entren en la seguridad de aplicaciones mediante seguridad de código, escaneo de código, pruebas de software y priorización de vulnerabilidades.
- Fortalezas
- Los modelos de IA pueden razonar sobre bases de código, evaluar la explotabilidad y determinar qué vulnerabilidades realmente importan.
- Debilidades
- Las operaciones de seguridad más amplias, la detección y respuesta y la gestión de exposición requieren conocimiento especializado sustancial del dominio, flujos de trabajo, integraciones y desarrollo de productos.
- Comparación
- Pueden desafiar directamente a los proveedores especializados en seguridad de aplicaciones, pero tienen incentivos y capacidades más débiles para entrar en pilares de seguridad más amplios.
- Riesgos
- Sus principales prioridades siguen siendo la cuota de mercado y la calidad de los agentes de IA, lo que hace poco probable que el desarrollo amplio de productos de ciberseguridad sea una prioridad.
Datos clave
- Experiencia sectorial del entrevistadoMás de 20 añosAbarca seguridad de nube, seguridad de datos, seguridad de aplicaciones, seguridad de endpoints y operaciones de seguridad, con cargos previos en McAfee, Akamai, IBM y Palo Alto Networks.
- Marco de resultados de operaciones de seguridad3 pilaresPrevención de riesgos, remediación de riesgos y detección y respuesta.
- Oportunidades clave a corto plazoRemediación de riesgos en tiempo real y detección y respuestaEl informe considera que los volúmenes de datos y la complejidad de decisiones en estas áreas son particularmente adecuados para la automatización impulsada por IA.
- Periodo de formación de la seguridad de agentesDurante los próximos varios añosEl informe espera que la seguridad de agentes, la identidad de agentes, la comprensión de intenciones y la observabilidad puedan convertirse en nuevas categorías importantes.
- Año base de valoración de CRWD, OKTA y S2026La tabla de acciones del informe indica que estas tres se basan en 2026.
- Cambios en modelos, precios objetivo y calificacionesNingunoBernstein declaró explícitamente que la discusión no generó cambios en ningún modelo, precio objetivo ni calificación.
Impacto e implicaciones
El informe considera que el valor sectorial creado por la IA no se distribuirá de manera uniforme entre todos los proveedores de ciberseguridad. Es más probable que el valor a corto plazo fluya hacia la remediación automatizada y la detección y respuesta, mientras que el valor a largo plazo puede desplazarse hacia la identidad de agentes, el análisis de intención y la protección. Los proveedores nativos de IA multiplataforma tienen una ventaja porque pueden integrar datos de múltiples dominios de seguridad y atender a nuevos compradores. Las plataformas establecidas aún pueden beneficiarse dentro de sus propios pilares y a través de capas de datos unificadas, pero las herramientas especializadas de seguridad de aplicaciones pueden enfrentar competencia directa de los laboratorios de IA, mientras que el valor de plataforma dependerá cada vez más de los datos y la automatización que de una interfaz unificada.
Riesgos
- La IA amplía la superficie de ataque y aumenta la velocidad de los ataques. Incluso cuando agentes de confianza realizan acciones aparentemente legítimas, los prompts, el contexto o los datos externos pueden influir en ellos para causar daño.
- Los laboratorios de IA pueden alterar el escaneo de código y la priorización de vulnerabilidades, lo que podría llevar a los clientes a reducir el gasto en ciertos productos especializados de seguridad de aplicaciones.
- Debido al dilema del innovador, los conflictos con las narrativas de plataforma y la dificultad para llegar a nuevos compradores, los proveedores establecidos pueden capturar solo una participación limitada del valor incremental de la seguridad de IA.
- Los productos individuales de endpoints, redes, nube o identidad carecen de contexto completo entre dominios y pueden no ser capaces de generar de forma independiente resultados de seguridad de alta confianza.
- Separar la analítica de seguridad de la capa de datos puede desafiar el modelo tradicional de SIEM empaquetado, mientras que las arquitecturas headless también pueden debilitar el valor a largo plazo de las interfaces de función fija.
Aspectos que vigilar
- Monitorear si surgen líderes de categoría independientes en “IA para ciberseguridad” y “seguridad para IA”.
- Monitorear si las empresas forman un nuevo centro de compras en torno a los riesgos de IA que sea independiente de los pilares de seguridad tradicionales.
- Observar cuándo la identidad de agentes, la comprensión de intenciones, los permisos dinámicos y la observabilidad conductual se convierten en categorías de producto claramente definidas.
- Monitorear si las plataformas SOC nativas de IA pueden mejorar las relaciones señal-ruido de las alertas entre pilares de seguridad e impulsar la separación de la analítica de seguridad de la capa de datos subyacente.
- Observar la profundidad de la entrada de los laboratorios de IA en el escaneo de código y la priorización de vulnerabilidades, y si se expanden hacia áreas más amplias de ciberseguridad.
- Monitorear si la IA desplaza aún más el gasto en seguridad desde los flujos de trabajo de SOC hacia los flujos de trabajo de desarrollo, DevOps y operaciones en la nube.
- Observar si el valor de la plataformización continúa estando respaldado por capas unificadas de datos y automatización, en lugar de estar dominado por una interfaz unificada.
- Monitorear posibles vías en las que las startups líderes de categoría se mantengan independientes y salgan a bolsa, mientras que los rezagados sean adquiridos por grandes plataformas establecidas.