サイバーセキュリティソフトウェアおよびAIセキュリティ:AIがサイバーセキュリティを再形成:短期的機会は自動対応に集中、長期的成長はエージェント型AIセキュリティと新たなクロスプラットフォームベンダーが主導する可能性
Bernsteinは、AIが既存のセキュリティ業務の効率を改善するだけでなく、AIエージェントを保護する新市場も創出すると考えている。エンドポイント、ネットワーク、クラウド、アイデンティティのシステムを横断する「中立的」なスタートアップは、新たな購買者とアーキテクチャから生じる増分機会を獲得する上で、既存プラットフォームより有利な立場にある可能性がある。
要約
Bernsteinは、AIが既存のセキュリティ業務の効率を改善するだけでなく、AIエージェントを保護する新市場も創出すると考えている。エンドポイント、ネットワーク、クラウド、アイデンティティのシステムを横断する「中立的」なスタートアップは、新たな購買者とアーキテクチャから生じる増分機会を獲得する上で、既存プラットフォームより有利な立場にある可能性がある。
- AIは、数十年ぶりにサイバーセキュリティにおける最も重要なプラットフォーム転換と見なされ、まったく新しい攻撃対象領域をもたらす。
- 最も明確な短期的機会はリアルタイムのリスク是正および検知と対応にあり、大量のデータと複雑な意思決定はAI自動化に適している。
- エージェントのアイデンティティ、意図認識、動的権限、行動オブザーバビリティは、今後数年で新たな製品カテゴリーを形成する可能性がある。
- エンドポイント、ネットワーク、クラウド、アイデンティティ、アプリケーションにわたるデータを集約する「中立的」プラットフォームは、単一のセキュリティ領域より大きな増分価値を獲得する可能性がある。
- AIラボは、コードセキュリティ、スキャン、脆弱性優先順位付けに深く進出する可能性が最も高いが、セキュリティ運用のような領域に包括的に参入する可能性は低い。
- プラットフォーム化は引き続き価値を持つが、その中核価値は統一されたインターフェースやベンダー数の削減ではなく、統合データ層と自動化層にある。
- 本レポートでは、モデル、目標株価、レーティングはいずれも変更されなかった。
レポート解説
概要
Bernsteinによる、サイバーセキュリティ起業家で元Palo Alto NetworksのクラウドおよびAI事業リーダーであるAmol Mathurとの議論に基づき、本レポートはAIがセキュリティ製品、購買者構造、競争環境、プラットフォーム化の経路をどのように再形成するかを分析している。その中心的な結論は、AIが既存のセキュリティ運用を強化すると同時にAIエージェント保護の新市場を創出し、クロスプラットフォームのAIネイティブベンダーや新たな購買者に対応するスタートアップが、より有利な立場を占める可能性があるというものだ。
主要見解
本レポートはまず、AIを既存製品に追加される通常の機能ではなく、数十年ぶりにサイバーセキュリティに生じる最も重要なアーキテクチャ上の変化として定義している。企業は取締役会レベルの要請に応じてAIを急速に導入しているが、セキュリティチームは関連するリスクをなお見極めている段階にある。これは、従来のセキュリティ領域とは別の新たな企業内購買センターを生む可能性がある。本レポートは、購買者がまだ定着しておらず、供給環境も未開拓であるこの状況がスタートアップに有利に働くと考えている。新規参入者は、既存の製品ライン、プラットフォームのナラティブ、営業組織に制約されず、エンドポイント、ネットワーク、クラウド、アイデンティティ、アプリケーション、AIシステムにまたがるデータを集約する、中立的で「スイスのような」立場も採用できる。一方、既存ベンダーは「イノベーターのジレンマ」に直面する可能性がある。既存の投資と優先事項により、明確な新製品のポジションを確立したり、既存の営業チームを活用して新たな購買者に到達したりすることが困難になるためである。 分析では、「AIを用いてセキュリティを確保すること」と「AI自体を保護すること」を区別している。前者は、AIを活用して脅威検知、トリアージ、レッドチームテスト、脆弱性管理、防止、是正、対応の効率を高めるものだ。攻撃者がAIを利用して攻撃速度を高めるため、セキュリティオペレーションセンターもほぼ機械速度で対応しなければならない。本レポートはセキュリティ運用の成果を、リスク防止、リスク是正、検知と対応の3つの柱に分けている。そして、最も顕著な短期的機会はリアルタイムの是正と検知・対応にあると結論付けている。これらの活動は、大規模なデータ量、複雑な意思決定、厳格な適時性要件を組み合わせるため、AI自動化に特に適している。市場では、AI向けに特化して設計された「DR」および検知・対応製品もさらに多く登場する可能性がある。 「AI自体を保護すること」とは、AIシステム、特に自律型エージェントを保護することを指す。エージェントは、プロンプト、外部コンテンツ、ツール、コンテキストによって行動が影響を受け得る信頼された主体である。その行動が認可されているように見えても損害を引き起こす可能性があり、非認可の行動のみを識別する従来のアプローチでは不十分となる。本レポートはこのため、長期的な2つの機会としてエージェントセキュリティとエージェントアイデンティティを導出している。Oktaなどのアイデンティティ基盤ベンダーは、エージェントのアイデンティティと権限の基盤を提供できるが、包括的なエージェント保護には意図をリアルタイムで理解する必要もある。理想的には、権限はエージェントが現在実行している特定のタスクに応じて動的に制限されるべきである。このため、セキュリティ製品はプロンプト、目標、ワークフロー、実際の行動を観察する必要があり、エージェントオブザーバビリティ、意図分析、保護における新たなカテゴリーを生み出す。 現代の攻撃は複数のセキュリティドメインにまたがる一方、エンドポイント、ネットワーク、クラウド、SASE、アイデンティティのツールはそれぞれリスクの一部しか把握できない。ネットワークおよびエンドポイントのベンダーは、担当する次世代SIEMおよび検知・対応のシナリオで機会を獲得できる。例えばPalo Alto Networksはネットワーク運用や関連するプラットフォーム購買者に対応し、CrowdStrikeはエンドポイントチームに対応する。しかし本レポートは、より広範な増分価値は、これらの領域より上位に位置するクロスプラットフォームベンダーに帰属する可能性があると考えている。AIネイティブSOCプラットフォームは、エージェントを自動化されたアナリストとして活用し、アラートを調査し、複数システムにまたがる証拠を相関させ、人間の注意を真に必要とするインシデントを優先順位付けできる。これにより、長年のシグナル対ノイズ問題を軽減できる。Torq、7AI、Prophet、Dropzoneなどの新規ベンダーは、この方向性を例示している。 この変化は、1社のベンダーがデータ層と分析層の両方を制御する従来のSIEMモデルをアンバンドルする可能性もある。SnowflakeやDatabricksなどのデータプラットフォームは、顧客が基礎となるデータの管理を維持し、その上で独立したセキュリティ分析機能が稼働すべきだと主張している。このアーキテクチャが発展すれば、AIネイティブSOCベンダーはすべてのセキュリティ領域にまたがって機能でき、異なる領域が生成するセキュリティコンテキストは、データレイク型のマスターデータリポジトリに中央保管されることになる。その結果、競争の焦点は個別のセキュリティ製品が何を見られるかから、誰がデータを集約し、コンテキストを理解し、高信頼度の結果を生成できるかへと移る。 OpenAIやAnthropicなどのAIラボについて、本レポートは、サイバーセキュリティへの初期参入は自己防衛によって動機付けられていると考えている。AIコーディングエージェントが安全でないコードを生成することを防ぎ、AIエージェントが脆弱性探索やソーシャルエンジニアリング攻撃に利用されるリスクを低減する必要があるためだ。AIラボは、アプリケーションセキュリティ、特にコードセキュリティ、コードスキャン、ソフトウェアテスト、脆弱性優先順位付けに最も注力する可能性が高い。AIモデルはコードベース全体にわたって推論し、悪用可能性を評価し、本当に重要な脆弱性を絞り込めるため、顧客は一部の専門ツールに依然として別途支払う必要があるのかを問うようになる可能性がある。コードスキャンおよび脆弱性優先順位付け製品は、最大のディスラプション圧力に直面する。 しかし本レポートは、AIラボがセキュリティ運用、検知と対応、エクスポージャー管理などのより広い領域に積極的に拡大するとは予想していない。これらの市場は自社の戦略的リスクに対処するために必須ではなく、セキュリティドメインの専門知識、ワークフロー、統合、プロダクト化に多額の投資を要する。AIラボは、エージェント市場シェアと製品品質をめぐる競争を依然として優先しなければならないため、直接的な戦略的必要性がなく参入障壁の高い広範なセキュリティ領域が優先事項となる可能性は低い。 本レポートはまた、セキュリティ製品がリスクを発見し優先順位を付けるセキュリティチームだけに対応してはならないと強調する。セキュリティチームは企業内の「促進者」である一方、開発者、DevOpsチーム、クラウド運用担当者、その他のオペレーターは、実際に是正を実行する「実行者」である。成功する製品は、これらの実行者にスタンドアロンのセキュリティツールへの切り替えを強いるのではなく、セキュリティインサイトを既存のワークフローに直接組み込むべきである。Wizは、セキュリティチームとDevOpsおよびクラウド運用担当者の両方のために構築された製品の例として挙げられている。コードとAIエージェントの規模が拡大するにつれ、実行者の是正負担は増え続け、業務の現場で利用可能なセキュリティインサイトへの需要が高まる。したがってAIは、価値と支出の一部を開発、DevOps、クラウド運用のワークフローにより近づける可能性がある。 プラットフォーム化はAI時代にも有効であり続ける可能性があるが、本レポートはプラットフォーム価値により厳格な定義を適用している。真のプラットフォームは統一データ層、共通の分類体系、統一自動化層を備え、インフラ、アプリケーション、エンドポイント、従業員、AIシステムにまたがるデータを相関させられるべきである。この共有リスクコンテキストは、検知と対応におけるリスク優先順位付け、是正効率、影響範囲の評価を改善できる。ベンダー管理、契約、サポート、インターフェースの簡素化は二次的な利点である。ファイアウォール管理やSOCチームなど高度に専門化されたチームのタスクとワークフローは大きく異なるため、統一インターフェースが等しい価値を提供するとは限らない。ヘッドレスアーキテクチャと柔軟なAI主導のインタラクションが出現するにつれ、固定機能型インターフェースの長期的重要性はさらに低下する可能性がある。 投資の観点から、この議論は、新たな技術アーキテクチャと新たな購買者が出現する際に、既存ベンダーが獲得できる増分価値は限定的となる可能性があるというBernsteinの従来の見解を支持している。本レポートは「サイバーセキュリティのためのAI」と「AIのためのセキュリティ」の両方におけるスタートアップを引き続き注視し、カテゴリーリーダーは独立を維持して最終的に上場する可能性がある一方、後発企業は市場参入を求める大手プラットフォームまたは既存ベンダーに買収される可能性があると考えている。この議論により、Bernsteinはモデル、目標株価、レーティングを変更していない。
分析フレームワーク
本レポートは、クラウドセキュリティ、データセキュリティ、アプリケーションセキュリティ、エンドポイントセキュリティ、セキュリティ運用で20年以上の経験を持つ起業家へのインタビューから始め、Bernsteinによる過去のCISOインタビューおよび調査で見解を相互検証している。分析ではまず、「AIを用いたセキュリティ改善」と「AIシステムの保護」を区別し、その後、リスク防止、リスク是正、検知と対応にわたり機会を分解する。続いて、単一セキュリティ領域、クロスプラットフォームベンダー、AIラボ、スタートアップの競争ポジションを比較し、最後に購買担当者、ワークフロー、プラットフォームアーキテクチャが価値獲得にどのように影響するかを議論する。
手法メモ
起業家専門家インタビューとCISOリサーチの相互検証
本レポートは主として、経験豊富なサイバーセキュリティ製品リーダーの業界経験に依拠し、これらの見解を、過去のCISOインタビューおよび調査における企業のスタートアップ受容性と照合している。
セキュリティ領域を横断する中立的で「スイスのような」ポジション
本レポートは、単一製品領域と独立したクロスプラットフォームベンダーのデータ、コンテキスト、購買者への到達能力を比較し、既存製品ラインに制約されない中立的なベンダーの方が競争優位性を確立しやすい可能性があると結論付けている。
「促進者」と「実行者」の間のセキュリティワークフローの分担
本レポートは、リスクの特定と優先順位付けを担うセキュリティチームと、実際に是正を実行する開発、DevOps、クラウド運用チームを区別し、この区別を用いて製品がどのワークフローに入るべきか、支出がどこに流れる可能性があるかを判断している。
新たなAIセキュリティカテゴリーの形成と新規・既存ベンダー間の競争
新たな攻撃対象領域、新たな購買センター、未開拓の供給環境から出発し、本レポートはエージェントセキュリティなどのカテゴリーが形成段階から独立した製品市場へ進展する過程で、スタートアップ、カテゴリーリーダー、既存プラットフォームが果たし得る役割を分析している。
資産マッピングと比較
投資テーゼから固有資産への構造化マッピング(強み、弱み、同業、リスク)。
- Palo Alto Networks既存のサイバーセキュリティプラットフォームとして、自社領域内の次世代SIEMおよび検知・対応シナリオで機会を獲得できるが、新たなアーキテクチャと購買者からの課題にも直面する既存ベンダーを代表している。
- 強み
- 確立されたプラットフォーム、データ、顧客関係、ネットワークおよびクラウドセキュリティ能力を有する。
- 弱み
- 本レポートは、既存の優先事項、製品投資、プラットフォームのナラティブ、営業チームがイノベーターのジレンマを生む可能性があると考えている。
- 比較
- 単一領域には局所的な優位性があるが、クロスプラットフォームの「中立的」ベンダーの方が、他のセキュリティ領域からデータとコンテキストを集約しやすい可能性がある。
- リスク
- 新たな購買者が新しいベスト・オブ・ブリード製品を選好し、既存プラットフォームには増分価値の限定的なシェアしか残らない可能性がある。
- CrowdStrike(CRWD)このエンドポイントセキュリティベンダーは、担当領域内の検知と対応および次世代SIEMにおけるAI主導の機会から恩恵を受ける立場にある。
- 強み
- エンドポイントチームに対応し、自社領域内のセキュリティデータとコンテキストを活用できる。
- 弱み
- エンドポイントの視点では、クロスドメインの攻撃チェーンの一部しかカバーできない。
- 比較
- エンドポイント、ネットワーク、クラウド、アイデンティティを横断して機能するAIネイティブSOCプラットフォームと比べ、領域横断の可視性はより限定的となる可能性がある。
- リスク
- 検知と対応におけるより広範な増分価値は、独立したクロスプラットフォームベンダーに流れる可能性がある。
- Okta(OKTA)AIエージェント向けのアイデンティティおよび権限インフラを提供でき、エージェントアイデンティティシステムにおける重要な参加者となる。
- 強み
- エージェントのアイデンティティおよび権限管理のための基盤層を提供できる。
- 弱み
- アイデンティティインフラだけでは、エージェントの意図をリアルタイムで評価するには不十分である。
- 比較
- 包括的なエージェントセキュリティには、プロンプト、目標、ワークフロー、行動を観察する専門的な保護製品も必要となる。
- リスク
- 新カテゴリーにおける価値の一部は、エージェントの意図分析とオブザーバビリティに特化するベンダーに獲得される可能性がある。
- Torq、7AI、Prophet、DropzoneなどのAIネイティブSOCベンダー従来のセキュリティ領域より上位に位置し、AIエージェントを使ってアラートを調査し、証拠を相関させ、人間の注意を真に必要とするインシデントを絞り込む。
- 強み
- セキュリティ領域を横断して機能し、中立的な立場からデータとコンテキストを集約できる。
- 比較
- 従来のベンダーがデータ層と分析層の両方を管理するモデルとは異なり、そのアーキテクチャはセキュリティ分析を基礎となるSIEMまたはデータレイクから分離している。
- リスク
- カテゴリーリーダーと後発企業は大きく分岐する可能性があり、後者は大手プラットフォームの買収対象となる可能性がある。
- Snowflake、Databricksこれらのデータプラットフォームは、顧客が基礎となるセキュリティデータの管理を維持し、その上で独立した分析ツールが機能することを提唱している。
- 強み
- セキュリティ領域にまたがるコンテキストのためのマスターデータまたはデータレイク型ストレージ層として機能できる。
- 比較
- このモデルは、従来のSIEMベンダーがデータ層と分析層の両方を所有するバンドル型アーキテクチャに挑戦する。
- OpenAIおよびAnthropicなどのAIラボコードセキュリティ、コードスキャン、ソフトウェアテスト、脆弱性優先順位付けを通じて、アプリケーションセキュリティに参入する可能性が最も高い。
- 強み
- AIモデルはコードベースを横断して推論し、悪用可能性を評価し、どの脆弱性が真に重要かを判定できる。
- 弱み
- より広範なセキュリティ運用、検知と対応、エクスポージャー管理には、多大なドメイン専門知識、ワークフロー、統合、プロダクト化が必要となる。
- 比較
- アプリケーションセキュリティの専門ベンダーには直接挑戦し得るが、より広いセキュリティ領域に参入するインセンティブと能力は弱い。
- リスク
- 最優先事項は依然としてAIエージェントの市場シェアと品質であり、広範なサイバーセキュリティ製品開発が優先事項となる可能性は低い。
主要データ
- インタビュー対象者の業界経験20年以上クラウドセキュリティ、データセキュリティ、アプリケーションセキュリティ、エンドポイントセキュリティ、セキュリティ運用にまたがり、McAfee、Akamai、IBM、Palo Alto Networksでの過去の役職を含む。
- セキュリティ運用の成果フレームワーク3つの柱リスク防止、リスク是正、検知と対応。
- 主要な短期的機会リアルタイムのリスク是正および検知と対応本レポートは、これらの領域におけるデータ量と意思決定の複雑性がAI主導の自動化に特に適していると考えている。
- エージェントセキュリティの形成期間今後数年にわたり本レポートは、エージェントセキュリティ、エージェントアイデンティティ、意図理解、オブザーバビリティが重要な新カテゴリーへ発展する可能性があると予想している。
- CRWD、OKTA、およびSのバリュエーション基準年2026本レポートの株式テーブルでは、これら3社は2026年を基準としている。
- モデル、目標株価、レーティングの変更なしBernsteinは、この議論の結果、いかなるモデル、目標株価、レーティングにも変更はないと明示している。
影響と示唆
本レポートは、AIが生み出す業界価値がすべてのサイバーセキュリティベンダーに均等に配分されることはないと考えている。短期的な価値は自動化された是正と検知・対応に流れる可能性が高く、長期的な価値はエージェントアイデンティティ、意図分析、保護へ移行する可能性がある。クロスプラットフォームのAIネイティブベンダーは、複数のセキュリティドメインからデータを統合し、新たな購買者に対応できるため優位性を持つ。既存プラットフォームも自社領域内および統合データ層を通じて恩恵を受け得るが、専門的なアプリケーションセキュリティツールはAIラボとの直接競争に直面する可能性があり、プラットフォーム価値は統一インターフェースよりもデータと自動化にますます依存するようになる。
リスク
- AIは攻撃対象領域を拡大し、攻撃速度を高める。信頼されたエージェントが表面的には正当な行動を実行している場合でも、プロンプト、コンテキスト、外部データによって影響を受け、損害を引き起こす可能性がある。
- AIラボはコードスキャンおよび脆弱性優先順位付けをディスラプトする可能性があり、顧客は一部の専門的アプリケーションセキュリティ製品への支出を削減する可能性がある。
- イノベーターのジレンマ、プラットフォームのナラティブとの衝突、新たな購買者への到達の困難により、既存ベンダーは増分的なAIセキュリティ価値の限定的なシェアしか獲得できない可能性がある。
- 個別のエンドポイント、ネットワーク、クラウド、アイデンティティ製品には完全なクロスドメインのコンテキストがなく、独力では高信頼度のセキュリティ結果を生成できない可能性がある。
- セキュリティ分析をデータ層から分離することは従来のバンドル型SIEMモデルに挑戦する可能性があり、ヘッドレスアーキテクチャは固定機能型インターフェースの長期的価値も弱める可能性がある。
注目点
- 「サイバーセキュリティのためのAI」と「AIのためのセキュリティ」で独立したカテゴリーリーダーが出現するかを注視する。
- 企業が従来のセキュリティ領域から独立して、AIリスクを中心とする新たな購買センターを形成するかを注視する。
- エージェントアイデンティティ、意図理解、動的権限、行動オブザーバビリティが明確に定義された製品カテゴリーとなる時期を注視する。
- AIネイティブSOCプラットフォームがセキュリティ領域を横断してアラートのシグナル対ノイズ比を改善し、基礎データ層からのセキュリティ分析の分離を促進できるかを注視する。
- AIラボのコードスキャンおよび脆弱性優先順位付けへの参入の深さと、より広いサイバーセキュリティ領域へ拡大するかを注視する。
- AIがセキュリティ支出をSOCワークフローから開発、DevOps、クラウド運用のワークフローへさらに移行させるかを注視する。
- プラットフォーム化の価値が統一インターフェースに支配されるのではなく、統合データ層および自動化層によって引き続き支えられるかを注視する。
- カテゴリーを主導するスタートアップが独立を保って上場する一方、後発企業が大手既存プラットフォームに買収される可能性のある経路を注視する。