North American cybersecurity and networking vendors in the post-quantum encryption migration — Interpretação do relatório
A Morgan Stanley entende que o risco Harvest-Now-Decrypt-Later e o longo trabalho de migração antecipam o investimento em segurança pós-quântica. A Palo Alto Networks tem as capacidades divulgadas mais amplas e o caminho mais claro para monetização direta; a Cisco lidera o próximo grupo, e outros pares se beneficiam sobretudo por retenção, attach e renovação.
Resumo
A Morgan Stanley entende que o risco Harvest-Now-Decrypt-Later e o longo trabalho de migração antecipam o investimento em segurança pós-quântica. A Palo Alto Networks tem as capacidades divulgadas mais amplas e o caminho mais claro para monetização direta; a Cisco lidera o próximo grupo, e outros pares se beneficiam sobretudo por retenção, attach e renovação.
- Um computador quântico suficientemente poderoso poderia quebrar RSA e criptografia de curva elíptica amplamente utilizadas, enquanto a migração em redes, aplicações, dispositivos e identidades levará anos.
- Firewalls mais antigos podem não ter desempenho para criptografia pós-quântica, potencialmente estendendo a forte demanda de hardware de firewalls em 2026 até 2027.
- A PANW oferece a aplicação paga Quantum-Safe Security e ampla cobertura em inventário, conectividade, inspeção, agilidade criptográfica e identidade de máquina.
- A Cisco pode monetizar hoje avaliações e hardware selecionado, com capacidades mais amplas previstas para o fim de 2026 e 2027.
- Para a maioria dos fornecedores, os benefícios econômicos iniciais devem vir de retenção, attach de plataforma e atividade de atualização, e não de uma receita quântica divulgada separadamente.
Interpretação do relatório
Visão geral
Esta atualização da Morgan Stanley avalia como a transição para criptografia pós-quântica pode afetar fornecedores norte-americanos de cibersegurança e redes. Identifica os pontos de controle de segurança de rede como beneficiários iniciais, posiciona a Palo Alto Networks como a mais bem colocada e espera que os benefícios comerciais próximos para a maior parte das empresas, exceto PANW, sejam indiretos.
Visões principais
O relatório caracteriza a segurança pós-quântica como uma migração plurianual, e não como um ciclo de substituição imediato. A criptografia moderna utiliza a cifra simétrica para proteger dados e a criptografia assimétrica, ou de chave pública, para autenticar sistemas, trocar chaves e criar assinaturas digitais. Um computador quântico suficientemente poderoso poderia quebrar RSA e criptografia de curva elíptica amplamente utilizadas, embora não exista hoje um computador quântico criptograficamente relevante. Ainda assim, a Morgan Stanley argumenta que o relógio da migração já começou porque adversários podem coletar agora dados criptografados de longa duração para futura decriptação, enquanto a substituição de criptografia vulnerável em redes, aplicações, dispositivos e identidades levará anos. Fornecedores de segurança de rede ocupam pontos importantes de aplicação e inspeção, nos quais clientes precisam atualizar conexões criptografadas preservando visibilidade e aplicação de políticas. A proteção pós-quântica nem sempre exige um novo firewall, mas equipamentos legados podem não comportar a atualização de software ou não ter desempenho para as novas tecnologias de cifra. Somado ao aumento do tráfego de rede com AI, isso pode gerar um ciclo maior de atualização, especialmente na base instalada com mais de 5 anos. O relatório, portanto, entende que os resultados fortes de hardware de firewalls em 2026 podem se estender a 2027, com investimento inicial concentrado em fornecedores de segurança de rede e pontos-chave de criptografia. A comparação de capacidades divulgadas pela Morgan Stanley coloca a Palo Alto Networks em primeiro lugar: é a única fornecedora classificada como direta nas cinco funções avaliadas de inventário e prontidão criptográficos, conectividade segura para o contexto quântico, inspeção de tráfego pós-quântico, agilidade criptográfica ou ponte legada, e ciclo de vida de identidade de máquina ou certificados. A PANW já vende Quantum-Safe Security, uma aplicação paga que cria um inventário de algoritmos, chaves e certificados e recomenda remediação; o PAN-OS 12.1 adiciona inspeção de tráfego pós-quântico e tradução de cifra para aplicações legadas. CyberArk e Venafi ampliam seu alcance para automação de certificados e identidade de máquina. O relatório vê monetização direta hoje via licenças e Secure-Flex credits, mas observa que clientes pagantes, ativos escaneados, renovações e receita relacionada ao tema não foram divulgados. A Cisco é vista como a fornecedora de segundo nível mais ampla. O Cisco IQ já avalia ambientes de roteamento, comutação, data center e firewall para criptografia vulnerável à computação quântica e recomenda atualização de software, ativação de recursos ou substituição de hardware. Há capacidades selecionadas de transporte seguro para o contexto quântico e confiança de hardware, enquanto suporte mais amplo a conexões de rede seguras, firewalls, identidade, observabilidade e colaboração está planejado até dezembro de 2026 e junho de 2027. A Morgan Stanley espera monetização atual por avaliações, serviços profissionais e hardware moderno selecionado; a oportunidade maior em software, suporte e renovação de infraestrutura depende da execução do roteiro e da adoção dos clientes no fim de 2026 e em 2027. Fortinet, Zscaler e Check Point têm capacidades relevantes já entregues, mas mais estreitas. A Fortinet suporta cifra clássica e pós-quântica em conjunto, conexões de rede privada e inspeção de tráfego criptografado via FortiOS; como as capacidades são incluídas sem custo adicional, o benefício esperado está em retenção, attach de FortiGuard e Security Fabric, posicionamento em setores regulados e potencial renovação de appliances. A Zscaler pode inspecionar tráfego com cifra híbrida pós-quântica via Zscaler Internet Access e proteger túneis selecionados de rede privada, mas a capacidade é incluída no produto existente; os efeitos de curto prazo esperados são retenção, diferenciação em grandes contratos empresariais e adoção mais ampla do Zero Trust Exchange. A Check Point suporta troca de chaves segura para o contexto quântico em VPNs site a site e inspeção de sessões web pós-quânticas selecionadas; o benefício econômico potencial inclui adoção de R82 e R82.10, suporte, assinaturas e renovação de appliances, mas uma oportunidade maior depende de funções de migração mais amplas. A segurança de identidade é outra camada importante da migração. A redução gradual pelo CA/Browser Forum da validade máxima de certificados TLS publicamente confiáveis de 398 dias para 47 dias até março de 2029 reforça a necessidade de automatizar emissão, renovação e substituição de certificados. CyberArk e Venafi da PANW têm a exposição mais direta à migração de certificados e ao contexto pós-quântico. A plataforma de identidade existente da Okta governa identidades não humanas, e seu plano em duas fases começa com troca de chaves híbrida nas camadas de borda e federação antes de avançar para a Okta Integration Network e ferramentas administrativas; a receita direta depende de essas capacidades alcançarem disponibilidade geral. Os produtos de identidade de máquina e agentes da SailPoint podem apoiar descoberta, propriedade e revisões de acesso antes da substituição de credenciais, mas o benefício é indireto porque ela não implementa criptografia pós-quântica diretamente. A arquitetura da Netskope é relevante, mas permanece em desenvolvimento: identificou cinco áreas no Netskope One que exigem atualizações pós-quânticas e está construindo em torno de ML-KEM 768, com testes sandbox de clientes planejados em vez de ampla disponibilidade em produção. Assim, sua oportunidade depende de disponibilidade geral, desempenho, empacotamento e demanda. O papel da CrowdStrike é liderado por parceiros: o Keyfactor AgileSec está disponível por seu Marketplace e pode utilizar a base Falcon para descobrir algoritmos, certificados, chaves e identidades de máquina, mas a Keyfactor detém o produto especializado de inventário criptográfico e prontidão. A Morgan Stanley espera que o valor de curto prazo venha principalmente de maior permanência da plataforma Falcon, a menos que a CrowdStrike desenvolva descoberta nativa de criptografia ou integre descobertas de parceiros em fluxos de trabalho pagos de remediação ou Flex. Em todo o grupo, a Morgan Stanley enfatiza que seus rótulos de capacidade medem exposição temática de produto divulgada publicamente em agosto de 2026, e não adoção de clientes, contribuição de receita, classificação das ações ou atratividade geral de investimento. O teste comercial comum é se ferramentas de prontidão quântica geram adoção, attach e renovação mensuráveis e, por fim, receita independente, em vez de permanecerem um recurso incorporado.
Estrutura de análise
A Morgan Stanley começa pela vulnerabilidade criptográfica e pelo cronograma de migração, identificando depois os pontos de controle de rede e identidade nos quais a transição exige descoberta, inspeção, conectividade, gestão de certificados e governança. A análise compara as capacidades divulgadas dos fornecedores em cinco funções de migração e avalia o papel atual de cada produto, o provável momento de monetização e os marcos operacionais que validariam a adoção comercial.
Notas metodológicas
Avaliação de fornecedores de cibersegurança nos pontos de controle de aplicação de rede, inspeção de tráfego e governança de identidade.
O relatório mapeia onde ocorre o trabalho de migração de criptografia e avalia quais fornecedores controlam as partes relevantes da arquitetura de segurança, distinguindo exposição direta de produto de benefícios indiretos de plataforma.
Transmissão da demanda de migração pós-quântica, da vulnerabilidade criptográfica à descoberta, atualizações de software, renovação de hardware, gestão de identidade e monetização de fornecedores.
O relatório relaciona um processo longo de migração e limites de desempenho na infraestrutura legada a possíveis efeitos de retenção, attach, serviços e renovação de equipamentos para fornecedores de cibersegurança.
Mapeamento e comparação de ativos
Mapeamento estruturado da tese para ativos nomeados (pontos fortes, pontos fracos, pares e riscos).
- Palo Alto Networks (PANW)Fornecedor mais bem posicionado, com monetização direta disponível hoje em funções de migração de rede e identidade.
- Pontos fortes
- Plataforma divulgada mais ampla; Quantum-Safe Security paga; capacidades de inspeção pós-quântica, tradução de cifra, automação de certificados e identidade de máquina.
- Pontos fracos
- Número de clientes, ativos escaneados, taxas de renovação e receita relacionada à segurança quântica não foram divulgados.
- Comparação
- O relatório posiciona a PANW como direta nas cinco capacidades de migração avaliadas, à frente da Cisco e de pares.
- Riscos
- A adoção comercial e as exigências de atualização de firewall ainda precisam ser comprovadas.
- Cisco (CSCO)Plataforma pós-quântica de segundo nível mais ampla e potencial beneficiária da renovação de infraestrutura.
- Pontos fortes
- Avaliações Cisco IQ, capacidades atuais selecionadas e um amplo roteiro em produtos de rede e segurança.
- Pontos fracos
- A oportunidade maior depende de futuras funções do roteiro alcançarem disponibilidade geral.
- Comparação
- Segunda colocada após a PANW na avaliação de capacidades do relatório.
- Riscos
- Execução do cronograma, necessidade de substituição da base instalada e attach mensurável de software ou serviços.
- Fortinet (FTNT)Capacidades de rede já entregues sustentam principalmente retenção, attach e renovação de appliances.
- Pontos fortes
- Cifra híbrida, inspeção de tráfego criptografado e vantagens de desempenho de chips personalizados.
- Pontos fracos
- As capacidades estão incluídas no FortiOS sem custo adicional, e não são vendidas como produto quântico independente.
- Comparação
- Mais limitada que PANW e Cisco na comparação de capacidades divulgadas.
- Riscos
- Habilitação de clientes, gerações FortiGate suportadas e throughput em uso real com inspeção completa ativada.
- Zscaler (ZS)Ponto de controle de inspeção em nuvem com monetização indireta no curto prazo.
- Pontos fortes
- Inspeção de tráfego híbrido pós-quântico, proteção de túneis e aplicação de políticas existentes.
- Pontos fracos
- A inspeção pós-quântica está incluída no Zscaler Internet Access; adoção, preço e custo computacional não foram divulgados.
- Comparação
- Tem exposição mais direta à inspeção do que fornecedores focados em identidade, mas escopo geral menor que o da PANW.
- Riscos
- Amplitude de protocolos, suporte a aplicações privadas, latência e expansão para um inventário corporativo completo de criptografia.
- Netskope (NTSK)A arquitetura é relevante, mas o benefício comercial depende da passagem do desenvolvimento para disponibilidade geral.
- Pontos fortes
- O Netskope One está sendo atualizado em torno de ML-KEM 768 e pode apoiar venda cruzada de segurança de dados.
- Pontos fracos
- A plataforma permanece em desenvolvimento, com testes sandbox de clientes planejados em vez de ampla disponibilidade em produção.
- Comparação
- Parcial ou limitada nas categorias de migração avaliadas.
- Riscos
- Momento da disponibilidade geral, desempenho, empacotamento, rotas de tráfego suportadas e demanda.
- Okta (OKTA)Participante de governança de identidade cuja oportunidade pós-quântica direta depende da execução do roteiro.
- Pontos fortes
- Governança existente de identidades não humanas e roteiro de migração em duas fases.
- Pontos fracos
- A oportunidade atual está nos produtos de identidade existentes, e não em uma oferta pós-quântica dedicada.
- Comparação
- Mais focada em identidade e com menor exposição direta à inspeção de tráfego do que fornecedores de segurança de rede.
- Riscos
- Cronograma de entrega, suporte a protocolos, controles de migração de tenants, pilotos de clientes e empacotamento.
- SailPoint (SAIL)Beneficiária indireta por meio de descoberta e governança de identidade de máquina durante a migração.
- Pontos fortes
- Descoberta de identidades de máquina e agentes, atribuição de propriedade e controles de ciclo de vida.
- Pontos fracos
- Não implementa criptografia pós-quântica diretamente e não anunciou um roteiro direto.
- Comparação
- Focada em governança, e não em uma plataforma direta de migração criptográfica.
- Riscos
- Adoção de clientes, attach de produtos e integrações com fornecedores de ciclo de vida de certificados e descoberta criptográfica.
- CrowdStrike (CRWD)Exposição a descoberta liderada por parceiros por meio da integração Keyfactor AgileSec Marketplace.
- Pontos fortes
- A base instalada Falcon pode distribuir descoberta criptográfica por meio do Keyfactor AgileSec.
- Pontos fracos
- A Keyfactor detém o produto especializado de inventário e prontidão; a economia da CrowdStrike não foi divulgada.
- Comparação
- Tem menor domínio direto da migração do que PANW, Cisco ou fornecedores com capacidades nativas de rede.
- Riscos
- Implantações e economia do Marketplace, demanda de clientes e se as descobertas entram em fluxos de trabalho Falcon nativos pagos.
Dados principais
- Validade de certificados TLS398 days to 47 days by March 2029Redução gradual pelo CA/Browser Forum da validade máxima de certificados publicamente confiáveis.
- Cronograma do roteiro mais amplo da CiscoDecember 2026 and June 2027Datas-alvo para suporte mais amplo em rede, firewall, identidade, observabilidade e colaboração.
- Base instalada de firewalls potencialmente afetadaMore than 5 years oldA Morgan Stanley afirma que equipamentos mais antigos podem não ter o desempenho necessário para otimizar a criptografia pós-quântica.
- Cobertura de capacidades da PANWDirect across five assessed migration capabilitiesInventário ou prontidão criptográficos, conectividade segura para o contexto quântico, inspeção pós-quântica, agilidade criptográfica ou ponte legada, e ciclo de vida de identidade de máquina ou certificados.
Impacto e implicações
O relatório argumenta que a migração pós-quântica pode ampliar a atividade de atualização em cibersegurança, beneficiando inicialmente fornecedores que controlam tráfego criptografado e fluxos de trabalho de identidade. A PANW tem a oferta paga atual mais clara; a Cisco tem uma oportunidade relevante guiada pelo roteiro; e, para outras empresas, os benefícios de curto prazo devem aparecer mais em retenção, attach de plataforma, serviços e renovação do que em receita independente de segurança quântica divulgada separadamente.
Riscos
- Firewalls legados podem não exigir substituição se atualizações de software e desempenho forem suficientes, limitando a oportunidade de renovação.
- A maioria dos fornecedores não divulgou adoção de clientes, preços, contribuição de receita ou dados de desempenho para capacidades pós-quânticas.
- A maior oportunidade da Cisco depende da execução pontual do roteiro até o fim de 2026 e em 2027.
- A oportunidade da Netskope depende de avançar de testes sandbox para um produto de produção amplamente disponível.
Pontos a observar
- Número de clientes da PANW, consumo de Secure-Flex, ativos escaneados, taxas de renovação e evidências de que clientes compram descoberta de rede, automação de certificados e segurança de identidade de máquina como uma única plataforma.
- Lançamentos de recursos da Cisco, adoção do Cisco IQ, necessidade de substituição de hardware na base instalada e attach de software ou serviços.
- Evidências de renovação de appliances movida pela computação quântica e desempenho de inspeção completa para Fortinet e Check Point.
- Amplitude de protocolos da Zscaler, suporte a aplicações privadas, latência e expansão de visibilidade de sessões para um inventário de criptografia empresarial mais completo.
- Cronograma de disponibilidade geral da Netskope, adoção de sandbox, desempenho, empacotamento e demanda de clientes.
- Entrega do roteiro da Okta, suporte de protocolos, controles de migração de tenants e pilotos de clientes.
- Se a CrowdStrike desenvolve inventário criptográfico nativo ou integração de remediação paga.