Interpretação de relatórios
Cobertura das pesquisas mais recentes dos principais bancos de investimento de Wall Street
Interpretação do relatórioHilo Research

Software de Cibersegurança e Segurança de IA: A IA remodela a cibersegurança: oportunidades de curto prazo se concentram em resposta automatizada, enquanto o crescimento de longo prazo pode ser liderado pela segurança de IA agêntica e por novos fornecedores multiplataforma

A Bernstein acredita que a IA não apenas melhora a eficiência do trabalho de segurança existente, mas também cria um novo mercado para proteger agentes de IA. Startups “neutras” que abrangem sistemas de endpoint, rede, nuvem e identidade podem estar mais bem posicionadas do que plataformas incumbentes para capturar oportunidades incrementais decorrentes de novos compradores e arquiteturas.

InstituiçãoBernstein
EmpresaSoftware de Cibersegurança SMID-Cap dos EUA e Segurança de IA
CódigoCRWD, OKTA
SetorSoftware de Cibersegurança e Segurança de IA

Resumo

A Bernstein acredita que a IA não apenas melhora a eficiência do trabalho de segurança existente, mas também cria um novo mercado para proteger agentes de IA. Startups “neutras” que abrangem sistemas de endpoint, rede, nuvem e identidade podem estar mais bem posicionadas do que plataformas incumbentes para capturar oportunidades incrementais decorrentes de novos compradores e arquiteturas.

Não foram feitas mudanças em modelos, preços-alvo ou recomendações; o relatório não apresenta uma recomendação setorial unificada nem preço-alvo.
CibersegurançaSegurança de Agentes de IASOC Nativo em IADetecção e RespostaSegurança de IdentidadeSegurança de AplicaçõesPlataformizaçãoStartups
  • A IA é vista como a mudança de plataforma mais importante na cibersegurança em décadas e introduz uma superfície de ataque inteiramente nova.
  • As oportunidades mais claras de curto prazo estão na remediação de riscos em tempo real e em detecção e resposta, onde volumes massivos de dados e decisões complexas são bem adequados à automação por IA.
  • Identidade de agentes, reconhecimento de intenção, permissões dinâmicas e observabilidade comportamental podem formar novas categorias de produtos nos próximos anos.
  • Plataformas “neutras” que agregam dados de endpoint, rede, nuvem, identidade e aplicações podem capturar maior valor incremental do que qualquer pilar de segurança individual.
  • Laboratórios de IA são os mais propensos a avançar profundamente em segurança de código, varredura e priorização de vulnerabilidades, mas é improvável que entrem de forma abrangente em áreas como operações de segurança.
  • A plataformização continua valiosa, mas seu valor central decorre de uma camada unificada de dados e automação, e não de uma interface unificada ou de menos fornecedores.
  • O relatório não realizou mudanças em modelos, preços-alvo ou recomendações.

Interpretação do relatório

Visão geral

Com base na discussão da Bernstein com o empreendedor de cibersegurança e ex-líder dos negócios de nuvem e IA da Palo Alto Networks, Amol Mathur, o relatório analisa como a IA remodelará os produtos de segurança, as estruturas de compradores, o cenário competitivo e os caminhos de plataformização. Sua conclusão central é que a IA pode tanto fortalecer as operações de segurança existentes quanto criar um novo mercado para proteger agentes de IA, com fornecedores e startups nativos em IA e multiplataforma, que atendem a novos compradores, potencialmente ocupando posições mais vantajosas.

Visões principais

O relatório primeiro define a IA como a mudança arquitetural mais significativa na cibersegurança em décadas, e não como um recurso comum adicionado a produtos existentes. As empresas estão implantando IA rapidamente em resposta a determinações dos conselhos de administração, mas as equipes de segurança ainda estão definindo os riscos associados. Isso pode criar um novo centro de compras dentro das empresas, separado dos pilares tradicionais de segurança. O relatório acredita que esse ambiente, no qual os compradores ainda não estão consolidados e o cenário de oferta permanece incipiente, favorece as startups. Novos entrantes também podem adotar uma posição neutra, “como a Suíça”, agregando dados de endpoint, rede, nuvem, identidade, aplicações e sistemas de IA sem ficarem limitados por linhas de produtos existentes, narrativas de plataforma ou equipes de vendas. Em vez disso, fornecedores incumbentes podem enfrentar um “dilema do inovador”: investimentos e prioridades existentes dificultam estabelecer uma nova posição limpa de produto ou usar suas equipes comerciais atuais para alcançar novos compradores. A análise distingue entre “usar IA para proteger” e “proteger a própria IA”. A primeira utiliza IA para melhorar a eficiência de detecção de ameaças, triagem, testes de red team, gestão de vulnerabilidades, prevenção, remediação e resposta. À medida que atacantes usam IA para aumentar a velocidade dos ataques, centros de operações de segurança também precisam responder em velocidade quase de máquina. O relatório divide os resultados das operações de segurança em três pilares: prevenção de riscos, remediação de riscos e detecção e resposta. Conclui que as oportunidades mais relevantes no curto prazo estão na remediação em tempo real e em detecção e resposta. Essas atividades combinam grandes volumes de dados, decisões complexas e requisitos rigorosos de tempestividade, o que as torna particularmente adequadas à automação por IA. O mercado também pode ver mais formas de produtos de “DR” e de detecção e resposta projetados especificamente para IA. “Proteger a própria IA” refere-se à proteção de sistemas de IA, especialmente agentes autônomos. Agentes são entidades confiáveis cujo comportamento pode ser influenciado por prompts, conteúdo externo, ferramentas e contexto. Mesmo quando suas ações parecem autorizadas, eles ainda podem causar danos, tornando inadequadas as abordagens tradicionais que identificam apenas comportamentos não autorizados. Portanto, o relatório deriva duas oportunidades de longo prazo: segurança de agentes e identidade de agentes. Fornecedores de infraestrutura de identidade, como a Okta, podem fornecer a base para identidade e permissões de agentes, mas a proteção abrangente de agentes também deve compreender a intenção em tempo real. Idealmente, as permissões seriam restringidas dinamicamente de acordo com a tarefa específica que um agente está realizando naquele momento. Isso exige que os produtos de segurança observem prompts, objetivos, fluxos de trabalho e comportamento real, criando novas categorias em observabilidade de agentes, análise de intenção e proteção. Ataques modernos abrangem múltiplos domínios de segurança, enquanto ferramentas de endpoint, rede, nuvem, SASE e identidade enxergam apenas parte do risco. Fornecedores de rede e endpoint podem capturar oportunidades nos cenários de SIEM de próxima geração e de detecção e resposta pelos quais são responsáveis — por exemplo, a Palo Alto Networks atendendo operações de rede ou compradores relacionados à plataforma e a CrowdStrike atendendo equipes de endpoint. Contudo, o relatório acredita que um valor incremental mais amplo pode ser destinado a fornecedores multiplataforma posicionados acima desses pilares. Plataformas SOC nativas em IA podem usar agentes como analistas automatizados para investigar alertas, correlacionar evidências entre múltiplos sistemas e priorizar incidentes que realmente exigem atenção humana, aliviando assim o antigo problema de relação sinal-ruído. Novos fornecedores como Torq, 7AI, Prophet e Dropzone exemplificam essa direção. Essa mudança também pode desagregar o modelo tradicional de SIEM, no qual um fornecedor controla tanto as camadas de dados quanto de análise. Plataformas de dados como Snowflake e Databricks defendem que os clientes devem manter o controle dos dados subjacentes, com recursos independentes de análise de segurança operando sobre eles. Se essa arquitetura se desenvolver, fornecedores de SOC nativos em IA poderão trabalhar em todos os pilares de segurança, enquanto o contexto de segurança gerado pelos diferentes pilares será armazenado centralmente em um repositório mestre de dados no estilo data lake. Consequentemente, o foco da concorrência mudaria do que um produto de segurança individual pode enxergar para quem consegue agregar dados, compreender o contexto e produzir resultados de alta confiança. Para laboratórios de IA como OpenAI e Anthropic, o relatório acredita que seu movimento inicial para a cibersegurança é motivado por autoproteção: eles precisam impedir que agentes de codificação de IA gerem código inseguro e reduzir o risco de agentes de IA serem usados para encontrar vulnerabilidades ou conduzir ataques de engenharia social. Laboratórios de IA são mais propensos a se concentrar em segurança de aplicações, especialmente segurança de código, varredura de código, testes de software e priorização de vulnerabilidades. Modelos de IA podem raciocinar sobre bases de código, avaliar a explorabilidade e filtrar vulnerabilidades realmente importantes, potencialmente levando clientes a questionar por que ainda precisam pagar separadamente por determinadas ferramentas especializadas. Produtos de varredura de código e priorização de vulnerabilidades enfrentam a maior pressão de disrupção. No entanto, o relatório não espera que laboratórios de IA expandam agressivamente para áreas mais amplas, como operações de segurança, detecção e resposta ou gestão de exposição. Esses mercados não são necessários para tratar seus próprios riscos estratégicos e exigem investimentos substanciais em expertise de domínio de segurança, fluxos de trabalho, integrações e produtização. Embora laboratórios de IA ainda devam priorizar a concorrência por participação no mercado de agentes e qualidade de produto, é improvável que pilares amplos de segurança sem necessidade estratégica direta e com altas barreiras de entrada se tornem prioridades. O relatório também enfatiza que produtos de segurança não podem atender apenas às equipes de segurança que descobrem e priorizam riscos. As equipes de segurança são os “facilitadores” dentro das empresas, enquanto desenvolvedores, equipes de DevOps, pessoal de operações em nuvem e outros operadores são os “executores” que de fato realizam a remediação. Produtos bem-sucedidos devem incorporar insights de segurança diretamente aos fluxos de trabalho existentes desses executores, em vez de forçá-los a migrar para ferramentas independentes de segurança. A Wiz é citada como exemplo de produto desenvolvido tanto para equipes de segurança quanto para pessoal de DevOps e operações em nuvem. À medida que a escala de código e de agentes de IA se expande, a carga de remediação sobre os executores continuará a crescer, aumentando a demanda por insights de segurança disponíveis no ponto de trabalho. A IA pode, portanto, deslocar parte do valor e dos gastos para mais perto dos fluxos de desenvolvimento, DevOps e operações em nuvem. A plataformização pode continuar eficaz na era da IA, mas o relatório aplica uma definição mais rigorosa de valor de plataforma: uma plataforma verdadeira deve ter uma camada unificada de dados, uma taxonomia compartilhada e uma camada unificada de automação, além de ser capaz de correlacionar dados entre infraestrutura, aplicações, endpoints, funcionários e sistemas de IA. Esse contexto compartilhado de risco pode melhorar a priorização de riscos, a eficiência de remediação e a avaliação do raio de impacto em detecção e resposta. Gestão simplificada de fornecedores, contratos, suporte e interfaces são benefícios secundários. As tarefas e os fluxos de trabalho de equipes altamente especializadas, como gestão de firewalls e equipes de SOC, diferem substancialmente, portanto uma interface unificada pode não oferecer o mesmo valor. À medida que surgem arquiteturas headless e interações flexíveis impulsionadas por IA, a importância de longo prazo de interfaces de função fixa pode diminuir ainda mais. Da perspectiva de investimento, a discussão apoia a visão anterior da Bernstein de que fornecedores incumbentes podem capturar apenas valor incremental limitado quando surgem novas arquiteturas tecnológicas e novos compradores. O relatório continuará monitorando startups tanto em “IA para cibersegurança” quanto em “segurança para IA” e acredita que líderes de categoria podem permanecer independentes e eventualmente abrir capital, enquanto retardatários podem ser adquiridos por grandes plataformas ou fornecedores incumbentes que buscam entrar no mercado. Essa discussão não levou a Bernstein a alterar modelos, preços-alvo ou recomendações.

Estrutura de análise

O relatório começa com uma entrevista com um empreendedor que possui mais de 20 anos de experiência em segurança de nuvem, segurança de dados, segurança de aplicações, segurança de endpoint e operações de segurança, e valida essas visões com entrevistas e pesquisas anteriores da Bernstein com CISOs. A análise primeiro diferencia entre “usar IA para melhorar a segurança” e “proteger sistemas de IA”, depois divide as oportunidades entre prevenção de riscos, remediação de riscos e detecção e resposta. Em seguida, compara as posições competitivas de pilares individuais de segurança, fornecedores multiplataforma, laboratórios de IA e startups, e por fim discute como funções de compra, fluxos de trabalho e arquiteturas de plataforma afetam a captura de valor.

Notas metodológicas

  • (Método Fora da Taxonomia)Outro

    Validação cruzada de uma entrevista com especialista empreendedor com pesquisa de CISOs

    O relatório se baseia principalmente na experiência do setor de um veterano líder de produtos de cibersegurança e verifica essas visões em relação à receptividade das empresas a startups nas entrevistas e pesquisas anteriores com CISOs.

  • Estrutura de Concorrência e EstratégiaVantagem Competitiva/Moat

    Uma posição neutra, “como a Suíça”, entre pilares de segurança

    O relatório compara as capacidades de dados, contexto e alcance de compradores de pilares de produto único e fornecedores independentes multiplataforma, concluindo que fornecedores neutros, não limitados por linhas de produtos existentes, podem encontrar maior facilidade para estabelecer uma vantagem competitiva.

  • Estrutura de Concorrência e EstratégiaAnálise da Cadeia de Valor

    Divisão dos fluxos de trabalho de segurança entre “facilitadores” e “executores”

    O relatório diferencia as equipes de segurança responsáveis por identificar e priorizar riscos das equipes de desenvolvimento, DevOps e operações em nuvem que efetivamente realizam a remediação, usando essa distinção para determinar em quais fluxos de trabalho os produtos devem entrar e para onde os gastos podem fluir.

  • Estrutura de Concorrência e EstratégiaCiclo de Vida do Produto

    Formação de novas categorias de segurança de IA e concorrência entre fornecedores novos e incumbentes

    Partindo de novas superfícies de ataque, novos centros de compras e um cenário de oferta incipiente, o relatório analisa os papéis que startups, líderes de categoria e plataformas incumbentes podem desempenhar à medida que categorias como segurança de agentes avançam de seu estágio formativo para mercados independentes de produtos.

Mapeamento e comparação de ativos

Mapeamento estruturado da tese para ativos nomeados (pontos fortes, pontos fracos, pares e riscos).

  • Palo Alto Networks
    Como uma plataforma incumbente de cibersegurança, pode capturar oportunidades em cenários de SIEM de próxima geração e de detecção e resposta dentro de seus próprios pilares, mas também representa uma incumbente que enfrenta desafios de novas arquiteturas e compradores.
    Pontos fortes
    Possui uma plataforma estabelecida, dados, relacionamentos com clientes e capacidades de segurança de rede e nuvem.
    Pontos fracos
    O relatório acredita que prioridades existentes, investimentos em produtos, narrativas de plataforma e equipes comerciais podem criar um dilema do inovador.
    Comparação
    Um pilar individual possui vantagens localizadas, mas fornecedores “neutros” e multiplataforma podem encontrar maior facilidade para agregar dados e contexto de outros pilares de segurança.
    Riscos
    Novos compradores podem preferir novos produtos best-of-breed, deixando plataformas incumbentes com apenas uma parcela limitada do valor incremental.
  • CrowdStrike(CRWD)
    O fornecedor de segurança de endpoint está posicionado para se beneficiar de oportunidades impulsionadas por IA em detecção e resposta e SIEM de próxima geração dentro de sua área de responsabilidade.
    Pontos fortes
    Pode atender equipes de endpoint e aproveitar os dados e o contexto de segurança dentro de seu próprio pilar.
    Pontos fracos
    A perspectiva de endpoint cobre apenas parte de uma cadeia de ataque entre domínios.
    Comparação
    Em comparação com plataformas SOC nativas em IA que operam em endpoint, rede, nuvem e identidade, sua visibilidade entre pilares pode ser mais limitada.
    Riscos
    Um valor incremental mais amplo em detecção e resposta pode fluir para fornecedores independentes multiplataforma.
  • Okta(OKTA)
    Pode fornecer infraestrutura de identidade e permissões para agentes de IA, tornando-se uma participante importante em sistemas de identidade de agentes.
    Pontos fortes
    Pode fornecer a camada fundamental para identidade de agentes e gestão de permissões.
    Pontos fracos
    A infraestrutura de identidade por si só é insuficiente para avaliar a intenção de um agente em tempo real.
    Comparação
    A segurança abrangente de agentes também requer produtos especializados de proteção que observem prompts, objetivos, fluxos de trabalho e comportamento.
    Riscos
    Parte do valor na nova categoria pode ser capturada por fornecedores especializados em análise de intenção e observabilidade de agentes.
  • Fornecedores de SOC nativos em IA, como Torq, 7AI, Prophet e Dropzone
    Posicionados acima dos pilares tradicionais de segurança, usam agentes de IA para investigar alertas, correlacionar evidências e filtrar incidentes que realmente exigem atenção humana.
    Pontos fortes
    Podem operar entre pilares de segurança e agregar dados e contexto a partir de uma posição neutra.
    Comparação
    Sua arquitetura separa as análises de segurança do SIEM subjacente ou do data lake, diferentemente do modelo tradicional no qual fornecedores controlam tanto as camadas de dados quanto de análise.
    Riscos
    Líderes e retardatários da categoria podem divergir significativamente, com estes últimos potencialmente se tornando alvos de aquisição de grandes plataformas.
  • Snowflake、Databricks
    Essas plataformas de dados defendem permitir que clientes mantenham o controle dos dados de segurança subjacentes enquanto ferramentas independentes de análise operam sobre eles.
    Pontos fortes
    Podem servir como camada de armazenamento de dados mestres ou no estilo data lake para contexto que abrange pilares de segurança.
    Comparação
    Esse modelo desafia a arquitetura integrada em que fornecedores tradicionais de SIEM possuem tanto as camadas de dados quanto de análise.
  • Laboratórios de IA, como OpenAI e Anthropic
    São os mais propensos a entrar em segurança de aplicações por meio de segurança de código, varredura de código, testes de software e priorização de vulnerabilidades.
    Pontos fortes
    Modelos de IA podem raciocinar sobre bases de código, avaliar a explorabilidade e determinar quais vulnerabilidades realmente importam.
    Pontos fracos
    Operações de segurança mais amplas, detecção e resposta e gestão de exposição exigem expertise substancial de domínio, fluxos de trabalho, integrações e produtização.
    Comparação
    Podem desafiar diretamente fornecedores especializados em segurança de aplicações, mas têm incentivos e capacidades mais fracos para entrar em pilares de segurança mais amplos.
    Riscos
    Suas principais prioridades permanecem participação de mercado de agentes de IA e qualidade, tornando improvável que o desenvolvimento amplo de produtos de cibersegurança seja uma prioridade.

Dados principais

  • Experiência Setorial do EntrevistadoMais de 20 anosAbrangendo segurança de nuvem, segurança de dados, segurança de aplicações, segurança de endpoint e operações de segurança, com experiências anteriores na McAfee, Akamai, IBM e Palo Alto Networks.
  • Estrutura de Resultados de Operações de Segurança3 pilaresPrevenção de riscos, remediação de riscos e detecção e resposta.
  • Principais Oportunidades de Curto PrazoRemediação de riscos em tempo real e detecção e respostaO relatório acredita que os volumes de dados e a complexidade de decisões nessas áreas são particularmente adequados à automação impulsionada por IA.
  • Período de Formação da Segurança de AgentesNos próximos anosO relatório espera que segurança de agentes, identidade de agentes, compreensão de intenção e observabilidade possam se desenvolver em importantes novas categorias.
  • Ano-Base de Avaliação de CRWD, OKTA e S2026A tabela de ações do relatório afirma que essas três são baseadas em 2026.
  • Alterações em Modelos, Preços-Alvo e RecomendaçõesNenhumaA Bernstein declarou explicitamente que a discussão não resultou em alterações em quaisquer modelos, preços-alvo ou recomendações.

Impacto e implicações

O relatório acredita que o valor setorial criado pela IA não será distribuído de maneira uniforme entre todos os fornecedores de cibersegurança. É mais provável que o valor de curto prazo flua para remediação automatizada e detecção e resposta, enquanto o valor de longo prazo pode migrar para identidade de agentes, análise de intenção e proteção. Fornecedores nativos em IA e multiplataforma têm vantagem porque podem integrar dados de múltiplos domínios de segurança e atender novos compradores. Plataformas incumbentes ainda podem se beneficiar dentro de seus próprios pilares e por meio de camadas unificadas de dados, mas ferramentas especializadas de segurança de aplicações podem enfrentar concorrência direta de laboratórios de IA, enquanto o valor de plataforma dependerá cada vez mais de dados e automação, e não de uma interface unificada.

Riscos

  • A IA expande a superfície de ataque e aumenta a velocidade dos ataques. Mesmo quando agentes confiáveis realizam ações aparentemente legítimas, prompts, contexto ou dados externos podem influenciá-los a causar danos.
  • Laboratórios de IA podem desorganizar a varredura de código e a priorização de vulnerabilidades, potencialmente levando clientes a reduzir gastos com determinados produtos especializados de segurança de aplicações.
  • Devido ao dilema do inovador, conflitos com narrativas de plataforma e dificuldade para alcançar novos compradores, fornecedores incumbentes podem capturar apenas uma parcela limitada do valor incremental de segurança de IA.
  • Produtos individuais de endpoint, rede, nuvem ou identidade não possuem contexto completo entre domínios e podem ser incapazes de gerar de forma independente resultados de segurança de alta confiança.
  • Separar as análises de segurança da camada de dados pode desafiar o modelo tradicional integrado de SIEM, enquanto arquiteturas headless também podem enfraquecer o valor de longo prazo de interfaces de função fixa.

Pontos a observar

  • Monitore se líderes de categoria independentes emergem em “IA para cibersegurança” e “segurança para IA”.
  • Monitore se as empresas formam um novo centro de compras em torno dos riscos de IA, independente dos pilares tradicionais de segurança.
  • Observe quando identidade de agentes, compreensão de intenção, permissões dinâmicas e observabilidade comportamental se tornam categorias de produtos claramente definidas.
  • Monitore se plataformas SOC nativas em IA conseguem melhorar as relações sinal-ruído dos alertas entre pilares de segurança e impulsionar a separação das análises de segurança da camada de dados subjacente.
  • Observe a profundidade da entrada de laboratórios de IA em varredura de código e priorização de vulnerabilidades e se eles expandem para áreas mais amplas de cibersegurança.
  • Monitore se a IA desloca os gastos em segurança dos fluxos de trabalho de SOC para fluxos de desenvolvimento, DevOps e operações em nuvem.
  • Observe se o valor da plataformização continua sendo sustentado por camadas unificadas de dados e automação, em vez de ser dominado por uma interface unificada.
  • Monitore potenciais caminhos nos quais startups líderes de categoria permanecem independentes e abrem capital, enquanto retardatárias são adquiridas por grandes plataformas incumbentes.

Configurações

Entre para ver os logins recentes