研报解读
覆盖华尔街顶级投行最新研报
研报解读河洛投研

North American cybersecurity and networking vendors in the post-quantum encryption migration研报解读

Morgan Stanley认为,“先收集、后解密”风险和漫长迁移工作将使后量子安全投资提前。Palo Alto Networks拥有最广泛的公开能力和最清晰的直接变现路径,Cisco位居第二梯队,多数同业则主要通过客户留存、附加销售和更新活动受益。

机构Morgan Stanley
日期20260817
行业Cybersecurity and networking

摘要

Morgan Stanley认为,“先收集、后解密”风险和漫长迁移工作将使后量子安全投资提前。Palo Alto Networks拥有最广泛的公开能力和最清晰的直接变现路径,Cisco位居第二梯队,多数同业则主要通过客户留存、附加销售和更新活动受益。

北美行业观点:Attractive
后量子安全加密迁移防火墙网络安全身份安全Palo Alto NetworksCisco硬件更新
  • 足够强大的量子计算机可能破解广泛使用的RSA和椭圆曲线公钥密码学,而网络、应用、设备和身份体系的迁移需要多年。
  • 旧防火墙可能缺乏后量子密码学所需性能,可能使2026年强劲的防火墙硬件需求延续至2027年。
  • PANW拥有付费Quantum-Safe Security应用,并在资产清单、连接、检查、密码敏捷性和机器身份方面具备广泛覆盖。
  • Cisco目前可通过评估和部分硬件变现,更广泛能力计划于2026年末和2027年推出。
  • 对多数厂商而言,早期经济效益预计体现为客户留存、平台附加销售和升级活动,而非单独披露的量子安全收入。

研报解读

概览

这份Morgan Stanley更新报告评估后量子加密转型如何影响北美网络安全和网络厂商。报告认为网络安全控制点是早期受益者,将Palo Alto Networks列为定位最佳的厂商,并预计除PANW外,多数厂商的近期商业收益将是间接的。

核心观点

报告将后量子安全定义为多年期迁移,而非即时替换周期。现代密码学通过对称加密保护数据,并通过非对称或公钥密码学实现认证、密钥交换和数字签名。足够强大的量子计算机可能破解广泛使用的RSA和椭圆曲线密码学,尽管目前尚不存在具备密码学相关能力的量子计算机。Morgan Stanley认为,迁移时钟已经启动,因为对手可以现在收集寿命较长的加密数据以待未来解密,而网络、应用、设备和身份体系中脆弱密码的替换需要多年。 网络安全厂商处于执行和检查控制点,客户需在保留可视性和策略控制的同时升级加密连接。后量子保护并不总是需要新防火墙,但旧设备可能无法支持软件升级,或没有足够性能适配新加密技术。叠加AI推动的网络流量增长,这可能形成更大的更新周期,尤其影响使用超过5年的存量设备。报告因此认为,2026年强劲的防火墙硬件表现可能延续至2027年,早期支出将集中于网络安全和关键加密控制点。 Morgan Stanley的公开能力比较将Palo Alto Networks置于首位:它是唯一在密码资产清单和就绪度、量子安全连接、后量子流量检查、密码敏捷性/旧系统桥接以及机器身份/证书生命周期管理五项能力上均被评为直接覆盖的厂商。PANW已销售付费的Quantum-Safe Security应用,用于盘点算法、密钥和证书并提出修复建议;PAN-OS 12.1增加了后量子流量检查和面向旧应用的密码转换。CyberArk和Venafi将其能力延展至证书自动化和机器身份。报告认为其目前可通过许可证和Secure-Flex credits直接变现,但指出尚未披露客户数、扫描资产、续约情况和量子相关收入。 Cisco被视为最广泛的第二梯队厂商。Cisco IQ可评估路由、交换、数据中心和防火墙环境中的易受量子影响加密,并建议软件升级、功能启用或硬件替换。部分量子安全传输和硬件信任能力已经推出,更广泛的路由、交换、防火墙、身份、可观测性和协作支持计划在2026年12月和2027年6月前陆续到位。Morgan Stanley预计,目前的变现来自评估、专业服务和部分现代硬件;更广的软件、支持和基础设施更新机会取决于路线图交付及客户在2026年末和2027年的采用。 Fortinet、Zscaler和Check Point拥有重要但较窄的已推出能力。Fortinet通过FortiOS支持经典与后量子混合加密、私有网络连接和加密流量检查;由于这些能力不额外收费,预期收益主要来自客户留存、FortiGuard和Security Fabric附加销售、受监管行业定位及潜在设备更新。Zscaler可通过Zscaler Internet Access使用混合后量子加密检查流量并保护部分私有网络隧道,但该能力包含在现有产品中;预期短期效果主要是客户留存、大型企业交易中的差异化以及Zero Trust Exchange采用扩大。Check Point支持量子安全站点到站点VPN密钥交换和部分后量子网页会话检查;潜在经济效益包括R82/R82.10采用、支持服务、订阅和更新,更大机会则需要更广泛的迁移功能。 身份安全是另一重要迁移层。CA/Browser Forum将公开信任TLS证书最长有效期从398天分阶段缩短至2029年3月的47天,强化了自动化证书签发、续期和替换的需求。PANW旗下CyberArk和Venafi对证书和后量子迁移的直接敞口最大。Okta的现有身份平台可治理非人类身份,其两阶段计划先在边缘和联盟层实现混合密钥交换,之后扩展至Okta Integration Network和管理工具;直接收入取决于这些能力能否全面可用。SailPoint的机器和智能体身份产品可在凭证替换前支持发现、归属和访问审查,但因其并不直接实施后量子密码学,受益是间接的。 Netskope的架构具有相关性但仍处于开发阶段:它已识别Netskope One中五个需要后量子更新的领域,并围绕ML-KEM 768构建能力,计划进行客户沙盒测试而非广泛生产可用。因此,其机会取决于全面可用、性能、产品打包和需求。CrowdStrike的角色由合作伙伴主导:Keyfactor AgileSec已通过其Marketplace提供,可利用Falcon部署基础进行密码资产发现,但Keyfactor拥有专业的就绪度产品。Morgan Stanley预计,短期价值主要体现在Falcon平台黏性,除非CrowdStrike开发原生发现能力,或将合作伙伴发现结果整合至付费修复或Flex工作流。 在整个覆盖组中,Morgan Stanley强调,其能力标签衡量的是截至2026年8月公开披露的主题产品敞口,而非客户采用、收入贡献、股票评级或整体投资吸引力。共同的商业验证点是,量子就绪工具能否带来可量化的采用、附加销售、更新,最终形成独立收入,而非仅作为嵌入式功能。

分析框架

Morgan Stanley先分析加密漏洞及迁移时间线,再识别网络和身份安全的控制点;在这些控制点上,迁移需要发现、检查、连接、证书管理和治理能力。报告比较各厂商在五项迁移功能上的公开披露能力,并评估其当前产品角色、可能的变现时点,以及可验证商业采用的运营里程碑。

方法论与常识提炼

  • 竞争与战略框架价值链分析

    在网络执行、流量检查和身份治理控制点上评估网络安全厂商。

    报告梳理加密迁移工作发生的位置,并评估哪些厂商控制安全技术栈的相关环节,从而区分直接产品敞口与间接平台收益。

  • 行业/产业分析框架产业链上中下游传导

    后量子迁移需求从密码漏洞传导至资产发现、软件升级、硬件更新、身份管理和厂商变现。

    报告将长期迁移过程及旧基础设施的性能限制,与网络安全厂商潜在的客户留存、附加销售、服务和设备更新影响相联系。

标的映射与对比

研报将主题/逻辑映射到具体标的时的结构化摘要(优势、劣势、对比与风险)。

  • Palo Alto Networks (PANW)
    在网络和身份迁移功能方面,定位最佳,且目前已有直接变现能力。
    优势
    公开披露的平台覆盖最广;拥有付费Quantum-Safe Security产品,以及后量子检查、密码转换、证书自动化和机器身份能力。
    劣势
    尚未披露客户数量、扫描资产数、续约率及量子安全相关收入。
    对比
    报告在能力评估中显示,PANW在五项迁移能力上均为直接覆盖,领先Cisco及其他同业。
    风险
    商业采用情况和防火墙升级要求仍有待验证。
  • Cisco (CSCO)
    拥有最广泛的第二梯队后量子平台,并可能受益于基础设施更新周期。
    优势
    具备Cisco IQ评估、部分现有能力,以及覆盖广泛网络和安全产品的路线图。
    劣势
    更大的机会取决于未来路线图功能实现全面可用。
    对比
    在报告的能力评估中位居PANW之后。
    风险
    路线图执行时点、存量设备替换需求以及可量化的软件和服务附加销售。
  • Fortinet (FTNT)
    已推出的网络能力主要支持客户留存、附加销售和设备更新。
    优势
    混合加密、加密流量检查和定制芯片带来的性能优势。
    劣势
    这些能力已包含在FortiOS中且不额外收费,而非作为独立产品销售。
    对比
    在披露能力比较中,范围窄于PANW和Cisco。
    风险
    客户启用情况、兼容的FortiGate代际以及开启完整检查后的吞吐量。
  • Zscaler (ZS)
    作为云端检查控制点,短期变现较为间接。
    优势
    混合后量子流量检查、隧道保护和既有策略执行能力。
    劣势
    后量子检查已包含在Zscaler Internet Access中;采用情况、定价和计算成本尚未披露。
    对比
    相较身份安全导向厂商,其直接检查敞口更高,但整体范围窄于PANW。
    风险
    协议覆盖范围、私有应用支持、延迟,以及是否扩展至企业加密资产清单。
  • Netskope (NTSK)
    架构具有相关性,但商业收益取决于从开发阶段转向全面可用。
    优势
    Netskope One正围绕ML-KEM 768进行更新,并可能支持数据安全交叉销售。
    劣势
    平台仍处于开发阶段,计划进行沙盒测试,尚未广泛投入生产。
    对比
    在所评估的迁移类别中为部分或有限覆盖。
    风险
    全面可用时点、性能、产品打包、支持的流量路径和需求。
  • Okta (OKTA)
    身份治理参与者,其直接后量子机会取决于路线图执行。
    优势
    现有平台可治理非人类身份,并有分两阶段推进的迁移路线图。
    劣势
    当前机会主要存在于既有身份产品,而非专门的后量子产品。
    对比
    较网络安全厂商更聚焦身份安全,在流量检查方面的直接能力较弱。
    风险
    交付时点、协议支持、租户迁移控制、客户试点和产品打包。
  • SailPoint (SAIL)
    通过迁移期间的机器身份发现和治理间接受益。
    优势
    机器和智能体身份的发现、归属和生命周期控制。
    劣势
    不直接实施后量子密码学,且尚未公布直接路线图。
    对比
    侧重治理,而非直接的密码迁移平台。
    风险
    产品附加销售、客户采用以及与证书和密码发现厂商的集成。
  • CrowdStrike (CRWD)
    通过Keyfactor AgileSec Marketplace集成获得合作伙伴主导的发现能力敞口。
    优势
    Falcon部署基础可通过Keyfactor AgileSec分发密码资产发现能力。
    劣势
    Keyfactor拥有专业的资产清单和就绪度产品;CrowdStrike的经济效益尚未披露。
    对比
    相较PANW、Cisco或拥有原生网络能力的厂商,对迁移的直接主导权较弱。
    风险
    Marketplace部署和经济效益、客户需求,以及发现结果是否进入原生付费Falcon工作流。

关键数据

  • TLS证书有效期398 days to 47 days by March 2029CA/Browser Forum分阶段缩短公开信任证书最长有效期。
  • Cisco更广泛路线图时点December 2026 and June 2027覆盖网络、防火墙、身份、可观测性和协作的更广泛支持目标日期。
  • 可能受影响的防火墙存量设备More than 5 years oldMorgan Stanley表示,较旧设备可能缺乏优化后量子密码学所需的性能。
  • PANW能力覆盖Direct across five assessed migration capabilities密码资产清单/就绪度、量子安全连接、后量子检查、密码敏捷性/旧系统桥接以及机器身份/证书生命周期。

影响与含义

报告认为,后量子迁移可扩大网络安全升级活动,最初将使控制加密流量和身份工作流的厂商受益。PANW拥有最清晰的现有付费产品;Cisco具备显著的路线图驱动机会;而其他厂商的短期收益更可能体现为客户留存、平台附加销售、服务和更新活动,而非独立披露的量子安全收入。

风险

  • 如果软件升级和性能已足够,旧防火墙可能无需替换,从而限制设备更新机会。
  • 多数厂商尚未披露后量子能力的客户采用、定价、收入贡献或性能数据。
  • Cisco更大的机会取决于其在2026年末和2027年期间按时执行路线图。
  • Netskope的机会取决于从沙盒测试转向广泛可用的生产产品。

后续跟踪

  • PANW的客户数量、Secure-Flex消费、扫描资产数量、续约率,以及客户购买一体化平台的证据。
  • Cisco功能发布、Cisco IQ采用、存量设备硬件替换需求以及软件和服务附加销售。
  • Fortinet和Check Point由量子安全驱动的设备更新证据及完整检查性能。
  • Zscaler的协议覆盖、延迟、私有应用支持,以及向企业加密资产清单扩展的情况。
  • Netskope全面可用时点、沙盒采用、性能、产品打包和客户需求。
  • Okta路线图交付、协议支持、租户迁移控制和客户试点。
  • CrowdStrike是否开发原生密码资产清单能力或付费修复集成。
备案号:浙ICP备2022035445号-5
免责声明:本网站提供的市场数据、图表、指标、研究观点及其他信息,仅用于信息展示、研究交流与学习参考,不应被视为任何形式的个性化投资建议、证券推荐、交易指令、要约邀请或收益承诺。尽管我们尽力提升数据与内容的可靠性,相关信息仍可能因来源差异、统计口径、系统处理或市场波动而存在延迟、误差、不完整或更新不及时的情况。用户在使用本网站任何内容时,应结合自身情况进行独立判断,并自行承担由此产生的风险与责任。

设置

登录后可查看最近记录