摘要速读
覆盖华尔街顶级投行最新研报

AI重塑网络安全:近期机会集中于自动化响应,长期增量或由智能体安全与跨平台新厂商主导

机构
Bernstein
日期
作者
Peter Weed, Armin Hadavi, Luwei Yang
公司
美国中小市值网络安全软件与AI安全
代码
CRWD, OKTA
行业
网络安全软件与AI安全
评级
分歧/喜忧参半信心强长期报告认为AI将为安全运营、智能体安全和跨平台分析创造显著机会,但新进入者可能获得更多增量价值,既有厂商及部分应用安全产品同时面临被分流或颠覆的风险。
作者Peter Weed, Armin Hadavi, Luwei Yang
覆盖区域美国
资产类别权益/股票

AI 摘要卡

AI重塑网络安全:近期机会集中于自动化响应,长期增量或由智能体安全与跨平台新厂商主导

Bernstein认为,AI不仅提高现有安全工作的效率,也创造了保护AI智能体的新市场。跨越端点、网络、云和身份体系的“中立型”初创公司可能比既有平台更容易承接新买方和新架构带来的增量。

未调整模型、目标价或评级;本报告未给出统一行业评级或目标价。
网络安全AI智能体安全AI原生SOC检测与响应身份安全应用安全平台化初创公司
  • AI被视为数十年来网络安全领域最重要的平台迁移,并带来全新的攻击面。
  • 近期最明确的机会在实时风险修复以及检测与响应,海量数据和复杂决策适合由AI自动化。
  • 智能体的身份、意图识别、动态权限和行为可观测性可能在未来数年形成新产品类别。
  • 跨端点、网络、云、身份和应用汇集数据的“中立型”平台可能获得高于单一安全支柱的增量。
  • AI实验室最可能深入代码安全、扫描和漏洞优先级排序,但不太可能全面进入安全运营等领域。
  • 平台化仍有价值,但核心来自统一数据与自动化层,而非统一界面或供应商数量减少。
  • 报告未调整任何模型、目标价或评级。

研报解读

概览

报告基于Bernstein与网络安全创业者、前Palo Alto Networks云与AI业务负责人Amol Mathur的讨论,分析AI将如何改变安全产品、买方结构、竞争格局和平台化路径。核心结论是:AI既能强化现有安全运营,也会催生保护AI智能体的新市场;其中跨平台的AI原生厂商和面向新买方的初创公司可能占据更有利位置。

核心观点

报告首先把AI定义为数十年来网络安全领域最重大的架构变化,而不是附加在既有产品上的普通功能。企业正受到董事会层面的要求而快速部署AI,但安全团队仍在摸索相应风险,企业内部因而可能形成一个独立于传统安全支柱的新采购中心。报告认为,这种买方尚未固化、供应格局仍属空白市场的环境有利于初创公司。新进入者还能以类似“瑞士”的中立定位,横跨端点、网络、云、身份、应用和AI系统汇集数据,而不受既有产品线、平台叙事及销售团队的牵制。既有厂商则可能受到“创新者困境”影响:现有投资和优先级使其难以建立干净的新产品定位,也不易借原有商业团队触达新买方。 分析区分了“用AI保障安全”和“保障AI本身”。前者是用AI提升威胁检测、分流、红队测试、漏洞管理、预防、修复和响应效率。随着攻击者利用AI提高攻击速度,安全运营中心的反应也需要接近机器速度。报告把安全运营结果分成风险预防、风险修复、检测与响应三大支柱,并判断近期最突出的机会在实时修复和检测与响应:这些环节同时具有数据量大、决策复杂和时效要求高的特征,最适合AI自动化,市场上也可能出现更多不同形式的“DR”及专门针对AI的检测与响应产品。 “保障AI本身”则指保护AI系统,尤其是自主智能体。智能体属于被信任的实体,其行为会受到提示词、外部内容、工具和上下文影响;即使行为表面上经过授权,仍可能造成损害,因此传统上只识别未授权行为的方法并不充分。报告由此推导出智能体安全和智能体身份两类长期机会。Okta等身份基础设施厂商可以提供智能体身份与权限底座,但完整的智能体保护还必须实时理解其意图。理想状态是根据智能体当前执行的具体任务动态限定权限,这要求安全产品能够观察提示词、目标、工作流和实际行为,进而形成智能体可观测性、意图分析与保护的新类别。 现代攻击会跨越多个安全域,端点、网络、云、SASE和身份工具各自只能看到部分风险。网络和端点厂商可以在各自负责的下一代SIEM及检测响应场景中获得机会,例如Palo Alto Networks服务网络运营或相关平台买方,CrowdStrike服务端点团队;但报告认为,更广泛的增量可能属于位于这些支柱之上的跨平台厂商。AI原生SOC平台可让智能体充当自动化分析员,调查告警、关联多个系统的证据,并把真正需要人工处理的事件排在前面,从而缓解长期存在的信噪比问题。Torq、7AI、Prophet和Dropzone等新厂商体现了这一方向。 这一变化也可能拆分传统SIEM同时控制数据层和分析层的模式。Snowflake和Databricks等数据平台主张由客户继续控制底层数据,再由独立安全分析能力运行于其上。若该架构发展,AI原生SOC厂商可以跨越所有安全支柱工作,而不同支柱产生的安全上下文则集中存储在数据湖式主数据仓库中。竞争重点因此从单个安全产品能看到什么,转向谁能够聚合数据、理解上下文并输出高置信度结果。 对于OpenAI、Anthropic等AI实验室,报告认为其进入网络安全首先具有自我保护动机:它们需要避免AI编程智能体生成不安全代码,也要降低AI智能体被用于寻找漏洞或开展社会工程攻击的风险。AI实验室最可能重点进入应用安全,尤其是代码安全、代码扫描、软件测试和漏洞优先级排序。AI模型能够跨代码库推理、判断可利用性并筛选真正重要的漏洞,因而客户可能质疑为何仍需为部分专业工具单独付费。代码扫描和漏洞优先级产品面临的颠覆压力最大。 不过,报告不认为AI实验室会积极扩张到安全运营、检测与响应或暴露面管理等更广泛领域。这些市场并非其解决自身战略风险所必需,同时需要大量安全领域知识、工作流、集成和产品化投入。在AI实验室仍需优先竞争智能体市场份额和产品质量的情况下,缺乏直接战略需求且进入难度较高的广泛安全支柱不太可能成为其优先方向。 报告还强调,安全产品不能只服务于发现和排序风险的安全团队。企业中安全团队是“促进者”,真正实施修复的是开发人员、DevOps团队、云运维人员和其他运营人员。成功产品应把安全洞察直接嵌入这些“执行者”的既有工作流,而不是迫使其转入独立安全工具。Wiz被用作同时面向安全团队与DevOps、云运维人员构建产品的案例。随着代码和AI智能体规模扩大,“执行者”面临的修复压力会继续上升,对工作当下即可获得安全洞察的需求也会增加,因此AI可能推动部分价值和支出进一步靠近开发、DevOps及云运维流程。 平台化在AI时代仍可能有效,但报告对平台价值作了更严格的定义:真正的平台应具有统一数据层、共享分类体系和统一自动化层,并能关联基础设施、应用、端点、员工及AI系统的数据。这种共同风险上下文可以改善风险优先级、修复效率以及检测响应中的影响范围判断。简化供应商管理、合同、支持和界面属于次要收益;防火墙管理与SOC等高度专业化团队的任务和工作流差异较大,统一界面未必有同等价值。随着无界面架构及AI驱动的灵活交互兴起,固定功能界面的长期重要性还可能下降。 投资含义上,讨论支持Bernstein此前的判断:新技术架构和新买方出现时,既有厂商可能只能获得较有限的增量。报告将继续观察“用于网络安全的AI”和“保护AI”两类初创公司,认为类别领先者可能保持独立并最终上市,而落后者可能被寻求进入该市场的大型平台或既有厂商收购。本次讨论没有促使Bernstein调整任何模型、目标价或评级。

分析框架

报告以一位拥有20年以上云安全、数据安全、应用安全、端点安全和安全运营经验的创业者访谈为起点,并结合Bernstein此前的CISO访谈和调查进行交叉印证。分析先区分“用AI改善安全”与“保护AI系统”,再按风险预防、风险修复、检测与响应拆解机会,随后比较单一安全支柱、跨平台厂商、AI实验室及初创公司的竞争位置,最后讨论采购角色、工作流和平台化架构对价值归属的影响。

方法论与常识提炼

  • (词表外方法)

    创业者专家访谈与CISO调研交叉印证

    报告以资深网络安全产品负责人的行业经验为主要素材,并将其判断与此前CISO访谈和调查中企业对初创公司的接受度相互核对。

  • 竞争与战略框架护城河/竞争优势

    跨安全支柱的“瑞士”中立定位

    报告比较单一产品支柱与独立跨平台厂商的数据、上下文和买方触达能力,认为不受既有产品线约束的中立厂商可能更容易形成竞争优势。

  • 竞争与战略框架价值链分析

    “促进者”与“执行者”的安全工作流划分

    报告区分负责识别和排序风险的安全团队,以及真正实施修复的开发、DevOps和云运维团队,用这一划分判断产品应嵌入何种工作流以及支出可能流向何处。

  • 竞争与战略框架产品生命周期

    AI安全新类别形成与新旧厂商竞争

    报告从新攻击面、新采购中心和空白供给格局出发,分析智能体安全等类别从形成期走向独立产品市场时,初创公司、类别领先者和既有平台可能分别承担的角色。

标的映射与对比

研报将主题/逻辑映射到具体标的时的结构化摘要(优势、劣势、对比与风险)。

  • Palo Alto Networks
    作为既有网络安全平台,可在自身支柱的下一代SIEM及检测响应场景中承接机会,但也代表面临新架构和新买方挑战的 incumbent。
    优势
    拥有既有平台、数据、客户关系及网络和云安全能力。
    劣势
    报告认为既有优先级、产品投资、平台叙事和商业团队可能造成创新者困境。
    对比
    单一支柱具备局部优势,但跨平台“中立型”厂商可能更容易聚合其他安全支柱的数据和上下文。
    风险
    新买方可能偏好新的最佳单项产品,使既有平台只能获得有限部分的增量。
  • CrowdStrike(CRWD)
    端点安全厂商有望在其负责的检测响应及下一代SIEM领域获得AI带来的机会。
    优势
    能够服务端点团队并利用自身支柱的安全数据和上下文。
    劣势
    端点视角只能覆盖跨域攻击链的一部分。
    对比
    相较跨端点、网络、云和身份工作的AI原生SOC平台,其跨支柱可见性可能较有限。
    风险
    更广泛的检测响应增量可能流向独立的跨平台厂商。
  • Okta(OKTA)
    可为AI智能体提供身份和权限基础设施,是智能体身份体系的重要参与者。
    优势
    能够提供智能体身份及权限管理底座。
    劣势
    仅有身份基础设施不足以实时判断智能体意图。
    对比
    完整智能体安全还需要观察提示词、目标、工作流和行为的专门保护产品。
    风险
    新类别的部分价值可能由智能体意图分析与可观测性厂商获得。
  • Torq、7AI、Prophet、Dropzone等AI原生SOC厂商
    位于传统安全支柱之上,以AI智能体调查告警、关联证据并筛选真正需要人工处理的事件。
    优势
    能够跨安全支柱工作,并以中立定位汇集数据和上下文。
    对比
    其架构把安全分析与底层SIEM或数据湖分离,区别于传统厂商同时控制数据层和分析层的模式。
    风险
    类别领先者与落后者可能明显分化,后者可能成为大型平台的收购对象。
  • Snowflake、Databricks
    数据平台主张底层安全数据继续由客户控制,再由独立分析工具在其上运行。
    优势
    可作为跨安全支柱上下文的主数据或数据湖式存储层。
    对比
    这一模式挑战传统SIEM供应商同时拥有数据层和分析层的捆绑架构。
  • OpenAI、Anthropic等AI实验室
    最可能通过代码安全、代码扫描、软件测试和漏洞优先级排序进入应用安全。
    优势
    AI模型能够跨代码库推理、评估可利用性并判断哪些漏洞真正重要。
    劣势
    更广泛的安全运营、检测响应和暴露面管理需要大量领域知识、工作流、集成与产品化。
    对比
    在应用安全领域可能直接挑战专业厂商,但在更广泛安全支柱中的进入动力和能力较弱。
    风险
    其首要任务仍是AI智能体的市场份额和质量,广泛建设网络安全产品并非优先方向。

关键数据

  • 受访者行业经验20年以上覆盖云安全、数据安全、应用安全、端点安全和安全运营,并曾在McAfee、Akamai、IBM及Palo Alto Networks任职。
  • 安全运营结果框架3个支柱分别为风险预防、风险修复、检测与响应。
  • 近期重点机会实时风险修复、检测与响应报告认为这些环节的数据量和决策复杂度最适合AI驱动的自动化。
  • 智能体安全形成期未来数年报告预计智能体安全、智能体身份、意图理解及可观测性可能发展为重要新类别。
  • CRWD、OKTA、S估值基年2026报告的股票表说明这三项以2026年为基年。
  • 模型、目标价和评级调整Bernstein明确表示本次讨论没有带来任何模型、目标价或评级变化。

影响与含义

报告认为,AI带来的行业价值不会平均分配给所有网络安全厂商。近期价值更可能进入自动化修复、检测与响应,长期则可能转向智能体身份、意图分析和保护;跨平台AI原生厂商因能够整合多个安全域的数据并服务新买方而更具优势。既有平台仍可在自身支柱和统一数据层中获益,但应用安全专业工具可能受到AI实验室直接竞争,平台价值也将更多取决于数据和自动化,而不是统一界面。

风险

  • AI扩大攻击面并提高攻击速度,受信任的智能体即使执行表面合法的操作也可能因提示词、上下文或外部数据影响而造成损害。
  • AI实验室可能颠覆代码扫描和漏洞优先级排序,客户可能减少对部分专业应用安全产品的付费。
  • 既有厂商可能因创新者困境、平台叙事冲突和难以触达新买方,只获得AI安全增量中的有限部分。
  • 单一端点、网络、云或身份产品缺乏完整跨域上下文,可能无法独立生成高置信度安全结果。
  • 安全分析与数据层分离可能挑战传统SIEM的捆绑模式,无界面架构也可能削弱固定功能界面的长期价值。

后续跟踪

  • 观察“用于网络安全的AI”和“保护AI”领域能否出现独立的类别领导者。
  • 观察企业是否围绕AI风险形成独立于传统安全支柱的新采购中心。
  • 关注智能体身份、意图理解、动态权限和行为可观测性何时形成明确产品类别。
  • 观察AI原生SOC能否跨安全支柱改善告警信噪比,并推动安全分析与底层数据层分离。
  • 关注AI实验室进入代码扫描和漏洞优先级排序的深度,以及其是否向更广泛网络安全领域扩张。
  • 观察AI是否推动安全支出从SOC进一步流向开发、DevOps和云运维工作流。
  • 关注平台化的价值是否继续由统一数据和自动化层支撑,而不是由统一界面主导。
  • 观察类别领先初创公司保持独立并上市,以及落后者被大型既有平台收购的可能路径。
备案号:浙ICP备2022035445号-5
免责声明:本网站提供的市场数据、图表、指标、研究观点及其他信息,仅用于信息展示、研究交流与学习参考,不应被视为任何形式的个性化投资建议、证券推荐、交易指令、要约邀请或收益承诺。尽管我们尽力提升数据与内容的可靠性,相关信息仍可能因来源差异、统计口径、系统处理或市场波动而存在延迟、误差、不完整或更新不及时的情况。用户在使用本网站任何内容时,应结合自身情况进行独立判断,并自行承担由此产生的风险与责任。

设置

登录后可查看最近记录