Cuando los Agentes de IA aceleran su entrada en la red interna: el campo de batalla de la ciberseguridad ha cambiado
Escrito por: DaiDai, MSX Maitong
Editado por: Frank, MSX Maitong
En los últimos dos años, Silicon Valley y el mundo tecnológico han estado trabajando arduamente para hacer que los grandes modelos sean "más inteligentes".
Pero cuando los modelos salen del cuadro de diálogo, se ponen una identificación y se convierten en Agentes, desde el sitio AIP de Palantir hasta la implementación en las redes internas de las grandes empresas, los CTO de las empresas se dan cuenta de que el coeficiente intelectual ya no es el principal problema, sino que los permisos descontrolados son la fuente del desastre.
Al asignar una cuenta a un Agente, puede leer SharePoint al instante, ejecutar SQL, modificar código e incluso aprobar pagos en un ERP. No es un empleado, pero tiene credenciales del sistema; no es un software tradicional, pero puede invocar herramientas, acceder a datos y ejecutar tareas de manera proactiva.
Durante los últimos veinte años, el mensaje subyacente de la ciberseguridad empresarial ha sido "controlar a las personas y los dispositivos, proteger nuestro propio patio", pero hoy, un Agente legítimo con un Token legítimo, en un flujo de trabajo legítimo, puede realizar operaciones no autorizadas que nadie esperaba debido a un desliz lógico o a un Prompt malicioso.
En este momento, ¿quién tiene la última palabra?
Esta es también la mayor diferencia en esta ronda de reevaluación de la ciberseguridad, la IA, por un lado, ha reducido la barrera de entrada para los ataques, y por otro lado, ha creado nuevos objetos de seguridad: modelos, Agentes, MCP, identidades de máquinas, datos empresariales y Runtime.
En otras palabras, el ámbito de control de la ciberseguridad se está desplazando irreversible e inexorablemente de las redes externas y los terminales hacia identidades, datos y Runtime.
I. ¿Por qué la ciberseguridad ha vuelto a convertirse en la línea principal de la IA?
En los últimos diez años, la ciberseguridad empresarial ha formado una división de trabajo bastante estable.
Los firewalls son responsables de la entrada de la red, el EDR vigila los terminales, el IAM gestiona identidades y accesos, la seguridad de datos se encarga de la información sensible, y el SOC se ocupa de las alertas que ya han ocurrido.
La lógica subyacente de este sistema es bastante simple: siempre gira en torno a las personas y los dispositivos: el operador es o bien un empleado o un intruso; así que mientras se pueda identificar quién es esa persona, si el dispositivo es confiable y si la conexión a la red es segura, la mayoría de los problemas ya tienen formas de ser tratados de manera madura.
El Agente ha hecho añicos esta lógica.
Un Agente, aunque su identidad sea legítima y su inicio de sesión normal, aún puede comportarse de maneras inesperadas debido a permisos excesivos, llamadas erróneas a herramientas, o influencias de Prompts maliciosos y contenido externo.
Por lo tanto, la seguridad empresarial debe responder a una pregunta que nunca antes había enfrentado: ¿las acciones que ahora realiza realmente se alinean con el propósito para el cual se le otorgó la autorización originalmente?
Si se sigue la cadena de eventos después de que el Agente realmente ingresa a la empresa, las empresas de ciberseguridad actuales se pueden dividir en tres grupos: uno que se encarga de construir plataformas, otro que controla identidades y datos, y un tercero que protege la red y los puntos de acceso.
II. Desde PANW, CRWD hasta SAIL, VRNS, ¿quién está realmente en la garganta del problema?
1. PANW, CRWD, S: gigantes de plataformas con la ruta de monetización más corta
Palo Alto Networks (PANW) sigue siendo la empresa más completa en términos de plataforma.
Ya no depende únicamente de firewalls tradicionales, sino que está integrando continuamente Network Security, Cloud Security, SOC, Identity y AI Security en una sola plataforma. Prisma AIRS ahora cubre modelos, datos, aplicaciones de IA y Agentes, y ha incorporado capacidades como AI Runtime Firewall y Red Teaming.
Por lo tanto, lo que PANW busca resolver es toda la cadena de eventos, incluyendo qué modelos de IA se utilizan, qué datos se acceden, qué herramientas se invocan y si, al final, se producen comportamientos anómalos. En el último trimestre, la compañía reportó ingresos de 3.41 mil millones de dólares, un aumento del 34% interanual, aunque incluye incrementos por adquisiciones, lo que aún indica que cuando surgen nuevos presupuestos de seguridad, las grandes plataformas suelen tener la ruta de monetización más corta.
Al fin y al cabo, los clientes ya están allí, los contratos ya están firmados, y los nuevos productos pueden venderse directamente en el sistema existente.
CrowdStrike (CRWD) tiene un enfoque diferente, más centrado en la capa de ejecución.
El razonamiento del Agente puede estar en la nube, pero las acciones reales—ejecutar scripts, escribir archivos temporales, ajustar procesos del sistema—ocurren en servidores, contenedores o terminales de empleados, lo que es precisamente la zona de confort de la plataforma Falcon, extendiendo la telemetría de los puntos finales (Telemetry) de manera natural hacia Runtime. CRWD está intrínsecamente en el lugar donde ocurren las acciones.
Por lo tanto, el activo más importante de CRWD siempre ha sido la plataforma Falcon, así como la telemetría acumulada de una gran cantidad de Endpoint y Cloud Workload. En el último trimestre, los ingresos crecieron un 26% interanual, y el ARR creció un 25%, con un rendimiento aún más fuerte en el ARR neto nuevo, lo que indica que CRWD está expandiéndose de Endpoint hacia Identidad, Cloud, Runtime y SOC.
SentinelOne (S) sigue una dirección similar, aunque su escala es notablemente más pequeña.
Su ambición con Purple AI es un poco más agresiva; en lugar de ser una herramienta auxiliar, busca que el Agente de Seguridad asuma el flujo de trabajo de los analistas junior, avanzando hacia investigaciones automáticas, eventos relacionados y respuestas activadas.
Si este paso se lleva a cabo con éxito, lo que cambiará no solo son las funciones del producto de las empresas de ciberseguridad, sino también la forma en que se utilizan y se facturan los softwares de seguridad.
2. OKTA, SAIL, VRNS: los nuevos candados de seguridad con la mayor pureza incremental
Si se dice que PANW y CRWD son plataformas que ganan por su tamaño, entonces el incremento nativo que trae el Agente impacta primero en la Identidad y los Datos.
Okta (OKTA) y SailPoint (SAIL) están ampliando la Identidad del Agente, aunque sus ventajas tradicionales son diferentes.
Okta se centra más en la Autenticación y la Gestión de Accesos, tratando cuestiones como "¿quién eres, puedes iniciar sesión, a qué aplicaciones puedes acceder?"; mientras que SailPoint se inclina más hacia la Gobernanza de Identidad, preocupándose por por qué existe un permiso, quién lo aprobó, cuánto tiempo debe mantenerse, y si debe ser revocado al finalizar la tarea.
Cuando se aplica a las personas, esta gobernanza ya es bastante compleja; aplicada a los Agentes, la cuestión es indudablemente más complicada. Porque el ciclo de vida de un Agente puede ser corto o puede existir a largo plazo, y puede invocar múltiples herramientas, heredar permisos de usuario e incluso generar nuevos Agentes.
Esta es también una parte que vale la pena observar en los últimos datos de SAIL, su ARR más reciente creció un 25% interanual, el ARR de SaaS creció un 36%, y lo más importante, la compañía reveló que el ARR impulsado por IA ya supera los 70 millones de dólares, y los productos de IA contribuyeron con más del 30% del ARR neto nuevo, lo que demuestra que la Identidad ha pasado de ser una historia de producto a un contrato real.
En comparación, OKTA reportó un crecimiento de ingresos de aproximadamente el 11% en el último trimestre, con flujos de efectivo y márgenes de beneficio en mejora continua, pero su tasa de crecimiento general es notablemente inferior a la de las principales plataformas de ciberseguridad, por lo que la verdadera necesidad en la próxima etapa es demostrar cuándo estos nuevos productos podrán volver a influir en la curva de crecimiento general.
VRNS se encuentra en una lógica de Agente muy directa, es decir, datos, y su enfoque a largo plazo ha sido el descubrimiento de datos sensibles, análisis de permisos, clasificación de datos y detección de amenazas, y ahora también está comenzando a integrar AI Governance y AI Runtime en el mismo sistema.
Dado que cuanto más potente es el Agente, más necesita la empresa aclarar una cosa: qué puede ver realmente este Agente. En el último trimestre, los ingresos totales de VRNS crecieron aproximadamente un 18% interanual, y el ARR de SaaS creció un 52%, aunque este 52% incluye un gran impacto de la migración de clientes tradicionales a SaaS; si se excluye la conversión, el crecimiento del ARR de SaaS es de aproximadamente el 25%.
Por lo tanto, lo que realmente vale la pena observar en VRNS es si, después de que el efecto de la transformación a SaaS se desvanezca gradualmente, AI Data Security puede asumir el crecimiento.
Si el Agente realmente entra en el entorno de producción de la empresa, entonces los permisos de datos probablemente no serán un "módulo de seguridad opcional", sino que se convertirán en un problema que debe resolverse antes de la implementación.
3. FTNT, ZS, NET: la entidad de la red ha cambiado, pero el conducto sigue ahí
Los cambios traídos por el Agente no significan que la seguridad de red tradicional perderá su valor, solo que en el futuro, el acceso a las aplicaciones empresariales y a Internet no será solo a través de empleados y dispositivos.
Zscaler (ZS) ha gestionado principalmente el acceso de Empleados → Aplicación en el pasado, pero en el futuro se expandirá gradualmente a Empleado + Carga de Trabajo + Agente → Aplicación, lo que significa que a medida que aumente el número de Agentes, también aumentará el número de máquinas que necesitan ser autenticadas, autorizadas y aisladas.
Por lo tanto, mientras el tráfico de acceso de las máquinas explote exponencialmente, el punto de facturación del gateway de Zero Trust estará asegurado.
En el último trimestre, los ingresos y el ARR de ZS crecieron aproximadamente un 25%, aunque después de excluir el impacto de la adquisición de Red Canary, ambos crecimientos se acercan más al 20%. Desde esta perspectiva, lo que ZS realmente necesita validar es si esta nueva demanda de Agente a Aplicación puede impulsar nuevamente el crecimiento del ARR neto.
La lógica de IA de Fortinet (FTNT) se inclina más hacia la infraestructura, beneficiándose de la tendencia hacia implementaciones privadas.
No es una empresa de seguridad de Agentes típica, pero si cada vez más proyectos en finanzas, salud, grandes empresas y gobiernos construyen sus propios clústeres de GPU, Nubes Privadas y Fábricas de IA, la demanda de aislamiento de redes, tráfico lateral, firewalls, SASE y operaciones de seguridad aumentará naturalmente.
Estas son precisamente las capacidades que Fortinet ha acumulado a lo largo del tiempo; en otras palabras, está apostando por la necesidad de infraestructura tradicional en el nuevo ciclo de potencia de cálculo, y si la IA Privada abrirá un nuevo ciclo de compras de redes y seguridad empresarial.
Cloudflare es aún más especial, tiene el mayor apetito y la valoración más alta.
NET no puede ser simplemente clasificado como una empresa de seguridad. CDN, WAF, DDoS, Zero Trust, Workers y la red Edge global la colocan en posiciones de infraestructura de Internet, nube y seguridad. Después de la proliferación de Agentes, la estructura del tráfico de Internet en sí podría cambiar.
En el pasado, era más un tráfico de Humano a Web; en el futuro, habrá cada vez más tráfico de Agente a API, Agente a Agente. Los Agentes accederán a sitios web, invocarán modelos, ejecutarán código e incluso realizarán pagos automáticos. En última instancia, Cloudflare no solo está apostando por la Seguridad de IA, sino por un cambio más grande:
Si cada vez más tráfico de Internet es generado proactivamente por máquinas, ¿puede NET convertirse en una entrada importante para esta Internet de Agentes? Esta es también su mayor diferencia con otras empresas de seguridad: tiene un mayor espacio de imaginación, pero las expectativas ya están más reflejadas en su valoración.
III. Punto de inflexión en la valoración: veamos quién primero contabiliza al Agente en el ARR
Al poner la lógica de la industria de vuelta en los fundamentos y la valoración, el mercado ya ha votado de manera bastante honesta con sus pies:
- Campo de alta prima (CRWD, NET): mantienen expectativas de crecimiento del 20% o más, el mercado está negociando su capacidad de expandir TAM a través de la IA, y su EV/Sales siempre está en el nivel más alto;
- Campo de defensa de calidad (PANW, FTNT): su tasa de crecimiento no es tan feroz, pero se basan en la profundidad de la plataforma, la naturaleza de infraestructura de red y un flujo de caja libre extremadamente sólido;
- Campo de elasticidad a probar (SAIL, VRNS, ZS, OKTA): el centro de valoración es relativamente moderado, pero también significa oportunidades, si alguna puede demostrar primero que los productos de Agente están impulsando sustancialmente el ARR neto, será fácil experimentar una ronda de recuperación de valoración;
Hasta ahora, la narrativa de la IA en ciberseguridad ha pasado por la fase de "los hackers también están usando IA, por lo que toda la industria se beneficia".
Porque esta lógica es demasiado amplia, casi cada empresa de ciberseguridad puede contarla, puede lanzar Copilot, Agente, Seguridad de Runtime o Identidad de Agente, y puede explicar por qué la IA ampliará su TAM.
Ahora, la verdadera diferenciación es que las empresas están comenzando a usar IA a gran escala, por lo que la arquitectura de seguridad original también debe rediseñarse, y solo queda ver quién puede contabilizar claramente estas nuevas demandas en sus informes financieros y, a su vez, impulsar una aceleración en los ingresos generales.
Esta es la razón por la cual PANW, CRWD, SAIL, VRNS, ZS, FTNT y NET pueden ser discutidos juntos; se puede prever que sus diferencias se volverán cada vez más grandes.
Las empresas de plataforma compiten en eficiencia de distribución, las empresas de identidad y datos compiten en si los nuevos puntos de control pueden ser comercializados rápidamente, y las empresas de red e infraestructura deben demostrar que el Agente y la IA Privada finalmente traerán nuevos flujos y ciclos de compras.
Por lo tanto, en esta ronda de mercado, lo más interesante será ver quién puede demostrar primero que el Agente está cambiando su curva de crecimiento.
Esta es también la razón por la cual el ARR impulsado por IA que SAIL reveló recientemente es más digno de atención que simplemente lanzar un producto de Agente. Siempre que los productos de IA realmente sean comprados, el ARR neto comience a aparecer, el crecimiento general se recupere y esos ingresos puedan convertirse en beneficios y flujos de efectivo, el mercado de capitales naturalmente votará con sus pies.
Desde esta perspectiva, la ciberseguridad no es una nueva historia que surge repentinamente fuera de la línea principal de la IA.
Cuanto más capaz sea la IA, más profundo será el miedo de las empresas a la "pérdida de control", y los ganadores de esta ronda de mercado de ciberseguridad dependerán de quién pueda convertir este miedo en flujos de efectivo reales en cada informe trimestral.
Este contenido se ofrece únicamente con fines informativos generales y no constituye un asesoramiento financiero, de inversión, legal ni fiscal. Cualquier evento, recompensa, promoción en línea o información relacionada que se mencione en el presente documento no debe considerarse como una recomendación, solicitud o invitación a comprar, vender, operar o de negociar de otra manera con cualquier criptoactivo. Los criptoactivos son sumamente volátiles y pueden provocar pérdidas. La disponibilidad de los servicios, productos y eventos relacionados de WEEX puede variar según la región. Tienes la responsabilidad de asegurarte de que tu participación esté de acuerdo con las leyes y regulaciones locales vigentes.
Te puede gustar

La cadena Arc se lanza en la red principal y en 5 días, los ingresos de las plataformas de lanzamiento son inferiores a 1 dólar

La CFTC de EE. UU. exime a los desarrolladores de billeteras y software de activos digitales de registrarse como corredores

Euro digital, Pontes, Appia: los 3 proyectos que el BCE avanza simultáneamente

Moscú sufre el "ataque más grande", Ucrania "golpea instalaciones clave de la industria petrolera rusa", la "crisis de refinación" global se agrava

Cómo obtener recompensas por trading de futuros de criptomonedas en WEEX: Daily Lucky Eggs S2

ZetaChain, Linera y Switchboard cesan operaciones consecutivamente

El rey Carlos de Reino Unido convoca a los líderes de las principales empresas de IA, como OpenAI y Google, para celebrar una cumbre de seguridad

¿Reestructuración de ejecutivos y Polymarket se prepara para salir a bolsa?

Recompensas de trading de futuros de WEEX en septiembre de 2026: gana hasta 10.000 USDT

La siguiente fase de Ethereum desde el AMA del Protocolo EF

La inversión en infraestructura de IA supera la de la vivienda, el motor de la economía estadounidense cambia de marcha|Resumen de noticias de Rewire

S&P Global adquiere OpenZeppelin para fortalecer la evaluación de riesgos en finanzas en cadena

Jev se vuelve viral de repente: no sabe chatear, no escribe código, solo hace juicios

Panorama completo del ecosistema TapeOut: desde NAND, LATCH hasta aplicaciones en cadena

Por qué mantener tus claves privadas seguras no siempre detendrá el robo de criptomonedas

Michael Saylor Prefiere Normas Regulatorias Sobre la Ley CLARITY

Dos rutas están ahora abiertas tras un duro golpe a la crucial ley de criptomonedas

El lanzamiento de un 'memecoin' de código abierto añade 1,373 líneas de Solidity en la última versión de desarrollo

BlackRock dice que la volatilidad de Bitcoin cayó a 35–40

Gemini hackeó 3 empresas de forma autónoma: ¿qué significa esto?

Robo de 40,000 € en ataque a hogar de criptomonedas en Francia: Informe

La revisión de staking de la UE amenaza los rendimientos de las criptomonedas y la seguridad de la red podría pagar el precio

DCENT emite una alerta de seguridad urgente para usuarios de XRP

Los cibercriminales crean agentes de IA falsos para instalar malware y robar criptomonedas

Toyosa añade BTC junto a USDT para compras de Toyota

Bitcoin: VanEck critica severamente el modelo de remuneración de Metaplanet

Ethereum establece un objetivo cuántico para 2029 mientras Hegotá toma forma

Los salarios en stablecoin pueden hacer que los trabajadores paguen por acceder a sus salarios

¡Después del robo de FomoPeek: necesitas esta nueva guía de seguridad de claves privadas!
