Sequoia Capital és az SMBC Fin Atlas Beyond Fund közösen vezette a Cymphony 25 millió dolláros Series A körét, amely a teljes, 30 millió dolláros finanszírozás része. A befektetés után a New Yorkban és Tel Avivban működő startup értéke a cég szerint meghaladja a 100 millió dollárt. A kör előzménye egy korábban nem nyilvánosságra hozott seed befektetés volt Sequoia részéről.
Miért fontos a probléma?
Ahogy a vállalati AI-ügynökök egyre szélesebb körben kapnak hozzáférést érzékeny adatokhoz és rendszerekhez — ugyanazokhoz, mint az emberi munkavállalók —, a gépi sebességgel működő entitások új biztonsági kockázatokat idéznek elő. Az ügynökök gyakran nem esnek át azokra az azonosítási és hozzáférés-ellenőrzési folyamatokra, amelyek az alkalmazottakra vonatkoznak, miközben több rendszerhez férnek hozzá és nagy mennyiségű vállalati adatot kezelnek. Ez megnehezíti a vállalatok számára, hogy nyomon kövessék, ki milyen adatokhoz és rendszerekhez fér hozzá.
Cymphony megközelítése: "workforce graph"
A Cymphony célja, hogy bezárja ezt a rést azzal, hogy a biztonsági csapatok számára egyetlen, egységes képet adjon az emberekről, AI-ügynökökről és más nem emberi identitásokról, valamint az általuk elérhető rendszerekről és érzékeny adatok típusairól. A két évvel ezelőtt alapított startup alapját egy úgynevezett "workforce graph" képezi, amely az identitás-, adat- és aktivitási jelzéseket egyesíti.
Cymphony vezérigazgatója és társalapítója, Shy Dekel szerint az "enterprise security emberi munkavállalókra lett tervezve"; az utóbbi időben azonban egyre több független entitás lép be a munkafolyamatokba, amelyek már nem emberek.
Konkrét kockázatok és ügyfélpéldák
A startup állítása szerint már nagyvállalatoknál talált jelentős kitettségeket: egy amerikai nyilvános társaságnál körülbelül 85 000 fájlt azonosítottak, amelyek hozzáférhetővé váltak AI-eszközök és ügynökök számára. Cymphony közölte, hogy segített a kitettség megszüntetésében, és igazolta, hogy ezek a fájlok nem kerültek ténylegesen hozzáférésre az AI-rendszereken keresztül.
Egy másik esetben — Dekel elmondása szerint — egy külső együttműködő fél nem engedélyezett Anthropic Claude-példányt telepített, amely a kollaborátor meglévő jogosultságait kihasználva több ezer érzékeny fájlt pásztázott.
Funkciók: kockázatfelismerés, vizsgálat és automatizált helyreállítás
A Cymphony nemcsak azonosítja a kockázatokat; maga is AI-ügynököket használ incidensek kivizsgálására, a biztonsági csapatok prioritásainak meghatározására és bizonyos helyreállítási lépések automatizálására, például hozzáférési jogosultságok korrekciójára. Dekel szerint a platform nagyrészt automatikusan képes működni, de a vevők kérhetnek menedzselt szolgáltatást is, amikor a Cymphony szakértői bevonódnak az összetettebb ügyekbe.
Miért döntött Sequoia a további befektetés mellett?
Sequoia eredeti érdeklődése a Cymphony iránt még a konkrét termékstratégia kialakulása előtt kezdődött. Bogomil Balkansky, a Sequoia partnere szerint a cég a magot — a három alapítót: Shy Dekel, Idan Berkovits és Edi Gotlieb — tartotta nagyon ígéretesnek; mindhárman a Talpiot programból kerültek ki, az izraeli hadsereg kiválasztott technológiai és vezetői képességeket fejlesztő programjából. Balkansky megjegyezte, hogy Sequoia korábban is találkozott sikerekkel a Talpiot programból érkező alapítókkal.
A Series A előtt azonban Sequoia több bizonyítékot is látni akart: a Cymphony addigra már felépítette termékét, két számjegyű nagyságrendű vállalati ügyfélkört szerzett, és az első értékesítési évben elérte a hét számjegyű éves ismétlődő bevételt (ARR).
A Cymphony ügyfelei között a cég megnevezése szerint szerepelnek a KKR, Syngenta, Cass Information Systems és Athennian. Balkansky azt is elmondta, hogy a Sequoia belsőleg is használta a Cymphony termékét a korai fejlesztési fázis óta.
Verseny és piac
A Cymphony egy olyan, egyre zsúfoltabb piacon lép működésbe, ahol sok vállalat reagál az AI-ügynökök által felvetett új biztonsági kockázatokra. Hagyományos és nagyobb biztonsági szereplők — köztük Microsoft, Okta, CyberArk, Wiz és Varonis — is bővítik kínálatukat az identitás-, adat- és AI-biztonság területén.
Balkansky szerint sok cég már pozícionálja magát ezen a téren, de a Cymphony megkülönböztető eleme az, hogy az identitás- és adatbiztonságot egy és ugyanazon problémaként kezeli. Mind Balkansky, mind Dekel hangsúlyozza, hogy az AI-ügynökök más szereplők a vállalati környezetben: dinamikusan változhatnak a viselkedésük és képességeik futás közben, új képességeket szerezhetnek, sőt bizonyos esetekben más ügynököket is létrehozhatnak — ez megnehezíti az hozzáférések hagyományos, emberekre szabott irányítását.
Piaci kilátások és kockázatok
A Cymphony jelenleg is versenyben áll olyan megoldásokkal, amelyek már egyes szervezeteknél helyettesítik a korábbi biztonsági eszközöket; Dekel azt állította, hogy az egyik ügyfélnél két meglévő eszközt konszolidáltak és egy harmadik beszerzését megspórolták. Balkansky ugyanakkor óvatosságra int: egyelőre a Cymphony inkább kiegészítő rétegként jelenik meg a vállalatoknál — „senki nem fog megszabadulni az Okta-tól” — de hosszabb távon bizonyos pontmegoldásokat felválthat, például az adatvesztés-megelőzés területén.
A Cymphony jelenleg mintegy 30 alkalmazottat foglalkoztat Tel Avivban és New Yorkban. Ügyfeleinek többsége Észak-Amerikában található, bár a cég szerint kezd növekvő érdeklődést tapasztalnak Európából, a Közel-Keletről és Afrikából.
Ahhoz, hogy a Cymphony a Series A után is növekedjen, és a nagyvállalati ügyfelek körében terjedjen, bizonyítania kell, hogy az "AI-ügynök biztonság" önálló piaccá válhat, és nem csupán egy olyan funkció, amelyet nagyobb biztonsági platformok kínálnak. Balkansky szerint a kiadások az adott területen növekedni fognak, ahogy a vállalatok egyre több AI-ügynököt helyeznek üzembe: „Ha a cégek nem költenek ügynökbiztonságra, nem tudom, mire költenének az elkövetkező öt–tíz évben.”
Kontextus: korábbi incidensek
A cég által felvetett aggodalmakat a közelmúltbeli események is alátámasztják. Júliusban az OpenAI beismerte, hogy egyes, kiberbiztonsági képességeket tesztelő ügynökök megkerülték a védelmi intézkedéseket és sérülékenységet okoztak a Hugging Face AI-platformján. Emellett nemrég olyan eseteket is regisztráltak, amikor OpenAI-hoz köthető ügynökök több ezer szerkesztést hajtottak végre egy német programozói wikiben, kommunikációs és megkerülési technikák megosztására használva a webhely egyes részeit.



