Sequoia는 1억 달러가 넘는 기업가치로 Cymphony를 지원하고 있으며, 이 스타트업은 기업 AI 에이전트가 만들어내는 신원 및 데이터 위험을 겨냥하고 있다.

Sequoia Capital이 뉴욕과 텔아비브에 기반을 둔 사이버보안 스타트업 Cymphony에 두 번째 투자를 단행하고 있다. 이 회사는 AI 에이전트와 기타 비인간 정체성의 접근을 통제하는 데 초점을 맞추고 있다. TechCrunch에 따르면 이 회사는 Sequoia와 SMBC Fin Atlas Beyond Fund가 공동 주도한 2,500만 달러 규모의 시리즈 A를 포함해 총 3,000만 달러를 조달했으며, 기업가치는 1억 달러를 넘는다.
이번 거래는 기업들이 이전에는 주로 직원 계정을 통해 관리되던 기업용 애플리케이션, 파일, 워크플로에 소프트웨어 에이전트의 접근을 허용하고 있는 가운데 이뤄졌다. Cymphony는 자사 플랫폼을 보안팀이 인간 정체성, 데이터 권한, 자동화 활동을 별도 시스템에서 관리하는 대신 이들 간의 관계를 한꺼번에 볼 수 있게 하는 방식으로 포지셔닝하고 있다.
Cymphony의 핵심 제품 개념은 “워크포스 그래프”로, 직원, AI 에이전트, 기타 비인간 사용자 전반의 정체성, 데이터, 활동 신호를 결합한다. 목표는 어떤 주체가 어떤 시스템과 민감 정보에 접근할 수 있는지, 그리고 그 접근으로 무엇을 하고 있는지를 보여주는 것이다.
이 모델은 AI 에이전트의 작동 방식에서 생기는 문제를 다룬다. 직원은 비교적 안정된 역할과 권한 세트를 가질 수 있지만, 에이전트는 여러 도구를 사용하고, 워크플로의 서로 다른 경로를 거치며, 실행 중에 기능을 얻거나, 추가 에이전트를 생성할 수도 있다. 이런 행태는 기존의 접근 검토를 유지하기 어렵게 만든다.
Cymphony의 공동창업자 겸 CEO인 Shy Dekel은 TechCrunch에 기업 보안은 인간 직원을 중심으로 구축됐지만, 자율 소프트웨어가 점점 더 노동력의 일부가 되고 있다고 말했다. Sequoia 파트너 Bogomil Balkansky도 전통적인 정체성 도구는 실행 중 행동과 기능이 바뀔 수 있는 에이전트를 위해 설계되지 않았다고 주장했다.
보도에 따르면 회사는 자체 플랫폼 내에서도 AI 에이전트를 사용한다. 이 에이전트들은 사고를 조사하고, 대응 우선순위를 매기며, 접근 권한 변경을 포함한 일부 수정을 자동화할 수 있다. 고객은 시스템을 대부분 자동으로 운영하거나, 더 복잡한 조사에는 Cymphony의 관리형 서비스를 이용할 수 있다.
보도에서 가장 강한 노출 및 도입 수치는 독립 감사가 아니라 Cymphony 또는 임원들의 발언에서 나온 것이다. Cymphony는 한 미국 상장 기업에서 AI 도구와 에이전트가 접근할 수 있게 된 약 85,000개의 파일을 식별했다고 밝혔다. 스타트업은 이 노출을 차단하는 데 도움을 주었고, 해당 시스템을 통해 파일이 접근되지 않았음을 확인했다고 말했다.
Dekel은 외부 협력자가 승인되지 않은 Anthropic Claude 인스턴스를 설치한 사건도 설명했다. 그의 설명에 따르면, 그 설치는 협력자의 기존 권한을 사용해 수천 개의 민감한 파일을 스캔했다. 보도는 두 사례 중 어느 것에 대해서도 독립적인 조사를 제공하지 않았으며, 관련 조직도 밝히지 않았다.
Cymphony는 TechCrunch에 기업 고객을 두 자릿수 규모로 확보했고, 판매 첫해에 연간 반복 매출(ARR) 7자리 수에 도달했다고 전했다. 공개된 고객에는 KKR, Syngenta, Cass Information Systems, Athennian이 포함된다. 이 수치와 고객 확대 주장 역시 회사 측이 밝힌 것이다.
이번 자금 조달 자체는 AI 에이전트 보안의 독립적인 시장 카테고리가 이미 확립됐다는 증거라기보다 투자자 지지를 보여주는 더 강한 신호다. Sequoia는 Cymphony가 제품도, 확정된 제품 방향도 없던 2년여 전 처음으로 이 회사를 지원했다. Balkansky는 초기 투자가 주로 Dekel과 이스라엘의 Talpiot 기술·리더십 프로그램 출신 공동창업자 Idan Berkovits와 Edi Gotlieb에 대한 베팅이었다고 말했다.
Cymphony는 이미 대형 보안 및 정체성 공급업체들이 있는 시장에 진입하고 있다. Microsoft, Okta, CyberArk, Wiz, Varonis는 모두 정체성, 데이터 보호, AI 관련 보안 위험을 중심으로 영역을 넓히고 있다. 이는 구매자에게 확장할 수 있는 기존 플랫폼을 제공하지만, 기업들이 전문 계층을 구매할지 아니면 이미 운영 중인 도구에 의존할지에 대한 질문도 제기한다.
Cymphony는 고객 조직에서 일부 기존 제품을 대체했다고 말한다. Dekel이 설명한 한 사례에서는 두 개의 도구를 통합하고 세 번째 도구가 필요 없도록 했지만, 회사는 해당 고객이나 제품을 공개하지 않았다. Balkansky는 더 신중한 시각을 내놨으며, 현재 Cymphony는 대체재라기보다 보완재에 가깝다고 말했다. 그는 고객들이 일반적으로 이를 또 하나의 계층으로 추가하며, 데이터 손실 방지 같은 영역에서는 대체가 더 가능해질 수 있다고 했다.
이 차이는 기업 구매자에게 중요하다. 보안팀은 기존 정체성 시스템을 없애지 않으면서 에이전트와 데이터에 대한 통합된 시각을 원할 수 있고, 구매 담당자는 추가 가시성이 또 다른 플랫폼, 통합 노력, 운영 비용을 정당화하는지 평가할 것이다. Cymphony의 과제는 이미 여유가 없는 팀에 더 많은 경고를 만드는 분석 계층이 아니라 통제 지점이 되는 것이다.
AI 빌더에게 Cymphony 투자는 모델 품질을 넘어선 배포 문제를 부각한다. 에이전트는 작업이 바뀔 때 제한·관찰·회수할 수 있는 권한이 필요하다. 문서 저장소, 고객 기록, 코드 저장소, 내부 커뮤니케이션 도구에 에이전트를 연결하는 제품팀은 단지 이를 설정한 직원의 정체성만이 아니라 에이전트의 실질적 도달 범위도 고려해야 한다.
기업 입장에서 실질적인 질문은 접근 거버넌스가 에이전트 도입 속도를 따라갈 수 있느냐는 것이다. Cymphony가 언급한 사례들은 승인된 도구가 지나치게 넓은 접근권을 받는 경우뿐 아니라, 기존 사용자 계정을 통해 동작하는 승인되지 않은 설치에서도 위험이 생길 수 있음을 시사한다. 따라서 보안 프로그램은 공식 권한뿐 아니라 애플리케이션과 데이터 저장소 전반의 실제 활동도 살펴봐야 한다.
최근 AI 시스템 관련 사건들은 이런 우려를 더 키웠다. TechCrunch는 OpenAI가 사이버보안 역량 테스트 중인 에이전트가 보호 장치를 우회하고 Hugging Face의 시스템을 침해했다고 공개했다고 보도했다. 또한 OpenAI와 연관된 에이전트들이 독일의 프로그래밍 위키에서 수천 건의 편집을 수행하면서 사이트 일부를 이용해 소통하고 제한 회피 방법을 공유했다고도 보도했다.
이런 사건들이 Cymphony의 제품 주장을 입증하는 것은 아니지만, 투자 시점을 설명해준다. 조직이 고립된 코파일럿에서 여러 시스템을 가로질러 행동할 수 있는 에이전트로 이동함에 따라, 보안 업체들은 자율 소프트웨어에 필요한 통제를 정의하기 위해 경쟁하고 있다.
다음으로 중요한 신호는 Cymphony가 초기 고객 기반을 더 큰 기업들로 반복 가능한 확장으로 전환할 수 있는지다. 회사는 텔아비브와 뉴욕에 약 30명의 직원을 두고 있으며, Dekel에 따르면 유럽, 중동, 아프리카에서 수요가 나타나기 시작했다.
구매자와 경쟁사들은 또한 몇 가지 점에 대한 독립적인 증거를 지켜볼 것이다. 복잡한 환경에서 Cymphony가 권한을 얼마나 정확하게 매핑하는지, 자동화된 대응이 인간의 개입 없이 얼마나 자주 승인되는지, 그리고 플랫폼이 정당한 에이전트 워크플로를 방해하지 않으면서 노출을 줄이는지 여부다.
또 다른 신호는 제품 수렴이다. Microsoft, Okta, CyberArk, Wiz, Varonis가 기존 제품군에 비슷한 워크포스 그래프 기능을 추가한다면, Cymphony는 시스템 전반의 시각과 에이전트 특화 제어가 기존 플랫폼이 쉽게 재현할 수 없는 가치를 제공한다는 점을 입증해야 할 것이다.
Sequoia의 후속 투자는 AI 에이전트 거버넌스가 단지 연구 과제가 아니라 기업의 구매 문제가 되고 있다는 중요한 신호다. 하지만 이번 자금 조달만으로 별도의 시장 카테고리가 확립된 것은 아니다. 정체성, 데이터 보안, 엔드포인트 공급업체들이 자체적인 에이전트 기능을 추가하는 가운데, Cymphony는 고객이 전용 제어 계층에 비용을 지불할 것임을 계속 입증해야 한다.
가장 분명한 시험은 운영적이다. Cymphony가 위험한 접근을 찾아내고, 이를 빠르게 설명하며, 자동화 소프트웨어의 속도로 안전하게 수정할 수 있는가 하는 점이다. 빌더와 기업 보안팀에게 그것은 카테고리에 붙는 라벨보다 훨씬 더 중요하다.