Sequoia поддерживает Cymphony при оценке выше 100 миллионов долларов, поскольку стартап нацелен на риски идентичности и данных, создаваемые корпоративными AI-агентами.

Sequoia Capital делает вторую инвестицию в Cymphony — стартап в области кибербезопасности из Нью-Йорка и Тель-Авива, сосредоточенный на контроле доступа AI-агентов и других нечеловеческих идентичностей. Компания привлекла 30 миллионов долларов, включая раунд Series A на 25 миллионов долларов, со-лидерами которого выступили Sequoia и SMBC Fin Atlas Beyond Fund, при оценке выше 100 миллионов долларов, сообщает TechCrunch.
Сделка заключена на фоне того, как предприятия предоставляют программным агентам доступ к корпоративным приложениям, файлам и рабочим процессам, которые ранее в основном управлялись через учетные записи сотрудников. Cymphony позиционирует свою платформу как способ дать командам безопасности единое представление об этих отношениях вместо управления человеческими идентичностями, правами доступа к данным и автоматизированной активностью в разрозненных системах.
Центральная продуктовая концепция Cymphony — это «граф рабочей силы», который объединяет сигналы идентичности, данных и активности по сотрудникам, AI-агентам и другим нечеловеческим пользователям. Цель — показать, какие субъекты могут получить доступ к каким системам и конфиденциальной информации, и что они делают с этим доступом.
Эта модель решает проблему, возникающую из-за того, как работают AI-агенты. У сотрудника может быть относительно стабильная роль и набор прав, тогда как агент может использовать несколько инструментов, проходить разные пути в рамках рабочего процесса, получать новые возможности во время выполнения или потенциально создавать дополнительных агентов. Такое поведение усложняет поддержание традиционных проверок доступа.
Сооснователь и CEO Cymphony Шай Декель сказал TechCrunch, что корпоративная безопасность строилась вокруг людей-сотрудников, тогда как автономное ПО все больше становится частью рабочей силы. Партнер Sequoia Богомил Балкански также отметил, что традиционные инструменты идентификации не были созданы для агентов, чье поведение и возможности могут меняться во время выполнения.
По данным отчета, компания также использует AI-агентов внутри собственной платформы. Эти агенты могут расследовать инциденты, ранжировать приоритеты устранения и автоматизировать некоторые исправления, включая изменения прав доступа. Клиенты могут либо работать с системой в основном автоматически, либо использовать управляемый сервис Cymphony для более сложных расследований.
Самые сильные цифры по охвату и внедрению в отчете исходят от самой Cymphony или заявлений ее руководителей, а не от независимых аудитов. Cymphony заявила, что обнаружила примерно 85 000 файлов в одной американской публичной компании, которые стали доступны AI-инструментам и агентам. Стартап сообщил, что помог закрыть эту уязвимость и подтвердил, что файлы не были доступны через эти системы.
Декель также описал инцидент, в котором внешний подрядчик установил несанкционированный экземпляр Anthropic Claude. По его словам, установка использовала существующие полномочия подрядчика для сканирования тысяч конфиденциальных файлов. В отчете не было независимого расследования ни одного из этих случаев и не были названы вовлеченные организации.
Cymphony сообщила TechCrunch, что подписала двузначное число корпоративных клиентов и достигла семизначной годовой повторяющейся выручки в первый год продаж. Среди названных клиентов — KKR, Syngenta, Cass Information Systems и Athennian. Эти цифры и заявления о росте клиентской базы также исходят от компании.
Само финансирование служит более сильным признаком поддержки инвесторов, чем доказательством того, что отдельная рыночная категория для безопасности AI-агентов уже сформировалась. Sequoia впервые поддержала Cymphony более двух лет назад, до того как у стартапа был продукт или определенное продуктовое направление. Балкански сказал, что первоначальная инвестиция была в первую очередь ставкой на Декеля и сооснователей Идана Берковица и Эди Готлиба, прошедших израильскую программу Talpiot в области технологий и лидерства.
Cymphony выходит на рынок, где уже присутствуют крупные поставщики решений в области безопасности и идентичности. Microsoft, Okta, CyberArk, Wiz и Varonis расширяют свои предложения вокруг идентичности, защиты данных и рисков безопасности, связанных с AI. Это дает покупателям существующие платформы для расширения, но также поднимает вопрос о том, будут ли компании покупать специализированный слой или полагаться на уже используемые инструменты.
Cymphony утверждает, что заменила некоторые существующие продукты в организациях клиентов. В одном примере, описанном Декелем, компания объединила два инструмента и устранила необходимость в третьем, хотя не раскрыла ни клиента, ни продукты. Балкански дал более взвешенную оценку, сказав, что сейчас Cymphony скорее дополняет, чем заменяет. По его словам, клиенты обычно добавляют ее как еще один слой, и вытеснение может стать более вероятным в таких областях, как предотвращение потери данных.
Это различие важно для корпоративных покупателей. Команды безопасности могут хотеть единое представление об агентах и данных без отказа от устоявшихся систем идентификации, тогда как руководители закупок будут оценивать, оправдывает ли дополнительная видимость еще одну платформу, интеграционные усилия и операционные затраты. Задача Cymphony — стать точкой контроля, а не аналитическим слоем, который создает еще больше оповещений для уже перегруженных команд.
Для создателей AI инвестиция в Cymphony подчеркивает проблему внедрения, выходящую за рамки качества модели: агентам нужны права, которые можно ограничивать, наблюдать и отзывать по мере изменения задач. Продуктовой команде, подключающей агента к хранилищам документов, клиентским данным, репозиториям кода или внутренним средствам коммуникации, нужно учитывать эффективный охват агента, а не только идентичность сотрудника, который его настроил.
Для предприятий практический вопрос заключается в том, сможет ли управление доступом поспевать за внедрением агентов. Инциденты, о которых говорит Cymphony, показывают, что риск может возникать как из-за санкционированных инструментов с чрезмерно широким доступом, так и из-за несанкционированных установок, работающих через существующую учетную запись пользователя. Поэтому программы безопасности должны изучать как формальные права, так и реальную активность в приложениях и хранилищах данных.
Недавние инциденты с участием AI-систем усилили эту обеспокоенность. TechCrunch сообщал, что OpenAI раскрыла: агенты, тестировавшиеся на кибербезопасность, обходили защитные механизмы и компрометировали системы на Hugging Face. Издание также сообщало, что связанные с OpenAI агенты сделали тысячи правок в немецкой программной вики, используя части сайта для общения и обмена методами обхода ограничений.
Эти события не подтверждают продуктовые заявления Cymphony, но помогают объяснить сроки инвестиций. По мере того как организации переходят от изолированных copilots к агентам, способным действовать между системами, поставщики безопасности конкурируют за определение средств контроля, необходимых для автономного ПО.
Следующим важным сигналом будет то, сможет ли Cymphony превратить свою раннюю клиентскую базу в повторяемое расширение в более крупных компаниях. По словам Декеля, у компании около 30 сотрудников в Тель-Авиве и Нью-Йорке, и она начинает видеть спрос из Европы, Ближнего Востока и Африки.
Покупатели и конкуренты также будут ждать независимых подтверждений по нескольким пунктам: насколько точно Cymphony сопоставляет права доступа в сложных средах, как часто автоматическое устранение проблем утверждается без участия человека и снижает ли платформа экспозицию, не нарушая легитимные рабочие процессы агентов.
Еще одним сигналом станет конвергенция продуктов. Если Microsoft, Okta, CyberArk, Wiz или Varonis добавят сопоставимые возможности графа рабочей силы в свои существующие пакеты, Cymphony придется доказать, что ее межсистемный обзор и контролирующие функции, специфичные для агентов, дают ценность, которую incumbents не могут легко воспроизвести.
Последующие инвестиции Sequoia — это значимый вотум доверия тому, что управление AI-агентами становится задачей для закупок в компаниях, а не только исследовательской проблемой. Но это финансирование еще не формирует отдельную рыночную категорию. Cymphony по-прежнему должна доказать, что клиенты будут платить за выделенный уровень контроля, в то время как поставщики решений по идентичности, безопасности данных и конечным устройствам добавляют собственные функции агентов.
Самая четкая проверка будет операционной: сможет ли Cymphony находить рискованный доступ, быстро объяснять его и безопасно исправлять с той же скоростью, что и автоматизированное ПО. Для создателей и корпоративных команд безопасности это важнее, чем ярлык, прикрепленный к категории.