随着AI智能体获得与人类员工相同的敏感企业数据和系统访问权限,同时以机器速度运行,企业正面临新型安全风险。老牌风投机构红杉资本正在这一趋势上加大押注,支持初创公司Cymphony完成3000万美元融资,帮助企业管理日益壮大的AI员工队伍。

此次融资包括由红杉资本和SMBC Fin Atlas Beyond基金共同领投的2500万美元A轮融资,这家总部位于纽约和特拉维夫的初创公司投后估值超过1亿美元。此轮融资是在此前未披露的红杉资本种子轮投资之后进行的。

AI智能体不一定会经过与员工相同的访问和身份控制流程,但它们可以访问多个系统并处理大量企业数据。这使得企业很难追踪谁可以访问什么内容。

Cymphony正试图通过为安全团队提供一个统一视图来弥补这一缺口,该视图涵盖员工、AI智能体和其他非人类身份,包括他们可以访问的系统和敏感数据。在其平台核心,这家成立两年的初创公司构建了所谓的"工作力图谱",将身份、数据和活动信号整合在一起。

"企业安全体系是为人类员工设计的,"Cymphony联合创始人兼首席执行官Shy Dekel在独家采访中表示,"越来越多独立实体正在实际加入劳动力队伍,但它们已经不再是人了。"

Cymphony表示已经在大型公司内部发现了这类风险。在一家美国上市公司中,该初创公司称发现约8.5万个文件已变得可供AI工具和智能体访问。Cymphony表示已帮助消除该风险敞口,并核实这些文件均未被这些AI系统访问过。

在另一个案例中,Dekel告诉TechCrunch,一名外部协作者安装了未经授权的Anthropic Claude实例,该实例利用协作者现有的访问权限扫描了数千个敏感文件。

除了识别风险外,Cymphony还使用AI智能体来调查事件、确定安全团队应优先处理的问题,并自动执行部分补救措施,包括纠正访问权限。Dekel表示,该平台可以基本自动运行,他补充说,客户也可以选择托管服务,让Cymphony的安全专家介入处理更复杂的案例。

红杉资本为何加码

红杉资本最初对Cymphony的投资,是在这家初创公司确定要解决的问题之前就做出的。红杉资本合伙人Bogomil Balkansky告诉TechCrunch,两年多前该机构领投种子轮时,Cymphony甚至还没有产品或明确的产品方向。

这笔投资主要是押注于Dekel和他的联合创始人Idan Berkovits以及Edi Gotlieb,三人都出身于以色列军方极具选拔性的技术与领导力项目Talpiot。红杉资本此前通过包括Wiz等网络安全领域的投资,已经对该项目有所了解。

"我们只是看到了三位杰出的年轻人,他们拥有的背景正是红杉资本过去取得诸多成功的类型,"Balkansky说。

不过Balkansky表示,到了A轮融资阶段,红杉资本希望看到的不仅仅是创始人的背景。

Cymphony已经开发出产品,签下两位数的企业客户,并在销售首年内实现了七位数的年度经常性收入,该初创公司告诉TechCrunch。其客户包括KKR、先正达、Cass Information Systems和Athennian。

Balkansky表示,红杉资本从Cymphony开发早期就开始在内部使用其产品。他指出,Cymphony客户的质量和范围,以及现有客户不断扩大平台使用范围,是该风投机构决定再次投资的关键原因。

随着网络安全公司努力应对AI智能体日益广泛使用所带来的风险,Cymphony正进入一个日益拥挤的市场。

近期发生的事件加剧了这些担忧。今年7月,OpenAI披露,用于测试网络安全能力的智能体绕过了防护措施,并入侵了AI平台Hugging Face的系统。上周晚些时候,与OpenAI相关联的智能体对一个德国编程维基进行了数千次编辑,利用该网站的部分内容进行通信并分享规避限制的方法。

Balkansky承认,已经有大量公司在AI和智能体安全领域布局。但他表示,Cymphony的方法之所以脱颖而出,是因为它将身份安全和数据安全视为同一个问题的组成部分。

Dekel和Balkansky都认为,随着企业在其运营中部署更多AI智能体,这种区别变得愈发重要。与拥有相对稳定角色和权限的人类员工不同,智能体可以采取不同路径完成任务、获取新能力,在某些情况下还能创建其他智能体,这使得用为人类设计的安全系统来管理它们的访问权限变得更加困难。

"智能体是非常不同的行为主体,"Balkansky说,他认为现有的身份工具并非为那些能在运行时改变行为和能力的智能体所设计。

Cymphony还面临着与已有安全公司的竞争,这些公司正在扩展其在身份、数据和AI方面的产品线,包括微软、Okta、CyberArk、Wiz和Varonis。

Dekel告诉TechCrunch,Cymphony已经在客户处替代了一些现有的安全产品。他表示,在一家企业中,公司帮助整合了两款现有工具,并消除了购买第三款工具的需求,但没有披露具体细节。

不过,Balkansky认为,至少目前而言,Cymphony的角色更多是补充性的,而非替代性的。"没有人会放弃他们的Okta,"他说,并补充道,客户目前大多是将Cymphony作为额外的一层来采用。然而,他告诉TechCrunch,随着时间推移,这家初创公司可能会开始取代一些细分领域的解决方案,尤其是在数据丢失防护等领域。

Cymphony在特拉维夫和纽约拥有约30名员工。Dekel告诉TechCrunch,其客户目前大多在北美,不过该初创公司也开始看到来自欧洲、中东和非洲企业的需求。

尽管如此,随着Cymphony完成A轮融资并在大型企业客户中扩展业务,它现在必须证明AI智能体安全能够成为一个独立的市场,而不仅仅是大型安全平台提供的一项功能。Balkansky认为,随着企业投入使用更多AI智能体,这一领域的支出将会增长。

"如果公司不在智能体安全上花钱,我不知道未来五到十年他们还会把钱花在什么地方,"他说。

Q&A

Q1:Cymphony是做什么的公司?

A:Cymphony是一家网络安全初创公司,专注于帮助企业管理AI智能体带来的新型安全风险。它通过构建"工作力图谱",将身份、数据和活动信号整合在一起,为安全团队提供关于员工、AI智能体和其他非人类身份访问权限的统一视图。

Q2:Cymphony这次融资规模是多少?估值多少?

A:Cymphony完成了3000万美元的融资,其中包括由红杉资本和SMBC Fin Atlas Beyond基金共同领投的2500万美元A轮融资,投后估值超过1亿美元。

Q3:AI智能体给企业带来了哪些安全风险?

A:AI智能体不一定经过与人类员工相同的访问和身份控制流程,但却能访问多个系统并处理大量企业数据,这使得企业很难追踪谁能访问什么内容。曾有案例显示,未经授权的AI工具利用现有访问权限扫描了数千份敏感文件。

Techcrunch