网络安全凭什么成为AI新王?历史规律预示,大牛股将从这两大趋势中诞生!
6 小时
播放量 429
网络安全凭什么成为AI新王?网络安全整体年初以来已经上涨了50%,是今年表现最好的软件板块,没有之一。其中Crowdstrike,Palo Alto,Fortinet等龙头更是都有着三位数的涨幅。
文字稿
网络安全凭什么成为AI新王?网络安全整体年初以来已经上涨了50%,是今年表现最好的软件板块,没有之一。其中Crowdstrike,Palo Alto,Fortinet等龙头更是都有着三位数的涨幅。
但要知道就在年初,网络安全还被认为是最容易被AI颠覆的行业之一,仅仅几个月过去,市场却发生了180度转向,网络安全已然成为了AI时代最具爆发力的机会。那这究竟是为什么呢?
现在很多人对网络安全的认识,还停留在杀毒软件,防火墙上,可很多人不知道的是,在AI时代,网络安全已然发生了翻天覆地的变化,就连网络安全这个名字,可能也都要被改写了。而正是这次结构性的改变,为整个行业注入了前所未有的生机!
有意思的是,回看历史,这已经不是第一次网络安全行业发生结构性对改变了,从PC时代,到互联网时代,再到云计算时代,每一代网络安全都有着巨大的变化,但历史也给出了我们这么一条不变的启发。那问题来了,网络安全行业究竟发生了怎样的改变能够让他有如此强的爆发力呢?历史又揭示了怎样的规律?什么样的公司最终能够受益呢?
网络安全行业是我跟踪时间最久,了解最深的行业之一,这里面也总出大牛股。今年年初到现在,我也不止一次的给咱各位看官推荐过这个行业,几次软件股的研究中,我都把它作为最看好的软件板块之一,现在也基本验证了我们当初的看法。但问题是,如今已经上涨了不少的网络安全,还值得我们继续投资吗?今天这期视频,美投君就来给大家好好分析一下网络安全这个行业。
AI越狱,新王诞生!
今年7月的一个星期一,一家名叫hugging face的公司炸开了锅,他们发现就在刚刚过去的这个周末,自己的公司的系统被人大规模的入侵了!
Hugging Face这家公司做的事有点像是一个AI界的论坛,开发者们可以在上面分享,下载,和使用各种AI模型。全世界大部分开源的AI模型和数据集都放在这里,它可以说是整个AI行业的源头之一。这样一家公司被人闯了进来,很显然不是一件小事。
更让人脊背发凉的是,后来发现这次入侵从头到尾,都是由一群自主的AI Agent来触发的。这群AI入侵者在Hugging Face的系统中折腾了一整个周末,发起了1.7万次攻击,一路摸到了生产系统,打进了数据库。
消息一出,各界震动,甚至都惊动了美国参议院。到底背后到底是谁指使的这次攻击?会不会是什么敌对势力入侵美国的前哨?又或者是什么犯罪集团想要借此渗透进广大的美国AI公司?
几天后,答案揭晓了。这个敌对势力不是别人,而是OpenAI。
原来,OpenAI当时在内部做了这么一场黑客考试,看AI能不能把一个漏洞变成一个真正能用的攻击。结果参加考试的模型自己逃出了这个测试环境,摸进了OpenAI的研究系统,找到了一台能上网的机器,跑去攻击了Hugging Face。
那他们为什么要这么做呢?没错,它们是去偷考试答案的。这些模型一门心思的就只想把这个题给做出来,结果测试环境内又搞不定。那怎么办呢?他们推断,Hugging Face上很可能会有答案,于是他们就想尽办法跑去那里去抄作业。这才有了开头的那一幕。
事情到这已经够离奇的了,但更夸张的还在后面。后来的调查发现,参加这场考试的,大约有1,200个Agent。按OpenAI的设计,它们应该是各考各的,每个Agent都被关在自己的房间里,彼此之间是隔离的,不能互相说话。可它们居然在一个内部的软件缓存服务里,找到了互相留言的办法。为了方便沟通,他们更是偷偷搭了这么一个自己的论坛。很多Agent拿到的题做不出来,于是不知道哪个大聪明就开始在论坛上张罗,他们组织同伴一起去作弊,前前后后发了7万多条消息。它们其实自己也知道攻击Hugging Face是超出了任务范围的、是不道德的。但他们自己给自己安排了一个高尚的理由,这么做就 是为了帮助同伴。
于是就像当年义和团打着扶清灭洋的正义旗号烧杀抢掠一样,历史上第一次出现了一帮AI暴徒,700多个AI Agent打着兄弟义气的高尚旗号合伙参与了针对Hugging Face的黑客攻击。
而这次攻击并非是个例。9月媒体又曝光,OpenAI的一个Agent曾绕过限制,闯进了澳大利亚政府的一个网站,连总理都忍不了怒斥OpenAI。同样是在9月,谷歌的Gemini也被曝在测试环境中闯进了三家真实公司的系统。今年就已经有四家大模型公司承认过类似的案例。
那你说是AI坏么?也不是。他们也不想报复谁,也不是为了真的搞破坏,单纯就是为了完成一开始被指定的任务而已,为此他们可以不择手段。权限的边界,别人的系统在他们眼里不过就是一道需要解决的问题而已。
可问题是,AI大模型本身就是个“黑箱子”,你知道进去的是什么,也知道出来的是什么,但他中间怎么干的,干了什么,没人知道。今天他可以为了考试胜利越狱偷答案,明天他就可以为了帮公司赢得竞争,破坏对手的系统。AI为达目的不择手段的这个性格,正在成为人类社会一个越来越严重的威胁。
而这时,咱们今天的主角就要登场了。在这种情况下,网络安全就变得异常重要了!
前所未有的新赛道
传统意义下,网络安全是干嘛的呢?它是保护你的电脑,服务器,网络和数据不被攻击的。在这个行业中,其实AI并不是什么新鲜事。早在十几年前,黑客就已经开始应用AI辅助攻击了。而生成式AI的到来不过是给黑客的武器做了一次升级,网络安全行业做的事情并没有发生太大的变化。
但到今天情况突然发生了改变。以前的AI是不过是黑客手中的一个工具,默认攻击者还是人。可现在,就算没有任何人类黑客参与,Agent也能自己闯进别人的系统。这个变化可不是一件小事,它给网络安全行业带来了一次彻底的需求上的重构。而这其中,有这么两个最为关键的需求变化,是我们投资者必须要了解的。
这第一个需求变化,是企业对于自家Agent的管理需求。
现在,越来越多的企业要让Agent帮自己干活,为此他们就得开不少的权限。可就像咱前面讲的,Agent为了完成任务会想尽各种办法去实现目标,不用黑客劫持,它自己也可能会越界,比如说去看了不该看的客户名单、改了不该改的数据库等等等等。过去安全行业防的是坏人进来,现在你还得防自己人乱来。这便给网络安全行业带来了一类全新的需求,去管理自己的Agent。
你别以为都是管理自己人,其实情况和以前大有不同。以前员工做事,你可以每个阶段控制他们的行为,去审批,去确认,过程中多少还能停一停。可Agent是连续干活的,几秒钟就能把一件事从头做到尾,等你发现他越界了,事情可能已经发展到不可挽回的地步了。他们做事的速度是人类员工完全无法比拟的。
而且更加难办的是,这样的Agent员工的数量还出奇的多,而且在一直快速增长。专门做身份管理的公司Okta在最新的财报中讲了这么一个故事非常形象。他们最近碰到这么一个客户,一开始企业环境里有50个Agent,他们觉得安全问题还是可控的。结果几周回去再看,数量就变成了1500个,翻了30倍。客户自己都说,他们自己都不清楚这些Agent在哪,在干什么。但凡有在工作中用到过Agent的看官应该都了解,这个就是典型的企业Agent的现状。
所以你看,Agent比起人类更加不择手段,而且他们速度还更快,数量还更多,这便给企业的安全带来了全新的挑战,也给网络安全行业带来了全新的机会。
这第二大需求大改变,是企业要监控别人派来的Agent。
而这是一个更加难办的事情。以前的企业挡住外面的恶意机器人就行了,所以网络安全的防护主要都是针对人来设计的,比如验证码,比如操作频率。我要做的就是确保屏幕后面坐着一个正常的人,把机器给拦住就行了。即便就是没挡住,他们也只是读读网页而已,威胁也相对有限。
但现在不同了,Agent自己会动手做事,从下单,到付款,从发请求,到改数据,他们都能自己执行。而最难办的是,你可不能把他们都给拦截了,你还得欢迎他们进来。想象一下,如果你是一个商家,你不可能不让Agent来你这里买东西,那你得少多少客户啊是吧。但你要是真把他们都给放进来了呢,安全问题也会非常大严重。
那怎么办呢?就得专门针对Agent做监控,而且还得是更加细致,更加深入的监控。你得知道来的Agent是哪来的,背后发指令的是谁,它的权限范围应该在哪里。这还没完,当Agent真正开始干活时,你还得时刻盯住他们,看清他的每一步都在做什么,会不会越过权限等等等等。而这些就会给网络安全行业带来新的增长动能。
把这两大新的需求放到一起,你会发现,整个网络安全行业已经发生了一次结构性变化。以前的网络安全主要是把坏人挡在门外,门里面就算自己人不用怎么管。可现在,自家的Agent在门里头也得往死里管,而门外的Agent你也不能都给拦住,进来之后你还得再往死里盯。很显然,整个网络安全的防护逻辑已经出现了很大变化,复杂度和难度都提升了不止一个量级。现在甚至连网络安全这个词都已经名不副实了,他防的早已不是网络攻击,而是一个个的有自主行动能力的AI Agent。
那么如此大的一个变化,如此天量的一个全新需求,会对于整个行业的玩家带来怎样具体影响呢?事实上,通过研究行业历史我发现,这已经不是第一次网络安全面临如此结构性变化了,历史上曾发生过多次变迁,那么当时的这些变化中,那些具体的公司都受到了怎样的影响呢。
一个时代,一个新王
网络安全行业有这么一个特点,就是它的变化特别快,而且每一次都是彻头彻尾的改变,这也就给其中的公司带来了巨大的挑战。
网络安全行业最初起源于上世纪80年代。当时,电脑刚刚开始走进办公室和人家,大家当时最怕的是那些附着在各种磁盘和光盘上的病毒。所以那时候的安全,主要就是给电脑上去装杀毒软件,软件里存着一直病毒的特征,一旦发现了相似的就给它拦下来。那个时代有两大巨头,分别是赛门铁克(Symantec,诺顿杀毒)和迈克菲(McAfee)。
不过很快情况就发生了改变,互联网来了。随着电脑更多的联网,从外部杀进来的病毒越来越多,也越来越快,不是你记住病毒特征就能够防护的了的了,因为很可能杀毒软件的特征库里压根就没有它,于是互联网时代,这两大巨头慢慢开始掉队。而崛起的是另一种新的防护方式,防火墙。网络安全的核心不再是人盯人防守,而是在电脑的门口筑起一道高墙,把电脑给守在里面。这个时代的网络安全巨头就换成了Check Point和Palo Alto。
但好景不长,没过多久情况又变了,这一次来的是云计算。公司的数据和系统不光是在本地的电脑上了,也有很大一部分被搬去了云端。这时你光守住电脑的大门就不够用了,还得再守住云端,于是安全的思路就又得跟这变。
这一次聪明的网络安全人决定,安全不再跟着设备走了,而是要跟着人和数据走。人拿着电脑到处跑,那就守住每一台电脑,这是CrowdStrike;人在哪都要上网,那就在云上设一道检查站,这个就是Zscaler;人要登录各种系统,那就得把登录统一管起来,这个是Okta;数据搬到了云上,那就帮企业把云上的东西也都看清楚,那这就是Wiz。这些公司,都是抓住了云时代这个趋势最终的受益者。
所以你看,这个行业过去几十年,其实一直在重复同一个故事。每换一个时代,攻击的方式和入口就会彻底重构,可原来领先的那些安全公司,产品还是为上一个时代设计的,慢慢就要跟不上了。而那些最早看到新威胁、率先做出新产品的公司,就借着这个机会最终崛起,成为了下一个时代的巨头。
那我们现在知道了,AI时代又是一次结构性的改变,那是不是又会冒出一批新公司,去颠覆现有的这些行业龙头呢?要想回答这个问题,我们就必须要先分析清楚,到底AI Agent时代,什么类型的公司会从此次结构性变化中受益了。
身份安全是核心
Agent所带来的这些全新变化和威胁,有这么一条最核心的解决方案,就是身份安全。企业要想管住自家的Agent,最关键的一环就是去对他们进行身份管理,你得知道它们是谁,代表着谁,权限在哪,才能够放心的让它去执行任务。
而我们前面分析过,AI时代,由于Agent为达目的不择手段的这个性质,以及它速度快数量多的这个特点,让身份管理的需求出现了大规模的爆发。根据大摩最新的估算,整个身份安全市场从今年的约240亿美元,到2030年将涨到600亿美元以上,其中光是Agent身份这一块就已经贡献了330亿。而如果在最理想的情景的话,甚至有可能达到1100亿美元,4年的时间涨到了原先的近5倍,这个增长速度完全可以和Palantir这样的高增长公司媲美。
那问题来了,最终受益的公司还会是这些现有龙头吗?还是会像之前的每次变迁一样长出新的挑战者呢?我个人认为,这次情况可能会不一样,受益的还会是原来的那些龙头。身份管理这个生意其实并不新鲜,过去企业针对员工也需要进行身份管理,确保正确的员工去访问正确的数据。而针对Agent的身份管理本质上也是一个逻辑。真正变化的是身份管理的体量和复杂程度。
体量好理解,刚刚咱说过Agent速度更快,数量更多,这就会带来更大的身份管理体量。而且Agent还能自己再去创建Agent,这个这个身份管理的监控也得能够自动生长。而复杂程度的话则要源于Agent所带来的全新管理方式。比如以前跟着人走的身份管理可能就不够用了,未来的身份管理得跟着任务走才行。比如说你是有权限去转账100万,不代表你的Agent也有这个权限 。AI可以去执行查看账单的权限,但是真正转账还得是由真人来批准。再比如,以前要防的是人类员工被恶意邮件误导,现在你就要防AI被恶意误导。
所以你看,身份管理的本质没变,只是体量和复杂程度变化了。这就意味着,以前的那些身份管理公司们,他们原有的技术和经验是能够为他们提供往下一个阶段持续进化的护城河的。而且很显然,做Agent的身份管理,还是要挂在企业原有的身份体系上,没办法另起炉灶,这也让转换成本变得更高。更何况,现在的这些网络安全巨头们已经陆续推出了针对Agent的身份管理软件,所以我认为,老巨头仍然会是当下最好的投资机会。
那具体会有哪些公司受益呢?下面这张图或许能给我们一些参考,它来自于投行的一个行业市场份额的调研,可以看到,现在的身份安全市场可以分成三块。一块是管员工登录的,叫做访问管理,这里最大的独角兽公司就是Okta。另一块是管每个人该有哪些权限的,叫做身份治理,龙头是SailPoint。还有一块专门管那些权限最高的账号,叫做特权访问,这里面做得最大的叫CyberArk,不过这家公司现在已经被Palo Alto收购了。
平台化尘埃落地
Agen时代带来的第二大投资趋势是平台化。在网络安全内部一直存在着两种战略路线。一种是“各买最好的”,业内叫做best-of-breed,防火墙、终端、身份,每个环节分别选这个领域内最强的供应商。而另一种则是“一家买一套”,业内叫做best-of-suite,也就是所谓的平台化,尽可能的从同一家供应商那里去采购全套的产品。
这两条路线各有利弊。Best-of-breed的优势是每个环节都能用上最好的产品,不依赖单一的供应商;劣势则是产品多、整合难,管理成本高。Best-of-suite则正好相反,优势是产品之间无缝协作,管理简单、成本更低;劣势则是单项产品未必都是最强的。
这两条路线在行业内部争论了很多年,一直都没有一个定论。而实际情况中,我们看到的是过去best-of-breed是占据上风的。因为一直以来,威胁的边界都比较清晰,企业大致都知道要守住哪几个入口,攻击也多半集中在某一个环节,单点的防护能力往往是更为重要的,所以每个入口都买最强的那家产品就比较合理。这也是为什么这个行业长期以来都是一条一条的细分赛道、每条赛道都各有一个龙头的原因。
而现在,随着AI Agent时代的到来,这个争论基本已经尘埃落定了,而答案转向了平台化。AI时代,攻击会变得越来越多,变化也会变的越来越快。这种情况下,你再人为的去选择重点防护重点对象就有点儿跟不上趟了。那这就需要一整套防守阵容,他们相互配合,快速的做出防御变化,才能够守住阵地。这时平台化就变成了一个更加灵活,也更加安心的选择,而这也盖过了企业被单一供应商绑定的那个担忧。所以我们看到,过去这段时间,整个行业出现了一大波并购潮,光是身份安全领域就宣布了14笔规模可观的收购。
也因为这次尘埃落定的趋势在于平台化,之前随着时代更迭不断变化新王的这个逻辑恐怕要就此失效了。因为新王的诞生往往是从单一赛道崛起的新玩家,干掉了守着老赛道吃红利的旧玩家。可这一次,打法变了,不再是新赛道,而是整合体育场。这就给了这帮老龙头们巨大的优势,而在这一趋势下,受益的公司就显而易见了,行业内当前最大的两家走平台化的公司,分别是Palo Alto和CrowdStrike,他们有望成为这轮份额增长最大的赢家。
AI威胁不再?
说了这么多需求端,咱也得再讲讲风险。这个行业最大的一个风险,就是年初市场最担心的那个问题:大模型们会不会自己下场,把网络安全公司的饭碗给抢走?我个人认为,这个风险确实存在,但是并没有市场担心的那么大。
首先,现在大模型公司在安全上做的这些,主要是找漏洞、分析代码这些事。但网络安全公司的核心业务则完全不同,它们现在是部署在客户的环境里,7×24小时的监控,并且去处置潜在的问题,比光看漏洞本身要复杂得多。而且很多的判断都需要Agent运行的过程中实时去做,如果要用大模型来做的话,延迟和成本都不合适。
那现在大模型公司没做,未来会不会排除万难去进场呢?我认为也很难。因为这里面有一个不可逾越的障碍,就是利益冲突。Agent是它们自己做的,再由它们自己来盯着自家的Agent有没有问题,这本身就不合理,这就好比你既当运动员又当裁判员,哪怕就是企业愿意,监管也不一定会答应,因为网络安全毕竟是一个背后有政府监管的行业。
事实上,现在大模型公司们就更多的是选择和安全公司合作,而不是竞争。Anthropic就拉着一批网络安全公司用它自己的模型一起去找漏洞,首批合作方里面就有CrowdStrike和Palo Alto。所以我认为,大模型更可能给网络安全行业带来一个更大的市场,而不是去取代这些平台。
投资观点
最后我们来回答视频一开始的那个问题,现在这个位置的网络安全还能投资吗?是的,行业确实已经发生了巨变,AI也确实给行业带来了新的增长动能,而最可能受益的也确实是这帮老家伙们。但问题是,这些公司普遍都已经涨了很多了,现在还有增长空间吗?
这里我想先给大家看看CrowdStrike在此前投资演讲会上的几张图。这张是云计算时代,云厂商和网络安全的发展,可以看到,是云计算先发展起来,随后才轮到网络安全。这说明企业是先把数据先搬上了云,出了问题之后才开始回来再补网络安全服务。
但AI时代,这条路恐是怕行不通了,因为现在,不管是大模型,还是企业,乃至是政府,都已经深刻意识到,安全问题将会是AI应用的重中之重。现在绝不能像云时代那样,先发展起来AI,再事后找补,因为后果实在是太严重了,Hugging Face就是前车之鉴。那么安全就已然成为了AI能不能用起来的一个前提。
而很显然,现在安全问题已经成为了一个卡脖子的点。企业能应用多少AI,甚至大模型还能不能继续进步,都要受到AI安全的限制。你还记得上一个AI卡脖子的地方是什么吗?没错,正是芯片。因而我们也看到了芯片股大规模的爆发,而在我看来,网络安全也是一个道理。这背后的核心是AI巨大的需求,那么任何卡住这个超大需求的瓶颈,就都是好的投资方向。
那估值怎么办呢?这也是很多投资者现在最担心的一点。老实说,现在这个板块的估值确实不便宜,如果你只看ETF还好,现在只有5倍的PS,但如果你看个股的话,很多公司的PS都朝着20/30倍、甚至更高的方向去了,很多也已经瓷瓷实实的来到了他们的历史高位。
但在我看来,目前这个高估值其实是有一定的合理性的,并且也不会阻止这些公司的股价继续上涨。Agent时代是一次前所未有的改变,也带来了前所未有的需求,那么再拿过去的估值比显然就有些偏颇了。现在的网络安全中的受益标的,也就是我们上面提到的那两大趋势下的受益标的,从某种角度上来讲,更像是一个从0生长出来的新兴产业。这样的公司天然就会有更高的估值。
而且从公司业绩的角度来看,受益赛道的这些标的他们的业绩确实都是在加速增长的。而从金融模型的角度上来推导,收入加速阶段,估值也理应会有所提升,这是所有加速阶段的股票都会发生的现象。而之所以收入加速,还有一个很重要的原因,就在于Agent时代让网络安全的收费方式发生了改变,从之前的按人头,按设备的收订阅费,变成了现在的按量收费。这个趋势咱们之前讲过很多遍,按量收费配合上需求的高速增长,收入就会加速。比如CrowdStrike他们保护AI的产品AIDR,现在就已经直接按token收费了, 上市3个季度的时间ARR就增长了79倍。
那综合来看,我个人现在仍然是非常看好网络安全这个板块的。
如果你也认可这个赛道,可以考虑行业ETF,CIBR或者是HACK。
为你推荐
