1 milyar dolarlık anlaşma, ayrıcalıklı erişimi statik roller yerine iş bağlamına göre yeniden tanımlayarak veri güvenliği ve kimliği ajanlar için tek bir kontrol düzleminde birleştirmeyi hedefliyor.
Veri güvenliği platformuna nonhuman kimlik ve yapay zeka ajanı yönetimini eklemek için Cyera, Oasis Security'yi yaklaşık 1 milyar dolar nakit ve hisse karşılığında satın almayı planlıyor.
Temmuz sonunda duyurulan Cyera-Oasis Security anlaşması, şirketlerin nonhuman kimlik yeteneklerini güçlendirmek için yaptığı bir dizi konsolidasyonun sonuncusu. Kuruluşlar, yeni ortaya çıkan ajanların sınırsız erişimine engel olmak için ayrıcalıklı erişim yönetimi ve kimlik erişim yönetimini yeniden düşünmek zorunda. Son satın almalar arasında diğerlerinin yanı sıra Cisco'nun Astrix'i satın alması, CrowdStrike'ın SGNL'yi alması ve Palo Alto Networks'ün CyberArk'ı 25 milyar dolara satın alması yer alıyor.
Şirketlerin açıklamasına göre Cyera-Oasis birleşmesi, veri ve kimliği ajanlar için tek bir kontrol düzleminde birleştirecek ve ayrıcalıklı erişim statik roller yerine iş bağlamına göre yeniden tanımlanacak. Oasis Security, servis hesapları, API anahtarları, servis prensipleri ve diğer makine kimlikleri de dahil olmak üzere nonhuman kimlik ve yapay zeka ajanları için yaşam döngüsü yönetimi ve güvenlik konusunda uzmanlaşıyor.
“Müşterilerimizden sürekli olarak duyduğumuz şey, veri ve kimliğin aynı madalyonun iki yüzü olduğu ve kimliğin çok parçalı ve oldukça eski olduğu yönünde” diye konuştu Cyera'nın baş strateji sorumlusu Jason Clark.
Ajanların Sınırsız Ayrıcalığa Sahip Olmasının Önlenmesi
İş ve teknik süreçleri otomatikleştiren ajanların yükselişi, ayrıcalıkların nasıl yönetilmesi gerektiği konusundaki dinamikleri değiştirdi, dedi Clark.
“İnsanlar aşırı yetkilendirilmiş. Yetkilerinin yüzde 4'ünü kullanıyor” dedi. “Ajanlar yüzde 100'ünü kullanacak, bu yüzden yetki alanını daraltma işini yapmamız gerekiyor.”
Clark'ın görüşünü genişleten Oasis'in kurucu ortağı ve CEO'su Danny Brickman, ajanların geleneksel kimlik erişim yönetimi ve ayrıcalıklı erişim yönetimi tekliflerinin inşa edildiği güven modelini bozduğunu söyledi. Bu model, iş unvanlarına, rollere ve eylemlerinden sorumlu tutulması gereken insanlara dayanıyor; bunların hiçbiri ajanlar için geçerli değil.
“Ajanlar insan değil” diye belirtti Brickman. “Farklı davranıyorlar, açgözlüler, farklı çalışıyorlar. Güven modeli ajanlarla bozuldu çünkü sorumlu değiller, hesap verebilir değiller, iş unvanları yok — bu yüzden rol tabanlı erişim artık var değil.”
Ayrıcalıklı erişim, ajans çağına uygun şekilde yeniden çerçevelenmeli.
“Temelde ayrıcalıklı erişimin iyi tanımlandığı bir dünyada yaşıyorduk” dedi Brickman. “Bugün, herhangi bir hassas bilgiye üçüncü bir tarafın erişimi varsa, geleneksel dünyada etiketlenmemiş olsa bile ayrıcalıklı erişim olarak kabul edilmeli.”
Clark, birleşik şirket için beş aşamalı bir model açıkladı: veri keşfi, Oasis'in kimlik verisi, Cyera'nın veri anlayışı, niyete karşı eyleme dayalı yetkilendirme ve davranış normdan saptığında gerçek zamanlı uygulama, insan gözetimi veya denetim/adli inceleme ile.
“Kimlik en önemli kontrol — erişimi her eyleme kimliğin kontrol ettiği yer burası” dedi Clark. “Bir kimliğin görebileceği her şey ve yapabileceği her şey kimlik izinleri üzerinden gerçekleşiyor. Yine de bunu uç nokta, ağ geçidi katmanı ve altyapı katmanındaki kancalar üzerinden uyguluyoruz.”
Brickman iki tür kullanım senaryosu tanımladı: kimlik bilgisi rotasyonu, eski hesapların kullanımdan kaldırılması ve veri temizliği gibi yakın vadeli geleneksel süreçler ve ajanın gerçek niyetine ve temas ettiği verinin hassasiyetine dayalı ayrıntılı, gerçek zamanlı uygulama olan ajans senaryosu.
“Bir kimliğin erişmemesi gereken veriye eriştiğini anladığımız anda bağlantıyı hemen, şimdi durdurabiliriz” diye vurguladı.
Anlaşma kapandıktan sonra, Cyera ve Oasis'in bu çeyrekte gerçekleşmesini beklediği birleşik şirket, veri tarafındaki düzeltmeyle birlikte kimlik tarafındaki düzeltmeyi desteklemeye odaklanacak — şifreleme ve kullanılmayan verinin temizlenmesi.
Daha uzun vadede Clark, risk görselleştirme, adli inceleme/olay müdahalesi ve oturum içinde izinleri reddetme gibi ajan eylemleri için anında yetkilendirme amacıyla birleşik veri ve kimlik erişim grafiği geliştirme planından söz etti. Örneğin Clark, araştırma için saklanan kimlik bilgilerini kullanan bir ajanın Workday veya Salesforce'a yazma erişimini sürdürmemesi gerektiğini öne sürdü.
Cyera ve Oasis'te Ortak Yol
Cyera ve Oasis benzer bir vizyon ve geçmişe sahip. Her iki şirket de sırasıyla 2021 ve 2022'de Tel Aviv'de kurucu ekiplerle başladı ve şimdi merkezlerini New York'ta, Ar-Ge'yi İsrail'de konumlandırıyor. Cyera, 1.500 çalışanla Oasis'in 150 çalışanına kıyasla belirgin şekilde daha büyük. Clark'a göre birleşik şirket, bu takvim yılı sonunda 2.000'den fazla çalışana sahip olacak.
Her iki şirketi aynı zamanda ortak yatırımcıları da birleştiriyor; özellikle Sequoia Capital, Accel ve Cyberstarts. Toplamda 2 milyar dolar toplayan Cyera, Haziran'da 600 milyon dolarlık geç aşama büyüme turu gerçekleştirdi ve bu da şirketin piyasa değerini 12 milyar dolara taşıdı. Oasis, Mart ayında Seri B finansmanında 120 milyon dolar topladı.
“Birçok aynı yatırımcıya sahibiz, neredeyse aynı yönetim kurulları var, bu yüzden ilk günden beri birbirimize oldukça yakınız” diye kaydetti Clark.
Her iki şirketin kurucuları İsrail Savunma Kuvvetleri'nde birlikte görev yaptı.
“17 yaşındayken, genç ve aptalken tanıştık ve sonra yıllarca birlikte orduda büyüdük” diye hatırladı Brickman. “Ve bir gün ikimiz de farklı şirketler kurmaya karar verdik. Ve biliyorsun, enerji iyi olduğunda ve kombinasyon mükemmel olduğunda, şeyler doğal olarak olur.”