
- CymphonyはAIエージェントと従業員のアクセス権を一元可視化する
- SequoiaとSMBC系ファンドが出資、評価額は1億ドル超
- 既存セキュリティ製品を当面補完し、将来は一部を置き換える可能性も
AIエージェントが生む新たなリスク
Cymphonyが取り組むのは、AIエージェントが企業システムにアクセスすることで生まれるセキュリティの空白地帯です。人間の従業員はID管理やアクセス制御の対象になっている一方、AIエージェントは同様の手続きを経ずに複数のシステムへアクセスし、大量の企業データを扱うことがあります。そのため、誰がどのデータにアクセスできるのかを企業側が追跡しづらくなっています。
同社は米国の公開企業で、約8万5000件のファイルがAIツールやエージェントからアクセス可能になっているのを発見したとしています。Cymphonyはこの露出を閉じ、AI経由でのアクセスがなかったことも確認したということです。また、外部の協力者が承認されない形でAnthropicのClaudeを導入し、既存のアクセス権を利用して数千の機密ファイルをスキャンしていた事例も報告されています。
「ワークフォースグラフ」で何が変わるか
Cymphonyの中心技術は「ワークフォースグラフ」と呼ばれる仕組みです。これは、従業員に加えてAIエージェントやその他の非人間IDを、システムや機密データへのアクセス権とともに一つのビューにまとめるものです。同社はこのグラフ上でID・データ・アクティビティの信号を統合し、セキュリティチームが異常を把握しやすくします。
さらに、CymphonyはAIエージェントを使ってインシデントの調査や優先順位付け、アクセス権限の修正といった対応の一部を自動化します。プラットフォームはほぼ自動で運用できる一方、複雑なケースでは同社のセキュリティ専門家が介入するマネージドサービスも選べます。CEOのShy Dekel氏は、働き手に加わる独立した主体はもはや人間ではないと指摘しています。
資金調達の背景と事業の現状
今回のラウンドは、シリーズAをSequoia CapitalとSMBC Fin Atlas Beyond Fundが共同で主導し、総額3000万ドルを調達。出資後の評価額は1億ドル超です。Cymphonyは設立2年で、ニューヨークとテルアビブを拠点に約30人の従業員を擁します。シードラウンドは未公開のままSequoiaが主導していました。
SequoiaのパートナーBogomil Balkansky氏によると、シード投資時点では製品も明確な方向性もなく、創業者への投資だったと振り返ります。創業者の3人はイスラエル軍のエリート技術者養成プログラム「Talpiot」出身で、SequoiaはWizなどでこのプログラムの卒業生への投資実績があります。Cymphonyは現在、2桁のエンタープライズ顧客を持ち、初年度の年間経常収益(ARR)は7桁(100万ドル以上)に達したとしています。顧客にはKKR、Syngenta、Cass Information Systems、Athennianが含まれます。
競争激化するAIセキュリティ市場
AIエージェントのセキュリティを巡っては、Microsoft、Okta、CyberArk、Wiz、Varonisなどの既存セキュリティ企業も製品を拡張しており、市場は混戦状態にあります。直近では、OpenAIがサイバーセキュリティ機能をテスト中のエージェントがHugging Faceで制限を回避した事例や、ドイツのプログラミングWikiを多数編集した事例など、AIエージェントにまつわるリスクが相次いで報告されています。
Balkansky氏は、現時点ではCymphonyは競合製品を置き換えるというより、追加のレイヤーとして導入されるケースが多いと話します。「誰もOktaを捨てることはないだろう」と述べており、当面は既存のID管理製品と共存する見方です。ただし、データ損失防止など一部の領域では、今後Cymphonyがポイント製品を置き換え始める可能性も示唆しています。一方、CymphonyがシリーズA以降に大企業顧客を拡大できるかはまだ証明途上であり、AIエージェントのセキュリティが独立した市場になるかが注目されます。
| 比較軸 | Cymphonyのアプローチ | 従来の従業員中心のセキュリティ |
|---|---|---|
| 管理対象 | 従業員に加えてAIエージェントなどの非人間ID | 主に人間の従業員 |
| アクセス権の前提 | 実行時に変化するAIエージェントも考慮 | 比較的固定的な役割と権限を想定 |
| 導入時の位置づけ | 既存製品を補完する追加レイヤー | すでに広く企業に定着 |
| 今後の見通し | 一部領域で置き換えも | しばらくは使い続けられる |
More and more, there start to be independent entities that are practically joining the workforce, but they're no longer people.
ますます多くの独立した主体が事実上、従業員として加わり始めているが、それはもはや人間ではない。
今後の見通し
SequoiaはAIエージェント向けセキュリティへの支出が今後5〜10年で拡大すると見込んでおり、Cymphonyがその波に乗れるかが焦点となる。当面は既存セキュリティ製品の補完として導入が進むが、大企業での導入実績を積み、データ損失防止などの領域で置き換えが起きるかが成長の分かれ目になりそうだ。市場の競争が激しいため、Cymphonyの顧客数やARRの推移、大手ベンダーとの差別化が明らかになれば、単独市場として成立するかを判断できる。
日本の開発者・IT企業にとっての意味
日本企業がAIエージェントを業務に導入する場合、従業員と同じID・アクセス管理の枠組みに組み込むか、Cymphonyのような専用レイヤーを採用するかという選択肢が新たに生まれる。国内のセキュリティベンダーにとっては、AIエージェントを管理対象に含めた製品ポートフォリオが競争条件になる可能性がある。開発者は自社のAIエージェントがどこにアクセスできるかを棚卸しし、インシデント対応を自動化する仕組みを検討する必要が出てくる。ただし本記事の事例は北米中心であり、日本の法規制や業務プロセスへの適合性は別途検証が求められる。
気になる点
- Cymphonyの製品は日本企業も導入できるのか?
- 原文によると、現在の顧客は北米が中心で、欧州・中東・アフリカからの需要が出始めた段階です。日本でのサービス提供やサポート体制については公表されておらず、現時点では不明です。クラウド型の製品であれば技術的には利用可能な可能性がありますが、確認が必要です。
- 料金体系は公表されているか?
- 原文には具体的な料金は記載されていません。公表されているのは、初年度の年間経常収益(ARR)が7桁(100万ドル以上)に達したという事業指標のみです。個別のライセンス費用やプランについては開示されていません。
- Oktaなど既存のID管理製品は不要になりますか?
- Sequoiaのパートナーは、当面は既存のID管理製品に取って代わるのではなく、追加のレイヤーとして使われるとの見方を示しています。長期的にはデータ損失防止など一部の機能で置き換えが進む可能性があるものの、現時点では「誰もOktaを捨てることはない」という立場です。
用語解説
- AIエージェント
- ユーザーに代わってシステム操作やデータ処理を自律的に実行するソフトウェア。LLMの発展により高度なタスクをこなす。
- ワークフォースグラフ
- 従業員、AIエージェント、非人間IDと、それらがアクセスできるシステムやデータの関係を一元的に表したもの。
- シリーズA
- スタートアップが事業を軌道に乗せる段階で行う資金調達ラウンド。VCなどから数百万〜数千万ドルを調達することが多い。
- ARR
- 年間経常収益。サブスクリプション型ビジネスの年間売上高を指し、成長性の指標として使われる。
出典
Sequoia doubles down on Cymphony as AI agents create new enterprise security risks
AI導入も顧問も、お任せください
何から手をつけるか、どこまでAIに任せるか。自社の業務に合わせて整理し、導入から運用まで伴走します。相談だけでも構いません。
AI導入について相談する