Das in New York und Tel Aviv ansässige Startup Cymphony hat eine Finanzierung in Höhe von 30 Millionen US-Dollar erhalten, um Sicherheitslösungen zur Überwachung von KI-Agenten und nichtmenschlichen Identitäten in Unternehmen zu entwickeln. Die Finanzierung umfasst eine Series-A-Runde in Höhe von 25 Millionen US-Dollar, die von Sequoia Capital und dem SMBC Fin Atlas Beyond Fund angeführt wurde. Damit stieg die Bewertung des Unternehmens nach der Finanzierung auf mehr als 100 Millionen US-Dollar.
Die Runde folgt auf eine zuvor nicht offengelegte Seed-Investition von Sequoia. Das vor zwei Jahren gegründete Unternehmen hatte bereits Finanzmittel aufgenommen, bevor es sich auf das Produkt und das zu lösende Problem festgelegt hatte, wie TechCrunch unter Berufung auf die Partner und Gründer von Cymphony berichtete.
Eine Plattform, die Identität, Daten und Aktivitäten zusammenführt
Cymphony stützt sich auf das, was das Unternehmen Arbeitskräfte-Graph nennt – ein Modell, das Identitäts-, Daten- und Aktivitätssignale in einer einzigen Ansicht für Sicherheitsteams zusammenführt. Dazu gehören Mitarbeiter, KI-Agenten und andere nichtmenschliche Identitäten sowie die Systeme und sensiblen Daten, auf die die jeweiligen Akteure zugreifen können.
Das Unternehmen erklärt, dass KI-Agenten nicht immer denselben Zugriffskontrollen und Identitätsmanagement-Verfahren unterliegen wie Mitarbeiter, obwohl sie mit mehreren Systemen und großen Mengen an Unternehmensdaten arbeiten. Bei einem börsennotierten US-Unternehmen habe Cymphony rund 85.000 Dateien entdeckt, die für KI-Tools und -Agenten zugänglich geworden waren. Anschließend habe das Unternehmen dabei geholfen, diesen Zugriff zu schließen, und überprüft, dass diese Systeme nicht auf die Dateien zugegriffen hatten. In einem anderen Fall erklärte CEO Shay Dekel, ein externer Mitarbeiter habe eine nicht autorisierte Version von Claude installiert und seine bestehenden Berechtigungen genutzt, um Tausende sensibler Dateien zu durchsuchen.
Was ändert sich in der Praxis?
Die Plattform beschränkt sich nicht auf die Erkennung von Risiken, sondern setzt KI-Agenten ein, um Vorfälle zu untersuchen, Maßnahmen zu priorisieren und bestimmte Prozesse zu automatisieren, etwa die Korrektur von Zugriffsberechtigungen. Kunden können sie weitgehend automatisiert betreiben oder einen Managed Service in Anspruch nehmen, bei dem Cymphony-Teams in komplexen Fällen eingreifen.
Die Bedeutung dieses Ansatzes liegt darin, dass ein Agent zur Erledigung einer Aufgabe unterschiedliche Wege einschlagen, neue Fähigkeiten erwerben oder weitere Agenten erstellen kann. Dadurch ist seine Kontrolle schwieriger als die eines Mitarbeiters mit einer stabileren Rolle und festgelegten Berechtigungen. Das bedeutet jedoch nicht, dass Cymphony die bestehenden Tools für das Identitätsmanagement ersetzt. Der Investor des Unternehmens ist der Ansicht, dass Kunden Cymphony derzeit als zusätzliche Ebene einsetzen, wobei einige spezialisierte Tools künftig möglicherweise ersetzt werden könnten, insbesondere im Bereich der Verhinderung von Datenverlusten.
Finanzierung in einem überfüllten Markt
Cymphony zufolge hat das Unternehmen Verträge mit mehreren Unternehmenskunden abgeschlossen und im ersten Verkaufsjahr einen siebenstelligen jährlich wiederkehrenden Umsatz erzielt. Zu den Kunden zählen KKR, Syngenta, Cass Information Systems und Athennian. Auch Sequoia nutzt die Plattform seit einer frühen Phase intern. Das Unternehmen beschäftigt rund 30 Mitarbeiter in New York und Tel Aviv. Die meisten Kunden befinden sich derzeit in Nordamerika, während erste Nachfrage aus Europa, dem Nahen Osten und Afrika zu verzeichnen ist.
Das Unternehmen steht im Wettbewerb mit Firmen wie Microsoft, Okta, CyberArk, Wiz und Varonis, die ihrerseits ihre Angebote in den Bereichen Identität, Daten und KI-Sicherheit ausbauen. Daher bleibt die offene Frage, ob die Sicherheit von KI-Agenten zu einem eigenständigen Markt wird oder zu einer Funktion innerhalb größerer Sicherheitsplattformen. Zudem beruhen die von Cymphony angeführten Beispiele für Sicherheitsrisiken weiterhin auf den Angaben des Unternehmens. Eine unabhängige Überprüfung des Ausmaßes der Risiken und der Ergebnisse der Maßnahmen bleibt daher ein wichtiger Punkt bei der Bewertung des Produkts.