2026 年最重磅的資安收購案之一
2026 年 7 月 28 日,資料安全態勢管理(DSPM)獨角獸 Cyera 宣布與非人類身份管理新創 Oasis Security 簽署收購意向書,交易金額高達 10 億美元。這是今年僅次於 Accenture 收購 Dragos(32 億美元)的第二大資安併購案。
但真正令人關注的不是金額本身——而是這起收購案背後所反映的趨勢:AI 代理安全正在從一個小眾話題,變成整個資安產業最火熱的戰場。
Cyera:從 DSPM 到 AI 代理安全霸主
先來認識一下這場收購案的主角。
Cyera 成立於 2021 年,兩位創辦人 Yotam Segev 和 Tamar Bar-Ilan 都是以色列國防軍 8200 情報部隊的菁英。他們的核心業務是資料安全態勢管理(DSPM)——幫助企業搞清楚自己的敏感資料放在哪裡、被誰存取以及面臨什麼風險。
這家公司的成長速度簡直瘋狂:
| 指標 | 數據 |
|---|---|
| 最新估值 | 120 億美元 |
| 累計募資 | 約 23 億美元 |
| 年度經常性收入(ARR) | 超過 2 億美元 |
| 員工數 | 1,500+ 人(遍布 18 國) |
| 連續 ARR 成長 | 連續三年翻倍 |
但 Cyera 的野心不止於資料安全。2026 年以來,它展開了一連串瘋狂的收購行動——Oasis Security 是今年的第 5 起:
- 2026 年 4 月:收購 Ryft(約 1 億美元)
- 2026 年 5 月:收購 Genie Security(約 5,000 萬美元)
- 2026 年 6 月:收購 Otterize(金額未公開)
- 2026 年 6 月:收購 Shape AI(金額未公開)
- 2026 年 7 月:收購 Oasis Security(約 10 億美元)
從這份清單可以清楚看到 Cyera 的策略:用併購來整合整個 AI 安全生態系,從資料安全→AI 應用安全→AI 代理身份安全,一條龍打通。
Oasis Security 在紅什麼?
Oasis Security 成立於 2022 年,創辦人 Danny Brickman 和 Amit Zimerman 同樣出身以色列軍方情報單位。他們專注的領域叫做 「代理存取管理」(Agentic Access Management)——這聽起來很繞口,但簡單說就是:幫企業管理和保護 AI 代理的身份憑證。
這就要講到一個近年來最被忽略的資安漏洞:非人類身份(Non-Human Identities, NHI)。
什麼是「非人類身份」?
在你工作的公司裡,雖然所有的資安政策都在管人——密碼要夠複雜、要用 MFA、離職要刪帳號——但真正在系統裡活動的,其實絕大多數都不是人類。
非人類身份指的是用於機器對機器(M2M)通訊和授權的「數位身份」,常見的形式包括:
- 服務帳戶(Service Accounts)
- API 金鑰
- OAuth 令牌(Tokens)
- AI 代理憑證
- 數位憑證
這些「非人類」的數量有多誇張?根據最新研究:
- 在現代企業環境中,非人類身份已經是人類用戶的 45 倍
- 在雲端原生環境中,這個比例更是高達 144 倍
- 95% 的身份在現代 IT 環境中都屬於非人類
更可怕的是,46% 的企業曾經歷過因 NHI 引起的資料外洩。
為什麼 AI 代理讓這個問題爆炸?
傳統的非人類身份(如服務帳戶)至少是「靜態的」——它們做什麼、需要什麼權限,在部署時就決定了。但 AI 代理完全不同。
AI 代理的「動態擴權」問題
想像一個 AI 客服機器人。它一開始只需要讀取客戶訂單資料庫的權限。但在運作過程中,它發現需要更新客戶地址——於是自己去要了寫入權限。接著它又發現需要存取付款系統——又自動去要了新的 API 金鑰。
這就是「動態擴權」(Dynamic Permission Acquisition):AI 代理的權限半徑在部署時根本無法完全預測,因為它會隨著任務需求自主擴張。
更恐怖的是「多代理協作」模式——一個主代理可以生成數十個子代理,每個子代理都需要自己的身份和權限。這使得身份管理從一個「靜態目錄」問題,變成了一個「動態生態系」問題。
影子 AI 的蔓延
更糟的是,根據 2026 年 Verizon 資料外洩調查報告,高達 45% 的員工使用未經核准的 AI 工具。這些「影子 AI」產生了大量逃避企業資安監管的「影子憑證」:
- 存在於開發者控制的環境中
- 不受企業機密管理政策約束
- 從未被盤點
- 從未被輪替
IBM 2025 年資料外洩成本報告指出,影子 AI 佔了所有資安事件的 20%,每次事件平均增加 67 萬美元的成本。
收購細節
這筆交易的具體結構如下:
| 項目 | 內容 |
|---|---|
| 總交易金額 | 約 10 億美元 |
| 現金支付 | 約 7 億美元(70%) |
| 股票支付 | 約 3 億美元(30%) |
| 收購對象 | Oasis Security(2022 年創立) |
| Oasis 累計募資 | 約 1.95 億美元(含 2026 年 3 月的 1.2 億美元 B 輪) |
Cyera 創辦人 Yotam Segev 在聲明中表示:「每一個安全決策都始於兩件事:了解哪些資料需要保護,以及誰(或什麼)正在試圖存取它。Oasis 讓我們能夠在一個平台上統一這兩個世界。」
AI 代理安全市場全面爆發
這起收購案並不是孤立事件。整個 AI 代理安全市場正在經歷前所未有的爆發:
市場規模預測
| 年份 | AI 增強型安全市場規模 | 年增率 |
|---|---|---|
| 2025 | 490 億美元 | — |
| 2029(預測) | 1,600 億美元 | CAGR ~34% |
| 2028(預測) | 75% 企業使用 AI 資安產品 | 從 25% 成長 |
主要競爭動態
| 事件 | 金額 | 意義 |
|---|---|---|
| Cyera 收購 Oasis Security | 10 億美元 | DSPM 延伸至 AI 代理身份管理 |
| SailPoint 收購 Entro Security | 約 2 億美元 | IAM 大廠搶攻 NHI 市場 |
| Palo Alto Networks 收購 Protect AI | 約 7 億美元 | 傳統資安巨頭跨足 AI 安全 |
| Cisco 收購 WideField Security | 未公開 | 強化了 Splunk 的代理 SOC 能力 |
| Mate Security 募資 | 3,500 萬美元 | 代理 SOC 新創獲得資本青睞 |
台灣讀者該關注什麼?
你可能會想:這跟我有什麼關係?
關係可大了。台灣是半導體和電子製造重鎮,許多台灣企業正在導入 AI 代理來提高生產力。但如果在導入的同時沒有做好「非人類身份管理」,這些 AI 代理的 API 金鑰和服務帳號,可能成為下一個重大資安事件的破口。
以下幾個重點值得企業資安人員注意:
- 盤點你的非人類身份:你的公司裡有多少服務帳號和 API 金鑰?你真的全部知道嗎?
- 實施最小權限原則:每個 AI 代理只應該擁有它真正需要的權限——不要因為方便就給全部
- 建立生命週期管理:人類離職有 HR 流程,AI 代理結束後誰來刪它的憑證?
- 監控影子 AI:你的員工在偷偷使用哪些 AI 工具?這些工具產生了哪些你沒管到的憑證?
Gartner 預測,到 2029 年 AI 增強型安全市場將暴增到 1,600 億美元。對於正在發展 AI 資安的台灣新創和 IT 團隊來說,這無疑是一個巨大的機會窗口。
原始來源:SecurityWeek — “Cyera Acquiring Oasis Security in $1 Billion Deal” (2026-07-28)
