☰
Cyera 90亿美元估值背后:数据安全平台如何重塑企业防护体系
2026/9/30 8:53:03 网站建设 项目流程

数据安全赛道这两年是真的猛,Cyera这轮融资消息一出来,4亿美元、估值90亿美元,直接把整个圈子都震了一下。要知道,这家公司2021年才成立,短短几年时间就蹿到这个位置,背后肯定有值得深挖的东西。不光是融资数字本身,更值得关注的是——为什么资本市场愿意给一家数据安全公司这么高的估值?它做对了什么?这轮融资对整个数据安全行业又会带来什么连锁反应?

我决定把这篇内容拆成几个层面来聊:先看融资事件本身意味着什么,再拆Cyera的产品和技术打法,接着分析它踩中了哪些市场痛点,最后从实操角度聊聊,普通企业能从Cyera的思路里借鉴点什么。这样无论你是安全从业者、创业者,还是单纯对数据安全感兴趣的技术人,都能从里面拿到自己想要的东西。

1. 融资事件解读:4亿美元背后的市场信号

1.1 估值数字里的门道:从1亿美元到90亿美元

先看一组数字对比。Cyera在2023年4月完成的那轮融资是1亿美元,当时估值大概14亿美元,由红杉资本和Coatue领投。而这次传出的新轮融资,金额直接拉到4亿美元,估值冲到90亿美元。一年半左右的时间,估值翻了差不多6倍,这个增速放在整个SaaS安全赛道里都算非常夸张的。

为什么能涨这么快?核心逻辑在于——资本市场对整个数据安全市场的定价逻辑变了。两年前大家还在讨论“数据安全到底是一个独立赛道还是云安全的附属品”,而现在,随着企业上云全面普及、AI训练和推理消耗大量数据,数据安全已经从“可选项目”变成了“必选项”。市场给Cyera的钱,本质上是在给这个趋势投票。

还有一个值得注意的细节:Cyera这轮融资是B轮还是C轮?从公开信息看,它此前完成了A轮、B轮,这次算新一轮融资。不管轮次是B+还是C,90亿美元这个估值已经说明它进入了头部梯队。对比一下同赛道的其他公司,很多老牌数据安全厂商折腾了十几年,估值可能都没有90亿美元,Cyera用四年时间就做到了。

1.2 投资方阵营与资本逻辑

Cyera这轮融资的投资方阵容非常豪华,红杉资本、Coatue这些老牌顶级风投都在里面。这里有个很有意思的现象:红杉资本在此之前已经投了很多安全公司,包括一些与Cyera存在一定竞争关系的企业,但红杉还是选择继续加注Cyera。

我判断资本方的核心逻辑主要有三条:

第一,客户增长数据。Cyera对外公布的数据显示,它的客户数量在过去一年实现了大幅增长,尤其是财富500强企业客户。这个信号在东欧和全球市场的企业级销售中很有说服力——大企业愿意为一个新成立公司的安全产品买单,本身就说明产品力足够强。

第二,产品平台的延展性。Cyera不再只是一个单一的数据安全态势管理(DSPM)工具,而是把触角伸向了数据检测与响应(DDR)、数据泄露防护(DLP)等领域。对投资人来说,单点工具的天花板有限,但平台的想象空间大。

第三,安全市场的抗周期属性。网络安全行业有一个特点:经济越不好,企业越容易被攻击,所以安全预算往往具备刚性。在当前全球经济波动期,资本更愿意把钱押在安全性强、现金流稳定的赛道上。

1.3 对创业者和管理者的融资启示

从Cyera的经验中,能提炼出几条对SaaS安全创业公司很实在的启示:

  • 融资节奏要快,但产品主线不能乱。Cyera的增长逻辑是“先做深数据发现和分类,再横向扩展能力”,而不是一开始就什么都做。
  • 大客户是估值放大器。Cyera的核心营收来源是大型企业订阅,这给了投资人明确的信号——产品价值主张已经被严格执行流程的企业客户验证过了。
  • 估值不等于收入,但说的故事必须自洽。90亿美元的估值背后是“数字化转型+AI数据安全”的双重叙事,这个故事要讲给资本市场听,也要讲给客户和合作伙伴听。

2. 核心产品与技术拆解:Cyera到底做了什么

2.1 从DSPM这个赛道说起

DSPM这个词,全称是Data Security Posture Management,中文叫数据安全态势管理。我第一次听到这个概念的时候,第一反应是——这不就是数据库审计加数据分类分级吗?后来深入研究才发现,没那么简单。

传统的数据安全工具,不管是数据库审计、数据脱敏还是数据加密,都有一个共同的死穴:它们只知道自己的那“一亩三分地”,缺乏全局视角。比如数据库审计系统只知道某个SQL查询发生过,但它不知道这个数据库里的表为什么有敏感数据,也不知道这些数据被复制到了哪个云存储桶,更不知道哪个员工能读取并下载这批数据。DSPM要解决的,恰恰是这种“数据飘散在云上,安全团队却管不到全局”的困境。

Cyera做的第一个产品,就是纯SaaS形态的DSPM平台。它的核心能力可以概括为三句话:

  • 自动发现分布在多云和SaaS环境中的全部数据资产(包括AWS、Azure、GCP、Snowflake、Databricks、Salesforce等)
  • 利用AI模型对数据进行自动分类分级,判断哪些是敏感数据、哪些是密钥、哪些属于个人隐私数据
  • 通过分析实体的身份权限和数据访问行为,发现过度授权、异常访问等风险

2.2 无代理架构与API接入为什么是“懂行”的选择

Cyera的技术架构有一个关键特点,就是agentless,也就是无代理。这一点很多传统数据安全从业者会看不懂,觉得“不做代理,那怎么监控底层数据访问?”

这里需要用生活化的类比来解释。传统的数据安全方案,相当于你家里装了好多监控探头,每个房间装一个。这样细节倒是看得清楚,但部署成本高、维护麻烦,而且有些房间装修万年不变,但有些房间三天两头改格局。无代理架构就好比你直接在物业的闸机系统上做分析,所有出入口的信息都统一汇到一个平台里,不需要每个房间单独装设备。

Cyera的做法是通过API与各个云平台对接,利用云平台自身的日志、事件流和元数据来分析数据风险和访问行为。它不直接在数据库或云服务器上安装代理程序,所以部署周期从“几个月”压缩到了“几天”,这也是很多大企业选它的重要原因之一。对于企业来说,动不动就要装agent的方案,光审批流程就能让你崩溃,更别提那些存量系统根本没法装agent的情况。

当然,无代理不等于不收集数据细节。Cyera会读取云存储的元数据、数据库表结构、身份权限配置等信息,然后通过内置的AI模型来分析这些信息的组合,推断出潜在风险。

2.3 数据发现与分类:Cyera的核心壁垒

市场上做DSPM的公司不止Cyera一家,但Cyera的差异化优势在于“数据发现和分类”的自动化程度。

传统厂商的数据分类通常靠正则表达式和人工定义规则。比如你用正则去匹配。这种传统做法在几十个数据库、几千张表的规模下还能凑合用,但在云上动辄几万个存储桶、几百TB数据的场景下,正则规则根本不可能覆盖全。

Cyera的做法是用机器学习模型去做上下文感知的分类。同一个数据字段,在A系统里可能是用户昵称,在B系统里却可能是认证标识,如果只看字段名很容易分错。Cyera的AI模型会结合字段名、数据类型、周边数据关系、访问模式等多个维度来综合判断。这种方法在识别复杂敏感数据(比如临床信息、源代码片段、加密密钥)时,准确率远高于传统正则匹配。

2.4 从DSPM到DDR:产品矩阵的扩张逻辑

Cyera并没有满足于只做数据的安全态势管理。2024年,它先后收购了Trail Security,整合了Palo Alto Networks的Cortex XSIAM团队和资产,然后推出了自己的数据检测与响应(DDR)和数据泄露防护(DLP)能力。

这里面的逻辑很清晰:DSPM告诉你“数据存在哪里、有什么风险”,但如果不告诉你怎么处理,就有点像只说病情不给药方。DDR负责实时监测和响应,发现有人偷偷往外部发数据时,立刻阻断并触发事件响应流程。DLP则负责在数据流动的各个环节设置“安检门”,防止敏感数据通过邮件、网盘、API接口等渠道泄露。

这个转变让Cyera从一个“做评估的咨询型工具”变成了“做防护的安全控制点”。后者的客户粘性明显更强,因为一旦企业把DLP和DDR逻辑跑起来,替换成本就非常高了。

3. 行业痛点与市场逻辑:数据安全为什么在这个时点爆发

3.1 数据泄露事件频发,企业合规压力空前

最近这两年的数据泄露事件,几乎到了让安全团队夜不能寐的程度。有几起互联网金融平台的数据泄露事件,影响用户数突破千万级别;也有不少大型云平台的配置错误,导致数据库直接暴露在公网上。每一起事件背后,都是巨额的合规罚款和不可估量的声誉损失。

各国对数据保护的立法也在持续加强。不管是中国这边已经实施多年的数据安全法和个人信息保护法,还是欧洲的GDPR、美国各州陆续出台的隐私法案,都在把“数据安全建设”从一个道德倡议变成了一条硬性合规要求。企业如果不能证明自己“在合理范围内采取了数据安全措施”,一旦出事就会面临极为严苛的处罚。

这就匹配了很多公司的合规需求场景。Cyera官方在介绍中也特别强调,它的平台可以帮助安全团队更快速地响应数据访问请求(DSAR)、支持合规审计、降低数据被勒索的风险等。这些都是企业愿意掏钱买单的痛点。

3.2 AI时代的数据流动带来了新的安全盲区

AI是这两年最大的变量。企业开始把大量的内部数据喂给大语言模型做微调,或者用各种SaaS AI工具处理业务数据。这个过程中,数据的流动路径变得极其复杂——从本地到云端、从一个应用传到另一个应用、从业务系统到AI平台。

传统安全工具对“数据去了哪”是感知不到的。你可以在访问控制层面设置权限,但一旦数据被合法用户下载下来,传到ChatGPT或者其他AI工具里去,旧有的控制边界瞬间失效。DSPM的价值就在于,它能持续跟踪数据在云环境和SaaS应用中的位置、副本和流向,及时发现“数据被复制到了非受控区域”这类风险。

对于这一点我有切身体会。我一个在大型互联网公司做安全的朋友说,他们公司内部现在最大的担忧不是外部黑客攻击,而是员工“讲数据不小心喂给AI”。这种情况传统的安全制度根本管不住,必须靠技术手段来发现AI工具的数据交互行为。

3.3 云安全的整合趋势:独立工具越来越难做

先说一个行业观察:云安全市场的工具数量正在经历一个“先增后减”的过程。早期大家觉得有什么云安全能力就独立做一个产品,于是出现了CSPM、CWPP、CIEM、DSPM、ASM一堆缩写,光记这些名词就够让人头大。但现在,买家的心态变了——他们不愿意买四五个互相独立的云安全工具,然后自己去做集成。

Cyera的策略很聪明:它虽然以DSPM切入,但不停留在DSPM,而是向平台化的方向演进。它把数据安全能力覆盖到整个数据生命周期,同时保持底层的统一数据模型和分析引擎。这种平台化的叙事,既让它在竞标中有更大的合同金额,也让它在客户那边显得“更重、更难替换”。

这也解释了为什么Cyera的估值能到90亿美元——资本市场给的是“未来数据安全平台独角兽”的估值,而不是“一个做数据发现工具的SaaS公司”的估值。两者的空间完全不是一个量级。

4. 企业可以借鉴的落地经验:如何用Cyera的思路做数据安全建设

4.1 盘点:先搞清楚你的数据资产家底

不管你的企业用不用Cyera,但Cyera方法论的第一步是完全可以照搬的:先做数据资产盘点。

很多企业做了多年的数据安全,却连自己有哪些数据库、哪些云存储桶、哪些敏感数据文件都说不全。数据资产盘点就是解决“不知道有什么”的问题。我建议的做法是,不考虑具体安全产品,先考虑以云平台的资产清单为基础,通过API把所有存储服务、数据库实例、SaaS应用全部拉出来,建一个“数据资产台账”。

这个台账至少应该包含几个字段:

  • 数据存储位置(云账号、区域、服务类型)
  • 数据格式(结构化、半结构化、非结构化)
  • 包含的敏感数据类型(按分类分级标准标签化)
  • 数据所有者(业务部门或系统负责人)
  • 当前存储量与增长趋势

如果这一步都不做,后面的数据安全建设都是空中楼阁。你也无法向上级证明“我们的敏感数据在哪些地方”。

4.2 分类分级:用上下文思维替代简单的正则匹配

盘点完成之后,最核心的工作就是数据分类分级。Cyera用的机器学习方法值得学习,但国内企业直接用它的产品需要本地化适配才有可能。我自己在实操中常用的思路是:用“字段特征+血缘关系+业务场景”三维判定。

举个例子,一个字段叫“mobile”,如果它在用户表里,那大概率是手机号,属于个人敏感信息;但如果它在短信服务商的回调表里,可能只是业务流水号。你只凭字段名去做脱敏和加密,要么漏掉敏感项,要么过度脱敏导致业务不可用。正确的做法是画出数据的流向图,看这个字段被谁产生、被谁消费、经过哪些中间系统。

我建议企业先按“数据生命周期”梳理流程:采集、存储、使用、共享、归档、销毁。每个环节里把数据流转的关键节点标出来,再针对每个节点做分类分级。这个工作虽然繁琐,但做一次受益一年。Cyera之所以在客户那边落地效果好,本质上就是因为它的自动化引擎把这个繁琐的过程变得高效了,但企业内部的业务梳理工作,工具是替代不了的。

4.3 权限治理:最小权限原则的落地细节

Cyera的风险分析模块有很大一部分比重是在分析“身份权限”。实际的数据泄露事件中,真正通过底层漏洞打进来的比例其实不高,更多的泄露源于过度授权的合法账号被攻破或滥用。

权限治理的实操重点有三个:

一是调整清理僵尸账号。员工离职或者转岗后,账号往往还保留着原来的云资源访问权限,这是非常普遍的隐患。

二是识别过度授权。比如一个开发人员为了调试方便,直接给自己绑定了管理员权限,结果被钓鱼邮件骗走账号密码,整个数据库就暴露了。建议每季度做一次权限复核,把不再使用的权限收回去。

三是动态风险评估。不一定要做到自动化的动态访问控制,但至少可以在日志分析层面设立监控规则,比如非工作时间下载大量数据、单个账号在短时间内访问超过100张表等,触发预警。

4.4 监控与响应:把“发现风险”和“阻断风险”连起来

如果只做数据资产盘点和分类分级,那还停留在“静态合规”的阶段。Cyera转向DDR和DLP,本质上是把发现和响应打通了。企业借鉴这个思路时,关键不在于买哪个工具,而在于安全运营流程有没有跑起来。

我见过不少企业,买了很贵的数据安全平台,结果告警邮箱里堆了几千封告警邮件没人看。这里给一个实际的建议:告警分级要严格,不能所有告警一个级别。可以把“数据出网”“权限变更”“批量数据访问”设为高优先级,其余的中低优先级可以压缩成日报。重点是把有限的安全人力集中在那些会造成实际损失的事件上。

另外,数据安全事件响应要提前做好预案。谁负责处置、多长时间内响应、是否需要法务介入、怎么对外通知,这些流程最好都预先演练过。Cyera平台里内置了一些自动化的响应规则,但真正的响应速度和效率,还是看你企业内部的制度是否理顺了。

5. 常见问题与避坑指南:部署数据安全平台的教训

5.1 “买了工具就安全了”是最大的误区

这是我在实际项目中遇到最多的认知误区。很多企业在采购数据安全平台前,觉得自己“没有工具所以不安全”,但真正把工具部署上线后才发现,工具只是照亮了风险,并没有消灭风险。

举个例子,有一家公司上了DSPM之后,系统自动发现了三百多个高风险配置,但安全团队只有两个人,根本处理不过来。如果是这种情况,企业最需要做的是先把风险清单按照“可能性+影响度”排序,优先处理“暴露在公网且含敏感数据”的存储桶,然后再逐步处理其他项。工具的价值在于让你看清全局,但排优先级和整改还是要靠人来推动。

5.2 API接入不全比技术能力不够更致命

Cyera这类无代理平台有一个隐含的前提:它能接入多少源取决于云平台和SaaS应用开放了多少API。如果企业环境里有一些自研系统、老旧的应用,或者私有云里的东西,API往往覆盖不全,那这些地方就成了数据安全的盲区。

实操中的应对办法是:对新采购的SaaS应用和云服务,要把“是否支持安全API接入”纳入选型评估标准。对于存量老旧系统,可以通过补充网络层日志采集或者数据库日志解析来弥补,不要傻等平台“百分百覆盖”。安全建设本来就是一个不断逼近完整的过程,没必要追求一上来就到100%。

5.3 分类分级结果要不要“完美”?先跑起来再说

有些安全团队特别追求分类分级的“完美准确”,每个标签都要人工核对,结果项目拖了半年还没上线。Cyera的思路恰好相反:先用自动化模型跑出一个“80分”的结果,然后把高风险等级的部分拿出来人工复核,低风险的部分先放着。

这是一个很务实的工程思维。如果某张表里既有手机号又有身份证号,模型只识别出手机号而漏了身份证号,但至少手机号已经被标记了,总比完全裸奔要强。后续可以通过持续学习、规则补充,逐步把那20%的漏洞补上。数据安全的建设是螺旋上升的,不可能一步到位。

5.4 预算有限怎么做数据安全:建议优先级清单

很多中小企业看到Cyera的估值和融资数字,觉得这种级别的东西和自己无关,实际上数据安全是有“高性价比平替路径”的。如果预算有限,建议按照这个优先级来:

  • 第一优先级:数据资产盘点+分类分级(可以用开源工具做辅助)
  • 第二优先级:已识别的敏感数据加密和脱敏处理
  • 第三优先级:权限治理,尤其是清僵尸账号和过度授权
  • 第四优先级:日志审计和异常访问监控
  • 第五优先级:自动化响应和DLP能力

至少对于大多数中型企业来说,前三个优先级用现有云平台自带能力加少量开源脚本就可以覆盖很大一部分需求。千万不要觉得“没有钱就做不了数据安全”,很多时候不是没有解决方案,而是没有把现有工具用好。

6. 行业影响与未来方向:Cyera融资之后会怎样

6.1 对同类创业公司的挤占效应

Cyera估值到了90亿美元之后,对于其他还在早期阶段的DSPM创业公司来说,这不是一个好消息。融资市场不会无限撒钱,Cyera拿到的4亿美元,某种程度上也意味着资本对同类赛道的预算被压缩了。

接下来我们会看到几种情况:一部分早期DSPM公司要么加速差异化,转向更垂直的领域,比如专门做AI数据安全或无代码数据安全;要么接受被并购的命运。整个数据安全赛道的集中度会进一步提高,“小而美”的窗口期正在关闭。

6.2 大厂安全生态的关系重塑

Cyera整合Palo Alto Networks的Cortex XSIAM团队这件事很有意思。一家独立创业公司,直接吸纳了大厂的团队和资产,这在以前是很少见的现象。这说明大厂在安全能力上也在做取舍——有些东西自己做不划算,不如把资产交给更专注的厂商。

另一方面,云厂商(AWS、Azure、Google Cloud)对Cyera的态度也很微妙。Cyera的DSPM本质上是在云平台之上做“上层安全”,跟云厂商自己的安全能力存在竞争,但云厂商又不会直接封杀它,因为客户需要多层防护。未来Cyera跟云厂商之间会维持一和既合作又竞争的关系。

6.3 未来一年值得关注的产品走向

基于Cyera目前的融资规模和动作,判断它未来一年的产品走向会有几个方向:

一是AI数据安全深化。随着企业越来越多地把数据用于AI训练和推理,如何保护这些数据在AI管道中的安全,会成为一个刚需市场。Cyera有AI基因,大概率会在AI安全治理方向持续发力。

二是数据安全与合规自动化的打通。Cyera正在把“识别风险—修复风险—证明合规”串成一个闭环。以后审计的时候,企业直接在平台上拉一份报告,就能向监管机构证明自己的数据安全状态,这比现在动不动就要做一堆PPT汇报强太多了。

三是从云上走向混合环境。目前DSPM主要覆盖公有云和SaaS,但很多金融、医疗等行业的客户还有大量数据在私有云和本地数据中心,如何把覆盖范围扩展到混合环境,会是Cyera能否继续扩大客户面的关键。

7. 最后想分享的一点体会

写到这里,我想聊聊个人对Cyera这轮融资真正有兴趣的地方。很多人只看到数字——4亿美金、90亿美元估值——但我更关注的是它验证了一个观点:数据安全正在从一个“合规必须”变成“业务必需”。

过去安全团队在拿预算的时候,最常用的理由是“不做的话,审计过不去”。现在越来越多企业愿意为数据安全掏钱的真实理由变成了“我们的数据资产太重要了,必须保护好”。这个变化是根本性的。Cyera只是正好站在了这条赛道的爆发点上,而且用扎实的产品力和资本运作能力把它吃透了。

我自己在帮企业落地数据安全建设时,最深的体会是:工具可以花钱买,分类分级可以交给AI跑,但真正拉开差距的是企业自己有没有把数据当资产来看待的意识和长期投入的决心。如果你正在犹豫要不要上数据安全的项目,我的建议很朴素——先别急着谈预算谈选型,先花一两个星期把自己公司的数据资产盘一遍,你会对自己公司的风险有完全不一样的认识。从那里出发,路就清晰了。

需要专业的网站建设服务?

联系我们获取免费的网站建设咨询和方案报价,让我们帮助您实现业务目标

立即咨询