Discern Security获1300万美元A轮融资:Agentic Loop自动化修复AI时代安全控制缺口
| 公司:Discern Security |
| 轮次:A轮 |
| 金额:1300万美元 |
| 投资方:Forgepoint Capital(领投),First Rays Ventures、Growth Enjin Partners、Vela Ventures、其他天使投资人 |
| 累计融资:1600万美元 |
| 总部:加利福尼亚州Sunnyvale |
| 成立时间:2023年 |
| 创始人:Sai Venkataraman |
| 官网:https://www.discernsecurity.com/ |
安全工具买了一堆,实际用了不到四分之一
Discern Security创始人兼CEO Sai Venkataraman抛出一个尖锐的数字:据公司内部数据,客户通常只使用所购安全产品功能的不到25%(未经独立核实)。每个工具都自带管理界面、告警逻辑和配置策略——这些工具在采购时各自承诺成为安全栈的中枢,但部署后却形成了信息孤岛。安全团队被困在控制台切换和手工关联告警的重复劳动里。
这里的核心矛盾不是工具缺位,而是控制碎片化。每家安全厂商的产品都设计为独立运行,在实践中不可避免地沦为另一个数据源。Discern Security试图改变这个现状:它的平台不是要替代EDR、SIEM或漏洞扫描器,而是在它们之上建立一个AI原生工作空间,统一接入组织环境数据,让已经采购的工具真正协同运转。对于已经在安全工具上投入大量预算的企业而言,这种定位意味着无需再发起一次采购战役,而是从现有资产中提取更多价值。
CEO的说法是:借助Agentic Loop,公司可以让客户的工具利用率至少翻倍。这是一个大胆的承诺——如果客户当前只用了25%的功能,翻倍意味着达到50%,对于任何已有大量沉没成本的组织来说,这种ROI逻辑的吸引力不言而喻。但这也意味着Discern的价值主张完全依赖于已有工具的部署质量和数据可访问性。如果某家企业的EDR部署范围有限,或者SIEM日志规范化程度低,Discern平台能获取的输入信号就会打折扣。它自己不生产底层检测能力,这使其成为安全生态中的“元层”——这个定位在商业上锋利,但在技术依赖上同样尖锐。
Agentic Loop是怎么把工具“叫醒”的
Discern Security Loop的运行逻辑可以拆解为三个层次。最底层是数据统一层:平台接入组织现有的安全工具数据和环境上下文,包括资产信息、网络拓扑、身份系统、云配置等。这是整个Loop的感知基础,也是技术壁垒的起点——能对接多少种工具、API的稳定性和版本兼容性、数据清洗的质量,决定了上层分析的可靠性。对接一个主流SIEM的API可能只需要数周开发,但处理40种安全工具中各类定制字段、非结构化日志和离线数据源,工程复杂度会呈指数级上升。
中间层是AI Skills和智能代理层。Discern将可复用的分析能力封装为AI Skills——可以理解为预训练的专家模块,每个Skill对应一类安全控制评估任务,例如检查某类防火墙规则的覆盖盲区、评估端点保护策略对特定MITRE ATT&CK技战术的响应能力。智能代理根据业务上下文调度这些Skills,自动遍历工具配置、策略合规性和检测覆盖度。这一层的设计关键词是“可复用”:Skill库的大小和更新速度将直接影响平台对新型攻击手法的响应能力。如果Skill库仅覆盖漏洞管理和配置评估等基础场景,遇到云身份治理或容器逃逸检测时就需要从头构建分析逻辑,这可能显著拉长客户的见效周期。
最上层是人工审批与协同工作流。Discern没有试图实现全自动修复——至少在目前公开的版本中。平台生成的控制缺口分析和优先级建议需要人工确认,然后通过跨团队工作流推送到安全、IT和合规团队执行。每次Loop闭环后,平台记录改进行为,形成随时间累积的安全态势指标。这种设计同时服务于两个受众:一线工程师获得自动化分析支持,免去跨工具手工关联的重复劳动;管理层拿到与MITRE ATT&CK框架对齐的执行报告,可以追踪安全态势随时间的变化趋势。从公开信息可以确认,Discern将发现关联到“底层控制、资产及合规要求”,而不仅仅是生成另一条告警。这意味着它的差异化在于事后评估而非事前检测——不替代已有的检测引擎,而是在检测结果之上回答一个更根本的问题:我们现有的防御配置,真的在起作用吗?这种定位可能让它避开与SIEM和EDR厂商的直接竞争,但也意味着它的价值需要一套不同于传统“阻止了多少次攻击”的度量标准,而这套标准尚未在行业中形成共识。
一个同时兼顾客户与技术栈的商业模式
Discern Security的商业模式尚未公开披露,但从其平台形态和SaaS产品的一般规律来看,订阅制是最合理的推断。定价逻辑可能围绕被管理的工具数量、资产规模或Loop执行频率展开,而非按传统安全产品的“每个终端”或“每GB流量”计价。这种定价结构的优势在于,客户的账单不会因为数据量增长而线性放大——对于日志量巨大的制造和基础设施企业来说,这是一个有吸引力的特点。劣势则是难以在PoC阶段用单个工具的价差说服客户迁移,因为Discern并不是替代品,而是附加层,安全团队需要为“让已有工具更好用”单独争取一笔预算。
目前已披露的客户包括Carrier和Sumitomo,两家都是工业与基础设施领域的巨头。Carrier的数字转型总监Parikshit Umare在新闻稿中表示,公司正与Discern及其合作伙伴Infocepts合作,对顶级安全指标建立基线并持续改进。Sumitomo的网络安全架构师Andrew Dutton则指出了“无限漏洞时代”持续优化网络指标的关键性。值得注意的是,Discern的落地依赖集成合作伙伴——Infocepts在Carrier案中的角色暗示了渠道驱动策略,这可能意味着Discern目前的交付模式仍包含相当比例的项目制服务,由合作伙伴承担部分集成和定制化工作。
客户的公开背书代表了一定程度的验证,但两家客户均为早期合作方,Discern尚未提供付费客户总数、净收入留存率或合同平均金额。两家客户的引语均来自技术架构师和转型负责人,而非采购决策者,且用词强调“合作”和“协作”。这种表述模式在产品早期阶段并不罕见,但将其解读为大规模产品化采购的信号可能为时尚早。Discern仍然需要证明,在脱离Infocepts这类集成伙伴直接主导交付的场景中,平台可以独立完成销售和部署循环。
资本阵营:Forgepoint Capital看中了什么
Forgepoint Capital是一家专注于网络安全的早期风险投资机构,合伙人多来自安全行业运营背景。合伙人Rey Kirton在一段可被引用的评论中指出了该机构的核心逻辑:“AI可以显著改善安全态势,方法是利用现有工具关闭控制缺口,但做到这一点需要深度理解组织的环境、业务上下文和安全栈。”他认为Discern的价值在于将这种理解带入AI驱动的工作空间。这段评论同时揭示了投资主题的核心假设:安全采购的钟摆正在从“买更多工具”摆向“用好已有工具”,而AI是实现这一转变的技术条件。
这家机构的进场时点值得关注。1300万美元的A轮规模不算大,考虑到加州的工程团队薪资成本和平台集成的技术投入,这笔资金更多是帮助公司跨越从早期落地到一定规模复制的关键阶段,而非支撑大规模扩张。如果将总融资额1600万美元减去A轮的1300万,种子轮规模仅300万美元——公司在前期的资金效率需要以两年内推出产品并拿下至少两个重量级客户来衡量,这个速度在通常需要较长销售周期的安全领域属于中等偏快。
First Rays Ventures和Growth Enjin Partners等跟投方的参与,以及多家天使投资人的加入,表明市场对“工具利用率”这个故事方向有兴趣,但主投方的强势领投也显示出这是一个典型的早期共识型交易,而非多机构竞价的结果。对于一家成立三年的公司,1600万美元的累计融资额对应的是一个精干团队和可控的烧钱速度,但在安全市场巨头环伺的环境下,这个资本体量也意味着没有太多试错空间。
资金将投向哪里:团队扩张与Skill库积累
Discern明确公开了资金用途:扩大工程与产品团队,扩展AI Skills和自主能力库。这个选择指向平台的两个核心能力瓶颈。工程团队的扩张方向大概率集中在集成适配层——每对接一个新的安全工具,就需要开发相应的API适配器、数据模型映射和测试用例。与消费类SaaS的标准化接口不同,企业安全工具的API在版本一致性、数据格式和权限模型上存在显著差异,这意味着集成工程师需要同时理解安全领域知识和软件工程质量要求。对于一家声称要减少碎片化的公司,自己的集成覆盖面首先决定了它能解决多少碎片化问题。
AI Skills库的积累直接决定平台的“即战力”。如果将Skill库比作平台的操作系统能力集,那么初期的Skills可能围绕最常见的安全控制类别构建——防火墙策略审计、端点保护覆盖度评估、漏洞扫描结果与资产信息的关联等。但平台的长期价值取决于能否覆盖更细粒度的场景:云身份治理中的权限漂移检测、容器环境中的逃逸风险分析、OT网络中的协议级异常评估。公司将“自主能力”作为一个单独的扩展方向,暗示其长期目标是减少每个Loop中人工审批节点的密度,从“AI建议+人工确认”向“AI执行+人工抽查”演进。这个演进的节奏可能因场景而异——调整SIEM查询优化可能率先实现自动化,而变更防火墙策略可能会长期保留人工审批节点。
将网络安全“从被动响应功能转化为可衡量的驱动力”是Discern在新闻稿中使用的未来愿景表述。这个表述暗示的未来产品方向可能包括面向CFO或审计委员会的安全投资回报率看板,以及安全态势评分在企业内部成为类似净推荐值的管理指标。不过目前从公开信息看,Discern尚未发布具体的量化对标框架或行业基准数据支撑这一角色转换,这意味着“可衡量的驱动力”在当前阶段更多是一个方向声明,而非已有产品能力。
为什么还没有对手被点名:竞争维度的多重解读
一个值得留意的信号是,Discern的新闻稿和公开材料中完全没有提及直接竞争对手。在安全赛道,这种策略性回避背后可能有两种解释。较乐观的解读是:平台定位确实处于一个“各厂商之间的空白地带”——不是EDR、不是SIEM、不是BAS(入侵与攻击模拟),而是控制面的持续评估层。如果这一定位在市场中成立,短期竞争压力会分散来自多个相邻赛道的局部功能重叠,而非单一替代型产品。也就是说,Discern可能同时与SOAR厂商在自动化工作流层面有交集,与CSPM在云配置评估上有重叠,与攻击面管理在全局视角上有功能交叉,但没有一个现有品类完整覆盖它的价值主张。
较保守的解读则需要将Discern置于产业链约束中审视。已有多个技术方向试图解决安全碎片化问题:安全编排自动化与响应(SOAR)平台通过剧本自动化提升响应速度,云安全态势管理(CSPM)聚焦云原生环境的配置合规,攻击面管理(ASM)工具则从外部视角测绘暴露面。Discern的方法与它们的交集在于都试图提供“全局视角”,但差异化在于它的分析对象是控制面的有效性——即防御措施是否配置正确、覆盖完整且实际生效——而非威胁的存在性或暴露面的范围。问题在于,如果一家大型企业已经部署了SOAR和大盘工具,安全运营经理是否愿意在已有管理层之上再引入一个元管理层?这个预算归属问题——属于安全运营、安全架构还是合规团队——可能比技术能力更早成为商业化路上的瓶颈。
在工具集成这个核心能力上,Discern还面临被安全平台巨头吸收的风险。如果CrowdStrike或Palo Alto Networks在自家的安全数据平台中加入类似的“工具利用率评估”模块,依托已有客户基数、数据管道和销售渠道,Discern的时间窗口将显著收窄。Discern目前唯一的护城河是跨厂商的中立性——它不绑定任何单一安全工具厂商,因此在理论上可以提供更客观的控制面评估。但这道护城河的宽度取决于客户是否真正重视这种中立性,以及平台巨头是否愿意开放足够的数据接口让第三方在其生态中运行。在安全行业的历史上,平台厂商的开放承诺和实际执行之间常常存在差距,Discern的生存空间可能恰恰建立在这种差距之上。
从Carrier和Sumitomo到规模化:需要跨越的三道坎
第一个问题是客户验证的浓度。Carrier和Sumitomo的背书证明产品已具备落地能力,但两家客户都属于早期采用者,且合作模式中包含集成合作伙伴的深度参与。Discern需要展示更大规模的客户基数来证明产品化程度——特别是在无Infocepts这类集成伙伴直接主导交付的场景中,平台能否以更轻量的方式完成部署。客户引言中使用的“合作”和“协作”措辞,在早期项目中往往意味着交付过程中仍存在相当比例的人工服务成分,这与纯SaaS的规模化逻辑存在张力。付费客户总数和净收入留存率将成为下一步的关键观察指标,而这两项数据目前均未披露。
第二个问题是“工具利用率翻倍”的可衡量性。CEO的表述提供了强有力的ROI叙事,但这个承诺需要一套标准化的度量方法来支撑。如果每个客户对“利用率”的定义不同——有人计算功能启用率,有人看重告警处理时长的缩短,有人关注MITRE ATT&CK技战术的覆盖数量——翻倍的说法就可能停留在营销术语层面。Discern若能将这一指标固化为产品内置的对标功能,让客户能够自行追踪利用率的变化趋势并与行业基准对比,商业说服力会显著增强。更重要的是,这种内置度量将成为Discern与客户续约谈判中最有力的数据支撑。
第三个问题是AI自主性的边界设计。Agentic Loop在当前版本保留了人工审批节点,这是兼顾安全性和可控性的务实选择。但随着Skill库扩大,每增加一个自动修复能力,误操作的风险表面也随之扩大。一家制造企业的安全工程师可能愿意让AI自动调整Splunk查询优化以缩短分析时间,但不太可能允许自动变更防火墙策略——后者的错误可能导致生产线停摆。产品演进需要明确的权限阶梯,这将决定平台在大规模部署时的信任博弈结果。Discern尚未公开如何划分这些权限边界,这个设计决定的细节将直接影响平台在受监管行业(如金融、能源、医疗)中的准入速度。如果权限设计过于保守,平台的自动化价值受限;如果过于激进,安全团队可能因为风险顾虑而整体拒绝使用。
控制面评估层的出现,意味着什么
将Discern Security的出现放到更长的产业链视角来看,它可能代表着一个新品类的萌芽:安全控制面评估与管理层。在过去二十年里,安全市场沿着“更多检测、更快响应”的路径演进,从防火墙到SIEM、从EDR到XDR,每一代产品的核心价值都是发现和阻止威胁。但安全工具数量的膨胀创造了一个新的问题层——不是“我们是否看到了攻击”,而是“我们已有的防御是否真的在工作”。这个问题层此前一直由安全架构师和外部渗透测试团队以项目制的方式间断性回答,而非通过持续性平台来解决。
如果这个品类真的成立,它可能改变企业安全采购的结构——在检测工具和响应工具之上,出现一个评估工具有效性的独立预算项。但这个品类的命运同样取决于它能否发展出一套独立于现有安全工具的度量体系。如果控制面评估最终被吸收为SIEM或XDR平台的一个功能模块,那Discern和一众潜在进入者的独立商业价值将被大幅压缩。反过来,如果CISO群体开始要求安全厂商提供标准的控制面评估接口,允许第三方平台接入和评估,那Discern的先行者优势和时间窗口就需要被重新审视。
RecodeX 极客视点:Discern Security正在赌一个命题:在安全工具堆栈已经足够厚的当下,下一笔预算不会流向另一个检测引擎,而是流向让现有引擎真正连起来并验证其有效性的层。这个定位的锋利程度足以切入当前CISO最头疼的问题——工具买了却用不透。但公司需要回答一个更加具体的疑问:如果Discern本质上是一个依赖于现有工具数据和API的平台,当那些工具厂商开始把自己的AI能力转向内部利用率分析和控制面评估时,Discern提供的价值会不会从不可替代退化为可吸收?跨厂商中立性目前是它的核心护城河,但这道护城河需要足够多的客户愿意为中立性单独付费才能维持。1300万美元A轮给了它18到24个月的时间窗口。在这段时间里,把客户清单从两家变成两打,同时为“工具利用率翻倍”建立可审计的度量标准,比任何技术白皮书都更有说服力。安全市场的赢家从来不是拥有最佳技术的公司,而是最先定义并捍卫一个新预算类别的公司。