網路資安平台供應鏈 (Cybersecurity Platforms)
Cybersecurity Platforms — CISO 厭倦數十個點狀工具、主動向 1-2 個「主平台」收編,引爆 platform consolidation 超級週期。2025-2026 為史上最大資安併購年:Google 收 Wiz(USD 32B)、PANW 收 CyberArk(USD 25B,更名 Idira)、Cisco 收 Splunk(USD 28B),2025 全年揭露逾 USD 84B、策略買家佔 92% 資本。平台廠高速成長:PANW NGS ARR USD 8.18B(+60%)、CRWD ARR USD 5.51B(+24%)、Fortinet billings +31%、Cloudflare +34%。Morgan Stanley CIO 調查指資安支出年增速比整體軟體快 50%。價值鏈:安全 ASIC / 威脅情報 / 雲基建 → 端點 / SASE / SIEM / 身分 / 應用五大平台支柱 → MSSP / 託管 SOC / CISO。有別於 ai_security 聚焦窄義 AI-agent 防護。⚠ 風險:CRWD/ZS 估值曾逾 80-100x、2026 Q1 重估;SASE/身分增速下修;Microsoft 捆綁侵蝕純廠。
← 回 企業軟體 AI / 自動化 / 數位勞工 主題列表 · 回首頁
安全晶片 / 威脅情報 / 雲基建 Security ASIC, Threat Intel & Cloud Infra
資安平台的上游底層:(1) 防火牆 / 邊緣的自研安全處理器 ASIC;(2) 威脅情報 feeds、全網 telemetry 與暴露面管理(CTEM)數據;(3) 承載 SaaS 安全平台的超大規模雲基礎設施。
硬體:Fortinet(FTNT)為業界唯一自研安全 ASIC 廠——SP5(7nm,17x 防火牆效能、2.5Gbps SSL 檢測、省電 88%)、NP7 網路處理器、CP9 內容處理器,把矽底層優勢轉成防火牆市佔護城河(與半導體 wiki 的天然連結點)。數據 / 情報:CRWD Falcon、PANW、Microsoft 以全網 telemetry 與威脅情報訓練偵測模型;CTEM(持續威脅暴露管理)為新興上游環節。雲基建:ZS、CRWD、NET、PANW Prisma 等 SaaS 平台底層綁定 AWS(AMZN)/ Azure(MSFT)/ GCP(GOOGL)三雲——既是基礎設施供應商,Microsoft / Google 又同時是資安市場的下場玩家(Defender/Sentinel/Wiz),上下游高度交織。2026-03-11 Google 完成 USD 32B 收 Wiz(史上最大資安併購),把雲原生 CNAPP / 雲與 AI 安全直接內建進超大雲端平台,新進的雲端巨頭一躍成為資安平台主要競爭者。
資料來源
端點 EDR / XDR Endpoint EDR / XDR
端點偵測與回應(EDR)及延伸的跨層偵測回應(XDR)——資安平台整併的「灘頭堡」,多數平台以端點為核心 agent 再外擴模組。
① 位置+量化市佔:端點是整併灘頭堡,全球 EPP 呈 CRWD+MS 雙頭。CrowdStrike(CRWD)EPP 市佔 ~22.4%(#1、已連三年 IDC Worldwide Modern Endpoint Security 榜首、亦入 2026 Gartner MQ 領導者),ending ARR USD 5.51B(+24%)、淨新增 ARR USD 256M(+32%,Q1 FY27)、FY27 淨新增 ARR 指引上調至 27.7%(重新加速);Microsoft Defender ~14.0% 為次強、與 CRWD 合計逾 50%。② 為何可守(護城河類型):CRWD 的壁壘是『單一輕量 agent × 全網 telemetry 數據網路效應』——Falcon 一支 agent 即可外掛 EDR/XDR/Identity/SIEM/Cloud 全模組(Falcon Flex ARR 近翻倍 >USD 1.9B),部署越廣偵測模型越準,是典型網路效應 + 客戶認證/部署綁定的雙護城河,換掉 agent 的替換成本極高。③ 競爭程度+可信挑戰者:Microsoft 以 M365 E5 捆綁(近零邊際定價)從商業模式側翼進攻,是純廠最大結構性威脅;SentinelOne(S)為第三勢力但守勢明顯。④ 什麼會打破位置(絃外之音):CRWD 的風險不在對手功能,而在①捆綁把 EDR 商品化、②2024-07 全球當機事件的信任後遺症、③高估值對成長減速的敏感度;MS 的風險則在其 Defender 品質長期落後純廠。競爭定位:CRWD=領導、MS=次強(捆綁)、S=追趕者、Trend Micro=亞洲區域領導、Sophos/Bitdefender=中端商品化。SentinelOne(S)營收 USD 277M(+21%)、ARR USD 1.163B(+23%),近 50% ARR 來自非端點,2026-05 再裁 8%(連三次重組)並收 Prompt Security + Observo,反映在雙頭夾擊下靠 AI/Data/Cloud 轉軸求生。Trend Micro(4704.T)Vision One 平台 ARR USD 467M(+58%)撐起全公司唯一成長段。
| 公司 | 市佔/地位 | 角色 |
|---|
| [US] CrowdStrike Falcon (CRWD) | EPP 市佔 ~22.5%(#1 純廠) | 營收 USD 1.39B(+26%,連四季加速);ARR USD 5.51B(+24%);淨新增 ARR USD 256M(+32%);FY27 淨新增 ARR 成長指引上調至 27.7%;Falcon Flex ARR >USD 1.9B(近翻倍);2026-07 4:1 分割 |
| [US] Microsoft Defender (MSFT) | EPP 市佔 ~14.0% | M365 E5 捆綁;資安年營收逾 USD 20B;與 CRWD 合計 >50% EDR 市場 |
| [US] SentinelOne Singularity (S) | EDR/XDR 第三勢力 | Q1 FY27 ARR USD 1,163M(+23%,加速)、近 50% ARR 非端點;2026-05-28 再裁約 8%(一次性費用約 USD 25M)、聚焦 AI/Data/Cloud/Endpoint;連三次重組(2025-03/2025-07/2026-05)顯示在 CRWD+MS 夾擊下守勢;收 Prompt Security+Observo |
| [JP] Trend Micro Vision One (4704.T) | 亞洲端點 / XDR 龍頭 | FY25 全公司 ARR USD 1.7B、大企業平台 Vision One ARR USD 467M(+58%、單年增 1K 客戶);惟 FY25 淨營收僅年增 1%,成長全靠平台段;創於台灣、總部東京 |
| [UK] Sophos / Bitdefender (—) | 中端市場 / MSP 通路 | 私有(Sophos 屬 Thoma Bravo);中小企業與 MSP 通路強 |
資料來源
網路安全 / SASE / SSE Network Security / SASE / SSE
零信任 SASE(安全存取服務邊緣)/ SSE(安全服務邊緣)整合 SWG、CASB、ZTNA、FWaaS——取代傳統 VPN 與分散網路安全工具,是平台整併第二大戰場。
① 位置+量化:SASE/SSE 無單一壟斷者,是端點外最擁擠的戰場。Zscaler(ZS)ARR USD 3,525M(+25%,Q3 FY26)為純 SSE 龍頭(Gartner MQ 領先、雲原生零信任 proxy 架構、無回程 hairpin);Palo Alto(PANW)以 platformization 為引擎,NGS ARR USD 8.18B(+60%)、platformized 客戶 2,280 家、NRR 120%,SASE 為其三支柱之一。② 為何可守:兩種截然不同的護城河——ZS 是『全球 proxy 邊緣 + 流量規模』的規模門檻(越多流量越能即時攔威脅、越難被複製);PANW 是『多產品捆綁 + 折扣鎖定』的整併綁定(一次簽三平台、NRR 120%、單客戶汰換多家 legacy),靠客戶關係與交叉銷售把單點護城河疊成平台護城河;Fortinet(FTNT)額外有自研 ASIC 的成本/效能門檻(同吞吐量硬體成本更低)。③ 競爭程度+挑戰者:極高——ZS、PANW、Fortinet、Cloudflare、Cisco、Netskope(2025 IPO)、Cato 七家在 Forrester/Gartner 榜上貼身肉搏;Cloudflare(NET,營收 USD 639.8M/+34%)以雲原生 + 開發者生態從下而上切入,單客戶可汰換 16 家 legacy。④ 什麼會打破位置(絃外之音):ZS 的警訊已現——FY27 ARR 增速指引驟降至 16-17%(自 +25%),2026-05 財報單日暴跌 31%,顯示純 SSE 進入成熟期、且面對 PANW/Fortinet『把 SASE 綁進大平台免費送』的捆綁侵蝕,純廠溢價恐被壓縮。競爭定位:ZS=純 SSE 領導(但增速見頂)、PANW=平台整併領頭、FTNT=硬體/成本次強、NET=雲原生顛覆者、Cato/Netskope=利基挑戰者。Cisco(CSCO)以收 Splunk USD 28B + 網路霸主地位由基建側整併。
| 公司 | 市佔/地位 | 角色 |
|---|
| [US] Zscaler (ZS) | SSE Gartner MQ 龍頭 | ARR USD 3,525M(+25%;有機 +21%,4pt 來自 Red Canary 併購);以 USD 675M 收 MDR 廠 Red Canary 推 agentic SOC;FY27 增速下修至 16-17% |
| [US] Palo Alto Networks (PANW) | 平台整併領頭羊 | NGS ARR USD 8.18B(+60%);platformized 客戶 2,280、NRR 120%;目標 FY30 NGS ARR USD 20B |
| [US] Fortinet (FTNT) | 防火牆 / Unified SASE | billings USD 2.09B(+31%)、營收 USD 1.85B(+20%);SASE 大企業滲透 16%→18%;自研 ASIC |
| [US] Cloudflare (NET) | 雲原生 SASE 新勢力 | 營收 USD 639.8M(+34%);SASE 單客戶汰換 16 家 legacy;2026 AI-first 裁員 20% |
| [US] Cisco(含 Splunk) (CSCO) | 網路 + 安全整併 | 收 Splunk USD 28B;網路霸主轉資安平台 |
| [US] Netskope (NTSK) | 雲優先 SASE(DLP/CASB) | 2025 IPO;Forrester SASE Wave 領先;DLP/CASB 強 |
| [IL] Cato Networks (—) | 單一雲 SASE 服務 | 私有;估值 USD 3B+;以 MPLS 替代 + 全球單一雲服務見長 |
資料來源
次世代 SIEM / SecOps Next-Gen SIEM / SecOps
安全資訊與事件管理(SIEM)及安全營運(SecOps / SOAR)——彙整全棧 telemetry 做威脅偵測、調查與自動回應,AI 把自然語言威脅獵捕變成現實。
① 位置+量化:SIEM 是全供應鏈的『資料收口』與 SOC 中樞——端點/網路/身分 telemetry 最終匯入此處做關聯分析,誰掌握 SIEM 誰就掌握客戶的資安大腦。Splunk(現屬 CSCO)SIEM 市佔 ~46%(#1,2024 被 Cisco 收 USD 28B)為在位龍頭;Microsoft Sentinel(MSFT)~15% 為#2、25,000 客戶、ARR 逾 USD 1B。② 為何可守:SIEM 護城河是『資料重力 + 高遷移成本』——歷史日誌、關聯規則、SOC 團隊工作流一旦沉澱在某平台,換 SIEM 等於重建整個 SOC,是資安界最黏的環節(也因此 Splunk 才值 USD 28B);但這道護城河正被兩股力量侵蝕。③ 競爭程度+挑戰者:高且結構在變——Sentinel 靠 Azure 資料湖 + Security Copilot 自然語言獵捕(FY26 Q3 Copilot 客戶數年增 2 倍、triage agent 單季處理逾 200 萬告警)以雲原生成本戰進攻;CrowdStrike NG-SIEM(CRWD)以 LogScale『無索引擷取』顛覆 Splunk 按量索引的高成本定價,2026-06-22 獲 IDC MarketScape Worldwide SIEM 2026 Leader、對已標準化 Falcon 的客戶提供『免搬資料』換機路徑;PANW Cortex XSIAM 為第三勢力。④ 什麼會打破位置(絃外之音):Splunk 的 46% 是『存量護城河』而非成長護城河——Cisco 收購後改寫定價已引發換機潮,加上 Gartner 判 XDR『在達高原前即被吸收』進 NG-SIEM/XSIAM 大平台、Agentic SOC 讓 AI 直接查詢原始 telemetry 而繞過傳統 SIEM 索引層,龍頭的技術世代與定價模式雙雙面臨改朝換代。競爭定位:Splunk=在位龍頭(存量黏著、成長停滯)、Sentinel=捆綁次強、CRWD NG-SIEM=技術顛覆挑戰者、PANW Cortex=平台整併者、IBM QRadar(~9%)=流失中的傳統廠。Agentic SOC/MDR 為 2026-H1 新催化軸:CRWD 2026-03 攜 NVIDIA Nemotron 驅動 Agentic MDR(調查快 5 倍、分流準確 3 倍),EY/Grant Thornton 改採 Falcon Agentic MDR 取代傳統 MDR。
| 公司 | 市佔/地位 | 角色 |
|---|
| [US] Splunk(Cisco) (CSCO) | SIEM 市佔 ~46%(#1) | 2024 被 Cisco 收 USD 28B;整合至 Cisco 安全 + 可觀測 |
| [US] Microsoft Sentinel (MSFT) | SIEM 市佔 ~15% | 25,000 客戶、ARR 逾 USD 1B;Copilot 自然語言獵捕 |
| [US] CrowdStrike Next-Gen SIEM (CRWD) | 無索引擷取主流化 | 無索引擷取模型;Falcon 統一 telemetry;適合已標準化 Falcon 客戶;2026-06-22 獲評 IDC MarketScape Worldwide SIEM 2026 Leader(外部分析師背書、強化從 legacy SIEM 換機的整併賣點) |
| [US] IBM QRadar (IBM) | SIEM 市佔 ~9% | 傳統大廠;雲 QRadar Suite 轉型;部分資產售予 Palo Alto |
| [US] Palo Alto Cortex (PANW) | AI SecOps 平台 | AI 驅動 SecOps,整併至 platformization 第三支柱;收 IBM QRadar SaaS 客戶;2026-06-24 與 IBM/Red Hat 擴大 Project Lightwell——以 PANW 虛擬修補(網路層阻擋)搭配 IBM/Red Hat USD 5B 漏洞修補清算所,回應開源/OT/醫療漏洞 |
資料來源
身分 IAM / PAM / IGA Identity IAM / PAM / IGA
身分與存取管理(IAM)、特權存取管理(PAM)、身分治理與管理(IGA)——零信任的核心;AI agent 暴增使「非人類 / 機器身分」成為 2026 最熱身分子題。
① 位置+量化:身分是零信任核心,格局是『捆綁巨頭 vs 獨立純廠』且按子市場分裂。Microsoft Entra(MSFT)管理 4.25 億 MAU、50 萬+ 組織,是 Microsoft-centric 工作身分骨幹(IAM 端捆綁稱霸);PAM 由 CyberArk 領導、IGA 由 SailPoint 領導、獨立雲原生 IAM 由 Okta 領導。② 為何可守:Entra 的護城河是『M365/Azure 捆綁 + 目錄鎖定』(企業目錄一旦建在 Entra 幾乎不可逆),是網路效應 + 遷移成本;Okta 的護城河則相反,是『跨平台中立 + 深度整合生態(8,000+ 應用連接器)』,服務不想被 Microsoft 綁死的異質環境客戶。③ 競爭程度+挑戰者:中高——Okta(OKTA)營收 USD 765M(+11%)、RPO USD 4.719B(+16%)、新產品佔 25% bookings(IGA/PAM 領跑),2026-04-30 Okta for AI Agents GA、早期客單較均值大 40%;CyberArk(現屬 PANW)PAM 龍頭,2026-02-11 被 PANW 以 USD 25B 收購、更名 Idira,使身分成 PANW platformization 第四支柱。SailPoint(SAIL)Q3 FY26 ARR 破 USD 1.04B(+28%)、SaaS ARR USD 669M(+38%),2025 IPO;非人類/機器身分(NHI)為最快成長段。④ 什麼會打破位置(絃外之音):Entra 的最大變數是『AI agent 身分』重新洗牌——機器身分對人類已達數十比一,誰先定義 agentic 身分標準誰就能繞過既有目錄鎖定重畫版圖(Okta for AI Agents、CyberArk Idira 機器身分、SailPoint NHI 皆押注於此);而 CyberArk 被 PANW 收編後其『跨平台中立』賣點受損,反把中立客戶推向仍獨立的 SailPoint/Okta。競爭定位:Entra=IAM 捆綁領導、Okta=獨立中立次強、CyberArk/Idira=PAM 領導(已被平台收編)、SailPoint=IGA 領導(獨立、NRR 114%)、Ping/BeyondTrust=利基第二梯隊。身分節點的競爭關鍵不在功能而在『是否綁定單一平台』——獨立廠以中立性換取跨平台客戶的長尾。
| 公司 | 市佔/地位 | 角色 |
|---|
| [US] Microsoft Entra (MSFT) | 工作身分骨幹(捆綁稱霸) | 4.25 億 MAU、50 萬+ 組織;M365/Azure 捆綁;Entra Agent ID 押注 agent 身分 |
| [US] Okta (OKTA) | 獨立雲原生身分龍頭 | 營收 USD 765M(+11%);RPO USD 4.719B(+16%);新產品佔 25% bookings;Agents 2026-04-30 GA |
| [US] CyberArk(Idira / PANW) (PANW) | PAM 龍頭 | 2026-02-11 完成被 PANW 收 USD 25B(現金加股票,貢獻 NGS ARR 約 USD 16B 無機成長);2026-05-12 正式發表 Idira 識別安全平台(PAM+機器/agentic 身分、零常駐特權);成 PANW platformization 第四支柱 |
| [US] SailPoint (SAIL) | IGA 龍頭 | Q3 FY26 ARR 破 USD 1.04B(+28%)、SaaS ARR USD 669M(+38%,佔總 ARR 64%)、NRR 114%;FY26 ARR 指引上調至 USD 1.122B;2025 IPO;非人類/機器身分(NHI)佔受治理身分 11% 且季增 25%,為最快成長段 |
| [US] Ping Identity / ForgeRock (—) | 大企業 CIAM / 聯合身分 | 私有(Thoma Bravo 整併 Ping+ForgeRock);大企業聯合身分 |
| [US] BeyondTrust / Delinea (—) | PAM 第二梯隊 | 私有;PAM 與 CyberArk 競爭 |
資料來源
應用 / 邊緣 WAAP / CDN / DDoS Application / Edge WAAP / CDN / DDoS
Web 應用與 API 防護(WAAP)——把 WAF、bot 管理、L7 DDoS 緩解與 API 安全整合於 CDN / 邊緣網路;AI 驅動的自動化攻擊與 API 暴增使此環節結構性成長。
Cloudflare(NET)營收 USD 639.8M(+34%),WAAP + DDoS + bot + API + Workers 一站式,為中小 / 開發者首選,Workers 開發者數單季近抵 2025 全年;2026 AI-first 裁員 20%。Akamai(AKAM)多 Tb DDoS 防護、大企業首選,WAAP 整合套件減少工具碎片化。Fastly(FSLY)以 Signal Sciences 驅動 hybrid WAF。Imperva(屬 Thales,HO.PA)DB-layer + on-prem 混合估產首選。四大頭部廠預設規則對 OWASP Top 10 攔截率達 97-99%。整併邏輯:WAAP 與 SASE / Zero Trust 收斂——NET 同時跨網路(SASE)與應用(WAAP)兩環節,是「邊緣安全平台」整併的代表。
| 公司 | 市佔/地位 | 角色 |
|---|
| [US] Cloudflare (NET) | 中小 / 開發者首選 | 營收 USD 639.8M(+34%);Workers 開發者單季近抵 2025 全年;2026 裁員 20% |
| [US] Akamai (AKAM) | 大企業多 Tb DDoS 首選 | WAAP 整合套件(DDoS+bot+API+WAF);轉型雲安全 + 微分段 |
| [US] Fastly (FSLY) | 邊緣 / hybrid WAF | hybrid SaaS WAF;以 Signal Sciences 為核心 |
| [FR] Imperva(Thales) (HO.PA) | DB-layer / on-prem 混合 | 屬法國 Thales;DB-layer 防護與混合 / on-prem 估產首選 |
| [US] F5 (FFIV) | ADC + 應用安全 | 從 ADC 轉應用交付 + 安全平台;AI Gateway |
資料來源
MSSP / 託管 SOC / 企業 CISO MSSP / Managed SOC / Enterprise CISO
下游需求與交付:託管安全服務商(MSSP)/ 託管偵測回應(MDR)/ 託管 SOC 為交付通路;企業 CISO(金融 / 政府 / 製造 / 醫療)為最終買家,正主動把分散工具收編到單一主平台。
需求催化:Morgan Stanley 2025-09 CIO 調查指資安支出年增速比整體軟體快 50%;Gartner 估 2026 整併型資安平台支出將逾 USD 215B、成長速度約為點狀產品的兩倍;AI 從實驗走向生產帶動攻擊面與防護同步爆發。Platform consolidation 是 2026 主旋律——企業厭倦管理數十個點狀工具,主動選定 1-2 個主平台收編,platformized 客戶 NRR 120%、近乎零流失、客單價是非平台客戶的 5-10 倍;2025 全年資安併購金額年增近 270%、逾 400 件,2026-03 單月即 38 件。交付端:MSSP / MDR 為平台觸達中小企業的通路;CRWD/S 提供託管 SOC,但 SentinelOne 連三次重組(2026-05 再裁 8%)、Cloudflare 裁 20% 顯示 AI 正取代部分 SOC 人力——2026-H1 Agentic SOC/MDR 興起(CRWD 攜 NVIDIA Nemotron,EY/Grant Thornton 改採 Falcon Agentic MDR),對人力密集 MSSP 長線利空、對 AI 自動化平台利多。下游也含雲市集 marketplace(AWS/Azure/GCP)作為通路。
| 公司 | 市佔/地位 | 角色 |
|---|
| [US] Accenture / Deloitte(MSSP/SI) (ACN) | 大型 MSSP / 系統整合(切入 OT 軟體) | 2026-06-18 宣布約 USD 4.1B 收 Dragos 多數股權(估值 USD 3.25B)+ runZero + NetRise(預計 2026 Q3 完成),由服務跨入 OT 軟體;三者合計 ARR ~USD 208M(+53%);CRWD 生態夥伴 |
| [GLOBAL] 金融 / 政府 / 製造 CISO (—) | 最終買家(主動整併) | 厭倦點狀工具、主動向 1-2 主平台收編;NRR 120%、客單價 5-10x 之源 |
| [US] AWS / Azure / GCP Marketplace (AMZN) | 雲市集通路 | 企業以雲消費承諾(committed spend)採購資安平台,加速整併 |
| [TW] CHT Security(中華資安) (—) | 亞洲區域 MSSP | 台灣首家資安服務上市;母公司中華電信 2412.TW;東南亞擴展 |
| [US] Secureworks / Arctic Wolf(MDR) (—) | MDR / 託管 SOC | Secureworks 2025 被 Sophos 收;Zscaler 2026 以 USD 675M 收 MDR 廠 Red Canary(貢獻 ARR USD 127M);2026-H1 Agentic MDR 崛起——EY/Grant Thornton 改採 CRWD Falcon Agentic MDR(NVIDIA Nemotron 驅動)取代傳統 MDR,對人力密集 MDR 形成替代壓力 |
資料來源
💬 留言討論 (0)
歡迎分享你對此供應鏈/個股的看法。需以 Google 帳號登入後留言;內容僅供研究討論,非投資建議。