Fire dage, to salg, én kategori

Den 30. juli underskrev Okta en bindende aftale om at købe Permiso Security, et selskab i Palo Alto, der opdager trusler på tværs af menneskelige, ikke-menneskelige og agentiske identiteter i multisky-miljøer. Okta oplyste ikke vilkårene. En person med kendskab til handlen sagde til TechCrunch, at det drejede sig om knap 200 millioner dollar og næsten udelukkende kontant, med forventet lukning i Oktas tredje regnskabskvartal for 2027, som løber fra august til oktober i år.

Tre dage tidligere aftalte Keyfactor at købe Cofide, det britiske selskab på seks personer, der implementerer arbejdsbelastningsstandarden SPIFFE og SPIRE, samme dag som den standard gik i open source under Linux Foundation. To opkøb i den samme snævre kategori inden for fire dage er ikke et tilfælde og heller ikke en budkrig. Det er lyden af etablerede leverandører, der beslutter, hvad agentidentitet skal være.

Hvad knap 200 millioner dollar faktisk køber

Permiso trådte frem fra skjul i 2022, grundlagt af Paul Nguyen og Jason Martin, begge tidligere ledere hos FireEye. Selskabet havde rejst omkring 29 millioner dollar, heriblandt en serie A på 18,5 millioner i april 2024 med Altimeter Capital i spidsen. En exit på knap 200 millioner giver omkring syv gange den indskudte kapital tilbage. For et fire år gammelt selskab i årets hedeste sikkerhedskategori er det både et pænt og et beskedent resultat.

Tegnet ligger i Oktas egen ordlyd. Selskabet oplyste, at transaktionen ikke ventes at påvirke den forventning, det udsendte den 27. maj. En handel, der ikke flytter nogen tal, har næsten ingen omsætning med sig. Det er ikke en kritik af Permiso, hvis teknologi læser over 2.500 forskningsbaserede signaler hos mere end 70 identitetspartnere og i realtid markerer overprivilegeret adgang, ubrugte rettigheder, afvigende agentadfærd og aktivitet med stor spredning. Det er en udtalelse om, hvad køberen tror, han køber.

Læs prisen som en klassificering. Omkring 200 millioner dollar er, hvad en etableret leverandør betaler for en funktion, den vil folde ind i et eksisterende abonnement, ikke for en forretning, den regner med at sælge for sig. Okta har besluttet, at agentidentitet er en funktion i den identitetsplatform, I allerede har. Hvis I i tre måneder har vurderet et selvstændigt produkt på en treårig aftale, har en anden lige truffet den beslutning for jer.

Godkendelsen, og alt hvad der sker bagefter

Okta er et godkendelsesselskab. Permiso laver opdagelse efter godkendelsen: det holder øje med identitetsaktivitet, efter at en bruger, en tjeneste eller en agent allerede er lukket ind. Skiller man handlen ad, har Okta betalt et nicifret beløb for erkendelsen af, at det at godkende en agent næsten intet siger om, hvad agenten derefter gør. Permisos forskningshold P0 Labs og sandkassen SandyClaw, der leder efter forsyningskædeangreb gemt i agenters færdigheder og prompter, ligger begge på den side af stregen.

Det er den del, I skal tage med i jeres egen indkøbsproces. De fleste tilbud om agentidentitet sælger i dag udstedelseshalvdelen: giv hver agent en verificerbar identitet, rotér dens legitimationsoplysninger, indsnævr dens rettigheder. Det arbejde er nødvendigt, og det er den billige halvdel. Den dyre halvdel er at vide, at agent nummer 412 klokken tre om natten læste en kundetabel, den aldrig havde rørt på seks måneders drift, og at kunne standse den inden for samme minut. Slutter et tilbud ved udstedelsen, har I fået tilbudt en halv kontrol.

Løftet om neutralitet har en holdbarhedsdato

Permisos værdi opstår netop af at være uafhængig af leverandør. Signalerne spænder over mere end 70 identitetspartnere, og derfor virker det i en systempark, der kører flere identitetsudbydere på én gang, sådan som de fleste europæiske koncerner af en vis størrelse gør efter ti år med opkøb. Stifterne beskrev handlen som en måde at nå flere organisationer gennem det, de kaldte Oktas neutrale platform, og Oktas produktdirektør Ely Kahn placerede den som en udvidelse af selskabets trusselsopdagelse og respons.

Tag løftet om neutralitet alvorligt, og skriv det så ned. Enhver overtagelses kommercielle tyngdekraft trækker mod, at køberens egen stak bliver bedst understøttet, ikke af ond vilje, men fordi det er dér, udviklingsbudgettet går hen. Kører I Entra ID, Ping eller et ældre katalog ved siden af Okta, er dækningen af de systemer fra nu af et kontraktspørgsmål og ikke en produktegenskab. Bed om den ved fornyelsen, med navngivne systemer og et supporttilsagn, mens handlen stadig er i gang, og svaret stadig er let at give.

Hvad der skal være på plads inden lukningen i oktober

Tre ting hører til i jeres akt dette kvartal. For det første, frys kategoribeslutningen: skriv ikke under på en flerårig aftale med en selvstændig leverandør af agentsikkerhed de næste to kvartaler, medmindre leverandøren er stor nok til at være køber frem for mål. For det andet, er I allerede Permiso-kunde, så få køreplanen og prisforløbet for jeres fornyelse skriftligt nu, for perioden mellem underskrift og lukning er det vindue, hvor de svar er billigst at få. For det tredje, er I Okta-kunde, så budgettér ikke denne funktion, som var den gratis; det, der købes for et nicifret beløb, bliver ikke i basisniveauet.

Der er også en efterlevelseskant. Under NIS2 er leverandørsikkerhed jeres pligt og ikke jeres leverandørs tjeneste, og nationale myndigheder fra Center for Cybersikkerhed til den tyske BSI har været konsekvente med, at pligten følger operatøren. Et opkøb midt i en kontrakt ændrer, hvem der behandler jeres identitetstelemetri, og hvor. I de fleste velskrevne aftaler er det en anmeldelsespligtig leverandørændring, og det er værd at bekræfte, at jeres behandler et kontrolskifte som en anmeldelsespligtig begivenhed og ikke som en fodnote.