Quattro giorni, due uscite, una categoria

Il 30 luglio Okta ha firmato un accordo vincolante per acquisire Permiso Security, azienda di Palo Alto che rileva minacce su identità umane, non umane e agentiche in ambienti multicloud. Okta non ha reso note le condizioni. Una persona a conoscenza dell'operazione ha detto a TechCrunch che si è trattato di poco meno di 200 milioni di dollari, quasi interamente in contanti, con chiusura prevista nel terzo trimestre fiscale 2027 di Okta, che va da agosto a ottobre di quest'anno.

Tre giorni prima Keyfactor aveva concordato l'acquisto di Cofide, la società britannica di sei persone che implementa lo standard di identità dei carichi di lavoro SPIFFE e SPIRE, lo stesso giorno in cui quello standard è passato all'open source sotto la Linux Foundation. Due acquisizioni nella stessa ristretta categoria in quattro giorni non sono una coincidenza e nemmeno una guerra di offerte. È il rumore degli operatori consolidati che decidono cosa sarà l'identità degli agenti.

Cosa comprano davvero poco meno di 200 milioni di dollari

Permiso è uscita dalla riservatezza nel 2022, fondata da Paul Nguyen e Jason Martin, entrambi ex dirigenti di FireEye. Aveva raccolto circa 29 milioni di dollari, compreso un round di serie A da 18,5 milioni nell'aprile 2024 guidato da Altimeter Capital. Un'uscita a poco meno di 200 milioni restituisce circa sette volte il capitale investito. Per una società di quattro anni nella categoria di sicurezza più calda dell'anno è un risultato rispettabile e insieme misurato.

L'indizio sta nel linguaggio usato da Okta. L'azienda ha dichiarato che l'operazione non avrà impatto sulla guidance pubblicata il 27 maggio. Un accordo che non muove alcun numero porta con sé pochissimo fatturato. Non è una critica a Permiso, la cui tecnologia legge oltre 2.500 segnali di ricerca su più di 70 partner di identità e segnala in tempo reale accessi con privilegi eccessivi, permessi inutilizzati, comportamenti anomali degli agenti e attività ad ampio raggio d'impatto. È una dichiarazione su cosa l'acquirente pensa di comprare.

Leggete il prezzo come una classificazione. Circa 200 milioni di dollari è ciò che un operatore consolidato paga per una capacità che intende inserire in un abbonamento esistente, non per un'attività che conta di vendere separatamente. Okta ha deciso che l'identità degli agenti è una funzionalità della piattaforma di identità che già avete. Se state valutando da tre mesi un prodotto indipendente su tre anni, quella decisione l'ha appena presa qualcun altro al posto vostro.

L'autenticazione, e tutto quello che viene dopo

Okta è un'azienda di autenticazione. Permiso fa rilevamento dopo l'autenticazione: osserva l'attività delle identità quando un utente, un servizio o un agente è già stato ammesso. Se si smonta l'operazione, Okta ha pagato un importo a nove cifre per ammettere che autenticare un agente non dice quasi nulla su cosa quell'agente faccia poi. Il gruppo di ricerca P0 Labs di Permiso e il suo ambiente isolato SandyClaw, che cerca attacchi alla catena di fornitura nascosti dentro competenze e prompt degli agenti, stanno entrambi da quel lato della linea.

Questa è la parte da portarsi nella propria trattativa d'acquisto. Gran parte delle offerte oggi sul mercato vende la metà del rilascio: dare a ogni agente un'identità verificabile, ruotarne le credenziali, restringerne i permessi. È un lavoro necessario ed è la metà meno cara. La metà costosa consiste nel sapere che l'agente numero 412 alle tre di notte ha letto una tabella clienti che non aveva mai toccato in sei mesi di esercizio, e nel poterlo fermare entro quello stesso minuto. Quando una proposta si ferma al rilascio, vi hanno quotato metà controllo.

La promessa di neutralità ha una scadenza

Il valore di Permiso nasce proprio dall'essere multifornitore. I suoi segnali coprono oltre 70 partner di identità, ed è per questo che funziona in un parco che fa girare più provider di identità insieme, come fanno quasi tutti i gruppi europei di una certa dimensione dopo un decennio di acquisizioni. I fondatori hanno inquadrato l'accordo nel raggiungere più organizzazioni attraverso quella che hanno definito la piattaforma neutrale di Okta, e il responsabile prodotto di Okta, Ely Kahn, l'ha collocato come estensione del rilevamento e della risposta alle minacce.

Prendete sul serio la promessa di neutralità e poi mettetela nero su bianco. La gravità commerciale di ogni acquisizione tira verso il rendere lo stack dell'acquirente il meglio supportato, non per malafede ma perché è lì che va il budget di ingegneria. Se accanto a Okta fate girare Entra ID, Ping o una directory storica, la copertura di quei sistemi diventa da oggi una questione contrattuale e non un dato di prodotto. Chiedetela al rinnovo, con i sistemi nominati e un impegno di supporto, mentre l'operazione è ancora pendente e la risposta è ancora facile da dare.

Cosa chiudere prima del closing di ottobre

Tre cose vanno messe in cartella questo trimestre. Primo, congelate la decisione di categoria: non firmate nei prossimi due trimestri un contratto pluriennale con un fornitore indipendente di sicurezza degli agenti, a meno che non sia abbastanza grande da comprare invece che essere comprato. Secondo, se siete già clienti Permiso, ottenete adesso per iscritto la roadmap e il percorso di prezzo del rinnovo, perché il periodo fra firma e closing è la finestra in cui quelle risposte costano meno. Terzo, se siete clienti Okta, non mettete a budget questa capacità come se fosse gratuita: ciò che si compra a nove cifre non resta nel livello base.

C'è anche un risvolto di conformità. Con la NIS2 la sicurezza del fornitore è un vostro obbligo e non una cortesia del fornitore, e le autorità nazionali, dall'ACN italiana all'ANSSI francese, sono state coerenti nel dire che il dovere segue l'operatore. Un'acquisizione a contratto in corso cambia chi tratta la vostra telemetria di identità e dove. Nella maggior parte degli accordi scritti bene questo è un cambio fornitore da notificare, e vale la pena verificare che il vostro tratti il cambio di controllo come un evento notificabile e non come una nota a piè di pagina.