Vier dagen, twee exits, een categorie
Op 30 juli tekende Okta een definitieve overeenkomst om Permiso Security over te nemen, een bedrijf uit Palo Alto dat dreigingen detecteert over menselijke, niet-menselijke en agentische identiteiten in multicloudomgevingen. Okta maakte de voorwaarden niet bekend. Iemand die bekend is met de transactie zei tegen TechCrunch dat het om net geen 200 miljoen dollar ging, vrijwel volledig in contanten, met een verwachte afronding in Okta's derde boekkwartaal van 2027, dat loopt van augustus tot oktober dit jaar.
Drie dagen eerder kwam Keyfactor overeen Cofide te kopen, het Britse bedrijf van zes mensen dat de workload-identiteitsstandaard SPIFFE en SPIRE implementeert, op dezelfde dag dat die standaard onder de Linux Foundation opensource werd. Twee overnames in dezelfde smalle categorie binnen vier dagen zijn geen toeval en ook geen biedingsstrijd. Het is het geluid van gevestigde partijen die bepalen wat agentidentiteit gaat worden.
Wat net geen 200 miljoen dollar werkelijk koopt
Permiso kwam in 2022 uit de luwte, opgericht door Paul Nguyen en Jason Martin, beiden voormalig bestuurders bij FireEye. Het bedrijf had ongeveer 29 miljoen dollar opgehaald, waaronder een serie A van 18,5 miljoen in april 2024 onder leiding van Altimeter Capital. Een exit van net geen 200 miljoen levert ongeveer zeven keer het ingelegde kapitaal op. Voor een vier jaar oud bedrijf in de heetste beveiligingscategorie van het jaar is dat een net resultaat en tegelijk een bescheiden resultaat.
De aanwijzing zit in Okta's eigen bewoording. Het bedrijf zei dat de transactie naar verwachting geen effect heeft op de prognose van 27 mei. Een deal die geen cijfers verschuift draagt nauwelijks omzet met zich mee. Dat is geen kritiek op Permiso, waarvan de techniek meer dan 2.500 onderzoeksgedreven signalen leest bij ruim 70 identiteitspartners en in realtime overgeprivilegieerde toegang, ongebruikte rechten, afwijkend agentgedrag en activiteit met grote impactstraal markeert. Het is een uitspraak over wat de koper denkt te kopen.
Lees de prijs als een indeling. Ongeveer 200 miljoen dollar is wat een gevestigde partij betaalt voor een functie die zij in een bestaand abonnement wil inbouwen, niet voor een activiteit die zij apart denkt te verkopen. Okta heeft besloten dat agentidentiteit een functie is van het identiteitsplatform dat u al heeft. Als u drie maanden bezig bent met de beoordeling van een zelfstandig product op drie jaar, is die beslissing zojuist door iemand anders voor u genomen.
Authenticatie, en alles wat daarna gebeurt
Okta is een authenticatiebedrijf. Permiso doet detectie na authenticatie: het volgt identiteitsactiviteit nadat een gebruiker, een dienst of een agent al is binnengelaten. Haal de deal uit elkaar en Okta heeft een bedrag van negen cijfers betaald voor de erkenning dat het authenticeren van een agent bijna niets zegt over wat die agent vervolgens doet. Permiso's onderzoeksteam P0 Labs en de sandbox SandyClaw, die zoekt naar aanvallen op de toeleveringsketen verstopt in vaardigheden en prompts van agenten, liggen allebei aan die kant van de streep.
Dit is het deel dat u meeneemt naar uw eigen inkoop. De meeste voorstellen over agentidentiteit verkopen nu de uitgiftehelft: elke agent een verifieerbare identiteit geven, referenties roteren, rechten inperken. Dat werk is nodig en het is de goedkope helft. De dure helft is weten dat agent nummer 412 om drie uur 's nachts een klanttabel las die hij in zes maanden bedrijf nooit had aangeraakt, en hem binnen diezelfde minuut kunnen stoppen. Wanneer een voorstel eindigt bij de uitgifte, is u een halve maatregel geoffreerd.
De neutraliteitsbelofte heeft een houdbaarheidsdatum
De waarde van Permiso komt juist voort uit het feit dat het meerdere leveranciers ondersteunt. De signalen bestrijken meer dan 70 identiteitspartners, en daarom werkt het in een landschap dat meerdere identiteitsaanbieders tegelijk draait, zoals de meeste Europese concerns van enige omvang doen na tien jaar overnames. De oprichters plaatsten de deal in het licht van meer organisaties bereiken via wat zij het neutrale platform van Okta noemden, en Okta's productdirecteur Ely Kahn positioneerde het als een uitbreiding van zijn dreigingsdetectie en respons.
Neem de neutraliteitsbelofte serieus en leg haar daarna vast. De commerciële zwaartekracht van elke overname trekt ernaartoe dat de eigen stack van de koper het best ondersteund wordt, niet uit kwade wil maar omdat het ontwikkelbudget daarheen gaat. Draait u naast Okta ook Entra ID, Ping of een oude directory, dan is dekking van die systemen vanaf nu een contractuele vraag en geen producteigenschap. Vraag erom bij de verlenging, met genoemde systemen en een ondersteuningstoezegging, zolang de transactie nog loopt en het antwoord nog makkelijk te geven is.
Wat vast moet staan voor de afronding in oktober
Drie dingen horen dit kwartaal in uw dossier. Ten eerste bevriest u uw categoriebesluit: teken de komende twee kwartalen geen meerjarig contract met een zelfstandige leverancier van agentbeveiliging, tenzij die groot genoeg is om koper te zijn in plaats van doelwit. Ten tweede, bent u al klant van Permiso, leg dan nu de routekaart en het prijspad voor uw verlenging schriftelijk vast, want de periode tussen ondertekening en afronding is het venster waarin die antwoorden het goedkoopst zijn. Ten derde, bent u klant van Okta, begroot deze functie dan niet alsof zij gratis is; wat voor negen cijfers wordt gekocht blijft niet in het basispakket.
Er zit ook een nalevingskant aan. Onder NIS2 is leveranciersbeveiliging uw plicht en geen gunst van uw leverancier, en nationale autoriteiten van het NCSC in Den Haag tot de Duitse BSI zijn consistent dat die plicht de operator volgt. Een overname midden in een contract verandert wie uw identiteitstelemetrie verwerkt en waar. In de meeste goed geschreven overeenkomsten is dat een meldingsplichtige leverancierswijziging, en het loont te bevestigen dat de uwe een zeggenschapswijziging behandelt als meldingsplichtig en niet als voetnoot.
Lees hierna: 16.000 firma's bundelen hun leveranciersrisico. U niet | 141.006 testruns, drie echte inbraken



