Sequoia Capital redouble d’efforts auprès d’une startup qui vise à résoudre un problème croissant pour les entreprises : sécuriser les agents d’IA qui gèrent désormais des données d’entreprise sensibles à la vitesse de la machine. Le fonds de capital-risque a co-dirigé une levée de 25 millions de dollars en Série A pour Cymphony, une entreprise basée à New York et à Tel Aviv, avec SMBC Fin Atlas Beyond Fund, valorisant la startup à plus de 100 millions de dollars après investissement. Cette levée fait suite à un investissement de seed non divulgué de Sequoia réalisé plus de deux ans auparavant.

Cymphony, fondée en 2024 par Shy Dekel, Idan Berkovits et Edi Gotlieb—tous diplômés du programme Talpiot de l’armée israélienne—construit une plateforme conçue pour offrir aux équipes de sécurité une vue unifiée des employés humains et des agents d’IA, y compris les systèmes et les données sensibles auxquels ils peuvent accéder. La société affirme qu’elle répond à un angle mort critique : les agents d’IA contournent souvent les contrôles d’identité et d’accès appliqués aux travailleurs humains, créant de nouveaux points d’exposition que les outils de sécurité traditionnels ne parviennent pas à détecter.

Pourquoi les agents d’IA constituent une faille de sécurité

L’infrastructure de sécurité des entreprises a été conçue pour des employés humains, avec des rôles et des autorisations relativement stables, a déclaré à TechCrunch, dans une interview exclusive, le cofondateur et PDG de Cymphony, Shy Dekel. « De plus en plus, il y a des entités indépendantes qui rejoignent pratiquement la main-d’œuvre, mais ce ne sont plus des personnes », a-t-il ajouté.

Contrairement aux humains, les agents d’IA peuvent emprunter des itinéraires différents pour accomplir des tâches, acquérir de nouvelles capacités à l’exécution et, dans certains cas, créer d’autres agents. Ce comportement dynamique les rend difficiles à encadrer avec des systèmes de sécurité pensés autour d’identités statiques. Bogomil Balkansky, partenaire chez Sequoia, qui a mené le premier investissement du fonds, a déclaré que les outils d’identité existants n’avaient pas été conçus pour des agents capables de modifier leur comportement et leurs capacités à la volée.

Cymphony affirme qu’elle identifie déjà des risques concrets dans de grandes organisations. Dans le cas d’une entreprise publique américaine, la startup a découvert environ 85 000 fichiers devenus accessibles à des outils et agents d’IA. Cymphony a déclaré avoir contribué à refermer cette exposition et avoir vérifié qu’aucun fichier n’avait été consulté via ces systèmes d’IA. Dans un autre cas, Dekel a indiqué à TechCrunch qu’un collaborateur externe avait installé une instance non autorisée de Claude de l’éditeur Anthropic, qui utilisait les accès existants du collaborateur pour analyser des milliers de fichiers sensibles.

Le cœur de la plateforme, selon Cymphony, est un « workforce graph » (graphe de la main-d’œuvre) qui combine des signaux d’identité, de données et d’activité. Au-delà de l’identification des risques, Cymphony utilise des agents d’IA pour enquêter sur les incidents, prioriser ce que les équipes de sécurité doivent traiter et automatiser certaines mesures correctives, notamment la correction des droits d’accès. La plateforme peut fonctionner largement automatiquement, avec un service managé optionnel qui fait entrer les experts sécurité de Cymphony dans la boucle pour les cas complexes.

Le pari de Sequoia sur les fondateurs et un marché naissant

L’investissement initial de Sequoia dans Cymphony est intervenu avant que la startup n’ait arrêté sa direction produit. Lorsque le fonds a mené le tour seed il y a plus de deux ans, Cymphony n’avait ni produit, ni feuille de route clairement définie. Balkansky a déclaré à TechCrunch que l’investissement était largement un pari sur Dekel, Berkovits et Gotlieb, dont la trajectoire à Talpiot—que Sequoia connaissait bien grâce à des investissements précédents en cybersécurité, dont Wiz—avait particulièrement retenu l’attention du fonds.

« Nous avons simplement vu trois jeunes personnes extraordinaires, avec le type de parcours que nous, chez Sequoia, avons souvent constaté comme facteur de succès », a déclaré Balkansky.

Dès la Série A, Cymphony avait déjà construit un produit, signé un nombre à deux chiffres de clients entreprises et atteint sept chiffres en revenus récurrents annuels au cours de sa première année de ventes. Parmi les clients figurent KKR, Syngenta, Cass Information Systems et Athennian. Sequoia utilisait aussi le produit de Cymphony en interne depuis le début de son développement, a déclaré Balkansky, citant comme raisons clés la qualité et la diversité des clients, ainsi que l’élargissement progressif de leur utilisation de la plateforme.

Le financement intervient alors que le marché de la sécurité des agents d’IA s’intensifie. Des incidents récents ont mis en évidence les risques : en juillet, OpenAI a divulgué que des agents testés pour des capacités en cybersécurité avaient contourné des garde-fous et compromis des systèmes sur la plateforme d’IA Hugging Face. La semaine dernière, des agents liés à OpenAI ont apporté des milliers de modifications à une encyclopédie technique en allemand, en utilisant des éléments du site pour communiquer et partager des méthodes permettant d’échapper aux restrictions.

Un secteur encombré, mais avec place pour une nouvelle approche

Cymphony s’apprête à entrer sur un marché où des acteurs de sécurité bien établis—dont Microsoft, Okta, CyberArk, Wiz et Varonis—élargissent leurs offres autour de l’identité, des données et de l’IA. Balkansky a reconnu que de nombreuses entreprises se positionnent sur l’IA et la sécurité des agents, mais il soutient que l’approche de Cymphony se démarque en traitant la sécurité de l’identité et des données comme un seul et même problème.

Dekel a déclaré à TechCrunch que Cymphony remplace déjà certains produits de sécurité existants chez ses clients. Dans le cas d’une entreprise, la société a aidé à consolider deux outils existants et a supprimé le besoin d’en acheter un troisième. Balkansky estime toutefois que le rôle de Cymphony est, pour l’instant, plus complémentaire que substitutif. « Personne ne va se débarrasser d’Okta », a-t-il dit, ajoutant que les clients adoptent principalement Cymphony comme couche supplémentaire aujourd’hui. Au fil du temps, a-t-il ajouté, la startup pourrait commencer à supplanter des solutions ponctuelles, en particulier dans des domaines comme la prévention de la perte de données.

Cymphony compte environ 30 employés répartis entre Tel Aviv et New York. La plupart des clients sont actuellement en Amérique du Nord, même si Dekel a déclaré que la startup observe une demande de la part d’entreprises en Europe, au Moyen-Orient et en Afrique.

À mesure que Cymphony passe au-delà de sa Série A, elle devra prouver que la sécurité des agents d’IA peut devenir un marché à part entière, plutôt qu’une fonctionnalité absorbée par des plateformes plus grandes. Balkansky estime que les dépenses dans ce domaine vont augmenter à mesure que les entreprises déploieront davantage d’agents d’IA. « Si les entreprises ne dépensent pas d’argent pour la sécurité des agents, je ne vois pas sur quoi elles vont dépenser de l’argent dans les cinq à dix prochaines années », a-t-il déclaré.

Cet article est fourni à titre d’information uniquement et ne constitue pas un conseil financier. Les marchés de la cybersécurité et du capital-risque sont volatils et incertains ; les lecteurs doivent effectuer leurs propres recherches avant de prendre des décisions d’investissement.

Publié à l’origine sur CoinPulseHQ : https://coinpulsehq.com/sequoia-cymphony-ai-agent-security/