EDR 终端安全终端检测与响应终端防护平台扩展检测与响应托管检测与响应探针 / 代理遥测安全运营

EDR 终端安全 · 行业认知研究报告

编号 NH-1023发布 2026-09-07 篇幅 38 页版本 v1.0 免费试读 11 页

摘要

这门生意是什么 · 钱在哪一段 · 谁在赚、凭什么 · 什么会让它变

核心判断

  1. 1

    行业本质:EDR 不是拦截攻击的防护软件,而是靠常驻探针把全量终端行为持续送上云。卖「可回溯的现场记录 + 一只远程按停键」的订阅生意

  2. 2

    行业定义:EDR 卖的不是「拦得住多少」,而是「被打进来之后,你能不能在小时级内说清楚发生了什么、影响了哪些机器、怎么关掉它」。这一句话决定了它必然是订阅生意,而不是一次性授权生意 —— 因为「说清楚」依赖的是持续更新的检测规则与持续在线的数据管道,断供第二天就失效。

  3. 3

    利润池位置:终端上那个探针本身不是利润所在,探针收上来的数据才是。全球头部厂商已把「同一个探针多卖几个模块」做成了主要增长来源 —— CrowdStrike 的下一代日志分析、云安全、身份三条产品线合计年化经常性收入已超 20 亿美元(CrowdStrike FY2026 Q4 与全年业绩公告,财年截至 2026-01-31,2026-03 发布)。单卖终端检测的厂商,毛利与增速都守不住。

  4. 4

    最大变量是捆绑,不是技术。微软以 28.6% 的份额位居 2024 年全球现代终端安全市场第一,较 2023 年的 25.8% 继续扩大(IDC《Worldwide Modern Endpoint Security Market Shares, 2024》,文档号 US53349725,2025-05)。该口径的份额数据最新只到 2024 年末,2025–2026 年无公开份额数据,本报告涉及格局的判断在这两年是外推。它的武器不是检出率 —— Defender 高级版单买是每端点每月 5.2 美元,但打包进 Microsoft 365 E5 的客户增量成本为零。专业厂商真正要对抗的,是「客户已经为它付过钱了」这件事。

  5. 5

    地基正在被换掉:2024 年 7 月一次故障更新导致约 850 万台 Windows 设备崩溃(微软官方口径,2024-07),直接后果是微软启动「Windows 端点安全平台」,把杀毒与终端检测程序移出内核;自 2026 年 4 月起淘汰旧版内核驱动(微软 Windows 弹性倡议与端点安全平台公告,2025-06 起发布、2026-04 进入实施)。需要同时提醒:公开材料尚未把「淘汰」这个时点界定死 —— 它可能指新驱动不再受理、旧驱动停止签发、或运行时停止加载,三者的产业含义差别很大,本报告对此不作假定。这是十年一遇的架构重置 —— 所有厂商积累的检测能力,要在一块新地基上重建一次。

  6. 6

    产品会被关掉,人不会。2026 年 3 月一份公开分析统计出 54 个专门用于关闭终端防护的工具,滥用 35 个微软合法签名的驱动(The Hacker News 综合安全厂商研究,2026-03);Qilin 勒索软件所用组件可终止 300 余个安全防护进程与驱动(覆盖数十家厂商的产品,同源,2026-04)。它的商业含义不是「EDR 没用」,而是行业被迫从「卖产品」向「卖托管服务」迁移。

  7. 7

    中美是两门生意:全球头部厂商年化经常性收入 58.4 亿美元、同比增长 25%(CrowdStrike FY2027 Q2,截至 2026-07-31);同期国内头部厂商 2025 年收入 43.92 亿元、同比增长 0.97%、归母净亏损 12.87 亿元(奇安信 2025 年年度报告,2026-04-29)。差别不在技术,在于谁付钱、付多久、验收标准是什么。

  8. 8

    国内的收缩不是周期:IDC 对中国网络安全市场的五年复合增速预测已从 20.5% 下修至 9.2%(IDC《中国网络安全支出指南》2022 年版与 2025 年 V1 版对比)。叠加上市公司层面普遍的收入下滑与毛利率下降,这是项目制商业模式的一次清算,而不是一轮景气低谷。

  9. 9

    未来三年的胜负手是人力成本:终端检测每天产生的告警量远超人工处理能力,行业当前唯一在真金白银投入的方向,是让 AI 代理把一线分析员的工作吃掉。谁先把「每个告警的处理成本」压下一个数量级,谁就重新定义这个行业的定价基准 —— 这也是托管服务与自动化平台增速远高于产品本身的根本原因。

完整目录

目录 100% 公开,不做删减 —— 你要先能判断它覆没覆盖你的问题,再决定买不买。

  • 1 第一章 · 这门生意到底是什么
    • 1.1 1.1 一句话定义与它的边界
    • 1.2 1.2 本报告的边界:写什么,明确不写什么
    • 1.3 1.3 行业框架图:为什么不能画成上下游链条
    • 1.4 1.4 行业所处阶段:从「渗透」进入「重置」
    • 1.5 1.5 市场规模:三个口径,差三倍,必须先说清
  • 2 第二章 · 需求侧:谁在付钱,为什么付,付多少
    • 2.1 2.1 三个购买动机,三种完全不同的成交方式
    • 2.2 2.2 客户分层:四类客户,四门不同的生意
    • 2.3 2.3 需求量级:用什么数字来锚定
    • 2.4 2.4 需求侧最值得盯的一件事:预算在向服务迁移
  • 3 第三章 · 供给侧:六个环节,钱在哪一层
    • 3.1 3.1 第①层 · 底层基础设施:成本项,不是价值项
    • 3.2 3.2 第②层 · 操作系统接口:整个行业的命门
    • 3.3 3.3 第③层 · 终端探针:技术门槛高,但不赚钱
    • 3.4 3.4 第④层 · 情报与研究:不直接卖钱,但决定品牌
    • 3.5 3.5 第⑤层 · 平台与分析:利润在这里
    • 3.6 3.6 第⑥层 · 服务交付:毛利最低,但它是市场扩张的唯一入口
    • 3.7 3.7 六层价值分布:一张表看清钱在哪
  • 4 第四章 · 技术:它怎么工作,以及它正在怎么失效
    • 4.1 4.1 一次真实的检测是怎么发生的
    • 4.2 4.2 检测能力的三个来源,以及它们各自的天花板
    • 4.3 4.3 技术路线成熟度:哪些已经稳了,哪些还在动
    • 4.4 4.4 变量一:Windows 的地基更换
    • 4.5 4.5 变量二:产品会被关掉,这已经是商品化的黑产服务
    • 4.6 4.6 变量三:AI 代理能不能吃掉一线分析员
    • 4.7 4.7 技术章小结:三条判断
  • 5 第五章 · 商业模式:钱从哪来,被谁截留
    • 5.1 5.1 全景商业模式:一块钱进来,怎么分
    • 5.2 5.2 收入模式的三种形态,以及它们的经济性差异
    • 5.3 5.3 成本结构:规模经济到底存不存在
    • 5.4 5.4 三种企业模型:同样在这个行业,赚的是不同的钱
  • 6 第六章 · 竞争格局与壁垒:谁能守住,能守多久
    • 6.1 6.1 三类壁垒框架与本次的判定
    • 6.2 6.2 为什么这些壁垒挡不住操作系统厂商
    • 6.3 6.3 玩家类型全景
    • 6.4 6.4 集中度判断:这个行业会不会走向寡头
    • 6.5 6.5 财务横向对比:同环节内,三个指标
  • 7 第七章 · 中国市场:为什么它是另一门生意
    • 7.1 7.1 两组数字的对照
    • 7.2 7.2 差异的根源:四个结构性因素
    • 7.3 7.3 行业的当前状态:不是低谷,是清算
    • 7.4 7.4 中国市场的终端安全格局
    • 7.5 7.5 信创与国产化:它改变了什么,没改变什么
  • 8 第八章 · 政策、监管与地缘:这条链被国家力量如何塑造
    • 8.1 8.1 地缘暴露扫描:三条通路,落在哪几条
    • 8.2 8.2 通路② · 市场准入:一个双向封闭的结构
    • 8.3 8.3 通路③ · 规则单方定义:两个层面
    • 8.4 8.4 情景压力测试:市场分割进一步加深会怎样
    • 8.5 8.5 中国的政策驱动:三层法规体系
    • 8.6 8.6 全球政策:保险与披露正在取代监管成为主要驱动
  • 9 第九章 · 核心逻辑总结与未来三年的关键变量
    • 9.1 9.1 价值分配:谁拿走了最多,为什么
    • 9.2 9.2 五条核心判断,每条含机制与反例检验
    • 9.3 9.3 未来三年(2026–2029)的六个关键变量
    • 9.4 9.4 本报告结论的主要不确定性
  • 10 第十章 · A 股相关上市公司分类
    • 10.1 10.1 样本与方法
    • 10.2 10.2 归位结果概览
    • 10.3 10.3 「核心」档 · 4 家
    • 10.4 10.4 「重要」档 · 6 家
    • 10.5 10.5 「边缘」档 · 11 家
    • 10.6 10.6 「不在范围」档 —— 本章最有价值的部分
    • 10.7 10.7 一个必要的口径提醒
    • 10.8 10.8 本章结论
  • 11 附录 A · 关键术语表
  • 12 附录 B · 主要企业名录(按环节)
  • 13 附录 C · 数据来源清单
    • 13.1 免责声明

数据来源清单

共 33 条。每个外部数字都能回溯到具体文件。

用于来源数据时点
经常性收入 58.4 亿美元 / +25%;净新增 3.328 亿美元;订阅毛利率 81%(非公认会计准则)、78%(公认会计准则);公认会计准则经营亏损 3320 万美元;非公认会计准则经营利润 3.716 亿美元;自由现金流 3.774 亿美元;模块采用率 6+ 51% / 7+ 35% / 8+ 26%;Falcon Flex 经常性收入 22.9 亿美元 / +101% CrowdStrike FY2027 Q2 财报(季度截至 2026-07-31,发布 2026-08-26)2026-08
期末经常性收入 52.5 亿美元;下一代 SIEM 经常性收入超 5.85 亿美元 / +75%;SIEM+云+身份合计超 20 亿美元 CrowdStrike FY2026 Q4 与全年业绩(财年截至 2026-01-31)2026-03
上年同期对照:经常性收入 46.6 亿美元 / +20%;净新增 2.21 亿美元 CrowdStrike FY2026 Q2 财报2025-08
收入 2.92 亿美元 / +21%;经常性收入 12.18 亿美元 / +22%;净新增 5600 万美元 / +4%;非公认会计准则毛利率 77%(上年 79%)、公认会计准则 72%(上年 75%);非公认会计准则经营利润率 10%(上年 2%) SentinelOne FY2027 Q2 财报(季度截至 2026-07-31,发布 2026-08-31)2026-08
Cortex 板块收入 19.2 亿美元 / +25%;XSIAM 经常性收入超 7 亿美元(上年超 4 亿美元);客户约 1000 家 Palo Alto Networks FY2026 全年业绩2026-08
收入 43.92 亿元 / +0.97%;归母净亏损 12.87 亿元;研发投入占收入 24.82%;毛利率同比 −5.67 个百分点 奇安信 2025 年年度报告2026-04-29
收入 80.43 亿元 / +6.96%;净利润 3.93 亿元 / +99.52%;扣非净利 3.04 亿元 / +296.38%;Q4 单季收入 29.18 亿元(占全年 36.28%);期间费用 67.63 亿元 / +2.81% 深信服 2025 年年度报告2026-03
收入约 23.38 亿元(同比约 −30%);研发投入占收入 31.19%;经营性现金流净额 2.87 亿元 / +191.07% 启明星辰 2025 年年度报告2026-04-13
收入 77.41 亿元 / +115.31%(含并表);归母净亏损 4.46 亿元;扣非净亏 3.38 亿元;网络安全分部收入 14.23 亿元 / −16.80%;数智业务 63.17 亿元(占 81.6%) 亚信安全 2025 年年度报告2026-04
收入 21.51 / 25.41 / 25.72 亿元 安恒信息、绿盟科技、天融信 2025 年年度报告
交易对价 8.59 亿美元全现金;每股 8.50 美元;合并后客户 2.8 万家 Sophos 收购 Secureworks 交易公告2025-02-03
约 6000 万美元客户承诺方案 CrowdStrike 关于客户补偿方案的公告2024-08
微软份额 28.6%(2024)对 25.8%(2023);该业务同比增长 28.2% IDC《Worldwide Modern Endpoint Security Market Shares, 2024》(文档号 US53349725)2025-05
中国市场 2023 年 110 亿美元 → 2028 年 171 亿美元,五年复合 9.2%;软件与服务分别 11.5% / 11.9% IDC《中国网络安全支出指南》2025 年 V1 版2025-03
用于对照:2021 年 102.6 亿美元 → 2025 年 214.6 亿美元,复合 20.5% IDC《中国网络安全支出指南》2022 年版2022
中国终端安全软件市场排名(经厂商引用) IDC《中国 IT 安全软件市场跟踪报告,2024H2》2025
零信任场景终端安全细分第一名 9842 万元 IDC 中国零信任网络访问相关报告2025
全球平均单次泄露成本 444 万美元;美国 1022 万美元;勒索/勒索式事件平均 508 万美元;平均识别与遏制时长 241 天;200 天以内 361 万美元 vs 200 天以上 549 万美元 IBM《Cost of a Data Breach Report 2025》2025-08
安全产品移出内核、私有预览、2026 年 4 月起淘汰旧版内核驱动;参与厂商含 CrowdStrike、Bitdefender、ESET、Trend Micro 等 微软 Windows 弹性倡议与端点安全平台公告
受影响 Windows 设备约 850 万台 微软官方关于 2024-07-19 事件的说明2024-07
安全业务年收入超 200 亿美元;安全客户近 150 万家;安全云含六条产品线 微软安全业务规模对外披露2025-08
领导者象限:CrowdStrike、Microsoft、SentinelOne、Palo Alto Networks Gartner《Magic Quadrant for Endpoint Protection Platforms》20252025-07
274.6 亿美元(基准年存疑:按其 2030 年值反推复合应为 6.9%,与所标 6.3% 不符) Markets and Markets
210.2 亿美元(2025) Mordor Intelligence
185.8 亿美元(2025) Research and Markets
162.5 亿美元(2025) Fortune Business Insights
54 个 EDR 关闭工具滥用 35 个合法签名驱动 The Hacker News 等综合多家安全厂商研究的报道2026-03
可终止 300 余个安全防护进程与驱动(覆盖数十家厂商的产品) 同源关于 Qilin / Warlock 勒索软件的报道2026-04
勒索载荷内置存在漏洞的签名驱动 同源关于 Reynolds 勒索软件的报道2026-02
EDR 已成为主要承保方的实质性投保条件;控制措施未升级的企业续保时面临显著加费甚至被拒保;2025 年上半年约 91% 的网络保险赔付来自勒索软件 网络保险核保实践与理赔统计的公开报道、经纪机构市场评论(无可指名的一手承保文件,来源精度低于本表其余各项)
允许原告就重大过失主张继续审理;原告索赔口径 5.5 亿美元、取消 7000 航班、影响 140 万名乘客 美国佐治亚州法院关于航空公司诉讼的裁定2025
代理化安全运营相关产品线(Charlotte AI / Purple AI 自动调查等) 各厂商 2026 年产品发布公告
行业出现项目停滞、裁员、个别债务违约;某头部厂商经营现金流近五年首次在二季度转正、应收账款连续两季下降;国产化采购从集中大批量转向常态化分散采购 中国网络安全行业发展态势的公开报道(未落到具体公司公告)2026

正文节选(前 11 页)

NH-IND-2026-0023

EDR 终端安全 · 行业认知研究报告制作日期 2026-09-07  ·  数据截止 2026-09-06

关键词EDR 终端安全 · 终端检测与响应 · 终端防护平台 · 扩展检测与响应 · 托管检测与响应 · 探针 / 代理 · 遥测 · 安全运营

面向 需要建立行业认知的投资人与产业从业者

回答 这门生意是什么 · 钱在哪一段 · 谁在赚、凭什么 · 什么会让它变

不做 不含投资建议、标的评级与目标价

被误当成杀毒软件的订阅生意:谁在赚钱、凭什么赚、地基换掉后还剩什么

行业本质:EDR 不是拦截攻击的防护软件,而是靠常驻探针把全量终端行为持续送上

卖「可回溯的现场记录 + 一只远程按停键」的订阅生意

一 · 行业定义:EDR 卖的不是「拦得住多少」,而是「被打进来之后,你能不能在小时级内说清楚发生了

什么、影响了哪些机器、怎么关掉它」。

这一句话决定了它必然是订阅生意,而不是一次性授权生意 —— 因为「说清楚」依赖的是持续更新的检测规则与持续在

线的数据管道,断供第二天就失效。

二 · 利润池位置:终端上那个探针本身不是利润所在,探针收上来的数据才是。

全球头部厂商已把「同一个探针多卖几个模块」做成了主要增长来源 —— CrowdStrike 的下一代日志分析、云安全、身

份三条产品线合计年化经常性收入已超 20 亿美元(CrowdStrike FY2026 Q4 与全年业绩公告,财年截至 2026-01-31,

2026-03 发布)。单卖终端检测的厂商,毛利与增速都守不住。

三 · 最大变量是捆绑,不是技术。

微软以 28.6% 的份额位居 2024 年全球现代终端安全市场第一,较 2023 年的 25.8% 继续扩大(IDC《Worldwide

Modern Endpoint Security Market Shares, 2024》,文档号 US53349725,2025-05)。该口径的份额数据最新只到

诺辉投资研究部 · 深度报告 EDR 终端安全 · 行业认知研究报告

本报告不构成投资建议 1 / 38

2024 年末,2025–2026 年无公开份额数据,本报告涉及格局的判断在这两年是外推。它的武器不是检出率 ——

Defender 高级版单买是每端点每月 5.2 美元,但打包进 Microsoft 365 E5 的客户增量成本为零。专业厂商真正要对抗

的,是「客户已经为它付过钱了」这件事。

四 · 地基正在被换掉:2024 年 7 月一次故障更新导致约 850 万台 Windows 设备崩溃

(微软官方口径,2024-07),直接后果是微软启动「Windows 端点安全平台」,把杀毒与终端检测程序移出内核;自

2026 年 4 月起淘汰旧版内核驱动(微软 Windows 弹性倡议与端点安全平台公告,2025-06 起发布、2026-04 进入实

施)。需要同时提醒:公开材料尚未把「淘汰」这个时点界定死 —— 它可能指新驱动不再受理、旧驱动停止签发、或运

行时停止加载,三者的产业含义差别很大,本报告对此不作假定。这是十年一遇的架构重置 —— 所有厂商积累的检测能

力,要在一块新地基上重建一次。

五 · 产品会被关掉,人不会。

2026 年 3 月一份公开分析统计出 54 个专门用于关闭终端防护的工具,滥用 35 个微软合法签名的驱动(The Hacker

News 综合安全厂商研究,2026-03);Qilin 勒索软件所用组件可终止 300 余个安全防护进程与驱动(覆盖数十家厂商的

产品,同源,2026-04)。它的商业含义不是「EDR 没用」,而是行业被迫从「卖产品」向「卖托管服务」迁移。

六 · 中美是两门生意:全球头部厂商年化经常性收入 58.4 亿美元、同比增长 25%

(CrowdStrike FY2027 Q2,截至 2026-07-31);同期国内头部厂商 2025 年收入 43.92 亿元、同比增长 0.97%、归母净

亏损 12.87 亿元(奇安信 2025 年年度报告,2026-04-29)。差别不在技术,在于谁付钱、付多久、验收标准是什么。

七 · 国内的收缩不是周期:IDC 对中国网络安全市场的五年复合增速预测已从 20.5% 下修至 9.2%(IDC

《中国网络安全支出指南》2022 年版与 2025 年 V1 版对比)。

叠加上市公司层面普遍的收入下滑与毛利率下降,这是项目制商业模式的一次清算,而不是一轮景气低谷。

八 · 未来三年的胜负手是人力成本:终端检测每天产生的告警量远超人工处理能力,行业当前唯一在真金白

银投入的方向,是让 AI 代理把一线分析员的工作吃掉。

谁先把「每个告警的处理成本」压下一个数量级,谁就重新定义这个行业的定价基准 —— 这也是托管服务与自动化平台

增速远高于产品本身的根本原因。

第一章 · 这门生意到底是什么 3

第二章 · 需求侧:谁在付钱,为什么付,付多少 6

诺辉投资研究部 · 深度报告 EDR 终端安全 · 行业认知研究报告

本报告不构成投资建议 2 / 38

第三章 · 供给侧:六个环节,钱在哪一层 9

第四章 · 技术:它怎么工作,以及它正在怎么失效 13

第五章 · 商业模式:钱从哪来,被谁截留 16

第六章 · 竞争格局与壁垒:谁能守住,能守多久 19

第七章 · 中国市场:为什么它是另一门生意 22

第八章 · 政策、监管与地缘:这条链被国家力量如何塑造 26

第九章 · 核心逻辑总结与未来三年的关键变量 28

第十章 · A 股相关上市公司分类 30

附录 A · 关键术语表 34

附录 B · 主要企业名录(按环节) 35

附录 C · 数据来源清单 36

免责声明 38

第一章 · 这门生意到底是什么

1.1 一句话定义与它的边界

【定义 · EDR】Endpoint Detection and Response,终端检测与响应。在企业的每一台电脑、服务器上装一个常驻程

序(业内称 agent,本报告统一译作「探针」),持续记录这台机器上发生的一切行为 —— 哪个程序启动了、连了哪个

地址、改了哪个文件、加载了哪个驱动 —— 把这些记录送到云端做关联分析,发现攻击行为后告警,并允许安全人员远

程隔离这台机器、杀掉进程、回滚改动。

这个定义里有三个动作,缺一个就不是 EDR:记录(telemetry,遥测)、判断(detection,检测)、处置

(response,响应)。

理解这个行业的第一个障碍,是它跟「杀毒软件」长得太像 —— 都是装在电脑上的一个程序,都在后台跑,都会弹告

警。但两者解决的是完全不同的问题,而这个差别直接决定了两者截然不同的商业模式。

下面这张表要回答的是:为什么一个每年几十块钱的东西,能变成一个每台机器每年一两百美元的东西。

维度 传统杀毒(AV) 终端检测与响应(EDR)

核心假设 坏东西长什么样是已知的坏东西的样子未知,但它的行为会露出破绽

判断依据 文件特征码比对 行为序列关联(谁启动了谁、谁连了哪儿)

数据去向 本地判断,本地结束 全量行为数据上云,跨机器、跨时间关联

对「漏掉」的态度漏了就是漏了 漏了也留下了记录,事后可回溯

交付形态 一次性授权 + 每年病毒库订阅纯订阅,按端点数计费

失效条件 病毒库不更新 数据管道断了当天就失效

客户真正买的东西一个拦截器 一份可查证的现场记录 + 一支能远程按停键的手

表里最关键的一行是「数据去向」。传统杀毒的判断在本机完成,数据不出机器;EDR 把每台机器的行为流水持续送到

厂商云端。这一个技术选择,同时创造了这个行业的商业模式、护城河和它最大的合规风险。

诺辉投资研究部 · 深度报告 EDR 终端安全 · 行业认知研究报告

本报告不构成投资建议 3 / 38

商业模式:数据在云端,客户就必须持续付费维持这条管道,一次性授权的模式在物理上无法成立。

护城河:谁看的机器多,谁的关联分析就准;谁的关联分析准,谁就能签更多机器。这是一个正反馈。

合规风险:全球最敏感的两类客户 —— 政府和金融 —— 天然不愿意把内部行为流水送到境外云端,这条边界后面会看

到,正是中国市场结构的起点。

1.2 本报告的边界:写什么,明确不写什么

行业术语在过去五年被厂商反复重新包装,先划清边界,否则后面的数字无法对齐。

包含在本报告范围内 明确排除

终端检测与响应(EDR)与其演化形态 XDR 网络侧防火墙、入侵检测(NDR)——不装在终端上

终端防护平台(EPP,含新一代杀毒能力) 数据防泄漏(DLP)、终端管控(准入、外设管理)——同装终端但解决

建立在终端探针之上的托管检测与响应(MDR)邮件安全、Web 网关

服务器与云工作负载的运行时防护(CWPP 中的运行时

部分) 云配置合规扫描(CSPM)——没有探针,不产生行为遥测

身份威胁检测(因其数据源与终端探针共用)身份认证与单点登录(IAM)本身

排除项里最容易混淆的是「终端管控」。国内市场把「终端安全」这个词用得很宽,很多产品的实质是资产盘点、补丁分

发、U 盘管控、桌面合规检查 —— 它们同样装在终端上,同样叫「终端安全管理系统」,但它们不做行为关联,也不提

供响应能力。在做规模比较时,把这一类算进来会让中国市场规模显著虚高。

1.3 行业框架图:为什么不能画成上下游链条

多数产业研究习惯把行业画成「上游—中游—下游」的线性链。这个行业不适合这么画,原因有三个,每一个都会导致误

第一,付钱的和使用的不是同一批人。采购决策由首席信息安全官(CISO)或 IT 负责人做,预算受审计与保险要求驱

动;日常使用者是安全运营中心(SOC)的分析员,他们关心的是告警多不多、误报烦不烦。这两组人的诉求经常冲突

—— 采购方要「覆盖率」,使用方要「少骚扰」。一个只画线性链的模型看不见这层张力,而这层张力恰恰解释了为什

么托管服务能卖出溢价:它把使用方的痛苦外包掉了。

第二,存在真实的回路。 客户装的探针产生数据 → 数据训练检测模型 → 模型变准 → 卖出更多探针 → 数据更多。这是一

个闭环,不是单向流动。线性链画法会把它画成「厂商→客户」的单箭头,从而看不见这个行业规模效应的真正来源。

第三,同一份需求存在三条并行的、互相竞争的满足路径:企业自己买产品自己运营、企业买产品委托第三方运营、企业

直接买「安全结果」不碰产品。三条通路的钱流向完全不同的口袋。

因此本报告采用行业框架图:

━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━

【 需求端 · 谁在付钱 】

大型企业与金融 政府与关键基础设施 中小企业 云原生科技公司

(自建 SOC) (强合规驱动) (没有安全团队) (容器与云主机)

│ │ │ │

━━━━━━━━┿━━━━━━━━━━━━━━━━━━━━┿━━━━━━━━━━━━━━━━━━━┿━━━━━━━━━━━━━━━━━━┿━━

│ 【 三条并行通路 · 互相争夺同一份预算 】 │

▼ ▼ ▼ ▼

┌───────────┐ ┌───────────────┐ ┌──────────────┐ ┌───────────┐

以上是免费试读部分。完整正文 38 页,年费会员 ¥398 全站可读,单篇 ¥180。