2013年、Adam Markowitzは大学生や卒業生と雇用主をマッチングするエドテック系スタートアップ、Portfoliumを創業した。
「SOC 2レポートの提出を初めて求められたときのことを覚えています。SOC 2は、効果的なセキュリティプログラムを実施している証明として、瞬く間に私たちの業界における最低限の要件になりました」と同氏は語った。
レポート作成のプロセスは、時間がかかり、手作業が多く、コストも高かった。営業サイクルの足かせにもなり、その後はコンプライアンスの維持も必要になった。
MarkowitzはPortfoliumをInstructureに売却した後、同社を離れ、Daniel MarashalinとTroy Markowitzとともに2020年夏にDrataを立ち上げた。ビジョンは、SOC 2、ISO 27001、HIPAA、GDPRなど14のフレームワークにわたるセキュリティとコンプライアンスを自動化することだった。これを継続的なコントロール監視と証拠収集によって実現する。
成長は間違いなく堅調だ。現在の顧客数は2,000社を超えている。
12月初め、DrataはシリーズCの資金調達を発表した。調達額は2億ドルで、ICONIQ GrowthとGGV Capitalが主導した。企業価値は20億ドルと評価された。同社の投資家には、Snowflake ComputingのCEOであるFrank SlootmanやMicrosoft CEOのSatya Nadellaなど、テクノロジー業界の著名人も名を連ねている。
「Drataにとって、資金調達は常に目標や結果ではなく、戦術として捉えられてきました」とMarkowitzは語った。「今回の資金調達は、これまでの実行力を裏付けるだけでなく、製品機能の拡充を続け、次の成長段階を乗り切るための取り組みを示すものでもあります」
景気低迷に屈しないGRC市場
コンプライアンスおよびセキュリティ自動化市場には、強力な成長要因がいくつかある。何より、サイバーセキュリティは企業や政府にとって「必須」のものになりつつある。脅威の状況は、特に分散環境において、ますます厳しさを増している。リモートワークへの移行は、問題をさらに悪化させただけだ。
Rackspaceの事例を見てみよう。同社はクラウドコンピューティングサービス企業だが、ランサムウェア攻撃を受けた。12月初めのこの攻撃により、数千の顧客のメールサーバーが停止した。その結果、Rackspaceの株価は約3分の1下落した。弁護士らはすでに集団訴訟を起こしている。
増加するデータプライバシー規制によって、サイバーセキュリティ侵害がもたらす潜在的な影響は大きくなり、GRC(ガバナンス、リスク、コンプライアンス)ソフトウェアの需要が高まっている。IDCは、GRCへの支出が2025年までに150億ドルに達すると予測している。
OneTrustも、活況を呈するコンプライアンス市場の恩恵を受けている企業だ。設立から7年足らずで企業価値は53億ドルに急上昇し、当社のサイバーセキュリティ企業上位10社のリストにも入った。
さらに、自動化されたコンプライアンスおよびセキュリティソフトウェア市場は、成長の鈍化や景気後退さえも追い風にできる可能性が高い。こうしたテクノロジーによって、業務を効率化し、コストを削減できるからだ。
例えば、サイバーセキュリティ監査の準備では、必要な証拠の収集が企業にとって大きな悩みの種となる。オンライン保険会社Lemonadeの場合、このプロセスに200時間以上を費やした。しかしDrataを使うと、所要時間はその10分の1にとどまった。
こうした成長要因を背景に、VCはこの分野への投資を強化している。ほかにも、次のような成功企業がある。
詳しくは主要なGRCツール&ソフトウェア
Laika
コンプライアンスツールの用途として拡大しているのが、M&A取引の迅速化だ。
「テクノロジー企業を立ち上げてきた経験から、コンプライアンス上の不備がエンタープライズ向け取引の成立を妨げる障害になることが、ますます明確になりました」と、セキュリティおよびコンプライアンス自動化プラットフォーム企業Laikaの共同創業者兼共同CEOであるAustin Ogilvieは語った。「サイバーセキュリティの能力、アクセスに関する堅牢な管理、レジリエンス、復旧体制などに不備がありました。そのため、取引の遅延や失注で数百万ドルの損失が生じました」
Laikaは実に包括的なサービスを提供している。高度なコンプライアンス自動化だけでなく、統合監査や侵入テストも利用できる。
Laikaは単なるソフトウェアではなく、サービスも含む。同社は専任のコンプライアンスアーキテクトなどを通じて、顧客に実践的なガイダンスを提供している。「私たちを際立たせているのは、製品の背後にいる人々です」とOgilvieは語った。
11月初め、Laikaは5,000万ドルのシリーズC資金調達を発表した。Fin Capitalが主導し、J.P. Morgan Growth Equity Partners、Canapi、ThirdPrimeも出資した。
Sprinto
セキュリティコンプライアンスツールは、アプリケーションやシステムが最適に稼働していることの確認にも利用できる。
「セキュリティとは、適切な運用プロセスと規律を整備することにほかなりません」と、SprintoのCEO兼共同創業者であるGirish Redekarは語った。
そのため、同社のプラットフォームは、CRMやコード管理システムなど、クラウド企業が日常的に利用する多くのシステムと統合する。Sprintoは、こうしたシステムが最高水準のデータセキュリティと事業継続性を確保して利用されているかをチェックする。
このシステムは通常、時間の経過とともにさらなる価値を提供する。例えば、SOC 2のフレームワークを構築すれば、ISO27001やGDPRなど、ほかの領域でも成果を上げやすくなる。
「私たちは、テクノロジーをスマートに活用することで、セキュリティコンプライアンスを混乱から解放し、利用しやすく、手頃な価格で、実行可能なものにすることに注力しています」とRedekarは語った。
2022年初め、Sprintoは1,000万ドルのシリーズA資金調達を発表し、主幹投資家はElevation Capitalだった。AccelとBlume Venturesも出資した。
Strike Graph
Justin Bealsは20年以上にわたり、最高技術責任者、データサイエンティスト、プロダクト担当バイスプレジデント、エンジニアを務めてきた。前回のスタートアップ在籍時に、セキュリティを営業上の資産に変えられることに気づいた。
「共同創業者のBrian Beroと私は、2020年初めにMadrona Venture LabsでStrike Graphをインキュベートし、その年の後半に立ち上げました」と同氏は語った。「他の組織がセキュリティ活動をコストセンターではなく、収益を生む原動力と捉えられるよう支援するというアイデアに、私たちは期待を抱いていました」
コンプライアンス自動化の課題は、同じ会社が2つとして存在しないことだ。それぞれが独自のテクノロジーアーキテクチャとビジネスプロセスを持っている。
そのためBealsは、Strike Graphをセキュリティのオーケストレーションおよび測定ソリューションとして位置付けている。
「顧客は、400以上のセキュリティコントロールを収録したデータベースから適切なコントロールのセットを選び、独自のアーキテクチャに応じて数千のクラウドプロバイダーのデータ要素と統合できます。そして、外部ベンダーを臨時に起用することなく、侵入テストからSOC 2監査まで、一般的なセキュリティ評価を無事に完了できます」と同氏は語った。
2021年後半、Strike Graphは800万ドルのシリーズA資金調達を発表した。主幹投資家はInformation Venture Partnersだった。
関連記事: 注目すべきサイバーセキュリティスタートアップ





