EDR 终端安全 · 行业认知研究报告
赛道本质
EDR 是靠常驻探针把终端行为持续送上云,卖「可回溯的现场记录 + 一只远程按停键」的订阅生意
核心判断
- 1
行业本质:EDR 是靠常驻探针把终端行为持续送上云,卖「可回溯的现场记录 + 一只远程按停键」的订阅生意
- 2
一 · 行业定义:EDR 卖的是「被打进来之后,你能在小时级内说清楚发生了什么、影响了哪些机器、怎么关掉它」。
- 3
二 · 利润池位置:利润在***探针收上来的数据***上,终端上那个探针本身只是入场券。
- 4
三 · 微软靠捆绑扩张:套餐客户的增量成本为零,扩张主要发生在增量市场
- 5
四 · 地基正在被换掉:微软正把安全程序移出 Windows 内核,这是本报告的头号变量
- 6
五 · 产品会被关掉,人不会。
- 7
六 · 中美是两门生意:一边卖持续订阅,一边卖一次性交付的工程项目
- 8
七 · 国内网安行业正在经历项目制商业模式的一次清算,而非一轮景气低谷
- 9
八 · 未来三年全球市场的胜负手,是谁先为 AI 代理的判断承担合同责任
完整目录
目录 100% 公开,不做删减 —— 你要先能判断它覆没覆盖你的问题,再决定买不买。
- 报告说明
- 核心判断
- 阅读说明
- 第一章 · 这门生意到底是什么
- 1.1 一句话定义与它的边界
- 1.2 本报告的边界:写什么,明确不写什么
- 1.3 行业框架图:为什么不能画成上下游链条
- 1.4 行业所处阶段:从「渗透」进入「重置」
- 1.5 市场规模:多个口径,最多差 1.7 倍
- 第二章 · 需求侧:谁在付钱,为什么付,付多少
- 2.1 三个购买动机,三种完全不同的成交方式
- 2.2 客户分层:四类客户,四门不同的生意
- 2.3 需求量级:用什么数字来锚定
- 2.4 需求侧最值得盯的一件事:预算在向服务迁移
- 第三章 · 供给侧:六个环节,钱在哪一层
- 3.1 第①层 · 底层基础设施:成本项,不是价值项
- 3.2 第②层 · 操作系统接口:整个行业的命门
- 3.3 第③层 · 终端探针:技术门槛高,但不赚钱
- 3.4 第④层 · 情报与研究:不直接卖钱,但决定品牌
- 3.5 第⑤层 · 平台与分析:利润在这里
- 3.6 第⑥层 · 服务交付:毛利最低,但它是市场扩张的唯一入口
- 3.7 六层价值分布:一张表看清钱在哪
- 第四章 · 技术:它怎么工作,以及它正在怎么失效
- 4.1 一次真实的检测是怎么发生的
- 4.2 检测能力的三个来源,以及它们各自的天花板
- 4.3 技术路线成熟度:哪些已经稳了,哪些还在动
- 4.4 变量一:Windows 的地基更换
- 4.5 变量二:产品会被关掉,关闭工具已经商品化
- 4.6 变量三:AI 代理能不能吃掉一线分析员
- 4.7 技术章小结:三条判断
- 第五章 · 商业模式:钱从哪来,被谁截留
- 5.1 全景商业模式:一块钱进来,怎么分
- 5.2 收入模式的三种形态,以及它们的经济性差异
- 5.3 成本结构:规模经济到底存不存在
- 5.4 三种企业模型:同样在这个行业,赚的是不同的钱
- 第六章 · 竞争格局与壁垒:谁能守住,能守多久
- 6.1 三类壁垒框架与本次的判定
- 6.2 为什么这些壁垒挡不住操作系统厂商
- 6.3 玩家类型全景
- 6.4 集中度判断:这个行业会不会走向寡头
- 6.5 财务横向对比:同环节内,三个指标
- 第七章 · 中国市场:为什么它是另一门生意
- 7.1 两组数字的对照
- 7.2 差异的根源:四个结构性因素
- 7.3 行业的当前状态:更像清算,而非低谷
- 7.4 中国市场的终端安全格局
- 7.5 信创与国产化:它改变了什么,没改变什么
- 第八章 · 政策、监管与地缘:这条链被国家力量如何塑造
- 8.1 地缘暴露扫描:三条通路,落在哪几条
- 8.2 通路② · 市场准入:一个双向封闭的结构
- 8.3 通路③ · 规则单方定义:两个层面
- 8.4 情景压力测试:市场分割进一步加深会怎样
- 8.5 中国的政策驱动:三层法规体系
- 8.6 全球政策:保险与披露正在取代监管成为主要驱动
- 第九章 · 核心逻辑总结与未来三年的关键变量
- 9.1 价值分配:谁拿走了最多,为什么
- 9.2 五条核心判断,每条含机制与反例检验
- 9.3 未来三年(2026–2029)的六个关键变量
- 9.4 本报告结论的主要不确定性
- 第十章 · A 股相关上市公司分类
- 10.1 这一章是什么
- 10.2 归位总表
- 10.3 主营直接对应(1 家)
- 10.4 主营部分对应(9 家)
- 10.5 具备能力但主营未列(10 家)
- 10.6 排除项或环节之外(188 家)
- 10.7 概念板块不等于产业链
- 附录 A · 关键术语表
- 附录 B · 主要企业名录(按环节)
- 第②层 · 操作系统接口的定义者
- 第③⑤层 · 终端探针与平台分析(全球)
- 第③⑤层 · 终端探针与平台分析(中国)
- 第④层 · 威胁情报与研究
- 第⑥层 · 服务交付
- 附录 C · 数据来源清单
- 一 · 上市公司法定披露
- 二 · 研究机构与政府 / 监管来源
- 三 · 市场规模的多口径对照(因口径差异大,本报告未采用其总量)
- 四 · 行业动态与安全研究
- 五 · A 股数据
- 附录 D · 本报告没做的事,以及为什么
- 免责声明
试读版正文
第一章 · 这门生意到底是什么
1.1 一句话定义与它的边界
【定义 · EDR】Endpoint Detection and Response,终端检测与响应。在企业的每一台电脑、服务器上装一个常驻程序(业内称 agent,本报告统一译作「探针」),持续记录这台机器上发生的一切行为 —— 哪个程序启动了、连了哪个地址、改了哪个文件、加载了哪个驱动 —— 把这些记录送到云端做关联分析,发现攻击行为后告警,并允许安全人员远程隔离这台机器、杀掉进程、回滚改动。
这个定义里有三个动作,缺一个就不是 EDR:记录(telemetry,遥测)、判断(detection,检测)、处置(response,响应)。
理解这个行业的第一个障碍,是它跟「杀毒软件」长得太像 —— 都是装在电脑上的一个程序,都在后台跑,都会弹告警。但两者解决的是完全不同的问题,而这个差别直接决定了两者截然不同的商业模式。
下面这张表要回答的是:为什么同样装在电脑上的一个程序,传统杀毒只能卖病毒库订阅,终端检测却能卖到每台机器每年上百美元(列表价见 2.2 节)。
| 维度 | 传统杀毒(AV) | 终端检测与响应(EDR) |
|---|---|---|
| 核心假设 | 坏东西长什么样是已知的 | 坏东西的样子未知,但它的行为会露出破绽 |
| 判断依据 | 文件特征码比对 | 行为序列关联(谁启动了谁、谁连了哪儿) |
| 数据去向 | 本地判断,本地结束 | 全量行为数据上云,跨机器、跨时间关联 |
| 对「漏掉」的态度 | 漏了就是漏了 | 漏了也留下了记录,事后可回溯 |
| 交付形态 | 一次性授权 + 每年病毒库订阅 | 纯订阅,按端点数计费 |
| 失效条件 | 病毒库不更新 | 数据管道断了当天就失效 |
| 客户真正买的东西 | 一个拦截器 | 一份可回溯的现场记录 + 一只远程按停键 |
表里最关键的一行是「数据去向」。传统杀毒的判断在本机完成,数据不出机器;EDR 把每台机器的行为流水持续送到厂商云端。这一个技术选择,同时创造了这个行业的商业模式、护城河和它最大的合规风险。
商业模式:数据在云端,客户就必须持续付费维持这条管道,一次性授权的模式在物理上无法成立。 护城河:谁看的机器多,谁的关联分析就准;谁的关联分析准,谁就能签更多机器。这是一个正反馈。 合规风险:全球最敏感的两类客户 —— 政府和金融 —— 天然不愿意把内部行为流水送到境外云端,这条边界后面会看到,正是中国市场结构的起点。
1.2 本报告的边界:写什么,明确不写什么
行业术语在过去五年被厂商反复重新包装,先划清边界,否则后面的数字无法对齐。
| 包含在本报告范围内 | 明确排除 |
|---|---|
| 终端检测与响应(EDR)与其演化形态 XDR | 网络侧防火墙、入侵检测(NDR)——不装在终端上 |
| 终端防护平台(EPP,含新一代杀毒能力) | 数据防泄漏(DLP)、终端管控(准入、外设管理)——同装终端但解决另一类问题 |
| 建立在终端探针之上的托管检测与响应(MDR) | 邮件安全、Web 网关 |
| 服务器与云工作负载的运行时防护(CWPP 中的运行时部分) | 云配置合规扫描(CSPM)——没有探针,不产生行为遥测 |
| 身份威胁检测(因其数据源与终端探针共用) | 身份认证与单点登录(IAM)本身 |
排除项里最容易混淆的是「终端管控」。国内市场把「终端安全」这个词用得很宽,很多产品的实质是资产盘点、补丁分发、U 盘管控、桌面合规检查 —— 它们同样装在终端上,同样叫「终端安全管理系统」,但它们不做行为关联,也不提供响应能力。在做规模比较时,把这一类算进来会让中国市场规模显著虚高。
1.3 行业框架图:为什么不能画成上下游链条
多数产业研究习惯把行业画成「上游—中游—下游」的线性链。这个行业不适合这么画,原因有三个,每一个都会导致误判:
第一,付钱的和使用的不是同一批人。采购决策由首席信息安全官(CISO)或 IT 负责人做,预算受审计与保险要求驱动;日常使用者是安全运营中心(SOC)的分析员,他们关心的是告警多不多、误报烦不烦。这两组人的诉求经常冲突 —— 采购方要「覆盖率」,使用方要「少骚扰」。一个只画线性链的模型看不见这层张力,而这层张力恰恰解释了为什么托管服务能卖出溢价:它把使用方的痛苦外包掉了。
第二,存在真实的回路。客户装的探针产生数据 → 数据训练检测模型 → 模型变准 → 卖出更多探针 → 数据更多。这是一个闭环,不是单向流动。线性链画法会把它画成「厂商→客户」的单箭头,从而看不见这个行业规模效应的真正来源。
第三,同一份需求存在四条并行的、互相竞争的满足路径:企业自己买产品自己运营、企业买产品委托第三方运营、企业直接买「安全结果」不碰产品,以及用云平台或操作系统自带的能力顺带解决。四条通路的钱流向完全不同的口袋。
因此本报告采用行业框架图:
图 1 · EDR 终端安全行业框架图:需求端、四条通路与供给端六个环节
数据来源:本报告整理
这张图要传达的核心结构是:这个行业的价值高度集中在第⑤层,而它的生死开关握在第②层手里 —— 而第②层不属于这个行业里的任何一家公司。
第②层是操作系统厂商定义的数据接口。终端探针能看到什么、能不能拦截、能不能在内核里运行,全部由微软、苹果和 Linux 社区决定。这不是一个「上游供应商议价能力强」的问题 —— 供应商至少还是在做生意,而微软既是这个接口的定义者,又是这个市场的第一大参与者。同一个主体同时是裁判和运动员,这是理解这个行业所有竞争动态的起点。
1.4 行业所处阶段:从「渗透」进入「重置」
用技术采纳周期来定位,这个行业当前的位置有点特殊 —— 它同时处在两条曲线上。
第一条曲线:市场渗透,已过鸿沟,进入成熟中段。判据是网络保险的承保要求。全球主要保险人已把「7×24 小时、具备主动响应能力的终端检测」列为投保的实质性前置条件,与多因素认证、不可篡改备份并列(据 2025–2026 年网络保险核保实践的公开报道与经纪机构市场评论综合;本报告未能取得可指名的一手核保文件,这一条的来源精度低于本报告的财报类数据)。当一项技术从「先进企业的可选项」变成「不装就买不到保险」,它就已经不在早期采纳阶段了。
一个可以横向对照的数字:网络保险商 Resilience 的承保组合中,2025 年上半年约 91% 的已发生损失来自勒索软件(Resilience《2025 Midyear Cyber Risk Report》,2025-09-09;单一承保人的组合口径,孤证)。保险公司是这个行业唯一有动力做严格效果评估的第三方 —— 它们赔的是真钱。它们把终端检测列为硬性条件,比任何厂商白皮书都更能说明这项技术的实际有效性。
第二条曲线:技术架构,被强制推回幻灭期。2024 年 7 月的大规模故障,以及随后微软对内核访问权的收回,把整个行业最底层的技术假设推翻了一次。所有厂商在 Windows 上积累了十余年的内核态检测能力,都要在一个受限的新接口上重做。一个已经成熟的市场,被迫在一块新地基上重建产品 —— 这是本报告的头号变量(见 3.2 节),也是格局重排的现实窗口。
两条曲线叠加的含义是:需求侧的不确定性已经很低了(企业必须买,保险公司逼着买),但供给侧的座次可能重排。对投资判断而言,这意味着「这个行业会不会存在」不是问题,「谁在这个行业里赚钱」才是问题。
1.5 市场规模:多个口径,最多差 1.7 倍
这是本报告第一处必须给读者的警告。「终端安全市场规模」这个数字,在不同口径下差距极大,直接引用会得出完全相反的结论。
下面这张表列出的是当前公开可得的主要口径及其差异来源。
| 数据源与口径 | 基准年规模(基准年逐行标注) | 增速 / 展望 | 口径包含什么 |
|---|---|---|---|
| Markets and Markets · 终端安全 | 274.6 亿美元(基准年存疑,见表下注) | 2030 年 382.8 亿,复合 6.3% | 含传统杀毒、终端管控等全部终端类支出 |
| Mordor Intelligence · 终端安全 | 210.2 亿美元(2025) | 2031 年 394.1 亿,复合 11.0% | 口径接近上者,增速假设更乐观 |
| Research and Markets · 终端安全 | 185.8 亿美元(2025) | 2026 年 207.9 亿,复合 11.9% | 偏软件与订阅 |
| Fortune Business Insights · 终端安全 | 162.5 亿美元(2025) | 2034 年 344.0 亿,复合 8.6% | 最窄口径 |
| IDC · 现代终端安全(份额口径) | 未公开总额 | 微软份额 28.6%(2024) | 只含具备行为检测的现代产品,不含传统杀毒 |
(各机构公开摘要,2025–2026 年发布)
第一行的基准年对不上,必须先标出来:274.6 亿美元按其自身给出的 2030 年 382.8 亿反推,五年复合应为 6.9% 而不是它标的 6.3%;要得到 6.3%,起算年份必须早于 2025 年。本报告因此不把这一行当作 2025 年数,只把它当作宽口径的量级上沿。
以各自基准年计,最高口径约为最低口径的 1.7 倍,且基准年不完全一致。差异来自「终端安全」这个词本身包含的东西不同,谁也没有算错 —— 宽口径把单价低得多的传统杀毒和每年上百美元的行为检测放进同一个篮子。用宽口径算增速会低估这个行业的结构性变化:总盘子增长 6%,而其中的现代检测部分在双位数增长,传统部分在萎缩。这是一个「总量温和、内部剧烈换血」的市场,只看总量会完全错过它。
本报告后续一律使用「现代终端安全」口径,即具备行为遥测与响应能力的产品与服务,不含纯特征码杀毒、不含终端资产管控。这个口径下没有权威的公开总额,因此本报告在需要量级时使用头部厂商的经常性收入作为代理指标,并明示这是代理而非总量。
一个更可靠的量级锚点来自厂商侧:全球排名前列的三家专业厂商的年度收入口径合计约 90 亿美元(CrowdStrike 年化经常性收入 58.4 亿 + Palo Alto Networks 的 Cortex 板块 FY2026 收入 19.2 亿 + SentinelOne 年化经常性收入 12.18 亿,各公司公告,2026-08。其中 Cortex 一项是财年实现收入而非年化经常性收入,三者口径不完全可比,合计值只用于看量级、不用于精确比较),微软安全整体业务年收入超过 200 亿美元(微软对外披露,2025-08,含身份、合规、云安全等六条产品线,终端只是其中之一)。把这两个数字放在一起,就能直观看到这个行业的不对称:三家最强的专业厂商加起来,仍不到微软安全业务的一半。
第二章 · 需求侧:谁在付钱,为什么付,付多少
金句 这个行业的需求由问责驱动,「威胁」只是背景。 企业买终端检测,买的往往不是「不被攻破」这个结果 —— 因为没有厂商敢承诺这个结果。 它买的是「出事之后我能证明自己尽到了责任」。这个区别,决定了它的定价逻辑、销售路径和续费行为。
2.1 三个购买动机,三种完全不同的成交方式
把「为什么买」拆开,实际只有三个原因。它们对应的销售周期、客单价、决策人和续费概率完全不同 —— 这是理解厂商收入结构的第一把钥匙。
下表要回答的是:同一个产品,为什么有的客户签一周,有的客户拖一年。
| 动机 | 触发点 | 决策人 | 销售周期 | 议价特征 | 续费概率 |
|---|---|---|---|---|---|
| ① 已经被打了 | 刚遭遇勒索、数据泄露 | 董事会 / CEO 直接拍板 | 数天到数周 | 几乎不议价 | 高——痛感未消退前不会换 |
| ② 保险与审计要求 | 续保、上市审计、大客户供应链审查 | CFO / 风控 / 合规 | 数月,跟随保单周期 | 按「满足最低要求」议价 | 高——但只买到够格为止 |
| ③ 安全团队主动升级 | 老杀毒软件到期、新建 SOC | CISO,需向上申请预算 | 6–18 个月 | 议价最激烈,多方比价 | 中——预算紧时首先被砍 |
动机①是这个行业最高毛利的收入来源,但它不可预测。一家刚被勒索的企业在两周内完成十万台设备的部署并不罕见,价格敏感度接近零 —— 但没有任何厂商能把年度预算建立在「客户出事」上。这解释了为什么头部厂商都在做应急响应服务:它不是一门好生意(人力密集、毛利低),但它是进入动机①客户的唯一通道,且这类客户往往当场转为长期订阅。
动机②是这个行业需求的地板,也是它最被低估的部分。前面提到,7×24 小时终端检测已成为主要网络保险人的实质承保条件。这句话的商业含义值得展开:保险公司是在给「没装」这件事定价,推荐产品倒在其次 —— 据保险经纪机构的公开市场评论,控制措施未随近年要求升级的企业,在续保时面临显著加费甚至被拒保(本报告未能取得可核验的费率倍数,因此不引用具体倍数;也需注意近年网络保险的市场平均费率是回落的,这里说的是未达标企业相对于达标企业的惩罚,不是市场平均水平)。当「不装」的成本被明码标价,购买就从「安全部门的诉求」变成了「财务部门的算术」,决策链条被彻底缩短。
这是本报告认为这个行业需求侧最稳的一条支柱 —— 但要给它一个诚实的折扣:支撑它的三个说法里,承保前置条件与未达标企业的加费来自公开报道与行业评论,没有可指名的一手承保文件;约 91% 的勒索损失占比来自单一承保人的组合数据(见 1.4 节)。三者的来源精度都低于本报告的财报类数据。机制本身独立于威胁是否加剧 —— 即使攻击不再增长,只要保险条款不放松,需求就不会消失 —— 但读者在给这条支柱加权时,应当按「机制清晰、出处偏软」来看。
动机③是竞争最惨烈、也是价格战发生的地方。这类采购是理性比价:几家厂商同台测试,比检出率、比性能开销、比价格。这也正是操作系统厂商自带方案杀伤力最大的场景 —— 当客户已经为 Microsoft 365 E5 付过费,专业厂商的报价在采购表上就是纯增量成本,而不是替代成本。
2.2 客户分层:四类客户,四门不同的生意
这个行业最容易犯的分析错误,是把「企业客户」当成一个整体。实际上四类客户的付费能力、交付形态和厂商经济模型差异极大。
下表拆的是:同样一台电脑上的一个探针,为什么在不同客户那里能卖出四种不同的价钱。
| 客户类型 | 端点规模 | 交付形态 | 单端点年支出量级(口径见括注) | 厂商侧特征 |
|---|---|---|---|---|
| 超大型企业与金融 | 5 万 – 50 万台 | 自建 SOC,买平台许可 | 折后可低至 100 美元以下(折后价) | 单笔金额大,但折扣深、账期长、定制要求多 |
| 政府与关键基础设施 | 1 万 – 20 万台 | 强合规,常需本地部署 | 因地区而异,中国市场显著更低(口径不一,不参与两端比较) | 采购周期长,需资质与认证,回款慢 |
| 中型企业 | 500 – 5000 台 | 产品 + 渠道商代运营 | 约 100–185 美元(列表价) | 主流成交区间,渠道占比高 |
| 小微企业 | 10 – 500 台 | 纯托管,买「结果」 | 200–400 美元(含 7×24 人力服务) | 单价最高,但获客成本高,靠 MSP 分销 |
(各厂商公开列表价,以及第三方采购基准的公开报道,2026 年上半年,采购基准部分无可指名的一手出处;实际成交价普遍低于列表价 20–45%。这一列不是同一个口径,逐行括注了各自的口径)
表里最反直觉的一行是最后一行:小微企业的单端点支出反而最高。 原因是它买的主要是人 —— 它没有安全团队,必须把 7×24 小时的监控与处置一并外包。一家 200 人的公司雇不起三班倒的安全分析员(那至少需要 5–6 个全职岗位),但它可以为每台电脑每年多付 200 美元买同样的覆盖。
这个价差是托管服务这条通路存在的经济基础,也是托管服务增长的根本原因 —— 它不依赖技术进步,只依赖「安全人才贵且招不到」这个长期不变的事实。
一个横向对照能说明这个差距有多大:超大型企业的谈判筹码来自量(一次签 20 万台,折扣空间最大),小微企业的筹码是零(10 台设备,没有任何议价空间),但小微企业得到的服务包含人力值守。同一个探针,在两端的单端点支出差 2–4 倍 —— 而且两端的口径本身就不同:大客户那一端是折后价,小微那一端含 7×24 人力值守。而毛利率的排序恰好相反,大客户毛利更高,因为不含人力。小微那一端多出来的钱,买的正是人。
2.3 需求量级:用什么数字来锚定
「全球有多少个需要保护的端点」是这个行业最基础也最缺乏权威口径的数字。本报告不使用市场调研机构的推算总量,改用三个可核验的侧面来锚定量级。
侧面一 · 头部厂商的收入与增速。全球头部专业厂商截至 2026 年 7 月 31 日的年化经常性收入为 58.4 亿美元,同比增长 25%,单季净新增 3.33 亿美元(CrowdStrike FY2027 Q2 财报,2026-08-26)。以终端为主的第二梯队厂商同期年化经常性收入 12.18 亿美元,同比增长 22%(SentinelOne FY2027 Q2 财报,2026-08-31)。两家增速接近,绝对规模差 4.8 倍。单看总量增速,当前阶段这个市场的增长并未向单一玩家集中;两家的分化体现在净新增经常性收入上(见 6.5 节)。
侧面二 · 微软的份额扩张速度。微软在现代终端安全市场的份额从 2023 年的 25.8% 升至 2024 年的 28.6%,该业务当年同比增长 28.2%(IDC US53349725,2025-05,数据覆盖至 2024 年末)。这个 28.2% 高于同一年度专业厂商的平均增速 —— 意味着微软在 2024 年不只是在跟随市场增长,而是在实质性抢占份额。同时必须说明:这个口径的份额数据最新只到 2024 年,2025–2026 年的份额变化没有公开数据,本报告涉及份额的判断在这一年半里是外推。
侧面三 · 攻击面的物理扩张。 需求的物理基础是「需要保护的东西变多」,而不只是「攻击变多」。过去五年新增的保护对象包括:远程办公带来的家庭网络中的公司设备、容器与云主机(生命周期以分钟计,传统安装方式失效)、以及大量运行在无人值守状态的服务器。这一条无法给出可靠的量化数字,本报告只将其作为方向性判断 —— 它解释了为什么在企业 PC 数量基本不增长的情况下,端点安全支出仍在增长。
金句 本节的结论强度:需求侧确定性高,但精确规模不可得。 本报告可以确定地说「需求在增长且有制度性下限」,不能 给出「全球市场规模 X 亿、年增 Y%」这样的精确数字 —— 各机构口径相差 1.7 倍,取任何一个都是在选立场而不是在给事实。
2.4 需求侧最值得盯的一件事:预算在向服务迁移
企业的安全预算总量在多数地区是温和增长的,但它的内部结构正在发生一次明确的迁移:从「买工具」转向「买人和结果」。
托管检测与响应的市场规模,各机构估算从 28 亿美元到 96 亿美元不等(2025–2026 年各机构公开摘要),口径混乱程度甚至超过终端安全本身 —— 差异主要来自「是否把厂商自营托管服务算进来」以及「是否把安全运营外包整体算进来」。本报告不采用这些总量数字。
但有两个可核验的事实指向同一个方向:
第一,2025 年 2 月一家产品厂商以 8.59 亿美元全现金完成对一家托管安全服务商的收购,交易完成后合并客户数达 2.8 万家(Sophos 公告,2025-02-03)。这笔交易的实质是「用产品能力换服务规模」—— 收购方是产品厂商,被收购方以服务为主。
第二,全球头部平台厂商的产品线扩张全部指向「减少客户需要的人力」:告警自动调查、一键式调查代理、自主取证。厂商研发投向哪里,是判断需求真实方向最可靠的信号之一 —— 因为它们比任何研究机构都更早、更准地知道客户在抱怨什么。
这两件事共同说明:客户已经不再为「更多的告警」付费,只为「更少的人工」付费。这是需求侧未来三年最重要的一个转向,第五章会拆解它对利润结构的具体影响。
第三章 · 供给侧:六个环节,钱在哪一层
本章按第一章框架图自下而上拆解六个环节。每个环节回答四件事:它是什么、谁在做、为什么是他们、卡在哪。
3.1 第①层 · 底层基础设施:成本项,不是价值项
它是什么:承载全球终端行为数据的云端算力与存储。一家头部厂商每天处理的事件量在万亿级(CrowdStrike 技术博客,2022-11-30,厂商自述)—— 这些数据要落盘、要索引、要支持秒级查询。
谁在做:三大公有云。头部安全厂商基本是公有云的大客户。
为什么是他们:没有第二个选择。自建数据中心去承载这种规模且弹性极大的数据管道,在经济上不成立。
卡在哪 —— 也是这一层唯一值得注意的地方:它直接决定了这个行业订阅业务的毛利天花板。头部厂商订阅业务的非公认会计准则毛利率为 81%(CrowdStrike FY2027 Q2,2026-08-26),公认会计准则口径 78%;第二梯队厂商同期非公认会计准则整体毛利率 77%,且较上年同期的 79% 下降(SentinelOne FY2027 Q2,2026-08-31)。
那 19–23% 的成本去哪了?主要是云资源与数据处理成本。这是一个重要的结构性事实:这门生意的边际成本不为零 —— 客户多存一年日志、多接一个数据源,厂商的云账单就实实在在地上涨。它比一般企业软件更接近「基础设施业务」,而不是「纯软件业务」。
这解释了一个容易被忽略的现象:当厂商向下一代日志分析(把客户所有系统的日志都收进自己的数据湖)扩张时,它的营收在涨,但毛利率承压。第二梯队厂商毛利率同比下降 2 个百分点,方向上与「数据量扩张快于定价能力」这一机制一致;本报告将其作为方向性判断,不排除产品结构变化等其他解释。
3.2 第②层 · 操作系统接口:整个行业的命门
金句 这个行业的所有玩家,都在一块不属于自己的地基上盖楼,而地主刚刚宣布要改建。
它是什么:终端探针要看到「哪个进程启动了哪个进程」「哪个程序试图写系统目录」,必须从操作系统拿到这些事件。操作系统提供什么样的接口、给多深的权限,决定了探针能力的上限。
谁在定义:三家。Windows 上是微软,macOS 上是苹果,Linux 上是内核社区(近年主要通过 eBPF 这一机制)。
三家的开放度差异极大,而这个差异塑造了整个市场的竞争格局:
| 平台 | 历史接口 | 当前状态 | 对第三方厂商的含义 |
|---|---|---|---|
| Windows | 允许加载内核驱动,权限近乎无限 | 正在收回,2026 年 4 月起进入淘汰期(具体含义未界定,见下文) | 十余年积累的能力要在受限接口上重做 |
| macOS | 早已封闭内核,只留 Endpoint Security 框架 | 稳定,能力上限由苹果单方面决定 | 各厂商产品能力被拉平,难以差异化 |
| Linux | 曾靠内核模块,现主要走 eBPF | 开放,但性能与兼容性负担在厂商 | 相对最自由,也是云工作负载的主战场 |
Windows 这一行是本报告的头号变量,下面展开。
2024 年 7 月 19 日,一次内容更新导致约 850 万台 Windows 设备进入崩溃循环。事故的技术根因是该厂商的内核驱动在处理一份格式异常的配置文件时越界访问 —— 但事故的产业根因是:安全厂商的代码运行在内核里,一个 bug 就能让整台机器起不来,而操作系统对此无能为力。
其后果远超一家公司的商誉损失:
- 直接损失被量化了。一家航空公司称取消 7000 个航班、影响 140 万名乘客,索赔口径 5.5 亿美元(该公司诉讼文件,2024-10)。相关诉讼在 2025 年被法院裁定可以继续审理(美国佐治亚州法院裁定,2025)。
- 该厂商在事发后的下一个财年半程内提供了约 6000 万美元的客户补偿方案(含折扣、赠送模块、延长订阅期),并因此下调了当年指引(公司公告,2024-08)。
- 但没有出现规模性客户流失。该厂商的年化经常性收入在事故后的两年间从事故前水平增长至 58.4 亿美元(2026-07-31)。这里的口径要说准:经常性收入是净额(新签 + 加购 − 流失 − 降配),它证明的是流失被新增覆盖有余,不等于没有客户离开。即便按这个较弱的口径,这个结果仍是这个行业迁移成本最硬的证据 —— 后面第六章会用它来判定壁垒强度。
真正的长期后果是微软的反应。微软启动「Windows 弹性倡议」,与包括当事厂商在内的多家安全厂商共同开发新的「Windows 端点安全平台」,让杀毒与终端检测程序主要运行在用户态,只保留有限的内核访问;自 2026 年 4 月起进入淘汰旧版内核驱动的阶段(微软 Windows 弹性倡议与端点安全平台公告,2025-06 起发布,2026-04 进入实施)。这里要标出一处出处精度不足:本报告把行业头号变量押在这个时点上,但公开材料没有把「淘汰」界定清楚 —— 是新驱动不再受理、旧驱动停止签发、还是运行时停止加载?三者对厂商的冲击强度完全不同。本报告下文按「淘汰期自这个时点开始、完成时间未定」处理,不按「一次性停止加载」处理。
这件事的产业含义,需要拆成三个层次来看:
第一层(表面):稳定性提升,不会再有一个安全厂商搞崩全球 Windows。
第二层(竞争):所有厂商的检测能力被拉到同一条起跑线上,差异化空间被压缩。过去厂商可以靠「我的内核 hook 挂得更深、看得更多」建立技术优势,新接口下大家能看到的东西由微软统一定义。这在结构上不利于以内核技术见长的专业厂商,有利于云端分析能力强的厂商 —— 因为竞争焦点从「采到什么」转向「采到之后怎么分析」。
第三层(权力):微软同时是接口定义者和市场第一大玩家。它没有义务把自己 Defender 能用的所有能力都开放给竞争对手。这是一个必然的结构性张力,与动机无关 —— 任何在别人平台上做生意的公司都会面对它,区别只在于平台方的克制程度。
类比可以帮助理解这件事的量级:这相当于所有第三方浏览器被要求从自研渲染引擎迁移到系统提供的统一引擎上。产品还在,市场还在,但过去十年积累的引擎优势会在迁移中大幅贬值,竞争回到「界面和服务谁做得好」这一层。
卡在哪:卡在没人能绕过去。这一层没有替代方案 —— 企业的电脑运行 Windows,就必须接受微软定义的规则。这是本报告在整个行业里找到的唯一一个「真正意义上的卡脖子」环节,而且它卡住的是所有公司。
3.3 第③层 · 终端探针:技术门槛高,但不赚钱
它是什么:装在每台机器上的常驻程序。要做到四件几乎互相矛盾的事:看到足够多的行为、占用足够少的资源、在几十种操作系统版本上都不崩、自己不能被攻击者关掉。
谁在做:所有终端安全厂商都必须自己做,无法外购。
为什么是他们 —— 以及为什么这里有真门槛:写一个能采集进程事件的驱动,一个有经验的工程师几周能做出来。但要做到「在全球数千万台配置千奇百怪的机器上连续运行三年不出事」,需要的是大规模真实环境的暴露时间,而这个是买不来的。2024 年的事故恰恰证明了这件事的难度 —— 一家在这个领域投入最深的厂商,在积累了十余年之后仍然出了这个问题。
卡在哪 —— 关键的判断在这里:探针的技术门槛真实存在,但它不构成利润来源。
理由是横向对比出来的:这个市场上有超过二十家厂商都能提供可用的终端探针,包括操作系统厂商、传统杀毒厂商转型者、网络安全平台厂商、以及中国的十余家厂商。一项二十多家都能做到的事,无论技术上多难,都无法支撑溢价。它是入场券 —— 没有它进不了场,有了它也不会赢。
这个判断的一个直接推论:评估这个行业的公司时,「我们的探针性能占用更低」「我们支持更多操作系统版本」这类差异化说辞,几乎不产生定价能力。它们是防御性的(做不到会掉单),很难用来进攻。
唯一的例外,也是必须具体指出的:容器与云工作负载场景。容器的生命周期可能只有几分钟,传统「装个软件」的方式在这里失效,需要完全不同的部署模型。这一段目前确实存在能力差距,且是云原生客户选型的实际决策点。但这个例外正在快速收敛 —— 因为 Linux 上的 eBPF 机制提供了一条公开的技术路径,追赶难度远低于历史上的 Windows 内核技术。
3.4 第④层 · 情报与研究:不直接卖钱,但决定品牌
它是什么:追踪攻击组织、逆向恶意样本、编写检测规则、发布年度威胁报告。
谁在做:头部厂商都养着数十到数百人的研究团队。
为什么是他们:这件事有强烈的规模依赖 —— 看到的攻击样本越多,越早发现新手法。小厂商可以购买第三方情报,但买来的情报所有人都有,无法差异化。
它怎么变成钱 —— 这是本节要讲清楚的机制:情报本身很少单独售卖(单独卖情报是一门规模有限的小生意),它通过三条路径变现:
第一,变成检测规则,直接提升产品检出率,这是最主要的路径。 第二,变成品牌。厂商年度威胁报告里那些攻击组织的代号,实际功能是让 CISO 在董事会上有话可讲。这是一种在企业软件里少见的、类似消费品的品牌建设方式 —— 它把一个技术采购变成了「我们用的是那家发现了 XX 组织的厂商」。 第三,变成应急响应服务的定价权。发生重大事件时,客户愿意为「见过这个组织」的团队付显著溢价。
卡在哪:这一层的门槛是时间和暴露面,钱买不到。一家新厂商可以用三年时间招到同样水平的研究员,但它无法用三年时间获得十年的攻击观测记录 —— 而检测规则的质量高度依赖历史样本。这是本报告在第六章判定的三类壁垒中,少数能通过「时间压缩」检验的一项。
3.5 第⑤层 · 平台与分析:利润在这里
金句 这一层是整个产业链唯一的高利润环节。前四层的存在,是为了给这一层输送原料和入场资格。
它是什么:接收全球所有探针的数据,在云端做跨机器、跨时间的关联分析,输出「这是一次攻击」的判断;以及在此之上叠加的所有增值模块 —— 日志分析、云安全、身份威胁检测、暴露面管理。
谁在做:能做到这一层的厂商是少数(本报告判断全球约十家以内、中国约五家以内,没有公开统计可核)。
为什么是他们 —— 三个真实的门槛:
门槛一 · 数据规模的正反馈。 关联分析的准确度依赖于见过多少种正常行为和多少种攻击行为。一家保护 10 万台机器的厂商和一家保护 3000 万台机器的厂商,在「这个行为正不正常」这个问题上的判断力不在一个量级。这是这个行业唯一真实的网络效应,且它是单向累积的 —— 后来者无法通过投入追平,只能通过时间。
门槛二 · 存量数据的沉没成本。客户把三年的历史行为数据存在某家厂商的云上。换供应商意味着这些历史数据要么丢弃,要么走一个昂贵且往往不可行的迁移流程。更换供应商等于放弃三年的历史。这一条不会写在任何厂商的宣传材料里,但它是这个行业续费率的真正来源。
门槛三 · 多模块交叉销售的锁定效应。这一条有确切数据支撑:头部厂商的客户中,采用 6 个及以上模块的占 51%、7 个及以上占 35%、8 个及以上占 26%(CrowdStrike FY2027 Q2,2026-08-26)。一个用了 8 个模块的客户,更换供应商等于同时更换 8 个系统,且要重建所有的运营流程和告警规则。这等于「重做一遍安全建设」。
这一层的钱有多少 —— 用数字说话:
| 指标 | 数值 | 时点与来源 |
|---|---|---|
| 头部厂商订阅业务毛利率(非公认会计准则) | 81% | FY2027 Q2,2026-08-26 |
| 头部厂商年化经常性收入 | 58.4 亿美元,同比 +25% | 截至 2026-07-31 |
| 其中日志分析 + 云安全 + 身份三线合计 | 超过 20 亿美元 | FY2026 Q4,2026-03 |
| 其中下一代日志分析单线 | 超过 5.85 亿美元,同比 +75% | FY2026 Q4,2026-03 |
| 灵活订阅模式(Falcon Flex)覆盖的经常性收入 | 22.9 亿美元,同比 +101% | FY2027 Q2,2026-08-26 |
这张表说明的是一个容易被误解的事实:这家公司已经不是一家「终端安全公司」了。它的经常性收入里有超过三分之一来自非终端产品,而增长最快的部分(日志分析 +75%;CrowdStrike FY2026 Q4 与全年业绩公告,2026-03)本质上是在抢传统日志分析厂商的市场。
这是理解这个行业商业模式的核心机制:终端探针的真正价值在于它是一个已经装进客户每一台机器的分发通道,它自己能卖多少钱是次要的。装了探针之后,再往上加一个云安全模块、加一个身份检测模块,客户的部署成本接近于零 —— 只需要在控制台上打开一个开关。
这个机制是这个行业头部厂商能长期维持 25% 增速的原因。以终端为主的第二梯队厂商经常性收入增速(22%)与它接近,差别体现在新增的来源上:一家以终端检测为主的厂商,新增更依赖新签客户;一家把终端当分发通道的厂商,新增可以来自存量客户加模块(净新增的分化见 6.5 节)。
卡在哪:卡在启动阶段。要建立数据规模优势,先要有客户;要有客户,先要有比别人准的检测;而更准的检测又来自数据规模。新进入者面对的是一个先有鸡还是先有蛋的问题,这是这个行业格局在过去五年基本没有新面孔的根本原因。唯一的破局方式是从别的地方带客户进来 —— 这正是微软、云厂商和网络安全平台厂商采用的路径。
以上是免费试读部分(正文约 30%)。完整版包含全部 15 章正文、全部数据表与来源清单。
以上是免费试读部分。完整版包含全部章节与数据表。单篇 ¥380。