Okta koopt Permiso Security, een platform dat verdacht gedrag van AI-agents en service-accounts opspoort nadat die al in clouddiensten zijn ingelogd. Okta maakte de overname donderdag bekend en noemde geen prijs.
Draai je Okta als inlogschil voor je personeel, dan bewaakt die schil vooral de deur: mag deze persoon naar binnen. Wat er daarna in je Microsoft 365, je AWS-omgeving of je Slack gebeurt, valt grotendeels buiten beeld. Precies daar zetten bedrijven nu AI-agents aan, die werken met een token of een service-account zonder personeelsnummer. Okta koopt de laag die dat gedrag wel volgt en zet die in het platform waar je al voor betaalt. Voor je inkoop verschuift deze functie daarmee van los product naar module.

Wat Permiso ziet dat een inlogscherm niet ziet
Permiso kijkt naar wat een identiteit doet nadat de toegang is verleend, over meerdere clouds heen, en maakt daarbij geen onderscheid tussen mens, machine en AI-agent. Het platform draait daarvoor ruim 2.500 onderzoekssignalen van meer dan zeventig identiteitspartijen en slaat in real time aan op te ruime rechten, ongebruikte permissies, afwijkend agentgedrag en beleidsovertredingen.
Sinds april zit daar SandyClaw bij, een sandbox die een agent-skill eerst in een afgeschermde omgeving laat draaien voordat hij bij je eigen systemen mag. Skills zijn de losse capaciteiten die een agent van een marktplaats haalt om met tools en API's te praten. De sandbox let op wat zo'n skill tijdens het draaien werkelijk doet: netwerkverkeer, schrijfacties naar bestanden en toegang tot gevoelige omgevingsvariabelen. Medeoprichter Paul Nguyen vatte het probleem bij die lancering droog samen: een agent is niet betrouwbaarder dan de skills die hij draait.
Het onderzoeksteam achter dat werk, P0 Labs, gaat volgens het persbericht op in Okta Threat Intelligence.
De 200 miljoen komt van een ingewijde, niet van Okta
Okta noemt zelf geen bedrag. TechCrunch schrijft op gezag van een bron met kennis van de afspraak dat de deal rond de 200 miljoen dollar ligt en vrijwel volledig in contanten wordt betaald, en dat Okta dat cijfer desgevraagd niet bevestigde maar ook niet tegensprak. Het blijft dus een schatting uit één bron.
Ter vergelijking: Permiso haalde in zijn hele bestaan ongeveer 29 miljoen dollar op, waarvan 18,5 miljoen in een Serie A uit april 2024, bij een waardering van rond de 80 miljoen dollar. Het bedrijf uit Palo Alto is opgericht door Paul Nguyen en Jason Martin, twee oud-managers van beveiligingsbedrijf FireEye.
De overname is ook nog niet rond. Okta verwacht de deal af te ronden in het derde kwartaal van zijn boekjaar 2027, wat neerkomt op eind oktober. Tot die tijd verandert er niets aan wat je bij Okta kunt afnemen.
Derde overname in deze hoek binnen een maand
Okta is niet de enige koper. Twee dagen eerder tekende Cyera een intentieovereenkomst van ongeveer 1 miljard dollar voor Oasis Security, en SailPoint rondde eind juni de overname van Entro af. Drie zelfstandige aanbieders van niet-menselijk identiteitsbeheer die binnen een maand in een groter platform verdwijnen. Okta bouwde deze hoek zelf al eerder uit en nam daarvoor Spera en Axiom Security over.
De reden dat er zo hard wordt gekocht, staat in de verhouding. In organisaties staan er inmiddels 82 machine-identiteiten tegenover elke mens, waarvan 42 procent gevoelige of geprivilegieerde toegang heeft. Elke AI-agent die een bedrijf aanzet komt daar bovenop. In Okta's eigen onderzoek meldde 58 procent van de ondervraagde bestuurders het afgelopen jaar een AI-gerelateerd beveiligingsincident of bijna-incident.
Permiso-medeoprichter Jason Martin zegt het scherper: het loopt volgens hem zeer waarschijnlijk catastrofaal af als bedrijven identiteit niet onder controle krijgen. Dat is de taal van een verkoper met een deal op zak. De onderliggende observatie is nuchter genoeg: aanvallen draaien steeds vaker op een bestaande identiteit met te veel rechten, niet op een gat in de software.
Wat dit signaleert
Wat hier wordt ingekocht is minder de techniek dan een aanname: dat het inlogmoment binnenkort het minst interessante deel van de keten is. De vraag verschuift van wie er naar binnen mocht naar wat er daarna gebeurde, en steeds vaker is het antwoord daarop geen mens.
Voor wie Okta al draait betekent dat vooral dat deze functie straks in de verlengingsofferte staat in plaats van in een apart traject. Dat is meestal goedkoper dan een los abonnement en het kost onderhandelingsruimte, want de prijs zit dan in een bundel. Tot eind oktober valt er nog niets te kopen. Wat vandaag al kan zonder leverancier: geef de agenten die nu draaien een eigen account in plaats van de inlog van een medewerker, zodat er straks iets te monitoren valt dat op naam staat.
Veelgestelde vragen
Agents met een eigen naam
Zet je AI-agents in op je eigen systemen, dan denk ik met je mee over wie er namens jou handelt en richt ik dat ook echt in, van eigen accounts en afgebakende rechten tot een logspoor dat je kunt teruglezen. Ik doe het hele traject, van ontwerp tot draaiende automatisering, self-hosted waar dat kan.
Dit artikel is geproduceerd samen met het Agent Team. Meer over de redactie.
