DruckFin

Palo Alto Networks: Arora afirma que Mythos de Anthropic hizo más por las ventas de ciberseguridad que su propio discurso de 8 años, mientras advierte que los modelos de frontera no reemplazarán a los productos puntuales por razones económicas

Comentarios de la Conferencia Communacopia + Technology de Goldman Sachs, 10 de septiembre de 2026

El presidente y director ejecutivo (CEO) de Palo Alto Networks, Nikesh Arora, utilizó una charla informal en la Conferencia Communacopia + Technology de Goldman Sachs para detallar cómo el modelo "Mythos" de Anthropic ha transformado las conversaciones con los clientes, por qué considera que los modelos de lenguaje de gran escala (LLM) de frontera se encuentran en una desventaja estructural en los mercados centrales de aplicación, y por qué mantiene su escepticismo de que la infraestructura neocloud represente un negocio duradero para los proveedores de seguridad. La sesión, celebrada justo después del regreso de Arora desde Ginebra, ofreció detalles inusualmente francos sobre cómo la inteligencia artificial está reconfigurando el mapa competitivo en la ciberseguridad y dónde está apostando Palo Alto.

Mythos desató un choque de demanda, pero el verdadero producto es el arnés multi-modelo

Arora señaló que la herramienta Mythos de Anthropic ha hecho más para vender presupuestos de ciberseguridad que sus propios ocho años de evangelización. "Pasé 8 años intentando convencer a la gente de que la ciberseguridad es importante. Dario lo hizo en una semana. Es mejor que yo, claramente. Mythos ha sido más útil para mí como herramienta de marketing que cualquier cosa que haya hecho durante 8 años", afirmó. Desde el lanzamiento de Mythos, Palo Alto ha recibido consultas de entrada de aproximadamente 2.000 empresas a nivel de CEO, director de tecnologías de la información (CIO) y director de seguridad de la información (CISO), todas preguntando qué significa la herramienta para su propia exposición a vulnerabilidades.

La compañía ejecutó su propia infraestructura a través de la herramienta y sacó a la luz 1.200 vulnerabilidades potenciales, lo que tomó de tres a cuatro meses de evaluación hasta llegar a un ritmo estable de un puñado de hallazgos genuinos por mes, en línea con los niveles anteriores a Mythos. De manera crítica, Arora reveló que ningún modelo individual abarcó toda la superficie de vulnerabilidades: aproximadamente el 60% de los hallazgos provinieron de Mythos, el 30% de los modelos de OpenAI y el 10% de otros modelos, lo que obligó a Palo Alto a construir un arnés multi-modelo en lugar de depender de un solo laboratorio de frontera. Ese ciclo de descubrimiento y remediación ahora se está convirtiendo en un servicio empaquetado que Palo Alto vende a clientes empresariales, y es el punto de entrada a la plataforma y a la conversación sobre SIEM que le sigue.

Por qué los LLM de frontera no desplazarán a los productos puntuales de seguridad, según Arora

Arora refutó firmemente la noción, planteada en el escenario anteriormente por Jensen Huang de Nvidia, de que los modelos de frontera representan una oportunidad comercial importante dentro de los puntos de aplicación de seguridad. Su argumento se centra en la economía unitaria y no en las capacidades. La seguridad de los endpoints se cotiza entre $30 y $40 dólares por asiento al año, mientras que una laptop típica genera aproximadamente 160 megabytes de tráfico diario. "Si pones un LLM de frontera a inspeccionar 160 megabytes al día en el borde de tu laptop, sospecho que te va a costar más de $40 dólares al año", indicó, y agregó que a menos que los clientes estén dispuestos a pagar $4.000 dólares en lugar de $40 dólares por endpoint, los modelos de frontera quedan totalmente fuera de precio para esa capa.

También estableció una distinción técnica más nítida: los LLM se entrenan en el caso general, no en el caso límite, comparando la brecha con la necesidad de Waymo de recibir un entrenamiento explícito para escenarios fuera de su distribución predeterminada. Debido a que los modelos de detección de vulnerabilidades se han entrenado eficazmente con la inversión de la industria en asistentes de programación, son muy buenos para detectar código defectuoso, pero no pueden distinguir la intención maliciosa de las pruebas legítimas. Citó como ejemplo el código interno de Palo Alto diseñado para simular ataques, el cual un modelo marcaría incorrectamente. Su conclusión no es que la inteligencia artificial sea irrelevante para la seguridad, sino que "la inteligencia promedio se volverá gratuita" con el tiempo, mientras que la capacidad de cómputo sigue siendo el insumo escaso y tasado, lo que significa que los proveedores de ciberseguridad se convertirán en consumidores de tokens de frontera integrados en sus propios productos en lugar de ser desintermediados por ellos.

La tesis de la plataforma: la inteligencia artificial otorga ventaja a los operadores tradicionales con datos consolidados

El argumento estratégico central de Arora es que la capacidad de inteligencia artificial requiere datos integrados y de múltiples dominios para ser útil en la defensa, lo que favorece estructuralmente a los proveedores que ya operan en múltiples puntos de aplicación. Describió un ataque hipotético que atraviesa una laptop, un firewall de centro de datos y una base de datos en la nube, cada uno defendido por un proveedor diferente, argumentando que ninguno de ellos puede reconstruir toda la cadena de ataques sin una capa de datos compartida. "Alguien tiene que recopilar todos los datos y luego darles sentido", expresó, sosteniendo que las pilas de un solo proveedor resuelven esto de forma nativa, mientras que los entornos de múltiples proveedores requieren que los agentes se coordination con los agentes de otros proveedores, "lo cual es simplemente una solución complicada". Su enfoque: "La inteligencia artificial beneficia a los operadores tradicionales con pilas de plataformas".

Esto ya se está reflejando en los ciclos de renovación. Arora describió el tráfico de correo electrónico donde los clientes están consolidando a un tercer proveedor de red en Palo Alto simplemente porque la compañía ya posee dos de las tres piezas de la pila, sin que medie ninguna campaña activa de reemplazo. Las transformaciones de los SOC, por el contrario, tienden a ser compromisos únicos de seis meses en lugar de evoluciones graduales.

El impulso al tráfico de red está vinculado al desarrollo general de la inteligencia artificial

Al ser consultado sobre las implicaciones del ciclo de firewalls ante el aumento del tráfico agéntico, Arora reiteró el dato de la última llamada de resultados de Palo Alto de que el tráfico agéntico en su plataforma SASE ha aumentado nueve veces, pero lo enmarcó dentro de una tesis más amplia: si se gastan $5 billones de dólares en construir capacidad de cómputo de inteligencia artificial en los próximos cinco años, los volúmenes de tráfico deberían aumentar de manera proporcional, y prácticamente todo el tráfico empresarial actual está sujeto a alguna forma de inspección, ya sea a través de SASE, software o firewalls de hardware. La excepción, señaló, es el tráfico de programación. "Si se están generando más de $100.000 millones de dólares de ARR en programación, la mayoría de las instancias de programación no están aseguradas. Tenemos que ir a arreglar eso primero. Eso no se ha solucionado".

Ningún proveedor, incluido Palo Alto, ha construido aún la pila de seguridad de inteligencia artificial

Arora fue inusualmente directo al afirmar que la capa de software de valor agregado para la seguridad de la inteligencia artificial aún no existe en toda la industria. "Ningún proveedor, incluyéndonos a nosotros, tiene la pila completa", manifestó, señalando la arquitectura Muse anunciada recientemente por Meta como un ejemplo de qué tan rápido cambian las arquitecturas de seguridad agéntica bajo los pies de los proveedores, lo que requiere de tres a seis meses solo para comprender los nuevos ganchos de integración. Asimismo, advirtió que ni Claude Code de Anthropic ni Codex de OpenAI exponen actualmente los ganchos necesarios para la seguridad en línea de terceros. Trazó una analogía con la seguridad aeroportuaria: "No inventaron la TSA cuando inventaron los aviones. A la TSA le tomó mucho tiempo torturarnos. Así que tomará un tiempo llegar a torturar a los muchachos de la inteligencia artificial". Actualmente, Palo Alto genera aproximadamente $100 millones de dólares con Prisma AIRS, su producto de seguridad de inteligencia artificial en tiempo real que cubre la inyección de peticiones (prompt injection) y la manipulación de modelos, pero Arora calificó el mercado total addressable (TAM) de la seguridad agéntica en general como algo que todavía se está construyendo, y advirtió que de las aproximadamente 3.000 startups de seguridad de inteligencia artificial financiadas el año pasado, alrededor de 2.000 no sobrevivirán.

La oportunidad de seguridad en la neocloud es menor de lo que sugiere la narrativa

Arora ofreció una perspectiva notablemente bajista sobre el desarrollo de la infraestructura neocloud como una oportunidad de seguridad. Los centros de datos multi-inquilino requieren firewalls para la segmentación, pero estimó que solo entre el 10% y el 15% de la nueva capacidad de centros de datos que se está construyendo es multi-inquilino, mientras que la gran mayoría es de propósito único y de un solo inquilino. Citó como ejemplo la práctica de Anthropic de comprar capacidad completa de centros de datos directamente y gestionar su propia conectividad entre instalaciones sin firewalls de terceros. Se mostró igualmente escéptico sobre los centros de datos soberanos de inteligencia artificial operados por empresas, argumentando que el talento requerido para operarlos de manera óptima se concentra abrumadoramente en los laboratorios de frontera: "Creo que el 92% de la gente no lo conseguirá... es como si el profesor tuviera que rehacer su tarea ahora mismo", y advirtió que las apuestas de infraestructura autogestionada (DIY) son prematuras dado lo inestable que sigue siendo la tecnología subyacente. Sus comentarios públicos más amplios sobre la economía de la neocloud han sido lo suficientemente punzantes como para generar reacciones negativas en las redes sociales, haciendo referencia a los cuestionamientos de los llamados "amantes de Nebius" después de argumentar que financiar desarrollos de centros de datos que consumen mucho capital mediante acciones es una mala estrategia económica, incluso si está funcionando por ahora.

Marco de fusiones y adquisiciones (M&A): adentrarse en el "flujo de tokens"

Arora ofreció su articulación más clara hasta la fecha sobre la lógica detrás de la estrategia de adquisiciones de Palo Alto, incluido el acuerdo de observabilidad de Chronosphere. La seguridad suele representar entre el 2% y el 5% del gasto en TI subyacente; por lo tanto, si el gasto empresarial en inteligencia artificial se acerca a $1 billón de dólares en ingresos recurrentes anuales, capturar incluso una pequeña tasa de vinculación es sumamente valioso. "Solo necesito encontrar algo para entrar en el flujo de tokens", dijo, utilizando el volumen de datos como su indicador para la exposición a tokens. Mencionó la observabilidad, los SOC y la inspección de endpoints como los tres negocios de datos más grandes y señaló que las adquisiciones de Palo Alto se estructuran deliberadamente en torno a la propiedad de la recolección de datos una sola vez y su monetización en múltiples casos de uso, incluidos los datos de TI internos a través de su producto Console, adyacente a Cortex. Desde 2018, Palo Alto ha completado 47 adquisiciones y ahora lanza aproximadamente 70 productos al año, en comparación con ninguna innovación de producto significativa entre 2015 y la llegada de Arora en 2018.

Métricas de fosos defensivos y consolidación de la industria

Al ser presionado sobre qué protege a Palo Alto de la disrupción en un mercado en constante cambio, Arora señaló métricas de escala en lugar de depender únicamente del software: 180 millones de sensores implementados a nivel mundial y 19 petabytes de datos diarios procesados a través de Google Cloud, elementos que, según argumentó, requerirían que un competidor desplace físicamente a la empresa antes de ganar participación de mercado. Destacó que la capitalización de mercado de la industria de la ciberseguridad ha crecido desde los $40.000 millones de dólares en 2012, cuando Symantec ostentaba aproximadamente el 30% de participación, hasta los $670.000 millones de dólares actuales, de los cuales Palo Alto representa cerca de $300.000 millones de dólares, respaldando su visión de que la industria continúa concentrándose en torno a los proveedores de plataformas en lugar de fragmentarse. Asimismo, destacó un argumento de eficiencia operativa, estimando que Palo Alto puede operar su negocio entre 500 y 600 puntos básicos con mayor eficiencia que los competidores más pequeños debido a las ganancias de productividad impulsadas por la inteligencia artificial, presentando la escala rentable como una ventaja competitiva en sí misma.

Aviso legal: Este artículo es solo para fines informativos y no constituye asesoramiento de inversión ni una recomendación para comprar, vender o mantener ningún valor. Nuestros analistas ofrecen una cobertura detallada de eventos corporativos, pero pueden cometer errores; siempre realiza tu propia investigación. Los puntos de vista y opiniones expresados no reflejan necesariamente los de DruckFin. No hemos verificado de forma independiente toda la información utilizada aquí, y puede contener errores u omisiones. Antes de tomar cualquier decisión de inversión, consulta a un asesor financiero calificado. DruckFin y sus afiliados no asumen ninguna responsabilidad por cualquier pérdida que surja de la confianza en este contenido. Para los términos completos, consulta nuestros Términos de Uso.