网络钓鱼编年史 - 芦笛·编著
第十二章 · 渔夫与猎手
第五节

Stu Sjouwerman与KnowBe4——将安全意识培训变成一门大生意

一间小办公室、一个荷兰人的执念、一位"世界最著名黑客"的加盟——KnowBe4如何用十五年时间,将"人的因素"从网络安全的脚注,变成了年产值数十亿美元的核心产业。

2010年8月,佛罗里达州清水市(Clearwater)的一间小办公室里,五十三岁的荷兰裔企业家Stu Sjouwerman坐在一台笔记本电脑前,屏幕上是一份刚刚起草完成的公司注册文件。文件上的公司名字有些古怪——KnowBe4,读起来像是一句不完整的英文句子。窗外是墨西哥湾的湿热海风,室内只有一台嗡嗡作响的旧空调。就在几个月前,Sjouwerman刚刚把自己一手创立的Sunbelt Software卖给了GFI Software,那是一家多次登上Inc. 500榜单的反恶意软件企业,被收购时估值不菲。按照常理,他本可以就此退休,在佛罗里达的海滩上享受余生。但Sjouwerman没有。他的脑海里反复回响着一个念头:防火墙、杀毒软件、入侵检测系统——所有这些技术防线,在面对一个点击了钓鱼链接的员工时,统统形同虚设。如果技术无法解决"人"的问题,那么"人"本身就必须成为解决方案的一部分。这个念头,在十五年后催生了一家服务超过70,000家企业、估值一度超过46亿美元的网络安全巨头。这是一个关于"看见盲区"的故事——在所有人都盯着技术漏洞的时候,有一个人看见了那个最显而易见、却最被忽视的薄弱环节:坐在电脑前的普通人。

一、从阿姆斯特丹到清水市——Sjouwerman的早年轨迹

斯图·斯乔尔韦尔曼(Stu Sjouwerman)的故事,要从欧洲大陆西北角的那片低地说起。1957年,他出生在荷兰阿姆斯特丹附近的一个普通家庭。荷兰人素以务实和节俭著称,Sjouwerman从小便浸染了这种文化基因。他在荷兰完成了基础教育,随后进入当地的技术学院学习信息技术。1979年,二十二岁的Sjouwerman做出了一个改变人生的决定——远渡重洋,前往美国追寻技术梦想。那个年代,硅谷刚刚兴起,个人电脑革命方兴未艾,一个怀揣技术理想的年轻人,在美国可以找到无限可能。

Sjouwerman最初在美国从事的是传统的IT服务工作,为企业和政府机构搭建网络、维护系统、排除故障。这段经历让他对"技术防线"有了切身的理解——防火墙可以阻挡外部入侵,杀毒软件可以查杀已知病毒,但当攻击者绕过这些防线、直接针对"人"下手时,再坚固的技术堡垒也会从内部崩塌。这种认知,在他后来创办Sunbelt Software时得到了深化。Sunbelt Software成立于1990年代,总部位于佛罗里达州清水市,专注于反恶意软件产品的研发和销售。在Sjouwerman的领导下,Sunbelt Software迅速成长为一家颇具规模的安全软件企业,多次入选Inc. 500美国增长最快企业榜单,其产品覆盖了全球数百万用户。

然而,在Sunbelt Software的日常运营中,Sjouwerman注意到了一个令人不安的现象:越来越多的恶意软件并非通过技术漏洞传播,而是通过社会工程学手段——一封伪装成银行通知的钓鱼邮件、一个诱导点击的虚假链接、一通冒充IT支持人员的电话。杀毒软件可以拦截已知的恶意代码,但它无法阻止一个员工在收到"您的账户已被冻结,请点击以下链接验证身份"的邮件时,下意识地输入自己的用户名和密码。Sjouwerman意识到,安全行业正在打一场错误的战争——大家都在加固城墙,却没有人去训练守城的士兵如何识别伪装成友军的敌人。

2010年6月,Sunbelt Software被GFI Software收购,后者是Insight Partners Venture Fund旗下的投资组合公司。这笔收购为Sjouwerman带来了丰厚的回报,也给了他一个重新出发的机会。他没有选择退休,而是在同年的8月11日,在清水市的一间小办公室里,正式注册了KnowBe4, LLC。公司的名字"KnowBe4"源于一个简洁的安全口号——"Know Before"(事先知晓),意在提醒人们在采取任何在线行动之前,先停下来思考、先了解风险。这个名字本身,就是KnowBe4产品哲学的缩影:安全不是被动防御,而是主动认知。

斯图·斯乔尔韦尔曼

二、Sunbelt Software的启示——技术防线的天花板

要理解KnowBe4的诞生,必须先理解Sunbelt Software时代的教训。在1990年代至2000年代,反恶意软件行业的主流逻辑是"检测与拦截"——通过特征码匹配、启发式分析、行为监控等技术手段,在恶意代码执行之前将其阻止。Sunbelt Software正是这一逻辑的成功实践者,其VIPRE反病毒产品以低资源占用和高检测率著称,在企业市场中占据了一席之地。但Sjouwerman在经营Sunbelt Software的过程中,逐渐看清了一个残酷的现实:恶意软件的传播方式正在发生根本性的转变。

传统的病毒和蠕虫依赖技术漏洞进行自我复制和传播,它们需要利用操作系统或应用程序的缺陷才能感染目标。但随着网络安全技术的进步,这些漏洞越来越难以被利用——补丁管理变得更加自动化,防火墙规则更加精细,入侵检测系统更加智能。攻击者被迫寻找新的突破口,而这个突破口,恰恰就是"人"。2000年代中期,钓鱼攻击开始大规模兴起。与病毒不同,钓鱼攻击不需要任何技术漏洞——它只需要一个愿意点击链接的人。一封精心伪造的邮件,一个与真实网站几乎一模一样的登录页面,就足以绕过所有的技术防线。

Sjouwerman在Sunbelt Software的客户支持部门看到了大量案例:某家企业的防火墙和杀毒软件配置堪称完美,但一名财务人员收到伪装成CEO的邮件后,毫不犹豫地将一笔巨款转入了攻击者的账户;某家医院的网络系统通过了所有合规审计,但一名护士点击了"来自CDC的疫情更新"链接后,整个医院的病历系统被勒索软件加密。这些案例反复印证了一个命题:技术防线再坚固,也无法弥补"人"这个最薄弱的环节。而当时的安全行业,几乎没有人认真对待这个问题。安全预算流向了防火墙、SIEM、EDR,而"员工培训"往往只是年度合规清单上一个打勾的项目——播放一段枯燥的视频,然后让员工签个字,就算完成了。

Sjouwerman决定改变这一切。他要在安全行业中开辟一个全新的品类:不是用技术去阻止攻击,而是用教育去阻止人们成为攻击的帮凶。这个品类的核心产品,后来被KnowBe4概括为一句话——"将终端用户动员为最后一道防线"(Mobilize Your End Users as Your Last Line of Defense)。这句话后来成为了KnowBe4的品牌标语,也定义了整个安全意识培训行业的使命。

三、KnowBe4的诞生——"人的因素"的商业化觉醒

2010年8月,KnowBe4在佛罗里达州清水市正式创立。创业初期的KnowBe4,远非今天人们印象中那个光鲜亮丽的网络安全巨头。公司只有寥寥数人,办公地点是一间租来的小办公室,产品也只是一个粗糙的原型——一个基于云的SaaS平台,可以自动向企业员工发送模拟钓鱼邮件,并追踪谁点击了链接。这个产品的核心理念并不复杂:与其等到真正的攻击发生时才发现员工的脆弱,不如在安全可控的环境中,通过模拟攻击来暴露问题、培训技能、改变行为。

KnowBe4的第一个产品版本名为ISAT(Internet Security Awareness Training,互联网安全意识培训),于2011年4月发布。这个版本的功能极为基础:管理员可以上传员工邮箱列表,选择预设的钓鱼邮件模板,设定发送时间,然后等待结果。点击了链接的员工会被自动重定向到一个培训页面,观看一段简短的安全教育视频,并回答几个选择题。以今天的标准来看,这个产品简陋得近乎可笑。但在2011年,它是市场上第一个将"模拟钓鱼"和"互动培训"整合在同一平台上的产品——在此之前,企业要么购买独立的钓鱼测试工具,要么购买枯燥的合规培训视频,两者之间没有任何关联。

KnowBe4的早期客户获取策略,体现了Sjouwerman作为连续创业者的精明。2011年5月,KnowBe4发布了一项名为"FAIL500"的研究——对Inc. 500榜单上的500家增长最快企业进行了模拟钓鱼攻击测试。结果显示,这些被视为"美国最具创新精神"的企业中,平均有20%的员工会点击钓鱼链接。这个结果一经发布,立刻引发了媒体的广泛报道,也为KnowBe4带来了第一批付费客户。同年,KnowBe4推出了免费的"钓鱼安全测试"(Phishing Security Test, PST)工具,任何企业都可以免费使用一次,测试自己员工的钓鱼易感性。这个免费工具成为了KnowBe4最强大的获客引擎——企业在测试后看到了触目惊心的结果,自然愿意付费购买完整的培训和模拟服务。

2011年3月,Sjouwerman还创办了一份名为CyberheistNews的每周电子通讯,专门报道社会工程学和钓鱼攻击的最新动态。到2013年,这份通讯的订阅者已经超过了140,000人,成为了安全专业人士了解钓鱼威胁的重要信息源。CyberheistNews不仅是一个内容营销工具,更是KnowBe4建立行业思想领导地位的关键载体。通过持续输出高质量的安全资讯,Sjouwerman将KnowBe4从一个"卖培训软件的公司",塑造成了"钓鱼防御领域的权威声音"。

四、Kevin Mitnick的加盟——一半公司换一位黑客

KnowBe4历史上最关键的一个转折点,发生在2011年11月。那一年,Sjouwerman结识了Kevin Mitnick——当时被称为"世界最著名黑客"的传奇人物。Mitnick的故事本身就是一部网络犯罪史上的经典篇章:1963年出生于洛杉矶,十二岁时就开始操纵公交系统的打孔卡以获取免费乘车,青少年时期沉迷于电话飞客(phreaking)和计算机入侵,1980年代和1990年代先后入侵了DEC、IBM、摩托罗拉、诺基亚等数十家大型企业的系统,甚至一度传闻闯入了北美防空司令部(NORAD)的系统——后者成为了电影《战争游戏》的灵感来源。1995年,Mitnick在FBI的全国通缉下被捕,被控计算机欺诈和非法使用通信设备,最终被判入狱近五年,其中包括八个月的单独监禁。

2000年出狱后,Mitnick完成了从"黑帽黑客"到"白帽安全顾问"的惊人转变。他创办了Mitnick Security Consulting,为全球五百强企业和政府机构提供渗透测试和安全咨询服务。他还出版了多本畅销书籍,包括《欺骗的艺术》(The Art of Deception)、《入侵的艺术》(The Art of Intrusion)、《幽灵在电线中》(Ghost in the Wires)和《隐身的艺术》(The Art of Invisibility),这些书籍被翻译成二十多种语言,在全球范围内影响深远。Mitnick的演讲风格独树一帜——他会在现场演示如何利用社会工程学手段入侵系统,让观众在惊叹和恐惧中领悟"人的因素"的重要性。他曾说过一句名言:"在进行渗透测试时,如果允许使用社会工程学,我们的成功率是100%。从未失败过一次。"

Sjouwerman与Mitnick的相遇,堪称安全行业历史上最富戏剧性的商业合作之一。Sjouwerman深知,Mitnick的名字本身就是一块金字招牌——"世界最著名黑客"的背书,将为KnowBe4带来无可比拟的品牌公信力。但Mitnick并非一个可以简单雇佣的员工,他有自己的公司、自己的品牌、自己的江湖地位。Sjouwerman面临一个艰难的选择:他可以像其他公司一样,花钱请Mitnick做一次演讲、拍一段视频,但这种一次性合作无法产生持续的价值;或者,他可以做一件更疯狂的事——让Mitnick成为公司的合伙人。

Sjouwerman后来回忆这个决定时说:"我可以百分之百地拥有一个松饼,也可以百分之五十地拥有一个非常大的馅饼——我会选哪一个?"他选择了馅饼。2011年11月,Mitnick正式加入KnowBe4,担任首席黑客官(Chief Hacking Officer, CHO)——这个头衔本身就带有Mitnick式的幽默和挑衅。作为交换,Mitnick获得了KnowBe4的相当一部分股权,成为了公司的共同所有者和核心产品设计师。2012年3月,KnowBe4正式推出了"Kevin Mitnick Security Awareness Training"(KMSAT)品牌,这是KnowBe4产品线的旗舰版本,由Mitnick亲自参与设计和演示。

KMSAT的核心差异化在于"真实感"。Mitnick利用自己三十年的黑客经验,为KnowBe4设计了一系列高度逼真的钓鱼模拟场景——不是那种粗制滥造的"来自尼日利亚王子的邮件",而是精心 crafted 的社会工程学攻击:伪装成IT部门的密码重置通知、模仿公司高管口吻的紧急转账请求、利用公开信息个性化定制的鱼叉式钓鱼邮件。Mitnick还亲自出镜,在培训视频中演示真实的黑客技术,让观众亲眼看到攻击者是如何在几分钟内获取敏感信息的。这种"以攻为教"的方法,彻底改变了安全意识培训的行业标准——培训不再是枯燥的说教,而是一场惊心动魄的"黑客秀"。

到2012年底,已有超过200家企业的员工在观看Mitnick主演的培训视频。KnowBe4的品牌与Mitnick的名字深度绑定,"世界最著名黑客教你防钓鱼"成为了KnowBe4最锋利的营销武器。Mitnick的加盟,不仅带来了技术和内容上的提升,更重要的是,他让KnowBe4从一个"卖培训软件的公司",蜕变成了一个"由真正的黑客打造的安全教育平台"。这种"从攻击者视角出发"的产品哲学,至今仍是KnowBe4的核心竞争力。

Kevin Mitnick生平速览

  • 1963年:出生于加利福尼亚州洛杉矶市范奈斯区
  • 1975年:十二岁,首次"入侵"洛杉矶公交系统的打孔卡系统,获得免费乘车
  • 1980-1990年代:先后入侵DEC、IBM、摩托罗拉、诺基亚等四十余家大型企业系统,成为FBI通缉名单上的头号网络犯罪嫌疑人
  • 1995年:在北卡罗来纳州被捕,结束了长达两年多的FBI追捕
  • 1999年:认罪,被判入狱近五年,含八个月单独监禁
  • 2000年:出狱,创办Mitnick Security Consulting,转型白帽安全顾问
  • 2002年:出版《欺骗的艺术》,首次系统阐述社会工程学攻击原理
  • 2011年:加入KnowBe4,担任首席黑客官(CHO)和部分所有者
  • 2012年:KMSAT品牌发布,超过200家企业开始使用Mitnick设计的培训内容
  • 2017年:出版《隐身的艺术》,聚焦数字时代的隐私保护
  • 2022年:与Kimberley Barry结婚,后者时任Mitnick Security营销与业务运营副总裁
  • 2023年7月16日:因胰腺癌去世,享年五十九岁,与妻子即将迎来第一个孩子

五、模拟钓鱼+互动培训——KnowBe4的产品革命

KnowBe4的产品演进,可以概括为从"单一工具"到"综合平台"的跃迁。早期的KnowBe4只有两项核心功能:发送模拟钓鱼邮件和提供基础培训视频。但随着客户需求的深化和攻击手段的进化,KnowBe4不断扩展其产品矩阵,最终形成了一个覆盖"评估—培训—模拟—分析—响应"全链条的人类风险管理(Human Risk Management, HRM)平台。

KnowBe4 企业客户数量增长(2015—2022Q1)

数据来源:KnowBe4官方公告、SEC 10-K (2022年3月)、KnowBe4 Press Release (2022年5月)

2015年,KnowBe4突破1,000家企业客户,正式成为全球最受欢迎的集成安全意识培训平台;2016年Q3企业账户超过6,000家,同比增长369%;此后保持连续23个季度增长。2019年Q3客户数突破28,000,同年KKR领投3亿美元融资,估值达10亿美元(独角兽)。2021年底客户数超过47,000家,2022年Q1突破50,000家里程碑。这一增长曲线印证了Sjouwerman最初的判断——"人的因素"不是一个边缘市场,而是安全行业最大、最被低估的蓝海。

2012年,KnowBe4推出了"钓鱼安全测试"(Phishing Security Test, PST)的升级版,引入了更多的邮件模板和更精细的数据分析。同年4月,KnowBe4还推出了免费的"邮件暴露检查"(Email Exposure Check)工具,可以扫描互联网上公开暴露的企业邮箱地址,帮助企业了解自己的"攻击面"有多大。2012年12月,KMSAT正式推出了PCI合规简化模块,将安全意识培训与行业合规要求相结合——这一策略后来成为了KnowBe4拓展金融、医疗、政府等高度监管行业客户的关键。

2014年,KnowBe4首次出现在Gartner的安全意识计算机培训魔力象限中。对于一家成立仅四年的初创公司而言,这是一个里程碑式的认可。Gartner的魔力象限是 enterprise software 行业最具影响力的评估体系之一,能够入选意味着KnowBe4已经进入了全球安全厂商的第一梯队。同年,KnowBe4的年收入增长率达到了342%——这种近乎疯狂的增长速度,验证了Sjouwerman最初的商业直觉:"人的因素"不是一个边缘市场,而是安全行业最大、最被低估的蓝海。

2015年,KnowBe4成为了全球最受欢迎的集成安全意识培训和模拟钓鱼平台,客户数量突破1,000家。此时,KnowBe4的产品已经远远超出了"发钓鱼邮件+看视频"的范畴。平台提供了数千个不同难度和场景的钓鱼邮件模板,覆盖从基础的"中奖通知"到高级的"供应链攻击"等各个层级。培训内容也从单一的视频扩展到了互动式课程、游戏化学习模块、微学习(micro-learning)短视频等多种形式。管理员可以通过仪表盘实时监控整个组织的安全意识水平,识别出最容易受骗的部门和个体,并针对性地推送强化培训。

2016年,KnowBe4完成了800万美元的A轮融资,这是公司首次引入外部风险投资。同年,KnowBe4首次登上Inc. 500美国增长最快企业榜单,排名第139位。这笔融资为KnowBe4的国际化扩张提供了弹药——公司开始在欧洲和亚洲设立办事处,并将培训内容本地化为34种语言。2017年,KnowBe4完成了由高盛领投的3,000万美元B轮融资,进一步加速了全球扩张的步伐。同年,KnowBe4在Gartner魔力象限中被定位为"领导者"(Leader),这是该象限中的最高评级。

2018年,KnowBe4第三次登上Inc. 500榜单,排名升至第96位。同年,KnowBe4还被《财富》杂志评为"千禧一代最佳工作场所"之一。这一年,KnowBe4还推出了PhishER产品——一个基于机器学习的自动化邮件分类和事件响应工具。PhishER可以自动分析员工报告的疑似钓鱼邮件,利用自然语言处理和威胁情报进行风险评分,并将高风险事件优先推送给安全团队处理。PhishER的推出,标志着KnowBe4从"培训平台"向"安全运营平台"的战略扩展——它不仅教员工如何识别威胁,还帮助安全团队更高效地响应真实威胁。

2019年,KnowBe4完成了由KKR领投的3亿美元融资,估值突破10亿美元,正式跻身"独角兽"行列。此时,KnowBe4已经占据了全球安全意识培训市场约40%的份额,主要竞争对手包括Proofpoint、Mimecast和Cofense等。同年3月,KnowBe4收购了挪威安全文化研究公司CLTRe,将"安全文化测量"能力整合进平台——企业不仅可以知道员工点击了多少钓鱼链接,还可以量化整个组织的安全文化成熟度。

KnowBe4核心产品演进时间线

  • 2011年4月:ISAT V1发布,首个集成模拟钓鱼与互动培训的平台
  • 2012年3月:KMSAT(Kevin Mitnick Security Awareness Training)品牌发布
  • 2012年4月:免费Email Exposure Check工具上线
  • 2014年:首次入选Gartner安全意识计算机培训魔力象限
  • 2015年:成为全球最受欢迎的集成安全意识培训平台,客户突破1,000家
  • 2016年:完成800万美元A轮融资;首次登上Inc. 500榜单(第139位)
  • 2017年:完成3,000万美元B轮融资(高盛领投);被Gartner评为"领导者"
  • 2018年:推出PhishER自动化邮件分类工具;第三次登上Inc. 500(第96位)
  • 2019年:完成3亿美元融资(KKR领投),估值突破10亿美元;收购CLTRe
  • 2021年:纳斯达克IPO(KNBE),融资约1.75亿美元,估值约30亿美元
  • 2023年:被Vista Equity Partners以46亿美元私有化收购
  • 2025年:推出AI-Phish高级功能,模拟深度伪造音频攻击;Bryan Palma接任CEO

六、从独角兽到纳斯达克——KnowBe4的资本之路

KnowBe4的财务数据,是一部令人目眩的增长史诗。2018年,公司年收入约为7,000万美元;2019年增长至1.2亿美元;2020年达到1.749亿美元;2021年飙升至2.463亿美元。这种持续的高速增长,在SaaS行业中堪称罕见。KnowBe4的商业模式基于订阅制(subscription-based),客户按年或按月付费使用平台服务。这种模式的优点是收入可预测性强、客户粘性高——一旦企业开始使用KnowBe4进行员工培训,就很难轻易更换供应商,因为历史数据和培训记录都沉淀在平台上。

KnowBe4 年度收入与ARR增长(2018—2021)

数据来源:KnowBe4 SEC 10-K Annual Report (2022年3月10日)

2018年至2021年,KnowBe4的GAAP收入从7,130万美元增长至2.463亿美元,四年间增长约245%;年度经常性收入(ARR)从8,860万美元增长至2.854亿美元。值得注意的是,尽管收入基数不断扩大,KnowBe4仍保持了40%以上的年增长率,且自由现金流利润率在2021年达到了28.9%——这在高速增长的SaaS企业中相当罕见。ARR持续高于GAAP收入,反映了订阅制模式下大量预收款项的递延确认特征。

2021年4月22日,KnowBe4在纳斯达克正式挂牌上市,股票代码KNBE。IPO发行价为每股16美元,发行了1,092.5万股普通股(含承销商超额配售权),募集资金约1.748亿美元。上市首日,KnowBe4股价大涨超过40%,市值一度突破30亿美元。承销商阵容堪称豪华——摩根士丹利、高盛、美银证券、KKR、花旗和瑞银投资银行担任主承销商,Baird、Canaccord Genuity、Cowen、Needham & Co.、Piper Sandler和Truist Securities担任联席经办人。这次IPO被业界评为2021年排名第一的科技IPO,KnowBe4在2022年的股东回报也位居科技公司前1%。

Krish Venkataraman作为KnowBe4的联合总裁兼首席财务官,在IPO过程中发挥了关键作用。他后来回忆道,KnowBe4在IPO前的多轮融资中总计筹集了约3.935亿美元,投资者包括高盛、KKR、Elephant Partners、Ten Eleven Ventures等知名机构。IPO后,KKR持有约34%的投票权,Elephant Partners持有约16%,而Stu Sjouwerman作为创始人仍保留了相当比例的股份。KnowBe4的上市,不仅是一次资本事件,更是一个行业里程碑——它向全世界证明,"安全意识培训"不是一个边缘化的合规项目,而是一个可以支撑起数十亿美元市值的核心安全品类。

然而,上市后的KnowBe4也面临着新的挑战。作为上市公司,KnowBe4需要每季度披露财务数据,接受华尔街的审视和分析师的质询。2021年第四季度,KnowBe4的GAAP收入为6,930万美元,同比增长40.6%;全年GAAP收入为2.463亿美元,同比增长40.8%。年度经常性收入(ARR)同比增长约44%,达到2.854亿美元。客户总数超过47,000家,其中包括大量财富500强企业。自由现金流利润率达到了28.9%——对于一个高速增长的SaaS公司而言,这是一个相当健康的数字。但资本市场对增长故事总是贪得无厌,KnowBe4需要不断证明自己有持续扩张的能力。

七、46亿美元私有化——Vista Equity Partners的豪赌

2022年10月,全球私募巨头Vista Equity Partners宣布了一项震惊安全行业的收购计划:以每股24.90美元、总计约46亿美元的全现金交易方式,将KnowBe4私有化。这个价格较KnowBe4当时的股价溢价约39%,也远高于IPO时的16美元发行价。2023年2月,交易正式完成,KnowBe4从纳斯达克退市,成为Vista Equity Partners旗下的私有公司。

KnowBe4 融资与估值历程(2016—2023)

KnowBe4的资本之路堪称SaaS行业的教科书式案例。2016年完成800万美元A轮融资后,公司仅用三年时间便实现了从A轮到独角兽的跨越——2019年KKR领投的3亿美元C轮融资将估值推至10亿美元。2021年4月纳斯达克IPO以每股16美元发行,首日大涨超40%,市值突破30亿美元。2023年2月,Vista Equity Partners以46亿美元全现金收购,较IPO发行价溢价约55%,KnowBe4私有化退市。红色散点标注各轮估值,对数坐标轴清晰呈现融资规模的指数级跃升。

Vista Equity Partners是全球最大的专注于企业软件、数据和技术驱动型企业的私募股权公司之一,管理资产超过1,000亿美元。Vista的收购逻辑非常清晰:安全意识培训市场正在以惊人的速度增长,分析师预测该市场规模将在2027年达到100亿美元;KnowBe4作为市场领导者,拥有超过40%的市场份额、超过70,000家客户和极高的客户留存率(净收入留存率为108%);私有化后,KnowBe4可以摆脱上市公司每季度披露财报的压力,将更多资源投入长期研发和战略收购,而不必担心短期业绩波动对股价的影响。

Sjouwerman对这次收购持积极态度。他在交易完成后的声明中表示:"今天的收购是整个KnowBe4团队的一个重要里程碑。它代表了我们迄今为止的成就,以及我们持续长期增长的潜力。Vista提供了增强客户价值所需的资源和运营专业知识。我们很高兴开启这一新篇章,实现解决网络安全最薄弱环节的目标。"Vista的旗舰基金联合主管Michael Fosnaugh则回应道:"人的因素仍然是网络安全中最重要但最被忽视的方面。能够规模化一家对全球企业真正至关重要的业务,是Vista投资方法和价值创造努力的核心。"

私有化后的KnowBe4,确实展现出了更加激进的扩张姿态。2024年7月,KnowBe4成功识别并阻止了一起来自朝鲜的"假IT员工"内部威胁事件——一名通过远程面试入职的"软件工程师",在入职后立即试图下载恶意软件。这一事件虽然给KnowBe4带来了一定的公关压力,但也反向证明了其产品在实际威胁检测中的价值。2025年1月,KnowBe4推出了AI-Phish高级功能,可以模拟复杂的深度伪造音频攻击——这是生成式AI时代钓鱼攻击的最新形态。同年,KnowBe4还推出了HRM+(Human Risk Management Plus)平台,将安全意识培训、云邮件安全、实时安全辅导和众包反钓鱼整合为一个统一的"最佳套件"(best-of-suite)解决方案。

八、KnowBe4的东方镜像——中国安全意识培训的崛起

KnowBe4的故事,在西方安全行业中已经家喻户晓。但在中国,安全意识培训的崛起走出了一条截然不同的道路——一条更加强调"制度驱动、全民参与、政府主导"的道路。这条道路与KnowBe4的"市场化、产品化、企业化"路径形成了有趣的对比,也体现了中国在网络安全治理方面的独特优势。

中国的安全意识培训,最早可以追溯到2000年代初期。当时,随着互联网的普及和电子商务的兴起,网络诈骗开始在中国出现。公安机关和金融机构开始通过宣传册、海报、公益广告等形式,向公众普及防范网络诈骗的基本知识。但这些早期的努力,大多停留在"单向宣传"的层面——政府或机构发布信息,公众被动接收,缺乏互动性和针对性。

真正的转折点出现在2014年。这一年,中国首次举办了"国家网络安全宣传周",由中央网信办牵头,在全国范围内开展形式多样的网络安全宣传活动。此后,国家网络安全宣传周每年举办一届,固定在每年9月的第三周,主题始终围绕"网络安全为人民,网络安全靠人民"。2024年的宣传周开幕式在广州举行,2025年则在云南昆明举行。每一届宣传周都设置了校园日、电信日、法治日、金融日、青少年日、个人信息保护日等主题日,通过线上线下相结合的方式,向公众普及网络安全知识。

与KnowBe4的"模拟钓鱼+互动培训"模式不同,中国的安全意识教育更加强调"制度保障"和"社会动员"。2022年12月1日,《中华人民共和国反电信网络诈骗法》正式施行,这是中国首部专门针对电信网络诈骗的综合性法律,明确了政府、企业、金融机构、电信运营商、互联网平台等多方主体的反诈责任。法律规定,金融机构和支付机构应当建立反诈内部控制机制,电信业务经营者应当落实电话用户真实身份信息登记制度,互联网服务提供者应当监测、识别和处置涉诈信息。这些制度性要求,从根本上将安全意识从"可选项"变成了"必选项"。

在技术层面,中国也发展出了具有本土特色的安全意识培训体系。国家反诈中心APP自2021年上线以来,累计注册用户已超过数亿,成为中国最大的反诈宣传和技术拦截平台。该APP不仅可以识别和拦截诈骗电话、短信和APP,还内置了丰富的反诈知识库和案例库,用户可以通过答题、观看视频等方式学习防骗知识。2024年,国家网络安全宣传周的线上知识竞答活动参与人次突破8,000万——这种规模化的公众参与,是任何单一企业都难以企及的。

在企业层面,中国的安全意识培训市场也在快速成熟。根据环洋市场咨询(Global Info Research)的研究报告,中国网络安全意识培训平台市场规模在2024年已位居全球前列,主要厂商包括KnowBe4(通过合作伙伴在中国提供服务)、Proofpoint、卡巴斯基等国际品牌,以及众多本土安全企业。中国的企业安全意识培训,往往与等保2.0(网络安全等级保护制度2.0)、关基保护(关键信息基础设施安全保护条例)等合规要求深度绑定——企业不仅要培训员工,还要证明培训的有效性,并接受监管部门的检查。

站在中国的立场审视KnowBe4的模式,我们既要承认其在产品创新和市场化运营方面的卓越成就,也要清醒认识到其局限性。KnowBe4的商业模式建立在"企业自愿购买"的基础上,其效果高度依赖于企业的安全预算和管理层的重视程度。而在中国,网络安全意识的提升被纳入了国家治理体系,通过法律强制、行政推动、社会动员和技术赋能相结合的方式,实现了更大范围的覆盖和更深层次的渗透。2024年,全国公安机关破获电信网络诈骗案件29.4万起,国家反诈中心拦截诈骗电话46.9亿次、短信33.7亿条,紧急拦截涉案资金3,151亿元——这些数字的背后,是一个将"人的因素"提升到国家战略高度的治理体系。

然而,中国的安全意识培训也面临着自身的挑战。与KnowBe4高度产品化、数据化的培训平台相比,中国的许多企业安全意识培训仍然停留在"播放视频+签到打卡"的粗放模式,缺乏针对性和效果评估。如何在保持制度优势的同时,引入KnowBe4式的精细化、个性化、数据驱动的培训方法,是中国安全意识培训行业需要思考的重要课题。习近平总书记多次强调,"没有网络安全就没有国家安全","网络安全为人民、网络安全靠人民"。这一理念,与KnowBe4"将终端用户动员为最后一道防线"的产品哲学,在精神内核上是相通的——安全不是少数专家的事,而是每一个人的事。

九、深层追问——安全意识培训能否真正改变人?

KnowBe4用十五年时间证明了安全意识培训是一门大生意,但它是否真正改变了"人"?这是一个更为根本、也更为困难的问题。根据KnowBe4自身发布的数据,综合性的安全意识培训可以将员工的钓鱼易感性从行业基准的约33%降低至5%以下——降幅超过85%。每月进行模拟钓鱼测试并提供即时反馈的企业,在六个月内可以看到70%至80%的改善。这些数据令人振奋,但它们也引出了一个更深层的追问:当员工离开培训环境、回到真实的工作场景时,他们是否真的变得更加警觉?还是仅仅学会了在"测试模式"下表现得更好?

学术界对这个问题的研究,呈现出复杂而矛盾的图景。一方面,大量实证研究表明,经过系统化安全意识培训的员工,确实在识别钓鱼邮件方面表现出更高的准确率。另一方面,也有研究指出,培训效果的衰减速度惊人——如果没有持续的强化和更新,员工在培训后三到六个月内就会回到接近基线的水平。更有甚者,一些研究发现了"培训疲劳"现象:当员工反复收到模拟钓鱼邮件时,他们可能产生厌倦和抵触情绪,甚至故意点击链接以"结束这场游戏"。

KnowBe4的应对策略是"持续模拟+即时反馈+游戏化激励"。平台不仅定期发送模拟钓鱼邮件,还会根据员工的表现动态调整难度——对于表现好的员工减少测试频率,对于表现差的员工增加针对性培训。KnowBe4还引入了游戏化元素,如排行榜、徽章、积分等,试图将安全意识培训从"负担"转变为"挑战"。但这些方法的有效性,在很大程度上取决于企业安全文化的整体成熟度。在一个将安全视为"IT部门的事"的组织中,再精妙的培训平台也难以发挥作用;而在一个将安全视为"每个人的责任"的组织中,即使是最基础的培训也能产生显著效果。

这就触及了一个更深层的命题:安全意识培训的本质,不是传授知识,而是改变行为;而改变行为的关键,不是技术,而是文化。KnowBe4收购CLTRe后整合进平台的"安全文化测量"功能,正是对这一命题的回应——企业需要知道的不只是"多少员工点击了钓鱼链接",而是"整个组织对待安全的态度是什么"。CLTRe的安全文化模型从多个维度评估组织的安全文化:沟通、合规、规范、责任、学习、警觉等。只有当一个组织在这些维度上都达到较高水平时,安全意识培训才能真正内化为员工的自觉行为。

从中国的视角来看,这个问题具有特殊的紧迫性。随着生成式AI的普及,钓鱼攻击正在经历一场质变。AI可以生成无错别字、高度个性化、多语言流畅的钓鱼邮件,其质量远超传统的手工制作。根据StationX的研究,2026年全球每天发送约34亿封钓鱼邮件,其中82.6%由AI生成。AI生成的鱼叉式钓鱼邮件的点击率高达54%,接近人类专家的水平,但成本仅为后者的5%。在这种背景下,传统的"识别错别字和语法错误"的培训方法已经失效,安全意识培训必须升级到"理解攻击逻辑、识别社会工程学手法、建立质疑本能"的更高层次。

KnowBe4在2025年推出的AI-Phish功能,正是对这一挑战的回应。该功能可以模拟基于深度伪造技术的音频钓鱼攻击——攻击者利用AI克隆高管的声音,通过电话要求财务人员紧急转账。这种攻击方式绕过了所有基于文本的检测手段,直接针对人类最原始的信任本能。KnowBe4的培训内容也随之升级,不再只是教员工"不要点击陌生链接",而是教他们"当接到一个听起来完全像CEO的电话时,如何通过独立验证渠道确认其真实性"。这种"质疑一切"的安全思维,或许才是对抗AI时代钓鱼攻击的唯一有效武器。

十、传承与接力——Bryan Palma时代的新篇章

2025年4月,KnowBe4宣布了一项重要的领导层交接:创始人Stu Sjouwerman卸任首席执行官,转任执行董事长(Executive Chairman);网络安全行业资深人士Bryan Palma接任总裁兼首席执行官,于2025年5月5日正式生效。这一交接,标志着KnowBe4从"创始人驱动"向"职业经理人驱动"的转型,也开启了这家公司在AI时代的新篇章。

Palma的履历堪称辉煌。他拥有超过二十五年的技术和网络安全行业经验,曾在思科(Cisco)、波音(Boeing)、EDS、百事可乐(PepsiCo)和美国特勤局(US Secret Service)担任高级领导职务。在加入KnowBe4之前,他是Trellix的首席执行官——Trellix是由FireEye和McAfee Enterprise合并而成的网络安全巨头,市值达数十亿美元。Palma拥有杜克大学福库商学院的MBA学位、马里兰大学的教育学硕士学位和里士满大学的学士学位。他还担任美国总统国家安全电信咨询委员会(President's National Security Telecommunications Advisory Committee)委员和CloudBees董事会成员。

Sjouwerman在交接声明中说:"作为KnowBe4的创始人,我很感激能够为创建一个专注于管理人类风险的新市场类别做出贡献,并自信地将KnowBe4交到Bryan这样有能力的人手中。"作为执行董事长,Sjouwerman将继续指导KnowBe4的AI创新工作,并与Palma密切合作,确保领导层过渡的平稳进行。Palma则表示:"KnowBe4是网络安全生态系统中一家极其重要的公司,处于人类风险管理和人工智能的最前沿。我很荣幸能在这样一个重要时刻加入KnowBe4,并加速Stu和团队建立的领导地位。"

Palma时代的KnowBe4,正在经历一场深刻的战略转型。公司的定位从"安全意识培训和模拟钓鱼平台"升级为"人类风险管理(HRM)平台",产品矩阵从单一的培训工具扩展为涵盖安全意识培训、云邮件安全、实时安全辅导、众包反钓鱼和AI防御代理(AI Defence Agents)的综合解决方案。2025年7月,KnowBe4被Gartner Peer Insights评为2025年邮件安全平台"客户之选"(Customers' Choice),这是基于真实用户反馈和评级的权威认可。同年10月,KnowBe4在伦敦举办了KB4-CON EMEA 2025大会,主题聚焦于"AI如何改变人类风险管理",吸引了来自欧洲、中东和非洲地区的数千名安全专业人士参会。

对于Sjouwerman个人而言,这次交接或许是他职业生涯中最重要的一次"放手"。十五年前,他在清水市的一间小办公室里,用一台笔记本电脑和一个大胆的想法,开启了一场改变安全行业的革命。十五年后,他将一家估值46亿美元的公司,交给了一位比他更年轻、更熟悉AI时代的继任者。这不是退缩,而是智慧——创始人最大的成就,不是永远掌控公司,而是在恰当的时机,将火炬传递给能够带领公司走向下一个高峰的人。

2023年7月16日,Kevin Mitnick因胰腺癌去世,享年五十九岁。他的离去,为KnowBe4的故事增添了一层悲壮的色彩。Mitnick在生命的最后阶段,仍在为KnowBe4设计新的培训内容,仍在世界各地演讲,仍在用他的方式提醒人们:社会工程学是攻击者最强大的武器,而警惕和质疑是防御者最坚固的盾牌。Sjouwerman在Mitnick去世后的悼词中写道:"Kevin是我和KnowBe4许多人的挚友。他确实是网络安全行业发展中的一位杰出人物,但最重要的是,Kevin只是一个了不起的人,我们会深深地想念他。"

KnowBe4的故事,最终是一个关于"看见"的故事。Sjouwerman看见了所有人都看见却没有认真对待的东西——"人的因素"。Mitnick看见了"人的因素"背后更深层次的东西——社会工程学利用的不是技术漏洞,而是人性的漏洞:信任、恐惧、好奇、从众、权威崇拜。而今天的KnowBe4,正在帮助全世界数百万员工学会"看见"——看见那封邮件中隐藏的不对劲,看见那个链接背后可能的陷阱,看见那个电话那头可能不是真正的CEO。

在中国,我们也在学习"看见"。国家网络安全宣传周每年提醒亿万网民"网络安全为人民,网络安全靠人民";《反电信网络诈骗法》将反诈责任落实到每一个市场主体;国家反诈中心APP用技术手段为普通人筑起一道数字防线。中国的道路与KnowBe4的道路不同,但目标一致——让每一个人都成为自己数字安全的第一责任人。正如习近平总书记所强调的:"网络空间是亿万民众共同的精神家园。网络空间天朗气清、生态良好,符合人民利益。"在这场关于"人的因素"的全球战役中,中国正在以自己的方式,书写着属于东方智慧的答案。

"我可以百分之百地拥有一个松饼,也可以百分之五十地拥有一个非常大的馅饼——我会选哪一个?" —— Stu Sjouwerman,谈邀请Kevin Mitnick加入KnowBe4的决定
"在进行渗透测试时,如果允许使用社会工程学,我们的成功率是100%。从未失败过一次。" —— Kevin Mitnick,2013年

延伸阅读与参考

  • KnowBe4 Official Website. "About Us." — KnowBe4公司简介、发展历程与核心产品概述。
  • KnowBe4 Official Website. "Kevin Mitnick Security Awareness Training." — KMSAT旗舰产品介绍,含Mitnick参与设计的培训内容体系。
  • Cybersecurity Ventures. "KnowBe4 Named Cybersecurity Company Of The Decade, 2010-2020." November 13, 2020. — Cybersecurity Ventures评选KnowBe4为2010-2020十年最佳网络安全公司,详述十年关键里程碑。
  • Cybersecurity Ventures. "Cybersecurity's Greatest Showman On Earth: Kevin Mitnick." October 19, 2019. — Mitnick从"世界最著名黑客"到白帽安全顾问的传奇转型深度报道。
  • KnowBe4 Press Release. "KnowBe4 Appoints Bryan Palma as President and CEO." April 30, 2025. — KnowBe4官方公告:创始人Sjouwerman卸任CEO转任执行董事长,Bryan Palma接任。
  • KnowBe4 Press Release. "Vista Equity Partners Completes Acquisition of KnowBe4." February 2023. — Vista Equity Partners以46亿美元全现金完成KnowBe4私有化收购的官方通报。
  • KnowBe4 Press Release. "KnowBe4 and the Mitnick Family Honor the Life and Legacy of Kevin Mitnick." July 20, 2023. — KnowBe4官方悼词,缅怀首席黑客官Kevin Mitnick的生平与贡献。
  • KnowBe4 Blog. "KnowBe4 Is a Leader In the Gartner Magic Quadrant for Email Security For the Second Consecutive Year." 2025. — KnowBe4连续两年获评Gartner邮件安全魔力象限领导者,含产品战略解读。
  • Vista Equity Partners. "KnowBe4 To Be Acquired by Vista Equity Partners for $4.6 Billion." October 12, 2022. — Vista Equity Partners官方新闻稿,披露收购条款、溢价比例及各方顾问信息。
  • Techerati. "KnowBe4 Appoints Bryan Palma as President and CEO." April 30, 2025. — 科技媒体Techerati对Palma任命的详细报道,含其履历与战略展望。
  • KnowBe4 2021 Annual Report (Form 10-K). SEC EDGAR Filing. March 10, 2022. — 美国证券交易委员会官方文件,含2018-2021年经审计财务数据与收入明细。
  • KnowBe4 Press Release. "KnowBe4 Introduces Kevin Mitnick Security Awareness Training." July 9, 2012. — KMSAT品牌首次发布的官方新闻稿,记录Mitnick加盟后的首款联合产品。
  • KnowBe4 Press Release. "KnowBe4 Named Cybersecurity Company of the Decade by Cybercrime Magazine." November 2020. — KnowBe4官方回应获评"十年最佳网络安全公司"的声明与感言。
  • CRN. "KnowBe4 appoints Bryan Palma as its new CEO and president." May 1, 2025. — 渠道媒体CRN对KnowBe4领导层交接的报道,聚焦企业客户视角。
  • IonAnalytics. "KnowBe4 to use M&A to grow to multi-USD billion business." May 19, 2025. — 新任CEO Palma首次披露并购战略,计划通过收购扩展至语音钓鱼、深度伪造等邻接领域。
  • 2025年国家网络安全宣传周官方网站. — 中国官方网络安全宣传平台,含反诈知识库与历年活动数据。
  • 《中华人民共和国反电信网络诈骗法》,2022年12月1日施行. — 中国首部专门针对电信网络诈骗的综合性法律,明确多方主体的反诈责任。