市场定义/描述
Gartner将端点保护定义为用于保护托管端点(包括台式电脑、笔记本电脑、虚拟桌面、移动设备,在某些情况下还包括服务器)免受已知和未知恶意软件攻击的安全软件。端点保护为安全团队提供了必要工具,用于调查和补救那些规避预防控制措施的事件。端点保护产品可作为软件代理部署到端点并连接到集中式安全分析和管理控制台。
端点保护提供了一种防御性安全控制,通过结合使用静态分析、行为分析等安全技术,保护最终用户端点免受已知和未知的恶意软件及无文件攻击。其还利用攻击面减少功能(如设备控制、主机防火墙管理和应用程序控制)来限制对威胁的暴露。组织将端点保护作为纵深防御战略的一环进行部署,以减少端点攻击面,最大程度地降低端点受损风险。其检测和响应功能经常作为具有更广泛威胁检测、调查和响应(TDIR)功能产品的一部分,有助于发现、调查和补救规避预防控制措施的威胁。
必备功能
-
通过实时扫描和反恶意软件技术来保护端点免受恶意软件侵害。
-
通过设备控制、主机防火墙管理、漏洞利用防护或针对各种操作系统的应用程序控制等功能,来减少端点攻击面。
-
通过对端点、应用程序和最终用户活动的行为分析,来检测并阻止端点威胁。
可选功能
-
集成端点检测和响应(EDR)功能,支持实时遥测数据采集、可自定义检测、事件后调查和响应。
-
评估端点在软件和操作系统层面的漏洞及错误配置情况,并支持针对各种操作系统的内置或集成补丁管理与虚拟补丁。
-
提供集成端点数据丢失防护功能,以识别并防止敏感数据通过可移动介质、打印、蓝牙和浏览器发生外泄。
-
针对配置最佳实践和新兴威胁,提供持续评估和优化端点保护策略及设置功能。
-
与工作空间安全平台(包括电子邮件安全、安全服务边缘、身份保护、数据安全控制、端点管理工具及安全企业浏览器)集成。
-
与原生和第三方TDIR产品集成,以支持跨多种安全控制的遥测数据收集、关联、调查和补救。
-
针对生命周期终止、不常见操作系统或遗留服务器工作负载支持扩展保护。
-
纳入嵌入式网络安全AI助手,用于告警汇总、内容创作和响应指导。
魔力象限
图1:端点保护魔力象限
新增和排除的供应商
Gartner依照市场变化审查并调整了魔力象限的入选标准。由于上述调整,任何魔力象限中的供应商组合可能随着时间的推移而变化。如果第二年看不到魔力象限中前一年出现的某个供应商,并不一定说明我们更换了该供应商。这种情况可能是市场变化和评价标准变化或该供应商重心变化的反映。
入选标准
Gartner没有为这项研究制定任何排除标准。
要获得入选本魔力象限的资格,提供商必须符合端点保护市场的定义,并且在Gartner的研究和调查过程开始(2026年2月9日)前,其核心端点保护产品需满足所有入选标准。产品和能力必须已正式发布,才会被纳入评估范围。要求包括:
-
解决方案至少支持Windows、macOS和Linux操作系统。
-
解决方案将预防、保护、检测和响应功能整合到单个代理中。
-
解决方案结合使用端点安全技术、攻击面减少控制以及操作系统和端点应用程序漏洞评估来执行保护。
-
解决方案嵌入EDR功能,包括实时(或近实时)收集自动化端点遥测数据以及检测定制、事件后调查和响应功能。
-
解决方案可提供严重程度评级、进程树,以及事件和警报与MITRE ATT&CK的映射,以协助用户进行根本原因分析和补救。
-
解决方案可提供基于云的SaaS式多租户安全分析和管理基础设施,由端点保护供应商进行维护。
-
解决方案与本地或第三方具有TDIR功能的产品集成,支持跨多个安全控制的遥测数据收集、关联、调查和响应。
-
解决方案与合作伙伴或供应商交付的服务封装器(如托管检测和响应(MDR)或共同管理的安全监控)紧密结合。
-
供应商必须独立于其他产品或服务来销售端点保护软件和许可。
-
供应商必须在内部设计、拥有和维护其大部分检测内容和威胁情报。如果OEM不是主要保护方法,则可以接受OEM增强。
-
供应商必须已在2026年2月9日之前的24个月内参加至少两次面向企业的知名公开测试(例如MITRE Engenuity、AV-Comparatives、AV-TEST、SE Labs或MRG Effitas),以测试安全效能。
-
截至2026年2月9日,供应商必须使用其端点保护在生产中保护并积极管理超过1,000万个端点,不包括通过OEM协议出售的席位。超过50万个席位必须安装于生产环境中,且账户规模大于500个席位。北美或欧洲以外的单个地区的企业客户数量不得超过客户总数的60%。
评估标准
执行力
Gartner分析师对供应商的流程、系统、方法和程序的质量以及效能进行评估,这些流程、系统、方法和程序有助于提升供应商的竞争力、效率和效益,提高收入,降低离职率并维护声誉。营销执行并非评级标准,因为其与该市场中的买家无关。
| 评估标准 |
权重 |
|
产品或服务
|
高
|
|
整体可行性
|
中
|
|
销售执行/定价
|
中
|
|
市场响应/记录
|
高
|
|
营销执行
|
未评级
|
|
客户体验
|
高
|
|
运营
|
高
|
|
|
资料来源:Gartner(2026年5月)
前瞻性
Gartner分析师评估供应商的标准是,他们能否令人信服且符合逻辑地清楚阐明当前和未来市场方向、创新、客户需求和竞争力,还会评估这些陈述与Gartner市场观点的吻合程度。营销战略和业务模式并非评级标准,因为其与该市场中的买家无关。
| 评估标准 |
权重 |
|
对市场的了解
|
高
|
|
营销战略
|
未评级
|
|
销售战略
|
中
|
|
产品战略
|
高
|
|
业务模式
|
未评级
|
|
垂直/行业战略
|
低
|
|
创新
|
中
|
|
地区战略
|
中
|
|
|
资料来源:Gartner(2026年5月)
象限描述
领导者
领导者在所有执行力和前瞻性标准方面都持续表现出进步。其可提供成熟的端点遥测支持、集成的EDR功能和成熟的基于云的管理。领导者提供双向工作空间安全集成,整体暴露评估和TDIR功能,使买家能够优化他们的安全堆栈。领导者拥有重要的思维和显著的市场份额。然而,成为领导者并非意味着他们是所有买家的默认选择。客户不会认为只能购买领导者的产品。市场现状面临前瞻者的挑战时,领导者的反应可能不那么敏捷。
挑战者
挑战者提供成熟的端点保护产品,可有效地满足端点保护买家的需求。他们还有很高的市场知名度,因此与“利基企业”相比,拥有更好的执行力。然而,挑战者通常在解决新兴需求方面行动迟缓,缺乏深度的产品集成,并且可能积累了技术债务,从而影响可用性。他们还可能与市场发展方向不够契合,相较于“领导者”,影响了他们的前瞻性。挑战者是实用的选择,特别是对于已经与其建立了战略关系的客户。
前瞻者
前瞻者先于市场竞争对手提供新功能和新兴功能,让买家能够尽早访问增强的安全性和管理。例如,前瞻者可能提供基于员工、设备和威胁上下文的动态端点和安全策略配置等功能;与本地和第三方工作空间安全控制的双向集成;以及更广泛的TDIR功能。
虽然前瞻者可能会影响市场技术发展的方向,但他们可能尚未展现出稳定的执行力过往记录,且往往缺乏市场份额。客户如需尽早享受创新功能,不妨选择前瞻者。
利基企业
利基企业提供可靠的产品,但很少在引入新功能和新兴功能或获得及保持显著市场份额方面引领市场。某些供应商之所以获评为利基企业,是因为他们专注于特定的地区或细分市场。其他则是利基企业,因为他们在用例、行业或技术能力集方面表现出色。对于现有客户、供应商目标细分市场中的客户、受支持地区不打算变革的组织以及希望增强现有端点保护以加强纵深防御的组织,利基企业不失为理想之选。
背景
组织主要使用端点保护来保护最终用户端点(如笔记本电脑、工作站、虚拟桌面、移动设备),并且在某些情况下,还会通过减少端点攻击面和提供实时保护、检测和响应功能来保护服务器。供应商越来越多地将端点保护与更广泛的工作空间安全平台和具有TDIR功能的产品(例如集成安全运营中心解决方案和SIEM产品)相集成,以降低操作复杂性并帮助优化网络安全技术堆栈。
Gartner魔力象限供应商调查显示,超过60%的企业端点受到云交付端点保护产品的保护,这些端点保护产品包含现代行为保护功能。成熟的端点保护市场、不断演变的威胁以及对更有效的安全操作的需求已经开始将买家的兴趣转移到其他市场类别。据估计,25%的组织从其端点保护供应商处购买邻近、具有TDIR功能的产品(例如ISOC和SIEM)),以实现更高的效率和优化成本,而不是手动集成其他脱节的控制。
作为其端点保护产品的一部分,本研究中的所有供应商均提供网络安全AI辅助功能。尽管市场炒作,但目前这些技术的实际应用仍处于初期阶段。如今,AI助手在对先前存在的发现进行分类和解释方面大为有用,特别是对于经验不足的分析师或不熟悉特定安全工具的人员而言。大多数追求平台战略的端点保护提供商仍需将其AI助手与第三方产品集成,以有意义地加速跨异构安全堆栈的任务自动化。
市场概况
端点保护属于成熟市场,在该市场中,买家越来越多地基于对供应商的信任以及供应商实现更广泛网络安全成果的能力来选择供应商(请参阅《在下一次网络安全采购中利用Gartner的供应商信任指数》)。Gartner估计,2025年端点保护市场市值约为180亿美元,年增长率约为14%(请参阅《市场份额:企业软件》,全球,2025年)。值得注意的是,Microsoft和CrowdStrike占据了端点保护市场约40%的份额。Gartner预测,到2028年,该市场将以约11%的复合年增长率扩展,按固定汇率计算,规模将达到260亿美元(请参阅《预测:信息安全》,全球,2024-2030年,2026年第一季度)。
网络安全合理化
2026年,大多数网络安全负责人旨在将战略性网络安全供应商合理化,并简化其网络安全工具栈,以降低复杂性并优化成本。这一趋势使成熟的端点保护提供商能够在合同续签期间逐步扩大其产品覆盖范围,往往会取代或补充市场中的邻近产品和服务,例如暴露评估平台、安全信息和事件管理、身份威胁检测与响应、MDR等。然而,这也给仅专注于端点保护或未被买家视为潜在战略提供商的供应商增加了压力。近期的市场并购活动表明了这一趋势,因为提供商寻求扩展其功能和服务产品,以满足不断演变的网络安全需求。2025年,报告有400起网络安全公司并购,其中排名前10的网络安全企业软件安全供应商持续实现其收入增长(请参阅《利用Gartner的四大支柱评估框架,优化战略网络安全供应商》)。
新兴主权要求
地缘政治不稳定性加剧,正在推动对技术主权提出更高的要求,同时伴随着日益增加的监管压力和对执法的期望。处于易受地缘回归影响的行业和地区的买家正在重新审视其数据、运营和技术主权目标,这促使其评估区域性数据托管、本地部署管理方案、跨多个司法管辖区运营的多租户策略,以及总体上减少对国外网络安全提供商的依赖。作为回应,在此前于欧盟内扩大了覆盖范围后,多家端点保护提供商近期已扩展并宣布计划进一步将其云托管SaaS服务入网点扩展至新的区域云,特别是在中东和亚太国家/地区。(请参阅《欧洲背景:端点保护魔力象限》。)
AI对端点保护的影响
影子AI、AI浏览、企业AI采用的影响
组织对各种形式AI的快速采用正在超过网络安全控制规划、部署和微调的速度,并已导致企业端点及更广泛范围内数据通过AI服务发生丢失威胁的加剧。
员工和开发者越来越多地在正式控制之外使用AI助手和智能体,从而增加了攻击面以及数据泄露、凭据暴露和数据流不受管理的风险,而这些风险超出了传统端点和其他检测方法的可视范围。真正的问题在于,敏感数据通过AI服务发生丢失可能是不可逆且无法追踪的,而组织可能永远无法恢复丢失的数据(请参阅《发现并管理三大AI盲点:嵌入式AI、影子AI与AI浏览》)。
为应对这些风险,大多数端点保护供应商正在通过内生增长或收购的方式,推出AI发现和使用控制功能。开始出现的一些关键用例包括:
-
员工影子AI:对员工未经批准在企业管理设备上使用未获许可的AI行为的发现、风险评分与控制,包括AI浏览智能体(OpenAI ChatGPT、Anthropic Claude)、AI浏览器(Perplexity Comet、OpenAI ChatGPT Atlas),以及计算机使用智能体(Anthropic Claude Cowork、Microsoft Copilot Cowork、Meta Manus、OpenClaw)。员工使用影子AI可能导致敏感数据暴露、违反监管规定,以及通过AI相关服务丢失知识产权数据。
-
开发者影子AI:对开发者未经批准使用未获许可的AI行为的发现、风险评分与控制,包括使用AI编码助手(Claude Code、GitHub Copilot、Cursor)、本地LLM、MCP服务器以及外部AI API。开发者或公民开发者使用影子AI可能会导致源代码和嵌入式机密信息(API密钥、凭据)发生泄露,以及由AI生成的代码引入的许可或知识产权(IP)违规。
网络安全AI助手对端点保护管理的影响
供应商正越来越多地加大对生成式AI和智能体AI的投入,以改善产品可用性,但安全团队对此类AI的采用仍然有限。考虑到大多数中型组织缺乏成熟的安全运营或暴露管理流程,而供应商往往旨在利用AI助手来优化或自动化这些流程,这一点尤其如此。因此,网络安全负责人(尤其是在网络安全成熟度较低的组织中)继续优先考虑MDR服务而非AI助手,以实现成果交付。
根据Gartner的调查数据,目前仅有少数组织使用这些功能进行威胁检测、事件响应或策略管理。1 如今的生成式AI功能主要侧重于管理协助(例如事件汇总和文档发现),而智能体AI的发展路线图则旨在实现重复性任务的自动化,如告警分诊、自动化调查、查询或自定义剧本创建、恶意软件分析、响应规划等。从这些功能中实现有意义的价值,需要深度的产品和工作流集成,而这仍具有挑战性。评估AI助手功能的买家在进行投资前,必须重点衡量硬性的运营效率提升,以及对现有指标的改善。
产品演变
2026年,大多数端点保护供应商对核心端点保护功能的创新或增强有限。相反,他们正优先添加旨在满足新兴买家需求的邻近产品功能,例如AI发现和使用控制、集成式端点和企业数据丢失防护、浏览器安全、应用程序滥用防护、暴露评估、主动且即时的端点加固。他们还在增强智能体AI功能,旨在通过自动化来增强安全运营团队能力。尽管这些新功能对于应对新兴威胁实属必要,但这也意味着旧有差距在更长时间内得不到解决,从而导致产品在多项关键功能上出现显著差异,其中包括:
网络安全负责人在选择端点保护产品时,应使用《端点保护的关键能力》,根据特定的组织用例来评估各项功能,或构建适合自身需求的自定义用例。
1 《Gartner 2025年人工智能风险管理和使用方面的网络安全创新调查》。开展该调查旨在了解组织如何管理生成式AI和给予其支持的AI技术的网络安全风险。该研究于2025年3月21日至5月9日在北美(n = 181)、欧洲、中东和非洲(n = 71)和亚太地区(n = 50)的302名网络安全负责人中进行。符合条件的组织报告了2024财年全企业收入至少为2.5亿美元或等值数额,并且其组织内高级网络安全管理人员参与了与AI网络安全风险管理相关的活动。免责声明:此调查的结果并不代表“全球”调查结果或整个市场,而是反映了受访者和受访企业的观点。
Gartner的魔力象限团队使用了以下来源的数据:
-
自2025年7月以来的2,000多次Gartner客户咨询
-
gartner.com上的4,000多条Gartner Peer Insights评论
-
各供应商对本次魔力象限调查(包含100多个问题,涉及截至2026年第二季度的产品和供应商增强功能)的回答及其90分钟的产品实时演示
执行力
产品/服务:由供应商为既定市场提供的核心产品和服务。这包括当前的产品/服务功能、质量、功能集、技能等,无论是在本地提供,或通过按照市场定义和子标准中详细定义的OEM协议/合作伙伴提供。
整体可行性:可行性包括对组织整体财务状况的评估,以及对业务部门的财务和实际成功情况的评估,以及单个业务部门继续对产品投资、继续提供产品以及在组织的产品组合中推进前沿技术的可能性。
销售执行/定价:供应商在所有售前活动中的能力以及支持这些活动的结构。其中包括交易管理、定价和谈判、售前支持以及销售渠道的整体有效性。
市场响应/记录:随着机会的发展、竞争对手的行动、客户需求的演变以及市场动态的变化,做出响应、改变方向、保持灵活性并取得竞争成功的能力。该标准还考虑了供应商响应速度的历史记录。
营销执行:计划的清晰度、质量、创造性和效能,这些计划旨在传递组织的信息以影响市场、推广品牌和业务、提高产品知名度以及在客户心中树立产品/品牌和组织的正面形象。这种“品牌影响力”可以通过宣传、促销、思想领导、口头宣传和销售活动的组合来推动。
客户体验:能够让客户通过所评估产品达到成功结果的关系、产品、服务/计划。具体来说,这包括客户获得技术支持或客户支持的方式。可能还包括辅助工具、客户支持计划(及其质量)、用户组的可用性和服务等级协议等。
运营:企业达成其目标和承诺的能力。影响因素包括组织结构、技能、经验、计划、系统和其他使组织能够持续高效运营的工具的质量。
前瞻性
对市场的了解:供应商了解客户的需求并将其转化为产品和服务的能力。供应商对其市场表现出清晰的愿景,愿意倾听并了解客户的愿望和需求,以及用自己日臻完善的愿景来塑造或增强市场变化。
营销战略:在组织内部或通过网站、广告、客户计划和定位声明向外部持续传达的清晰、与众不同的宣传信息。
销售战略:销售产品的策略,运用恰当的直接或间接销售网络、营销、服务和通讯附属机构来延伸所涉市场、技能、专业知识、技术、服务和客户群的广度和深度。
产品战略:供应商用于产品开发和交付的方法,强调市场优势、功能性、方法和功能集,因为它们反映了当前和未来的需求。
业务模式:供应商内在业务主张的合理性和逻辑性。
垂直/行业战略:供应商的战略,用于引导资源、技能和产品来满足个别细分市场的特定需求,包括垂直市场。
创新:用于投资、合并、防御性或先发制人等目的的资源、专业知识或资本的直接、相关、互补和协同性布局。
地区战略:供应商的策略,即引导资源、技能和产品以满足“本土”或本地地理区域之外的特定地理需求。可以直接实现,也可以通过合作伙伴、渠道和子公司来实现,视当地情况和市场情况而定。