الفرق بين EDR وXDR وMDR: أيها تحتاجه مؤسستكم؟
الفرق بين EDR وXDR وMDR يتلخص في ثلاث طبقات من النطاق: يراقب EDR نقطة النهاية فقط ويستجيب عليها، ويوسّع XDR منطق الكشف نفسه ليشمل البريد الإلكتروني والهوية والشبكة والسحابة، أما MDR فهو خدمة يتولى فيها فريق خارجي تشغيل هذه الأدوات على مدار الساعة. ويحدد الاختيار الصحيحَ حجمُ فريق التحليل الداخلي لديكم وسطحُ الهجوم والتزاماتُ الامتثال.
ما هو EDR وماذا يفعل؟
EDR (الكشف والاستجابة على نقاط النهاية) هو طبقة أمن نقاط النهاية التي تسجّل باستمرار العمليات الجارية على محطات العمل والخوادم، وتكتشف السلوك المريب، وتنفّذ إجراءات استجابة مثل إنهاء العملية أو عزل الجهاز عن الشبكة. وقد عرّف محلل Gartner أنطون تشوفاكين هذه الفئة عام 2013 باسم "Endpoint Threat Detection and Response"، ثم استقر الاختصار EDR لاحقًا.
يصنّف برنامج مكافحة الفيروسات التقليدي الملفَّ قبل تشغيله اعتمادًا على التواقيع أو نماذج التعلم الآلي ثم يتخذ قراره. أما EDR فيبدأ عمله بعد ذلك القرار: فهو يراقب ما يفعله الملف الذي بدا سليمًا بعد تشغيله. مستند مكتبي يشغّل PowerShell، ثم يتصل PowerShell بعنوان مجهول وينزّل محتوى مشفّرًا، ثم تُحذف النسخ الاحتياطية الظلية. قد تبدو كل خطوة بمفردها بريئة، لكن EDR يسجّل السلسلة كشجرة عمليات ويقيّمها كاملة.
يجمع وكيل EDR النموذجي بيانات عن إنشاء العمليات وعلاقات الأصل والفرع، والاتصالات الشبكية، وتغييرات الملفات والسجل، وأحداث تسجيل الدخول، ومحاولات الحقن في الذاكرة. وعلى جانب الاستجابة تتوفر إيقاف العملية، والحجر الصحي للملف، وعزل الجهاز عن الشبكة، وفتح واجهة أوامر عن بُعد، وفي بعض المنتجات التراجع عن التغييرات الضارة. بدأت هذه القدرات كوحدة مستقلة إلى جانب الحماية التقليدية لنقاط النهاية (EPP)، لكن معظم المصنّعين يقدّمون اليوم الطبقتين في وكيل واحد. وقد تناولنا الحدّ الفاصل بين مكافحة الفيروسات المؤسسية وEDR في مقارنتنا بين Bitdefender GravityZone وTrend Micro.
حدود EDR هي نطاقه. فحيث لا يوجد وكيل لا يرى EDR شيئًا: رسالة التصيّد قبل النقر عليها، أو تسجيل دخول إلى Microsoft 365 بكلمة مرور مسروقة من بلد آخر، أو تحرّك جانبي ينطلق من طابعة أو جهاز إنترنت أشياء لا يمكن تثبيت وكيل عليه. وقد استعرضنا نهج الجمع بين النسخ الاحتياطي وكشف نقاط النهاية في وكيل واحد في مقالنا عن Acronis Advanced Security + EDR.
ما هو XDR وما الذي يميّزه عن EDR؟
XDR (الكشف والاستجابة الموسّعان) منصة توسّع نهج EDR السلوكي ليشمل بيانات البريد الإلكتروني والهوية والشبكة وأحمال العمل السحابية وتطبيقات الإنتاجية، وتربط التنبيهات القادمة من مصادر مختلفة في سلسلة هجوم واحدة. ووفق تعريف Gartner يجمع XDR البيانات متعددة المصادر مع معلومات التهديدات والتحليلات لإضفاء السياق على التنبيهات.
لنوضح الفرق بمثال نموذجي. تتلقى موظفة في قسم المحاسبة فاتورة مزيفة، فتنقر على الرابط وتُدخل كلمة مرور Microsoft 365 في صفحة مزيفة. في الليلة نفسها يسجّل المهاجم الدخول من بلد آخر، ويضيف قاعدة إعادة توجيه في صندوق البريد، ثم ينفّذ أوامر على أحد الخوادم. لا يرى EDR إلا الحلقة الأخيرة، أي الأوامر على الخادم. أما XDR فيجمع تنبيه التصيّد من مستشعر البريد، وتسجيل الدخول غير المعتاد من مستشعر الهوية، والأوامر من نقطة النهاية في حادثة واحدة، فيقرأ المحلل قصة مترابطة بدلًا من خمسة تنبيهات في خمس لوحات تحكم.
هناك نهجان في السوق. XDR الأصلي يوحّد مستشعرات مصنّع واحد؛ نشره أسهل وجودة الربط فيه أعلى، لكنه يزيد الاعتماد على محفظة المصنّع. أما XDR المفتوح أو الهجين فيستقبل بيانات من جدران حماية وبوابات بريد ومزوّدي هوية من أطراف ثالثة؛ وهو أكثر مرونة، لكن صيانة التكاملات تقع على عاتقكم. والمنصات الثلاث التي نتناولها هنا أصلية في جوهرها وتدعم تكاملات الأطراف الثالثة؛ وينبغي التحقق من التكاملات المشمولة بالترخيص في وثائق المصنّع المحدّثة.
ثمة ملاحظتان مهمتان. أولًا، إذا نُشر XDR على نقاط النهاية فقط فإنه يبقى مجرد EDR أعلى تكلفة؛ فالقيمة تظهر عند تفعيل المستشعرات الإضافية. ثانيًا، يكتشف مستشعر Microsoft 365 الاستيلاء على الحساب لكنه لا يستعيد الرسائل والملفات المحذوفة؛ ولفهم هذا الفرق راجعوا مقالنا حول ضرورة النسخ الاحتياطي لـ Microsoft 365. كما تصبح إشارات الهوية أكثر دلالة حين تُربط بحالة الجهاز في نموذج انعدام الثقة، كما نشرح في مقال ZTNA بديلًا عن VPN.
ما هو MDR: منتج أم خدمة؟
MDR (الكشف والاستجابة المُدارة) خدمة مُدارة يتولى فيها فريق محللين تابع للمصنّع أو لمزوّد خدمة تشغيلَ أدوات EDR أو XDR نيابةً عنكم على مدار الساعة. وتصف Gartner خدمة MDR بأنها وظائف مركز عمليات أمنية (SOC) تُقدَّم عن بُعد: كشف سريع وتحليل وتحقيق وتعطيل التهديدات واحتواؤها بصورة فعلية.
ما تشترونه في MDR ليس وحدة برمجية بل قدرة تشغيلية. تتضمن الخدمة عادةً مراقبة البيانات على مدار الساعة، وفرز التنبيهات وترتيب أولوياتها، وتنفيذ إجراءات استجابة متفق عليها مسبقًا عند تأكيد الحوادث، وصيدًا استباقيًا للتهديدات على فترات منتظمة، وتقارير شهرية. ويلتزم بعض المصنّعين بأن يتواصل معكم مختص معيّن خلال مدة محددة عند وقوع حادثة حرجة؛ ويجب أن تُكتب هذه المدة في العقد.
كثيرًا ما يُخلط بين MDR وخدمات الأمن المُدارة التقليدية (MSSP). يقوم MSSP تقليديًا بجمع السجلات وإدارة الأجهزة وتمرير التنبيهات، والقرار يبقى لكم. أما MDR فيحقق في التنبيه ويتأكد منه ويستجيب ضمن الصلاحيات المتفق عليها. وعند قراءة العقد انتبهوا إلى أربعة بنود: حدود صلاحية الاستجابة (متى يُعزل الجهاز أو يُقفل الحساب أو تُنهى العملية تلقائيًا)، والزمن المستهدف للفرز، والمنطقة الزمنية ولغة المحللين، والبلد الذي تُخزَّن فيه البيانات. وفي مشاريعنا يكون البند الأطول نقاشًا دائمًا هو قائمة الإجراءات المعتمدة مسبقًا: فعزل خادم إنتاج في منتصف الليل قد يكون منقذًا لمؤسسة، ويعني توقف الإنتاج لمؤسسة أخرى.
جدول المقارنة بين EDR وXDR وMDR
المقارنة بين EDR وXDR وMDR تتم على أربعة محاور: النطاق (نقطة النهاية فقط أم مصادر متعددة)، والمشغّل (فريقكم أم محللون خارجيون)، وطبيعة الاستجابة (توفير الأداة أم تنفيذ الإجراء)، والفريق الداخلي المطلوب. ويضع الجدول التالي النُهج الثلاثة جنبًا إلى جنب على هذه المحاور.
| المعيار | EDR | XDR | MDR |
|---|---|---|---|
| ما الذي تشترونه | وكيل نقطة نهاية + لوحة تحكم (منتج) | منصة متعددة المستشعرات + محرّك ربط (منتج) | فريق محللين وتشغيل (خدمة) |
| النطاق | محطات العمل والخوادم والأجهزة الافتراضية | نقطة النهاية + البريد + الهوية + الشبكة + السحابة | نطاق EDR/XDR الأساسي |
| من يشغّله | فريق تقنية المعلومات أو الأمن الداخلي | فريق أمن داخلي (عادةً أكثر خبرة) | محللو المصنّع أو مزوّد الخدمة |
| مصدر الكشف | سلوك العمليات والملفات والذاكرة والشبكة المحلية | سلسلة مترابطة من مصادر متعددة | الأداة + التحليل البشري + صيد التهديدات |
| الاستجابة | العزل وإنهاء العملية والتراجع؛ والقرار لكم | الإجراءات نفسها + إجراءات عابرة للمجالات مثل تعليق الحساب أو سحب الرسالة | تُنفَّذ الإجراءات المعتمدة مسبقًا نيابةً عنكم |
| الفريق الداخلي المطلوب | شخص كفء واحد على الأقل لمراجعة التنبيهات | محلل أمني لتفسير الربط بين الأحداث | مسؤول تقنية معلومات كجهة تصعيد |
| حجم التنبيهات | مرتفع؛ والضبط يقع على عاتقكم | أقل عددًا وأغنى سياقًا بفضل الربط | شبه معدوم؛ لا يصلكم إلا ما تأكد من الحوادث |
| نقطة الضعف | لا يرى ما لا وكيل عليه؛ وأعمى خارج ساعات العمل | تراخيص المستشعرات الإضافية والاعتماد على المصنّع | الفريق الخارجي أقل معرفة بسياق أعمالكم؛ ونقاش حول حدود الصلاحيات |
أهم صف في الجدول هو "الفريق الداخلي المطلوب". فمن واقع خبرتنا الميدانية، لا يفشل مشروع EDR عادةً بسبب المنتج، بل لأنه لا يوجد من يعالج قائمة التنبيهات. ومئات التنبيهات غير المراجَعة في لوحة التحكم هي أوضح إشارة إلى أن المؤسسة تحتاج فعليًا إلى MDR.
أي ملف مؤسسي يناسبه أي خيار؟
اختيار EDR أو XDR أو MDR حسب ملف المؤسسة يعتمد على ثلاثة متغيرات: عدد المستخدمين والخوادم، ووجود موظفين قادرين على التحقيق في التنبيهات الأمنية، وسطح الهجوم خارج نقاط النهاية (البريد السحابي، والفروع المتعددة، وشبكة الإنتاج). ويقدّم الجدول توصية أولية لستة ملفات نموذجية، ويُحسم القرار النهائي في جلسة الاستكشاف.
| ملف المؤسسة | الطبقة المقترحة | المبرّر | مثال من المحفظة |
|---|---|---|---|
| من 10 إلى 50 مستخدمًا، وتقنية المعلومات بالاستعانة بمصادر خارجية | EDR مُدار أو MDR | لا يوجد موظف داخلي للتنبيهات؛ والمنتج وحده أعمى ليلًا | GravityZone + Bitdefender MDR، وFortiEDR + خدمة مُدارة |
| من 50 إلى 250 مستخدمًا، وموظف أو اثنان في تقنية المعلومات، واستخدام مكثّف لـ Microsoft 365 | XDR بمستشعرات البريد والهوية أو MDR | الاستيلاء على الحسابات هو الحادث الأكثر شيوعًا؛ ونقطة النهاية وحدها لا تكفي | GravityZone XDR، وTrend Vision One |
| من 250 إلى 1000 مستخدم، وفريق أمني صغير | XDR، مع MDR خارج ساعات العمل | يفسّر الفريق الربط نهارًا؛ ويغطي MDR الليالي وعطلات نهاية الأسبوع | Trend Vision One، وGravityZone XDR + MDR |
| تجزئة متعددة الفروع أو تصنيع (تقنيات تشغيلية وأنظمة تشغيل قديمة) | EDR يدعم الأنظمة القديمة + مستشعر شبكة | الرؤية عبر الشبكة ضرورية للأجهزة التي لا يمكن تثبيت وكيل عليها | FortiEDR + FortiGate Security Fabric |
| القطاعات الخاضعة للتنظيم (المالية والصحة ومورّدو القطاع العام) | XDR + MDR مع تركيز على التقارير | التزامات توثيق الحوادث والاحتفاظ بالسجلات وتقارير التدقيق | Trend Vision One، وGravityZone XDR + MDR |
| شركة قابضة أو مجموعة لديها مركز عمليات أمنية خاص | XDR مفتوح متكامل مع SIEM | ضرورة الحفاظ على فريق المحللين الحالي واستثمار SIEM | Trend Vision One، وFortiEDR + FortiAnalyzer |
مركز عمليات أمنية داخلي على مدار الساعة أم MDR للشركات الصغيرة والمتوسطة؟
إنشاء مركز عمليات أمنية داخلي يعمل على مدار الساعة ليس واقعيًا في أغلب الشركات الصغيرة والمتوسطة: فالمراقبة المستمرة تتطلب محللين في عدة ورديات، وبنية SIEM، وتدريبًا متواصلًا، وبدلاء عند مغادرة الموظفين. ويقدّم MDR الوظيفة نفسها باشتراك عبر مجموعة محللين مشتركة؛ لذلك تختار المؤسسات التي يقل عدد مستخدميها عن بضع مئات عادةً MDR أو EDR مُدارًا.
بنود التكلفة واضحة بمعزل عن المبالغ: كادر الورديات بما فيها الليالي وعطلات نهاية الأسبوع، وشهادات المحللين وتدريبهم، واشتراكات SIEM ومعلومات التهديدات، والضبط المستمر لقواعد الكشف، وخطر فقدان الكفاءات ذات الخبرة. ومجموع هذه البنود يرجّح في هذا الحجم دائمًا تقريبًا كفة اشتراك MDR المرخّص حسب عدد المستخدمين.
ومشهد التهديدات يدعم هذا القرار أيضًا. فوفقًا لتقرير Verizon Data Breach Investigations Report 2025، كانت برمجيات الفدية حاضرة في 44% من حالات الاختراق التي شملها التقرير، وارتفعت النسبة إلى 88% في المؤسسات الصغيرة والمتوسطة (Verizon DBIR 2025). وتبدأ برمجيات الفدية عادةً التشفير خارج ساعات العمل؛ ووجود من يرى التنبيه في الثانية فجرًا ويعزل الجهاز هو ما يحدد ما ستجدونه في الصباح. وقد تناولنا السيناريو كاملًا في خطة الدفاع ضد برمجيات الفدية في 10 خطوات.
لخدمة MDR أيضًا مقايضاتها: فالفريق الخارجي أقل معرفة بعملياتكم، وصلاحية الاستجابة محدودة بالعقد، والاعتماد على المصنّع يزداد. وفي الواقع العملي ينجح النموذج الهجين أكثر من غيره: يتولى MDR المراقبة والاستجابة الأولية على مدار الساعة، ويكون مسؤول تقنية المعلومات الداخلي جهة التصعيد ويعتمد الإجراءات ذات الأثر على الأعمال.
الخيارات في محفظة Sora: FortiEDR وGravityZone XDR/MDR وTrend Vision One
المنصات الثلاث في محفظة Sora Yazılım تمثّل ثلاثة خيارات معمارية: FortiEDR حل EDR/XDR يتمحور حول نقطة النهاية ويندمج في Fortinet Security Fabric؛ وBitdefender MDR خدمة تُضاف فوق GravityZone XDR؛ وTrend Vision One يجمع مستشعرات نقاط النهاية والبريد والشبكة والسحابة والهوية مع إدارة مخاطر سطح الهجوم في لوحة واحدة. ولا تتفوق أي منها تفوقًا مطلقًا؛ فالاختيار مرتبط ببنيتكم الحالية.
تجمع FortiEDR الحماية قبل الإصابة وبعدها في وكيل خفيف واحد، وتؤتمت الاستجابة عبر أدلة تشغيل قابلة للتخصيص. ووفقًا لـ Fortinet يغطي الوكيل نفسه أنظمة التشغيل القديمة حتى Windows XP وServer 2003، إضافة إلى نقاط البيع ووحدات التحكم الصناعية. وفي مؤسسة تستخدم FortiGate وFortiAnalyzer وFortiSwitch تظهر بيانات نقاط النهاية داخل Security Fabric إلى جانب أحداث الشبكة، مما يوفر رؤية للأجهزة التي لا يمكن تثبيت وكيل عليها. ولدى Fortinet أيضًا خدمة كشف مُدارة؛ وننصح بالتحقق من نطاقها الحالي في وثائق المصنّع.
تضيف Bitdefender GravityZone XDR إلى مستشعر EDR مستشعرات للشبكة والهوية (Active Directory وEntra ID) وتطبيقات الإنتاجية (Microsoft 365 وGoogle Workspace) والسحابة (AWS وAzure وGoogle Cloud)، وتربط الأحداث في سلسلة واحدة. أما Bitdefender MDR المبنية على اللوحة نفسها فتوفر مراقبة على مدار الساعة وصيدًا مُدارًا للتهديدات وإجراءات استجابة معتمدة مسبقًا ينفذها فريق محللي المصنّع. وهي مسار طبيعي للشركات التي لا تملك فريقًا أمنيًا وتريد المنتج والخدمة من مصنّع واحد.
تجمع Trend Vision One بيانات مستشعرات أصلية لنقاط النهاية والخوادم وأحمال العمل السحابية والبريد والشبكة والهوية، مع مصادر من أطراف ثالثة، في طبقة بيانات واحدة. وتضيف إلى XDR إدارة مخاطر سطح الهجوم والأتمتة، فتُظهر أي الأصول أكثر عرضة للخطر قبل وقوع الحادث لا بعده فقط. وهذا الاتساع مجدٍ في البيئات التي تملك SIEM ومركز عمليات أمنية وعددًا كبيرًا من الخوادم وأحمال العمل السحابية؛ ويقدّم المصنّع كذلك خدمة مُدارة على المنصة نفسها.
بصفتنا شريك حلول مستقلًا، نتولى للمنصات الثلاث تحديد الأحجام والترخيص والتركيب والترحيل والخدمات المُدارة. وأول ما نسأل عنه في جلسة الاستكشاف ليس المنتج المفضّل، بل من سيتعامل مع التنبيهات؛ ثم يُختار المنتج بناءً على هذه الإجابة.
ثمانية أسئلة قبل اتخاذ القرار
قبل اختيار EDR أو XDR أو MDR ينبغي الإجابة بوضوح عن ثمانية أسئلة؛ فالإجابات تحدد الطبقة المطلوبة وبنود العقد معًا. وهذه القائمة نسخة مبسّطة من الإطار الذي نستخدمه في جلسات الاستكشاف.
- من سيتعامل مع التنبيهات؟ إذا لم يوجد شخص محدد داخل ساعات العمل وخارجها فالإجابة هي MDR.
- ما الذي يجب حمايته غير نقاط النهاية؟ وجود Microsoft 365 أو مزوّد هوية أو أحمال عمل سحابية يستدعي مستشعرات XDR.
- هل توجد أجهزة لا يمكن تثبيت وكيل عليها؟ خطوط الإنتاج والأجهزة الطبية وأنظمة التشغيل القديمة تتطلب مستشعر شبكة أو دعمًا للأنظمة القديمة.
- من أي مصنّع جدار الحماية وSIEM الحاليان؟ التكامل الأصلي يحتاج صيانة أقل من تكامل الأطراف الثالثة.
- هل يُخلّ العزل التلقائي باستمرارية الأعمال؟ تحتاج خوادم الإنتاج إلى قوائم استثناء ومسار موافقات.
- كم مدة الاحتفاظ بالسجلات وبيانات الحوادث؟ تحدد تشريعات حماية البيانات والمتطلبات القطاعية المدة؛ فتحققوا من التشريعات النافذة والأدلة الرسمية.
- في أي بلد تُعالج البيانات؟ يجب أن ينص العقد على موقع البيانات وقائمة المتعاقدين من الباطن.
- ما خطة الخروج؟ ينبغي تحديد إزالة الوكلاء وتسليم البيانات عند انتهاء العقد منذ البداية.
الأسئلة الشائعة
هل يحل EDR محل برنامج مكافحة الفيروسات؟
تتضمن معظم منتجات EDR اليوم طبقة حماية قبل التشغيل، لذا لا حاجة إلى برنامج مكافحة فيروسات منفصل. لكن الإضافات التي تُباع باسم "وحدة EDR" تُركّب فوق الحماية الحالية؛ فتحققوا من صفحة منتج المصنّع لمعرفة الطبقات التي يشملها الترخيص.
هل يجب شراء EDR أولًا للانتقال إلى XDR؟
لا، لكن جوهر XDR هو دائمًا مستشعر نقطة النهاية. ففي المنصات الثلاث يتكوّن XDR بإضافة مستشعرات البريد والهوية والشبكة والسحابة إلى وكيل EDR، لذا يكون الانتقال من EDR إلى XDR عادةً ترقيةً للترخيص.
ما الفرق بين MDR وMSSP؟
يقدّم MSSP تقليديًا جمع السجلات وإدارة الأجهزة وتمرير التنبيهات، والقرار لكم. أما MDR فيحقق في التنبيه ويتأكد منه ويستجيب ضمن الصلاحيات المحددة في العقد. فالفرق ليس في اسم الخدمة، بل في بند الاستجابة داخل العقد.
هل أحتاج إلى XDR إذا كان لديّ جدار حماية FortiGate؟
يرى FortiGate جانب الشبكة لكنه لا يرى سلوك العمليات على نقطة النهاية. تحتاجون على الأقل إلى EDR؛ ومع FortiEDR تتوحّد أحداث الشبكة ونقاط النهاية في Security Fabric. وإذا كان المطلوب حماية Microsoft 365 والهويات أيضًا فتأتي مستشعرات XDR.
هل يمكن لمزوّد MDR عزل جهازي دون موافقتي؟
فقط إذا ورد ذلك في قائمة الإجراءات المعتمدة مسبقًا في العقد. فالعقد الجيد يحدد الأصول التي يجوز عزلها تلقائيًا، وتلك التي تتطلب موافقة، وتلك المستثناة؛ وعادةً توضع خوادم الإنتاج في فئة الموافقة المسبقة.
هل تغادر بيانات MDR البلد؟
قد تغادره بحسب موقع مركز عمليات المصنّع. ولأن البيانات قد تتضمن معلومات شخصية، يجب أن ينص العقد على موقع البيانات والمتعاقدين من الباطن والأساس القانوني للنقل. وتحققوا من التزاماتكم وفق التشريعات النافذة والأدلة الرسمية للجهة الرقابية.
من أي عدد مستخدمين يصبح XDR مجديًا؟
سطح الهجوم أهم من عدد الموظفين. فـ XDR مجدٍ لمؤسسة من 50 مستخدمًا تعتمد Microsoft 365 ولديها فروع أو أحمال عمل سحابية، بينما قد يكفي EDR لمؤسسة من 300 مستخدم في موقع واحد تحمي محطات العمل فقط.
الخلاصة
يرى EDR نقطة النهاية، ويرى XDR نقطة النهاية مع البريد والهوية والشبكة والسحابة، ويوفر MDR الأشخاص الذين يشغّلون هذه الرؤية على مدار الساعة. ويبدأ القرار من التشغيل لا من المنتج: من سيتعامل مع التنبيهات، وما الذي يجب حمايته خارج نقاط النهاية، وهل توجد أجهزة بلا وكيل. هذه الإجابات تحدد الطبقة، ثم يتضح الاختيار بين FortiEDR وBitdefender GravityZone XDR/MDR وTrend Vision One وفق جدار الحماية لديكم واستثماركم في SIEM وقدرات فريقكم.
إذا رغبتم في تحديد الطبقة التي تحتاجها مؤسستكم والعوامل التي تحدد العرض، تواصلوا معنا لجلسة استكشاف مجانية؛ نراجع بنيتكم التحتية الحالية ونعدّ مقترح تحجيم محايدًا للمنصات الثلاث.
