حزم FortiGuard UTP وATP وEnterprise: أي ترخيص يناسب من؟
حزم تراخيص FortiGuard تقدّم خدمات استخبارات التهديدات لجدار الحماية FortiGate على ثلاثة مستويات: حزمة Advanced Threat Protection (ATP) هي الأساس ضد التهديدات الشبكية والتهديدات المنقولة عبر الملفات، وحزمة Unified Threat Protection (UTP) تضيف أمان الويب وDNS، أما Enterprise Protection فهي الأوسع وتشمل حماية تطبيقات SaaS والبيانات وأجهزة IoT ومراقبة سطح الهجوم. والحزم الثلاث تتضمن FortiCare Premium.
ما حزمة FortiGuard وما الفرق بينها وبين FortiCare؟
FortiGuard هو الاسم الجامع لخدمات الاشتراك التي تغذيها FortiGuard Labs، وحدة أبحاث التهديدات لدى Fortinet، مثل تواقيع IPS ومكافحة الفيروسات وتصفية الويب وDNS والتحكم في التطبيقات. أما FortiCare فهو عقد الضمان للأجهزة واستبدالها (RMA) والدعم الفني. والحزمة تجمع الطبقتين في رقم منتج واحد.
عند شراء جهاز FortiGate تحصل فعليًا على شيئين منفصلين: الجهاز نفسه (أو الآلة الافتراضية) والاشتراكات التي تبقيه محدّثًا. يعمل الجهاز دون اشتراك؛ فجدار الحماية ذو الحالة والتوجيه وVPN والشبكات المحلية الافتراضية VLAN تبقى متاحة. لكن لأن تواقيع IPS وقاعدة بيانات مكافحة الفيروسات وفئات الويب تتوقف عن التحديث، يصبح الجهاز خلال أسابيع قليلة أعمى لا أمام الهجمات الجديدة فحسب، بل أمام الهجمات المعروفة أيضًا. ويوضح مقالنا حول الفرق بين تجديد FortiCare وتجديد FortiGuard أي بند في العقد يغطي ماذا.
تبيع Fortinet هذه الخدمات منفردة (à la carte)، كما تجمعها في ثلاث حزم جاهزة تُسوَّق حاليًا تحت اسم «FortiGuard AI-Powered Security Bundles»: Advanced Threat Protection (ATP) وUnified Threat Protection (UTP) وEnterprise Protection. ووفقًا لصفحة الحزم الرسمية لدى Fortinet ودليل طلب اشتراكات FortiGate، فإن الحزم متراكمة: UTP تتضمن ATP كاملة، وEnterprise Protection تتضمن UTP كاملة (Fortinet، FortiGuard Security Bundles). والقاسم المشترك بين الحزم الثلاث أنها تأتي افتراضيًا مع FortiCare Premium ويمكن ترقيتها إلى FortiCare Elite؛ ونقارن مستويات الدعم في مقال مستويات دعم FortiCare Premium وElite.
أما طريقة تفعيل الخدمات على الجهاز وربطها بملفات الأمان فموضوع مستقل؛ وقد شرحنا نموذج الترخيص بالكامل في دليل ترخيص FortiGate واشتراكات FortiGuard. ويركز هذا المقال على سؤال واحد: أي حزمة تناسب أي مؤسسة؟
ماذا تتضمن حزمة Advanced Threat Protection (ATP)؟
Advanced Threat Protection (ATP) هي حزمة البداية، وتجمع FortiGuard IPS وAnti-Malware Protection (مكافحة الفيروسات وبيئة Sandbox سحابية والحماية من تفشي الفيروسات وتعقيم المحتوى) وApplication Control مع دعم FortiCare Premium. ولا تتضمن هذه الحزمة تصفية URL أو تصفية DNS أو تصفية الفيديو.
تصف Fortinet حزمة ATP بأنها «خط الدفاع الأول» ضد التهديدات الشبكية والتهديدات المنقولة عبر الملفات. فخدمة IPS تحظر تواقيع الهجمات المعروفة وحالات الشذوذ في البروتوكولات، وخدمة Anti-Malware Protection تجمع محرك مكافحة الفيروسات مع بيئة Sandbox سحابية تشغّل الملفات المجهولة لرصد تهديدات اليوم صفر، وخدمة Application Control تتعرف على آلاف التطبيقات بصرف النظر عن المنفذ أو البروتوكول وتربطها بالسياسات. وفي المواقع التي لا يتصفح فيها المستخدمون الإنترنت، أو التي تُفحص فيها حركة الويب في طبقة أخرى، قد يكفي هذا الثلاثي.
من واقع خبرتنا الميدانية، تكون ATP منطقية في ثلاثة مواقع نموذجية. الأول جدار حماية مركز البيانات أو التجزئة الداخلية: فلا جدوى من تصفية فئات الويب بين شبكات VLAN الخاصة بالخوادم، بينما يكون IPS وفحص الملفات أمرين حاسمين. الثاني أجهزة الفروع التي تتولى فيها طبقة سحابية مثل FortiSASE أو المقر الرئيسي أمان الويب؛ فشراء UTP هناك يعني دفع ثمن الخدمة نفسها مرتين. الثالث جدران حماية المنطقة المنزوعة السلاح DMZ التي تقتصر على نشر الخوادم. أما خارج هذه السيناريوهات، ففي مكتب يتصفح موظفوه الإنترنت عبر FortiGate، تكون طبقة الويب وDNS التي لا تغطيها ATP عادةً السطح الأكثر تعرضًا للهجمات.
ثمة تفصيل يستحق الانتباه: بعض مكونات Anti-Malware Protection، مثل Content Disarm and Reconstruct (CDR)، غير متاحة على كل الطرازات. إذ تنص حاشية جدول الاشتراكات في ورقة بيانات Fortinet على أن CDR غير متاحة على سلسلة 40F بدءًا من FortiOS 7.4.4؛ لذا في طراز مبتدئ مثل FortiGate 40F يجب قراءة قائمة الخدمات التي تقدمها الحزمة فعليًا مع هذه الحاشية.
ماذا تضيف حزمة Unified Threat Protection (UTP)؟
Unified Threat Protection (UTP) تضيف إلى محتوى ATP كاملًا خدمات URL Filtering وDNS Filtering وVideo Filtering وحظر شبكات البوت واتصالات القيادة والتحكم (C2). وهي نقطة البداية الافتراضية لأي مكتب يصل مستخدموه إلى الإنترنت مباشرة عبر FortiGate، والحزمة التي نوصي بها أكثر من غيرها في مشاريع الشركات الصغيرة والمتوسطة.
يمكن تلخيص الفرق بين ATP وUTP في كلمة واحدة: «الويب». فصفحات التصيد الاحتيالي وروابط التنزيل الخبيثة واتصال برمجيات الفدية بخادم القيادة وتسريب البيانات عبر أنفاق DNS كلها تمر عبر طبقة الويب وDNS. ووفقًا لوصف الخدمة لدى Fortinet، توفر خدمة DNS Filtering رؤية كاملة لحركة DNS، وتحظر النطاقات عالية الخطورة، وتحمي من التهديدات القائمة على DNS مثل أنفاق DNS وانتحال DNS وDNS الديناميكي وخوارزميات توليد النطاقات (DGA). أما URL Filtering فتربط المواقع بالسياسات حسب الفئة (القمار، المحتوى البالغ، مشاركة الملفات، الوكلاء وغيرها)، وتضيف Video Filtering تحكمًا على مستوى القنوات والفئات في منصات مثل YouTube.
ولدينا سبب عملي لاعتبار UTP الخيار الافتراضي في الشركات الصغيرة والمتوسطة: فتصفية الويب ليست أداة أمان فحسب، بل أداة لضبط سلوك المستخدمين والامتثال أيضًا. فتطبيق سياسة الإنترنت الداخلية والتقارير حسب الفئات وتسجيل الوصول إلى النطاقات المشبوهة تنتج جزءًا كبيرًا من الأدلة التي يطلبها المدققون. وقد شرحنا خطوة بخطوة كيفية ربط هذه الخدمات بملفات الأمان في مقال FortiGate UTM وملفات الأمان.
يجب النظر في اختيار الجهاز واختيار الحزمة معًا. فتصفية الويب مع فحص SSL ترفع حمل المعالج بشكل ملحوظ، ولذلك ينبغي أن يستند قرار الطراز إلى قيمة «Threat Protection» في ورقة البيانات لا إلى الإنتاجية الخام لجدار الحماية. ولمطابقة الطراز مع السعة، يعد دليل اختيار جدار الحماية للشركات الصغيرة والمتوسطة نقطة البداية.
لمن صُممت حزمة Enterprise Protection؟
Enterprise Protection تضيف إلى UTP خدمات Inline CASB (أمان تطبيقات SaaS) وData Loss Prevention (DLP) وIoT Detection مع ربط الثغرات وAttack Surface Security (المراقبة وتقييم المخاطر) والوقاية المضمّنة من البرمجيات الخبيثة المعتمدة على الذكاء الاصطناعي. وهي مصممة للمؤسسات كثيفة الاعتماد على SaaS أو الخاضعة للتنظيم أو التي تضم أجهزة IoT/OT كثيرة.
تصف Fortinet حزمة Enterprise Protection بأنها مصممة «لسطح الهجوم بالكامل»: الشبكة والويب والملفات وSaaS والبيانات والأجهزة. والفرق هنا يتعلق باتساع الحماية أكثر من عمقها. فخدمة Inline CASB تكشف أي مستأجر (tenant) يجري الوصول إليه في تطبيقات SaaS مثل Microsoft 365 أو Google Workspace، وما إذا كانت الحسابات الشخصية تلمس بيانات المؤسسة، وأين تُستخدم تقنية المعلومات الظلية. وخدمة DLP ترصد داخل الحركة أنماطًا مثل أرقام الهوية وأرقام البطاقات والمستندات ذات البصمات الرقمية. وخدمة IoT Detection تتعرف على الكاميرات والطابعات والأجهزة الطبية ووحدات التحكم الصناعية في الشبكة وتربطها بالثغرات المعروفة. أما Attack Surface Security فتقارن إعدادات الجهاز بأفضل الممارسات وتنتج تقييمًا أمنيًا مع توصيات للمعالجة. وتُدرج وثيقة Fortinet الخاصة بالحزمة ما تضيفه Enterprise Protection إلى UTP: خدمة CASB لأمان تطبيقات SaaS، وDLP، واكتشاف أجهزة IoT مع ربط الثغرات، ومراقبة سطح الهجوم وتقييم المخاطر، والوقاية المضمّنة من البرمجيات الخبيثة المعتمدة على الذكاء الاصطناعي (Fortinet، Enterprise Protection Bundle).
ومن المكونات التي تبرزها Fortinet في وصف الحزمة الوقاية المضمّنة من البرمجيات الخبيثة المعتمدة على الذكاء الاصطناعي: إذ تهدف إلى حظر الملفات المجهولة، بما فيها تهديدات اليوم صفر والتهديدات المدعومة بالذكاء الاصطناعي، في الوقت الفعلي وداخل تدفق الحركة. والفرق عن نهج Sandbox السحابي في ATP وUTP أن الحكم يصدر داخل التدفق قبل وصول الملف إلى المستخدم.
في مشاريعنا نطرح Enterprise Protection لثلاث فئات: المؤسسات المالية والصحية المطالبة بتقديم أدلة DLP؛ والمستشفيات ومنشآت التصنيع التي تضم شبكات أجهزة طبية أو OT؛ والشركات التي يعمل موظفوها في الغالب عبر SaaS وتريد إدارة مخاطر تقنية المعلومات الظلية. أما بالنسبة لشركة خارج هذه الفئات، فغالبًا ما تعني Enterprise Protection تخصيص ميزانية لخدمات لن تُفعَّل أبدًا. وقد ناقشنا أثر مستوى الحزمة في التكلفة الإجمالية، إلى جانب المدة والطراز، في مقال العوامل التي تحدد سعر FortiGate.
جدول مقارنة الحزم الثلاث
مقارنة حزم FortiGuard تقوم على مبدأ واحد: كل حزمة أعلى تتضمن كامل محتوى الحزمة التي تحتها. تبدأ ATP بأربع مجموعات خدمات، وتضيف UTP طبقة أمان الويب، وتكمل Enterprise Protection القائمة بخدمات SaaS والبيانات وIoT وسطح الهجوم. ويلخص الجدول أدناه التوزيع الوارد في صفحة الحزم الرسمية لدى Fortinet.
| الخدمة | ATP | UTP | Enterprise Protection |
|---|---|---|---|
| FortiCare Premium (دعم على مدار الساعة، RMA) | نعم | نعم | نعم |
| FortiGuard IPS | نعم | نعم | نعم |
| Anti-Malware Protection (مكافحة الفيروسات، Sandbox سحابي، الحماية من تفشي الفيروسات) | نعم | نعم | نعم |
| Application Control | نعم | نعم | نعم |
| URL Filtering | — | نعم | نعم |
| DNS Filtering | — | نعم | نعم |
| Video Filtering | — | نعم | نعم |
| حظر شبكات البوت واتصالات C2 | — | نعم | نعم |
| Inline CASB (أمان تطبيقات SaaS) | — | — | نعم |
| Data Loss Prevention (DLP) | — | — | نعم |
| IoT Detection وربط الثغرات | — | — | نعم |
| Attack Surface Security (المراقبة، تقييم المخاطر) | — | — | نعم |
| الوقاية المضمّنة من البرمجيات الخبيثة بالذكاء الاصطناعي | — | — | نعم |
| الترقية إلى FortiCare Elite | اختياري | اختياري | اختياري |
تتبع أسماء الخدمات في الجدول التسمية الحالية لدى Fortinet. وتغيّر الشركة أسماء الخدمات ومحتوى الحزم من حين لآخر، لذا اعتمد على دليل الطلب الحالي قبل تقديم أي طلب (Fortinet، FortiGate Subscriptions and FortiGuard Bundles Ordering Guide). وتذكر بعض بنود طلب UTP خدمة Antispam في اسمها أيضًا؛ فتحقق من المحتوى حسب الطراز والفترة في الدليل الحالي. وإلى جانب ذلك توجد حزم مستقلة لـ SD-WAN وSASE، ويقتصر هذا المقال على حزم الأمان.
أي حزمة تناسب من؟ الاختيار حسب السيناريو
اختيار الحزمة يتبع موقع الجهاز في الشبكة: إذا كانت حركة الإنترنت للمستخدمين تمر عبر FortiGate فابدأ بـ UTP، وإذا كان الجهاز يعمل جدار حماية للتجزئة الداخلية أو DMZ فاختر ATP، وإذا كانت رؤية SaaS أو البيانات أو IoT إلزامية فاختر Enterprise Protection. وعند قيود الميزانية أو القيود التقنية تكون الخدمات المنفردة (à la carte) هي البديل.
| السيناريو | الحزمة الموصى بها | المبرر |
|---|---|---|
| مكتب يضم 10–100 مستخدم، والخروج إلى الإنترنت عبر FortiGate | UTP | تصفية URL/DNS وSandbox تغلقان السطح الأكثر تعرضًا للهجوم |
| جدار حماية مركز البيانات أو التجزئة الداخلية | ATP | لا جدوى من تصفية فئات الويب بين الخوادم؛ وIPS وفحص الملفات حاسمان |
| جهاز فرع؛ وأمان الويب في FortiSASE أو في المقر الرئيسي | ATP | تجنب دفع ثمن الخدمة نفسها في طبقتين |
| مؤسسة كثيفة الاعتماد على Microsoft 365 / SaaS وتقلق من تقنية المعلومات الظلية | Enterprise Protection | رؤية عبر Inline CASB وDLP |
| مستشفى أو منشأة تصنيع بشبكة أجهزة طبية أو OT | Enterprise Protection | IoT Detection وربط الثغرات |
| مؤسسة مالية خاضعة للتنظيم يُنتظر منها تقديم أدلة DLP | Enterprise Protection | DLP مع تقييم Attack Surface Security |
| الحاجة إلى خدمة واحدة فقط (مثل IPS وحده) | خدمة منفردة à la carte | اشتراك بقدر الحاجة بدلًا من حزمة |
الجدول نقطة انطلاق فقط؛ فما يحسم القرار هو طوبولوجيا الشبكة الحالية وحماية الأجهزة الطرفية وأي طبقات قائمة لأمان SASE أو البريد الإلكتروني. فإذا كان حل EDR مزود ببيئة Sandbox خاصة به يعمل على الأجهزة الطرفية، فإن Sandbox جدار الحماية مفيد كطبقة تحكم ثانية لكنه لا يكفي وحده مبررًا للقرار. وبالمثل، إذا كانت متطلبات DLP مغطاة في جانب البريد الإلكتروني، فإن مكوّن DLP في Enterprise Protection يوفر بوابة ثانية عند حافة الشبكة، ويحدد ملف المخاطر لدى المؤسسة ما إذا كان ذلك يستحق الميزانية.
6 نقاط يجب التحقق منها قبل الاختيار
عند اختيار حزمة FortiGuard لا تكفي قائمة الخدمات وحدها: فطراز الجهاز وإصدار FortiOS ومدة العقد والأثر في الأداء وتقويم التجديد والموازنة بين الحزمة والخدمة المنفردة تجعل الحزمة نفسها تعطي نتائج مختلفة في مؤسستين.
- قيود الطراز. بعض الخدمات لا تعمل على الطرازات المبتدئة. إذ تنص حاشية ورقة بيانات Fortinet على أن Content Disarm and Reconstruct وVideo Filtering وInline CASB غير متاحة على سلسلة 40F بدءًا من FortiOS 7.4.4. فإذا اشتُريت Enterprise Protection لجهاز 40F فلن يمكن استخدام Inline CASB فعليًا؛ لذا راجع هذه الحواشي قبل الطلب مع بيانات الطرازات في صفحات منتجات FortiGate لدينا.
- إصدار FortiOS. تتطلب الخدمات الجديدة إصدارًا محددًا من FortiOS. فإذا بقي جهازك على إصدار قديم سترى الخدمة في الترخيص لكنك لن تستطيع تفعيلها في ملفات الأمان. تحقق من مطابقة الإصدار والخدمة في ملاحظات الإصدار لدى Fortinet.
- مدة العقد. تُباع الحزم لمدد سنة وثلاث سنوات وخمس سنوات، وتشير اللواحق 12/36/60 في أرقام منتجات Fortinet إلى هذه المدد. وفي البيئات متعددة الأجهزة، يسهّل توحيد تواريخ الانتهاء في تقويم واحد إدارة التجديدات.
- الأثر في الأداء. كل خدمة إضافية، ولا سيما مع فحص SSL، تتطلب تحديد الحجم وفق قيمة «Threat Protection» في ورقة البيانات لا وفق الإنتاجية الخام لجدار الحماية. وتزيد خدمتا DLP وCASB في Enterprise Protection هذا الحمل أكثر.
- تقويم التجديد. عند انتهاء الاشتراك يستمر الجهاز في العمل لكنه يتوقف عن تلقي التحديثات؛ وقد شرحنا العواقب في مقال ماذا يحدث عند انتهاء ترخيص FortiGate. والتخطيط للتجديد قبل الانتهاء يمنع فجوة الحماية وعناء إعادة التفعيل.
- حزمة أم خدمة منفردة؟ تقدم Fortinet الخدمات منفردة أيضًا. فإذا كانت الحاجة إلى IPS وحده أو تصفية الويب وحدها فالاشتراك المنفرد منطقي؛ أما عند الحاجة إلى أكثر من خدمتين أو ثلاث فمنطق الحزمة يبسّط الإدارة والعقود معًا. وللمقارنة الدقيقة ضع عرضي السعر للخيارين جنبًا إلى جنب.
عند حمل هذه النقاط الست إلى فترة التجديد، يبتعد القرار عادةً عن رد الفعل المعتاد «لنمدد الحزمة نفسها» نحو تقييم جديد لما تحتاجه الشبكة اليوم. ويتناول دليلنا الشامل لتجديد تراخيص FortiGate عملية التجديد بأكملها.
الأسئلة الشائعة
ما الفرق بين FortiGuard UTP وATP؟
تضيف UTP إلى محتوى ATP كاملًا (IPS وAnti-Malware Protection وApplication Control وFortiCare Premium) خدمات URL Filtering وDNS Filtering وVideo Filtering وحظر شبكات البوت واتصالات C2. فالفرق هو طبقة الويب وDNS؛ UTP تناسب المكاتب التي تتصفح عبر FortiGate، بينما تكفي ATP عادةً لأجهزة التجزئة وDMZ.
هل تحتاج الشركات الصغيرة والمتوسطة إلى حزمة Enterprise Protection؟
تكفي UTP معظم الشركات الصغيرة والمتوسطة. وتكون Enterprise Protection مجدية للمؤسسات التي ستستخدم فعلًا Inline CASB وDLP وIoT Detection وAttack Surface Security، أي الكثيفة الاعتماد على SaaS أو الخاضعة للتنظيم أو التي تضم أجهزة IoT/OT كثيرة. والأفضل الترقية عند ظهور الحاجة بدل تخصيص ميزانية لخدمات غير مستخدمة.
هل يعمل FortiGate دون حزمة FortiGuard؟
نعم، يستمر الجهاز في أداء الوظائف الأساسية مثل جدار الحماية ذي الحالة والتوجيه وVPN وVLAN. لكن تواقيع IPS وقاعدة بيانات مكافحة الفيروسات وفئات الويب لا تُحدَّث، فيصبح الجهاز سريعًا أعمى أمام التهديدات الحالية. ولا نوصي بتشغيل FortiGate دون اشتراكات في بيئات الإنتاج.
هل دعم FortiCare مشمول في الحزم؟
نعم. وفقًا لـ Fortinet، تأتي الحزم الثلاث ATP وUTP وEnterprise Protection افتراضيًا مع FortiCare Premium، بما يشمل الدعم على مدار الساعة عبر الويب والدردشة والهاتف واستبدال الأجهزة. ويمكن للمؤسسات التي تريد استجابة أسرع وفريق دعم مخصصًا ترقية الحزمة إلى FortiCare Elite.
هل يمكنني ترقية الحزمة في منتصف مدة العقد؟
الترقية ممكنة، لكن طريقتها تعتمد على الطراز والمدة المتبقية وإجراءات الموزّع؛ وغالبًا يُستخدم اشتراك جديد متوافق مع المدة المتبقية أو رقم منتج مخصص للترقية. ونؤكد الطريقة الدقيقة ومواءمة المدة في مرحلة عرض السعر؛ فلا تفترض مسار ترقية قبل قراءة العقد.
ما المدد التي تُباع بها حزم FortiGuard؟
تُعرض الحزم لمدد سنة وثلاث سنوات وخمس سنوات، وتشير اللواحق 12 و36 و60 في أرقام منتجات Fortinet إلى المدة بالأشهر. والعقود متعددة السنوات تقلل وتيرة التجديد، وفي البيئات متعددة الأجهزة يبسّط توحيد تواريخ الانتهاء في فترة واحدة الإدارة.
أي حزمة توصي بها Sora Yazılım؟
ليست لدينا توصية قياسية واحدة؛ إذ ندرس طوبولوجيا الشبكة وعدد المستخدمين وأمان الأجهزة الطرفية والبريد الإلكتروني ومتطلبات الامتثال، ثم نوصي بحزمة لكل طراز. ومن واقع خبرتنا، فإن UTP لمكاتب المستخدمين وATP للتجزئة الداخلية وEnterprise Protection حيث تكون رؤية SaaS وIoT إلزامية هي النتائج الأكثر تكرارًا.
الخلاصة
الفرق بين حزم FortiGuard ليس سلّمًا من نوع «جيد، أفضل، الأفضل»، بل مسألة نطاق تتغير بحسب دور الجهاز في الشبكة. فحزمة ATP هي الخيار الصحيح في نقاط التجزئة الداخلية وDMZ حيث لا جدوى من تصفية الويب، وUTP في المكاتب التي يتصفح مستخدموها الإنترنت، وEnterprise Protection في المؤسسات التي تكون فيها رؤية SaaS والبيانات وIoT وسطح الهجوم إلزامية. وقيود الطراز وإصدار FortiOS ومدة العقد هي المتغيرات الثلاثة الأخرى التي تشكّل القرار.
في Sora Yazılım نتعامل مع قرار الحزمة في مشاريع FortiGate بوصفه بندًا مستقلًا: ندرس الطوبولوجيا القائمة وطبقات الأمان الأخرى، ونوصي بخدمات منفردة بدل الحزمة عند الحاجة، ونوحّد مدد العقود في تقويم واحد. وإذا أردت تقييم الحزمة المناسبة لمؤسستك، تواصل معنا؛ ففي جلسة استكشافية مجانية ندرس بنيتك الحالية ونعدّ عرضًا مخصصًا لمشروعك.
