سياسة استخدام الذكاء الاصطناعي: 4 خيارات للرقابة عبر جدار الحماية
باختصار: يمكن ضبط استخدام الذكاء الاصطناعي التوليدي عبر جدار الحماية بأربع طرق: الحظر الكامل، أو السماح بالخدمات المعتمدة فقط، أو الجمع بين السماح المبني على الهوية ومنع تسرب البيانات (DLP) والتسجيل، أو تعميم القواعد نفسها على الفروع والموظفين عن بُعد عبر SASE. وتقوم سياسة استخدام الذكاء الاصطناعي المتوازنة لدى معظم المؤسسات على قائمة الخدمات المعتمدة مع DLP والتسجيل.
ما الذكاء الاصطناعي الظلي، وما الجزء الذي يراه جدار الحماية منه؟
الذكاء الاصطناعي الظلي (Shadow AI) هو استخدام الموظفين لخدمات الذكاء الاصطناعي التوليدي في العمل دون موافقة فريق تقنية المعلومات. ولا يرى جدار الحماية من هذا الاستخدام إلا ما يمر عبر شبكة المؤسسة أو نفق تديره المؤسسة؛ أما روبوت محادثة يُفتح على هاتف شخصي عبر بيانات الجوال فيبقى خارج نطاق رؤيته.
الخطر الحقيقي هو المحتوى الذي يُلصق في خانة المطالبة. ويذكّر المركز الوطني للأمن السيبراني في المملكة المتحدة (NCSC) بأن الاستعلامات المرسلة إلى النماذج اللغوية الكبيرة العامة (LLM) تكون مرئية لمزوّد الخدمة ومخزنة لديه، وينصح بعدم تضمينها معلومات حساسة؛ كما يعدّ المكتب الاتحادي الألماني لأمن المعلومات (BSI) غياب سرية البيانات المُدخلة خطرًا مستقلًا. لذلك يجب أن تجيب السياسة عن سؤال «أي بيانات يمكن أن تذهب إلى أي خدمة»، لا عن «أي المواقع مسموحة» فقط.
كيف تُقارَن الخيارات الأربعة لسياسة استخدام الذكاء الاصطناعي؟
كلما تعمّقت الرقابة زادت المتطلبات المسبقة: الحظر هو الأبسط، ونموذج الهوية مع DLP يتطلب أكبر قدر من التحضير. ويربط الجدول كل خيار بالتقنيات الواردة في قسم «AI protection» في دليل FortiOS 7.6.5.
| الخيار | ميزة FortiGate | نقطة القوة | نقطة الضعف |
|---|---|---|---|
| 1. الحظر الكامل | فئة الذكاء الاصطناعي في تصفية الويب أو فئة Generative AI في التحكم في التطبيقات على وضع Block | سريع التطبيق، ويوقف خروج البيانات من شبكة المؤسسة إلى هذه الخدمات | قد يدفع الاستخدام إلى أجهزة غير مرئية |
| 2. قائمة الخدمات المعتمدة | حظر الفئة مع استثناء للتطبيق المعتمد؛ التحكم في المستأجر (Tenant) عبر Inline CASB | يُبقي الخدمة المتعاقد عليها متاحة | تحتاج القائمة إلى تحديث؛ ويتطلب Inline CASB فحصًا قائمًا على الوكيل (Proxy) |
| 3. الهوية + DLP + التسجيل | سياسات حسب مجموعات المستخدمين، وملف DLP، وسجلات المراقبة | يُظهر من يستخدم ماذا، ويوقف العبارات الحساسة | يتطلب الفحص العميق؛ وDLP غير كامل؛ والسجلات نفسها حساسة |
| 4. التوسيع عبر SASE | Application Control With Inline-CASB وDLP في FortiSASE | القواعد نفسها خارج المكتب | عميل على الجهاز وطبقة إدارة ثانية |
هل يكفي حظر ChatGPT على جدار الحماية؟
ينفع الحظر إجراءً مؤقتًا إلى أن تتوفر بديلة معتمدة، لكنه لا يكفي سياسةً دائمة. وأسرع طريق هو حظر فئة FortiGuard المسماة Artificial Intelligence Technology (الفئة 100 في سطر الأوامر) ضمن ملف تصفية الويب، كما تشرح صفحة Fortinet عن تصفية الويب للذكاء الاصطناعي التوليدي؛ والفئة موثقة أيضًا في دليلي 7.4.3 و7.2.8.
والطريق الأدق هو حظر فئة Generative AI (الفئة 36) في التحكم في التطبيقات على FortiGate، إذ تقول Fortinet إن هذه الطريقة تتجاوز مطابقة عناوين URL وتتعرّف على الحركة عبر تواقيع الذكاء الاصطناعي التوليدي. وينبّه الدليل إلى أن فئات التطبيقات قد تختلف بحسب الإصدار والطراز؛ لذا تحقّق من فئة كل عنوان عبر أداة FortiGuard Web Filter Lookup.
تنبيه: قد يدفع الحظر غير المبرَّر الاستخدامَ إلى أجهزة خارج الشبكة. أعلن الحظر مع سببه وموعد توفير البديل المعتمد.
كيف تُنشأ قائمة الخدمات المعتمدة وتُقصر على حسابات المؤسسة؟
تُبقي قائمة الخدمات المعتمدة خدماتِ الذكاء الاصطناعي التي قيّمتها المؤسسة وتعاقدت عليها متاحةً وتغلق ما عداها. ويوصي ملف NIST AI 600-1 الصادر في يوليو 2024 كذلك بجرد أنظمة الذكاء الاصطناعي التوليدي (GV-1.6-001) وإعداد قوائم بمزوّدي الخدمات المعتمدين (GV-6.1-007).
على FortiGate تتكون الطبقة الأولى من حظر الفئة مع استثناء على مستوى التطبيق (Application Override). والطبقة الثانية هي Inline CASB (وسيط أمان الوصول إلى السحابة): وفق دليل FortiOS 7.6.5 يطبّق هذا الملف إجراءات على أنشطة مثل الرفع والتنزيل والمشاركة، ويسمح عبر التحكم في المستأجر بدخول حسابات نطاقات محددة فقط. ومثال Fortinet على ذلك خاص بخدمات Microsoft؛ أما الخدمات التي لا تعريف جاهزًا لها فيمكن للمسؤول تعريف تطبيق SaaS مخصص لها.
تنبيه: يتطلب Inline CASB فحصًا قائمًا على الوكيل مع ملف فحص عميق، ولا يدعمه أي طراز FortiGate بذاكرة 2 GB أو أقل.
كيف يعمل السماح المبني على الهوية مع DLP والتسجيل معًا؟
يفتح هذا النموذج الذكاء الاصطناعي لمجموعات محددة، ويفحص المطالبات عبر DLP (منع تسرب البيانات)، ويسجّل الاستخدام. والترتيب الذي نقترحه: الرؤية أولًا ثم التقييد.
- ابدأ بالمراقبة. اضبط فئة Generative AI على Monitor واربطها بسياسة ذات فحص عميق. ووفق وثيقة
FortiOS 7.6.5قد تتضمن السجلات حقول مستخدم الذكاء الاصطناعي والنموذج وموقع مركز البيانات وحالة الاستخدام ونص المطالبة. - حدّد المجموعات. تُغذّى مجموعات المستخدمين في
FortiOSمن الحسابات المحلية أو خوادم RADIUS/LDAP أو FSSO، وتُستخدم في سياسات جدار الحماية. خصّص سياسة للمجموعات المسموح لها وحظرًا للبقية. - أضف قواعد DLP. في مثال Fortinet يُنشأ قاموس ومستشعر وملف بقاعدتين للرسائل والملفات على
HTTP-POST، ضمن سياسة قائمة على الوكيل مع فحص عميق. أضف إلى القاموس عبارات خاصة بمؤسستك مثل أسماء العملاء ورموز المشاريع. - راجع بروتوكول QUIC. يحظر مثال
FortiSASEبروتوكولQUICكي ينتقل خادم OpenAI إلىTLS 1.3؛ ويستخدم مثالFortiOSكذلك ملف تحكم في التطبيقات يحظرQUIC. - احمِ السجلات. السجلات التي تحوي نص المطالبات بيانات حساسة بذاتها؛ قيّد الوصول إليها وحدّد مدة الاحتفاظ في السياسة المكتوبة.
تنبيه: تذكر صفحة DLP لدى Fortinet أن واجهات روبوتات المحادثة متغيرة جدًا، وأن الطريقة قد لا تكون معصومة من الخطأ، وتوصي بتقييد الوصول لحماية أقوى؛ لذا اعتبر DLP طبقة ثانية. ويضيف دليل FortiOS 8.0.0 أن لوحات FortiView الخاصة بالذكاء الاصطناعي تحتاج إلى قرص محلي وتسجيل على القرص، وأن FortiAnalyzer وFortiGate Cloud غير مدعومين مصدرًا لبياناتها.
إن أردت تقييم النموذج الأنسب لسياسات FortiGate لديك ولإعداد الفحص العميق والتراخيص، فراسلنا. اطلب عرض سعر
كيف تُعمَّم السياسة نفسها على الفروع والموظفين عن بُعد؟
لا تسري القواعد نفسها خارج المكتب إلا إذا مرّت الحركة بنقطة فحص: نفق إلى جدار حماية المؤسسة أو خدمة SASE (Secure Access Service Edge) سحابية. ويشرح دليل FortiSASE 7.4.0 إجراءات Allow وMonitor وBlock لكل فئة والاستثناءات لكل تطبيق؛ ويُتحقَّق من مثال DLP في FortiSASE على جهاز مثبّت عليه FortiClient ومسجّل في FortiSASE.
تناولنا ربط الفروع في مقالنا عن FortiSASE للفروع، والوصول على مستوى التطبيقات في دليل ZTNA؛ وتفاصيل المنتج في صفحة FortiSASE. ملاحظة عملية: قوائم النطاقات تتقادم؛ فمثال DLP في FortiOS يستخدم chat.openai.com بينما يستخدم مثال FortiSASE النطاق chatgpt.com.
أي خيار يناسب أي مؤسسة؟
تحدد الاختيارَ ثلاثةُ معايير: حساسية البيانات، ومكان عمل المستخدمين، ووجود خدمة معتمدة من عدمه. وتحوّل مصفوفة القرار هذه المعايير إلى خيار بداية.
| ملف المؤسسة | حساسية البيانات | البداية | الخطوة التالية |
|---|---|---|---|
| لا خدمة معتمدة؛ بيانات صحية أو بيانات موارد بشرية | عالية | 1 + مراقبة | بعد اختيار الخدمة: 2 و3 |
| شركة صغيرة أو متوسطة مكتبية لديها اشتراك مؤسسي في الذكاء الاصطناعي | متوسطة | 2 | إضافة 3 للأقسام الحساسة |
| فرق تتعامل مع الشيفرة المصدرية أو العروض أو قوائم العملاء | عالية | 3 | تحديث القاموس مع الأقسام |
| مؤسسة متعددة الفروع أو يكثر فيها العمل عن بُعد | متفاوتة | 4 | مطابقة قواعد المكتب وSASE في وثيقة واحدة |
| لا يوجد فحص عميق لـ SSL بعد | أي مستوى | 1 جسرًا مؤقتًا | توزيع الشهادة، والاستثناءات، والإعلان |
قبل استخدام المصفوفة أجب عن ثلاثة أسئلة:
- ما أنواع البيانات التي يجب ألا تدخل أي مطالبة؟ إن لم توجد قائمة مكتوبة فابدأ بها.
- هل توجد خدمة معتمدة بموجب عقد؟ إن لم توجد فالخيار 1 مجرد جسر مؤقت.
- ما نسبة المستخدمين الذين يعملون خارج نطاق رؤية جدار الحماية؟ إن كانت كبيرة فخطّط للخيار 4 منذ البداية.
ما المتطلبات التي يجب تجهيزها قبل التطبيق؟
تشترك الخيارات 2 و3 و4 في متطلب أساسي هو رؤية الحركة المشفّرة، ويليه مصدر الهوية والمسؤولية والتواصل:
- الفحص العميق لـ SSL: وفق Fortinet يفك
FortiGateتشفير الجلسة ويفحصها ثم يعيد تشفيرها، لذا يجب أن تكون شهادة CA الخاصة به موثوقة على الأجهزة (يمكن توزيعها عبر نهج مجموعة Active Directory). ويمكن استثناء فئات مثل الخدمات المصرفية حفاظًا على الخصوصية. - مصدر الهوية: يجب أن تصل المجموعات إلى
FortiGateعبر LDAP أو RADIUS أو FSSO؛ فالقواعد المبنية على عناوين IP وحدها لا تحقق سماحًا مبنيًا على الهوية. - الإصدار والعقود: يظهر قسم «AI protection» في أدلة
FortiOS 7.6.4وما بعده؛ خطّط للترقية وفق الفحوص الواردة في دليلنا لترقية FortiOS. وتذكر Fortinet أن تحديثات قاعدة بيانات تطبيقات الذكاء الاصطناعي التوليدي تتطلب عقدًا ساريًا، وأن تعريفات Inline CASB تندرج ضمن عقد البرامج الثابتة والتحديثات الأساسي؛ فاربط هذه المواعيد بجدول تجديد تراخيص FortiGate. - المالكون والتواصل: أمن المعلومات، والشؤون القانونية ومسؤول حماية البيانات، والموارد البشرية، ووحدات العمل؛ مع سياسة استخدام موجزة وصفحة حظر تشير إلى البديل المعتمد.
- جدار الحماية نفسه: يصبح الجهاز الذي يجري الفحص العميق نقطة رقابة مركزية؛ حافظ على تحديثه وفق دليلنا لثغرات جدار الحماية وإدارة التحديثات.
إن لم يستطع فريقك الداخلي تولّي الإعداد وصيانة القواعد، فيمكن أن تتولاها خدمتنا لصيانة جدار الحماية وإدارته ضمن النطاق المحدد في العقد؛ وخيارات الأجهزة في صفحة FortiGate.
ما الذي ينبغي أن تراعيه الشركات العاملة في تركيا وفق قانون KVKK؟
للشركات العاملة في تركيا، أصدرت هيئة حماية البيانات الشخصية التركية (KVKK) في نوفمبر 2025 دليلًا حول الذكاء الاصطناعي التوليدي وحماية البيانات الشخصية (المنشور رقم 113). ويعدّ الدليل انكشاف البيانات الشخصية والمعلومات المؤسسية الحساسة المشارَكة في المطالبات مشكلة أمنية مهمة. وإذا نُقلت بيانات شخصية إلى الخارج عبر مزوّد مقيم خارج تركيا، فيجب وفق الدليل أن يتوافق النقل مع المادة 9 من القانون رقم 6698 واللائحة المتعلقة به؛ ومن أمثلة تدابير المادة 12 التي يذكرها: توعية الموظفين، والمصادقة متعددة العوامل، والحفظ الآمن للسجلات.
تسهم رقابة جدار الحماية في هذه التدابير، لكنها لا تفي بالالتزامات وحدها. كما أن تسجيل نص المطالبات معالجة مستقلة للبيانات وشكل من أشكال مراقبة الموظفين؛ فحدّد الإشعار ومدة الاحتفاظ وصلاحيات الوصول مع مستشارك القانوني. هذا القسم ليس استشارة قانونية؛ والمرجع هو النصوص الرسمية للهيئة.
الأسئلة الشائعة
ما ميزة FortiGate التي تحظر ChatGPT؟
هناك طريقان جاهزان في النظام: حظر فئة Artificial Intelligence Technology من FortiGuard (الفئة 100) في ملف تصفية الويب، أو حظر فئة Generative AI (الفئة 36) في التحكم في التطبيقات. وتوصي Fortinet بالتحقق من فئة كل عنوان عبر أداة FortiGuard Web Filter Lookup. وإذا أردت إبقاء الوصول مفتوحًا مع إيقاف المحتوى الحساس فقط فاستخدم ملف DLP.
هل يمكن ضبط استخدام الذكاء الاصطناعي دون الفحص العميق لـ SSL؟
جزئيًا. وفق Fortinet تتطلب بعض تواقيع Generative AI الفحص العميق وبعضها لا يتطلبه، ويظهر ذلك في حقل Requirements الخاص بالتوقيع. أما حقول السجل الموسّعة مثل النموذج والمطالبة، وكذلك Inline CASB، فتتطلب الفحص العميق، كما أن أمثلة DLP لدى Fortinet مبنية عليه. أكمل توزيع الشهادة قبل التخطيط لرقابة تفصيلية.
هل يكتشف DLP البيانات الحساسة في المطالبات دائمًا؟
لا. لأن واجهات روبوتات المحادثة على الويب متغيرة جدًا، توصي Fortinet بالجمع بين قواعد DLP للرسائل وقواعده للملفات، وتنبّه إلى أن الطريقة قد لا تكون معصومة من الخطأ. وفعالية DLP بقدر جودة قاموسه؛ فحدّث العبارات الخاصة بمؤسستك بانتظام، وفكّر في تقييد الوصول كليًا للأقسام الأشد حساسية.
كيف يُضبط استخدام الموظفين عن بُعد للذكاء الاصطناعي؟
يجب أن تمر حركتهم بنقطة فحص: نفق إلى FortiGate المؤسسة، أو خدمة سحابية مثل FortiSASE تطبّق ملفات التحكم في التطبيقات وDLP نفسها. ويستخدم مثال Fortinet لـ FortiSASE برنامج FortiClient على الجهاز. ولتقييم المسار الأنسب لبنيتك معًا تواصل معنا.
ما إصدار FortiOS المطلوب لهذه الميزات؟
يظهر قسم «AI protection» في أدلة إدارة FortiOS 7.6.4 و7.6.5 و7.6.6 و8.0.0؛ أما أدلة 7.4.8 و7.6.0–7.6.3 فلا تتضمن إلا مثالًا لحظر الكلمات المفتاحية عبر DLP. وفئة الذكاء الاصطناعي في تصفية الويب موثقة أيضًا في دليلي 7.2.8 و7.4.3. والمرجع النهائي هو ملاحظات الإصدار الخاصة بطرازك.
الخلاصة
- الحظر سريع، لكنه ليس سياسة دائمة لاستخدام الذكاء الاصطناعي.
- قائمة الخدمات المعتمدة مع التحكم في المستأجر تفصل حسابات المؤسسة عن الحسابات الشخصية.
- الهوية وDLP والتسجيل تمنح أكبر قدر من الرؤية، لكنها تتطلب الفحص العميق وحوكمة السجلات.
- تحتاج الفروع والموظفون عن بُعد إلى الملف نفسه عبر SASE أو نفق.
تقدم Sora Yazılım خدمات الاختيار والتوريد والتركيب والخدمات المُدارة لمنتجات Fortinet، ويمكنها أن تصمم معك سياسة رقابة الذكاء الاصطناعي بما يلائم بنية FortiGate القائمة لديك.
اطلب عرض سعر · واتساب: دعم واتساب · الهاتف: +90 544 785 21 87 · البريد الإلكتروني: talep@sorayazilim.com
المصادر
- AI protection — Fortinet،
FortiOS 7.6.5. docs.fortinet.com (تاريخ الاطلاع: 7 أكتوبر 2026) - Protecting GenAI access using web filter — Fortinet،
FortiOS 7.6.5. docs.fortinet.com (تاريخ الاطلاع: 7 أكتوبر 2026) - Protecting GenAI access using application control — Fortinet،
FortiOS 7.6.5. docs.fortinet.com (تاريخ الاطلاع: 7 أكتوبر 2026) - Protecting GenAI access using application control — Fortinet،
FortiOS 8.0.0. docs.fortinet.com (تاريخ الاطلاع: 7 أكتوبر 2026) - Protecting GenAI Access using DLP — Fortinet،
FortiOS 7.6.5. docs.fortinet.com (تاريخ الاطلاع: 7 أكتوبر 2026) - Inline CASB — Fortinet،
FortiOS 7.6.5. docs.fortinet.com (تاريخ الاطلاع: 7 أكتوبر 2026) - Deep inspection — Fortinet،
FortiOS 7.6.5. docs.fortinet.com (تاريخ الاطلاع: 7 أكتوبر 2026) - Application Control With Inline-CASB — Fortinet،
FortiSASE 7.4.0. docs.fortinet.com (تاريخ الاطلاع: 7 أكتوبر 2026) - Blocking access to LLM applications using keywords and FQDN example — Fortinet،
FortiSASE 7.4.0. docs.fortinet.com (تاريخ الاطلاع: 7 أكتوبر 2026) NIST AI 600-1، Generative Artificial Intelligence Profile — NIST، يوليو 2024. nvlpubs.nist.gov (تاريخ الاطلاع: 7 أكتوبر 2026)- ChatGPT and large language models: what's the risk? — NCSC، 14 مارس 2023، حُدّث في 12 مارس 2025. ncsc.gov.uk (تاريخ الاطلاع: 7 أكتوبر 2026)
- Üretken Yapay Zekâ ve Kişisel Verilerin Korunması Rehberi (دليل الذكاء الاصطناعي التوليدي وحماية البيانات الشخصية، بالتركية) — KVKK، المنشور رقم 113، نوفمبر 2025. kvkk.gov.tr (تاريخ الاطلاع: 7 أكتوبر 2026)
- Generative KI-Modelle: Chancen und Risiken für Industrie und Behörden — BSI، الإصدار 2.0، 17 يناير 2025. bsi.bund.de (تاريخ الاطلاع: 7 أكتوبر 2026)
كيف أُعدّ هذا المقال
إعداد: فريق Sora Yazılım. أُعدّ هذا المقال بمساعدة الذكاء الاصطناعي، وقورنت المعلومات التقنية بمصادر الشركة المصنّعة والمصادر الرسمية المرتبطة في النص حتى تاريخ 7 أكتوبر 2026.
مقالات ذات صلة
- ثغرات جدار الحماية وإدارة التحديثات — لماذا تُستهدف أجهزة الحافة وكيف تُرتَّب أولويات التحديث.
- دليل ترقية FortiOS — مسار الترقية والفحوص المسبقة وخطة التراجع.
- ما SASE؟ FortiSASE للفروع — سياسة أمنية واحدة للفروع والموظفين عن بُعد.
- ما ZTNA؟ — وصول قائم على انعدام الثقة على مستوى التطبيقات بدل VPN.
