FortiAnalyzer هو منصة Fortinet Security Fabric المركزية لجمع السجلات وحفظها وتحليلها وإعداد التقارير. فهو يطبّع في بحيرة بيانات واحدة السجلات الواردة من جدران الحماية FortiGate في المقام الأول، ومن FortiClient وFortiMail وFortiWeb ومصادر الأطراف الثالثة؛ ويربط الأحداث ببعضها، وينتج التقارير الجاهزة التي تُستخدم دليلًا في تدقيقات KVKK (قانون حماية البيانات الشخصية التركي) وPCI DSS، ويؤتمت الاستجابة للحوادث بقدرات SIEM/SOAR المدمجة. باختصار، FortiAnalyzer هو الطبقة التي لا تخبرك بما منعه جدار الحماية، بل بما جرى في شبكتك.
لم يعد حفظ السجلات مركزيًا بندًا من نوع "حسنٌ لو توفّر". فبحسب تقرير Verizon لتحقيقات اختراق البيانات لعام 2025، بلغ استغلال الثغرات 20% كناقل وصول أولي، وشكّلت الأجهزة الطرفية (edge) وشبكات VPN نسبة 22% من عمليات الاستغلال هذه — أي ما يقارب ثمانية أضعاف العام السابق (Verizon DBIR، 2025). ويقيس التقرير نفسه أن المؤسسات لم تتمكن من المعالجة الكاملة إلا لنحو 54% من ثغرات الأجهزة الطرفية، وأن ذلك استغرق 32 يومًا كوسيط. وإذا كان تأخر الترقيع أمرًا لا مفرّ منه، فإن الشيء الوحيد الذي يقصّر المدة التي يقضيها المهاجم داخل شبكتك هو الرؤية: القدرة على الإجابة خلال دقائق عن سؤال مَن اتصل، ومتى، وبأي وجهة، وبأي هوية.
والصورة على الجانب الأوروبي تشير إلى الاتجاه نفسه. فقد فحص تقرير ENISA Threat Landscape 2025 عدد 4,875 حادثة بين 1 يوليو 2024 و30 يونيو 2025؛ وشكّل استغلال الثغرات 21.3% من عمليات الوصول الأولي، بينما شكّل التصيّد الاحتيالي 60% منها (ENISA Threat Landscape، 2025). والسمة المشتركة لهذه النواقل أن كل جهاز على حدة ينتج سجلات تبدو "طبيعية" عند النظر إليها منفردة. فسجل جلسة من FortiGate، وسجل مصادقة من FortiClient، وسجل تسليم من FortiMail، تبدو عادية عند النظر إلى كل منها على حدة؛ لكنها عند وضعها جنبًا إلى جنب تصبح سلسلة هجوم. وسبب وجود FortiAnalyzer هو تحديدًا عملية الوضع جنبًا إلى جنب هذه.
ماذا يفعل FortiAnalyzer بالضبط؟
يقوم FortiAnalyzer بثلاث مهام في آن واحد: يراكم السجلات، ويجعل هذه السجلات قابلة للتحليل، ويطلق إجراءً بناءً على النتيجة. وتعرّف Fortinet ذلك في صفحة البيانات الرسمية بأنه "بحيرة بيانات Security Fabric": فالقياسات الواردة من بيئات الشبكة والنقاط الطرفية والسحابة تُجمع في مكان واحد، وتُثرى بتحليلات مدعومة بالذكاء الاصطناعي وتعلّم الآلة، وتُحوَّل إلى لوحات منظّمة لإنترنت الأشياء ومركز العمليات الأمنية والبريد الإلكتروني وثغرات النقاط الطرفية (Fortinet FortiAnalyzer Data Sheet، 2026).
طبقة جمع البيانات: أي مصادر وبأي أسلوب
لا يقيّد FortiAnalyzer استقبال السجلات ببروتوكول واحد. فبحسب صفحة البيانات، يُدعم syslog وواجهات API وخدمة استقبال التنبيهات (alert ingestion) والنقل القائم على وكيل عبر FortiClient (Fortinet FortiAnalyzer Data Sheet، 2026). وهذا يعني عمليًا ما يلي: تكتب جدران الحماية FortiGate مباشرةً عبر اتصال Security Fabric، وتكتب خوادم Linux لديك عبر syslog، وتكتب تطبيقات SaaS عبر API، وتكتب نقاطك الطرفية عبر وكيل FortiClient — جميعها في بحيرة البيانات نفسها. كما يُعرَّف في هذه الطبقة أيضًا التحكم في الوصول القائم على الأدوار وسياسات الاحتفاظ بالبيانات؛ أي إن تحديد الفريق الذي يستطيع رؤية سجلات مستأجر بعينه يجري داخل المنتج نفسه.
طبقة التحليل والربط: من السجل الخام إلى الحادثة
السجل الخام وحده ليس دليل تدقيق؛ إذ لا بد من إكسابه معنى. ويشغّل FortiAnalyzer تحليلات وربطًا داخليًا بين مكوّنات Security Fabric فيدمج الأحداث التي تبدو غير مترابطة في سجل حادثة واحد (incident). ويثري تكامل FortiGuard Labs هذه السجلات بمعلومات التهديدات الحديثة؛ إذ توفّر خدمة FortiGuard IOC بيانات جنائية بمعدل 500,000 مؤشر اختراق (IOC) يوميًا، ويمكن إعادة فحص السجلات القديمة في مواجهة هذه المؤشرات لأغراض صيد التهديدات (Fortinet FortiAnalyzer Data Sheet، 2026). فسؤال "هل ظهر عنوان IP هذا في شبكتي قبل ثلاثة أشهر أيضًا؟" لا يكون له جواب إلا إذا كان سجلّك محفوظًا ومفهرسًا.
طبقة الاستجابة: XDR ونقاط الإنفاذ
لا ينتج FortiAnalyzer التقارير فحسب؛ بل يستطيع أيضًا تمرير الأوامر إلى نقاط الإنفاذ في Fabric. فبحسب صفحة البيانات، يبني طبقة XDR بالتكامل مع FortiEDR وFortiNDR وFortiDeceptor وFortiCNAPP وFortiDLP؛ أما الاستجابة التلقائية فتُطلق عبر نقاط مثل FortiGate وFortiManager وFortiMail وحماية النقاط الطرفية FortiEDR وFortiAuthenticator (Fortinet FortiAnalyzer Data Sheet، 2026). وعند رصد سلوك برنامج فدية على نقطة طرفية، يمكن ترتيب حجر الجهاز عن الشبكة وإسقاط جلسة المستخدم المعني وكتابة قاعدة حظر مؤقتة على FortiGate ضمن الـ playbook نفسه.
ما الفرق بين FortiAnalyzer وFortiManager؟
أقصر تمييز هو التالي: FortiManager يدير الأجهزة، وFortiAnalyzer يدير البيانات التي تنتجها الأجهزة. فـ FortiManager مخصص للتهيئة وتوزيع السياسات والتحكم في الإصدارات/المراجعات؛ وFortiAnalyzer مخصص لجمع السجلات وتحليلها وإعداد التقارير والاستجابة للحوادث. وهما ليسا متنافسين بل متكاملان. ففي مؤسسة متعددة الفروع، يجيب FortiManager عن سؤال "كيف أدفع ملف تصفية الويب نفسه إلى 120 فرعًا دفعة واحدة؟"، بينما يجيب FortiAnalyzer عن سؤال "مَن وصل ليلة أمس الساعة 02:14 إلى هذا الخادم ومن أي جهاز؟".
| محور المقارنة | FortiManager | FortiAnalyzer |
|---|
| الوظيفة الأساسية | التهيئة المركزية والسياسات والتزويد (provisioning) | جمع السجلات مركزيًا وتحليلها وإعداد التقارير والاستجابة للحوادث |
| المستخدم النموذجي | مهندس الشبكة/الأمن، فريق العمليات | محلل SOC، فريق الامتثال والتدقيق الداخلي |
| بيان النطاق | حتى 100,000 جهاز Fortinet (FortiGate، FortiSwitch، FortiAP، SD-WAN، FortiSASE) | ما بين 180 و10,000 جهاز/VDOM بحسب الطراز |
| البيانات المحفوظة | كائنات التهيئة، القوالب، تاريخ المراجعات | سجلات الحركة وسجلات UTM، سجلات الحوادث، مطابقات IOC، البيانات الجنائية |
| المساهمة في الامتثال | سجل التغييرات، مسار الموافقة، التراجع عن التهيئة | حفظ السجلات، أثر التدقيق، تقارير امتثال جاهزة (مثل PCI-DSS، HIPAA) |
| تعدد المستأجرين | ADOM — بين 30 و10,000 افتراضيًا بحسب الطراز، وبحد أقصى مرخّص 12,000 | عزل السجلات والتقارير على مستوى المستأجر/الوحدة عبر ADOM |
| التوافرية العالية | عنقود HA | عنقود HA حتى أربع عقد |
أرقام النطاق في الجدول مأخوذة من مصادر رسمية: دعم FortiManager لـ 100,000 جهاز وارد في صفحة المنتج (صفحة منتج Fortinet FortiManager، 2026)، وسعات ADOM واردة في الملحق B من ملاحظات إصدار 7.6.4 (مكتبة وثائق Fortinet، 2026)، أما قيم الأجهزة/VDOM وHA الخاصة بـ FortiAnalyzer فواردة في صفحة البيانات (Fortinet FortiAnalyzer Data Sheet، 2026). وعمليًا، ما يفصل بين المنتجين ليس قرار الشراء بل نموذج التشغيل: يمكنك إدارة أجهزة FortiGate واحدًا واحدًا من دون FortiManager، لكنك من دون FortiAnalyzer لا تستطيع طرح أسئلة عن الماضي. وسؤال التدقيق يكون دائمًا عن الماضي.
ومن الأخطاء الشائعة في المؤسسات الصغيرة والمتوسطة الظنّ بأن شراء FortiManager يحلّ مسألة السجلات أيضًا. فقدرات عرض السجلات في FortiManager موجّهة لأغراض تشغيلية؛ أما الحفظ طويل الأمد والفهرسة التحليلية وتقارير الامتثال المجدولة فهي من عمل FortiAnalyzer. والعكس صحيح أيضًا: FortiAnalyzer لا يوزّع السياسات. فالسؤال الصحيح ليس "أيّهما؟" بل "أيّهما أولًا؟" — ففي مؤسسة أحادية الموقع يُشغَّل FortiAnalyzer أولًا في العادة، أما في مؤسسة متعددة الفروع فيُشغَّلان معًا.
كيف يلبّي FortiAnalyzer التزام حفظ السجلات في KVKK؟
الجواب المختصر: لا يفرض KVKK (قانون حماية البيانات الشخصية التركي) "جهاز سجلات" باسمه؛ لكن إطار التدابير التقنية الذي نشرته الهيئة يتوقّع تسجيل حركات معالجة المستخدمين بانتظام ومتابعة هذه السجلات. وFortiAnalyzer هو الضابط التقني الذي يلبّي هذا التوقّع: جمع السجلات مركزيًا وبصيغة غير قابلة للتغيير، وحمايتها بالتحكم في الوصول القائم على الأدوار، وإمكانية إخراج تقارير عنها لحظة التدقيق.
أين يقع السجل في قائمة التدابير التقنية لـ KVKK؟
يذكر KVKK في وثيقة دليل أمن البيانات الشخصية (التدابير التقنية والإدارية)، تحت عنوان متابعة أمن البيانات الشخصية، ضرورة مراقبة البرمجيات والخدمات العاملة في الشبكات المعلوماتية، وتحديد أي تسلّل أو حركة لا ينبغي حدوثها، والاحتفاظ بسجلات منتظمة لجميع حركات معالجة المستخدمين، والإبلاغ السريع عن المشكلات الأمنية. وفي جدول ملخّص التدابير التقنية في الدليل نفسه تُذكَر "سجلات الوصول" و"سجلات النظام" و"أمن الشبكة" و"أنظمة كشف الاختراق ومنعه" و"جدران الحماية" كبنود منفصلة (KVKK، دليل أمن البيانات الشخصية، يناير 2018). كما يعرّف الدليل جدار الحماية وبوابة الشبكة بأنهما "خط الدفاع الأول" أمام تهديدات الوصول غير المصرح به القادمة من الإنترنت. فـ FortiGate يقيم هذا الخط الأول؛ وFortiAnalyzer يحفظ الدليل الذي ينتجه ذلك الخط.
مدة الحفظ لا يحدّدها المنتج، بل التشريع وسياسة الحفظ والإتلاف لديكم
عبارة "FortiAnalyzer يحفظ السجلات 1 سنة" التي تتكرر كثيرًا في القطاع ليست خاصية من خصائص المنتج. فصفحة بيانات Fortinet الرسمية تعطي فقط قيمة Max Number of Days Analytics: أي عدد الأيام الذي يمكن بلوغه إذا استقبل الجهاز السجلات باستمرار عند أقصى سرعة تحليلية (30 أو 50 أو 60 يومًا بحسب الطراز). وإذا كان متوسط سرعة السجلات لديك أقل، فإن هذه المدة تطول. أي إن مدة الحفظ نتيجة لتخطيط السعة؛ والجملة الصحيحة تُصاغ على شكل "كذا يومًا عند هذا الحجم".
وهذا التمييز مهم في التدقيق. فدليل KVKK لا يفرض مدة حفظ واحدة؛ إذ تتحدد المدة بحسب نوع البيانات الشخصية المعالَجة، والتشريع الخاص ذي الصلة، وسياسة المؤسسة لحفظ البيانات الشخصية وإتلافها. ولذلك فإن المقاربة الصحيحة هي توضيح المتطلب القانوني أولًا ثم تحجيم FortiAnalyzer بمعمارية أقراص وأرشفة تلبّي تلك المدة. وعمليًا نبني ذلك على طبقتين: طبقة ساخنة (تحليلية، مفهرسة، قابلة للبحث) وطبقة أرشيف. وعلى جانب الأرشيف يمكن استخدام إعادة توجيه السجلات شبه الفورية من FortiAnalyzer إلى FortiAnalyzer آخر أو إلى خادم syslog أو خادم CEF؛ وتُحفَظ النسخة المحلية أثناء إعادة التوجيه (Fortinet FortiAnalyzer Data Sheet، 2026).
ما الذي يتغير في سياق PCI DSS وBDDK والقانون رقم 5651؟
في المؤسسات التي تعالج بيانات البطاقات، يشترط PCI DSS v4.0 مراجعة تهيئات ضوابط أمن الشبكة (NSC) مرة كل ستة أشهر على الأقل (البند 1.2.7)، وإجراء اختبار اختراق على ضوابط التجزئة مرة كل 12 شهرًا على الأقل وبعد كل تغيير إذا استُخدمت التجزئة (البند 11.4.5) (PCI Security Standards Council، PCI DSS v4.0 SAQ D، أبريل 2022). وهذان البندان لا يقولان "احفظ السجلات" صراحةً، لكن كليهما يطلب دليلًا؛ والبيانات التي تبيّن متى ومن قِبل مَن جرى تغيير القاعدة، وأن المقطع معزول فعلًا، توجد في جانب السجلات. وقوالب تقارير PCI-DSS وHIPAA الجاهزة في FortiAnalyzer (Fortinet FortiAnalyzer Data Sheet، 2026) تسهّل إنتاج هذا الدليل بالصيغة التي يتوقعها المدقّق.
أما في المؤسسات المالية الخاضعة لتنظيمات BDDK (هيئة تنظيم وإشراف المصارف التركية) وفي المؤسسات التي تُعدّ مزوّد استخدام جماعي بموجب القانون التركي رقم 5651، فيُتوقع حفظ سجلات توزيع عناوين IP الداخلية وسجلات الوصول بصيغة تحفظ سلامتها. ولأن نطاق هذه التنظيمات ومددها تتغير من مؤسسة لأخرى، فإننا لا نعطي هنا رقمًا واحدًا؛ بل ينبغي تحديد المدة الصحيحة بالتشاور مع مستشاركم القانوني ومدقّقكم، ثم يُبنى التصميم التقني وفق تلك المدة. ونحن في Sora Yazılım ننفّذ دراسة التحجيم دائمًا بهذا الترتيب.
أي طراز من FortiAnalyzer يناسب أي حجم من السجلات؟
لا يُتخذ قرار الطراز بالنظر إلى رقم واحد؛ إذ تُقيَّم معًا كمية السجلات اليومية (جيجابايت/يوم)، وسرعة السجلات المستدامة (سجل/ثانية)، وعدد الأجهزة/VDOM التي ستتصل، وعدد أيام التحليل المستهدف. وتتوسّع عائلة أجهزة Fortinet بين 100 جيجابايت من السجلات يوميًا (FAZ-300G) و8,300 جيجابايت يوميًا (FAZ-3750G)؛ وتتراوح سرعة السجلات المستدامة في وضع التحليل بين 2,000 و100,000 سجل/ثانية (Fortinet FortiAnalyzer Data Sheet، 2026).
| الطراز | سعة السجلات اليومية | السرعة المستدامة في وضع Analyzer | السرعة المستدامة في وضع Collector | الأجهزة/VDOM (الحد الأقصى) | التخزين القابل للاستخدام (بعد RAID) | الحد الأقصى لأيام التحليل* |
|---|
| FAZ-300G | 100 جيجابايت/يوم | 2,000 سجل/ثانية | 3,000 سجل/ثانية | 180 | 4 تيرابايت | 50 يومًا |
| FAZ-810G | 200 جيجابايت/يوم | 4,000 سجل/ثانية | 6,000 سجل/ثانية | 800 | 8 تيرابايت | 50 يومًا |
| FAZ-1000G | 660 جيجابايت/يوم | 20,000 سجل/ثانية | 30,000 سجل/ثانية | 2,000 | 24 تيرابايت | 60 يومًا |
| FAZ-3100G | 3,000 جيجابايت/يوم | 42,000 سجل/ثانية | 60,000 سجل/ثانية | 4,000 | 56 تيرابايت | 30 يومًا |
| FAZ-3750G | 8,300 جيجابايت/يوم | 100,000 سجل/ثانية | 150,000 سجل/ثانية | 10,000 | 305 تيرابايت | 60 يومًا |
* حاشية Fortinet: السرعة المستدامة هي أقصى معدل ثابت لرسائل السجل تستطيع المنصة الحفاظ عليه لمدة 48 ساعة على الأقل من دون تدهور قاعدة بيانات SQL وأداء النظام. أما الحد الأقصى لأيام التحليل فهو عدد الأيام الذي يمكن بلوغه إذا استقبل الجهاز السجلات بهذه السرعة من دون انقطاع؛ وإذا كان متوسط سرعتك الفعلية أقل فإن المدة تطول (Fortinet FortiAnalyzer Data Sheet، 2026). ولذلك لا نختار الطراز قبل قياس الحجم الفعلي: ففي مشروع نموذجي نضبط أولًا إعدادات السجلات على أجهزة FortiGate الحالية عند المستوى المستهدف، ونقيس بيانات إنتاج حقيقية لعدة أسابيع، ثم نحجّم مع ترك هامش نمو.
متى ينبغي الفصل بين وضعَي Analyzer وCollector؟
يوفّر FortiAnalyzer وضعَي تشغيل. ففي وضع Collector تكون المهمة الأساسية للجهاز استقبال سجلات الأجهزة المتصلة وأرشفتها وتمريرها إلى جهاز Analyzer. أما الجهاز في وضع Analyzer فيركّز على التحليل وإنتاج التقارير. وكلما ارتفعت سرعة السجلات، فإن إسناد مهمة "استقبال السجلات" كثيفة الموارد إلى Collector يحافظ على أداء التقارير والربط في Analyzer (Fortinet FortiAnalyzer Data Sheet، 2026). وكون السرعات المستدامة لوضع Collector في الجدول أعلى من سرعات Analyzer (بنحو 1.4–1.5 مرة بحسب الطراز) هو المقابل العتادي لهذا التقسيم في العمل.
ويُحلّ التوزيع الجغرافي بهذا النموذج أيضًا: فوضع جهاز Collector في كل منطقة ونقل البيانات الضرورية فقط إلى المركز عبر الـ WAN يسهّل إدارة كلفة الخطوط وقيود توطين البيانات معًا. أما في المؤسسات الكبيرة التي تضم عددًا كبيرًا من أجهزة FortiAnalyzer فيدخل FortiAnalyzer Fabric حيّز العمل: إذ يمكن — عبر وضعَي Supervisor وMember — عرض ADOM الأجهزة الأعضاء وأجهزة التسجيل المصرّح لها وسجلات الحوادث والتنبيهات من نقطة واحدة، وإجراء بحث شامل عبر جميع الأعضاء من Log View (Fortinet FortiAnalyzer Data Sheet، 2026).
هل يحل FortiAnalyzer محل نظام SIEM؟
جزئيًا. فـ FortiAnalyzer يتضمن قدرات SIEM وSOAR مدمجة، وقد صُمّم — بتعريف Fortinet نفسها — بحيث "يُكمل أي حل SIEM أو حل تسجيل يستخدمه العميل ويعمل معه" (Fortinet FortiAnalyzer Data Sheet، 2026). ففي المؤسسات التي يتركّز ثقلها في منظومة Fortinet وتكون مصادر سجلات الأطراف الثالثة فيها محدودة، يكفي FortiAnalyzer وحده. وفي المقابل، إذا كانت هناك حاجة إلى ربط عميق لسجلات أحداث Windows وقواعد البيانات وأنظمة ERP وأجهزة شبكة من مصنّعين كثيرين وتطبيقات خاصة، فإن نظام SIEM كامل النطاق — وهو FortiSIEM ضمن عائلة Fortinet — يكون أنسب.
ومن المفيد الحديث في هذا الأمر بلا مبالغة: فبحسب المواضع التي تدرجها Fortinet في صفحتها الخاصة بمربّعات Gartner السحرية، وُضعت الشركة في تقرير Gartner Magic Quadrant for Security Information and Event Management لعام 2025 في خانة Challenger، لا في خانة القادة (Fortinet، صفحة Gartner Magic Quadrants، 2026). وفي الصفحة نفسها، الفئة التي تحتل فيها Fortinet موقع القائد هي مربّع Hybrid Mesh Firewall لعام 2025. أي إن تقديم FortiAnalyzer بوصفه "أفضل SIEM في السوق" ليس صحيحًا؛ والتموضع الصحيح هو أنه منصة عمليات أمنية منخفضة كلفة التركيب والتشغيل وسريعة إنتاج القيمة في بيئة يغلب عليها Fortinet. وأصلًا فإن منظومة تكامل Security Fabric التي تضم أكثر من 500 حل من أطراف ثالثة مبنية على هذا التكامل التبادلي (Fortinet، About Us، 2026).
والمعيار العملي عند اتخاذ القرار هو التالي: إذا كانت الغالبية العظمى من مصادر سجلاتك من Fortinet وكان فريقك صغيرًا، فابدأ بـ FortiAnalyzer. أما إذا كان تنوّع المصادر عاليًا وكانت التنظيمات تطلب SIEM مستقلًا، فضع FortiAnalyzer بوصفه المجمّع والمعالج الأولي لجانب Fortinet وأرسل إلى الـ SIEM الأحداث المُثراة فقط. وهذا النمط الثاني يحقق وفرًا كبيرًا في البيئات التي ترتفع فيها كلفة ترخيص SIEM طرديًا مع حجم السجلات الخام.
ما الأعمال التي يستطيع فريق SOC أتمتتها بـ FortiAnalyzer؟
الجواب المختصر: الجزء الأكبر من السلسلة الممتدة من إنتاج التنبيه حتى الاستجابة الأولى. فـ FortiAnalyzer يدير دورة حياة الحادثة في وحدة تحكم واحدة، من مراقبة التنبيهات وترتيب أولوياتها إلى الفحص العميق والاستجابة؛ كما أن الربط الداخلي وإثراء المؤشرات وتتبّع المستخدم والأصل والهوية تسرّع عمل المحلل (Fortinet FortiAnalyzer Data Sheet، 2026). وعمليًا، العناوين الأربعة الأكثر إنتاجًا للقيمة هي التالية:
- حزم محتوى أتمتة SOC الشهرية. تنشر FortiGuard Labs كل شهر سيناريوهات استخدام جاهزة: محلّلات سجلات، وتقارير، وقواعد ربط، ومعالجات حوادث، وplaybook تلقائية. وهذا يتيح تشغيل مصدر سجلات جديد واكتشاف تهديدات جديدة من دون كتابة قواعد يدويًا.
- خدمتا FortiGuard IOC وOutbreak Detection. البيانات الجنائية المغذّاة بـ 500,000 مؤشر IOC يوميًا تتيح إعادة فحص السجلات القديمة؛ أما حزمة التفشّي (outbreak) فتأتي معها بالتقرير ومعالج الحوادث وقالب التقرير المرتبطة بها.
- استجابة قائمة على الـ playbook. يمكن أتمتة مسارات معالجة التنبيهات وإصدار التذاكر والإشعارات؛ وتُطلق الاستجابة عبر نقاط إنفاذ مثل FortiGate وFortiMail وFortiEDR وFortiAuthenticator.
- مساعد الذكاء الاصطناعي التوليدي (FortiAI). يستطيع المحلل كتابة استعلامات بلغة طبيعية، وطلب تلخيص الحوادث، وإنتاج استعلامات قواعد بيانات معقدة من دون معرفة لغة الاستعلام. وتُقدَّم هذه الخاصية باشتراك FortiAI منفصل.
وحجم المعلومات الاستخباراتية خلف هذه الأتمتة ليس بالهيّن أيضًا: فـ FortiGuard Labs تعالج وتحلّل أكثر من 100 مليار حدث يوميًا بأنظمة الذكاء الاصطناعي وتعلّم الآلة (Fortinet، About Us، 2026). وهذا السياق الذي لا تستطيع مؤسسة إنتاجه بمفردها، حين يُلحق بكل تنبيه في FortiAnalyzer، يقصّر الوقت الذي ينفقه المحلل على سؤال "هل هذا حقيقي؟". فأغلى مورد لدى الفرق الصغيرة هو دقيقة المحلل؛ ومن هنا يُقاس عائد الأتمتة.
وإضافةً إلى ذلك يمكن إضافة اشتراكات: OT Security Service (تحليلات OT متقدمة وتقارير المخاطر والامتثال ومعالجات الحوادث للبيئات الصناعية)، وAttack Surface Security Rating and Compliance Service (تقييم الوضع الأمني واقتراحات التهيئة)، وخدمة FortiGuard Threat Intel Platform، وخدمة SOCaaS للمراقبة والإدارة 7x24 (Fortinet FortiAnalyzer Data Sheet، 2026). ونحدد معًا أي الاشتراكات ضرورية فعلًا بالنظر إلى حجم فريقكم ونموذج المناوبات لديكم — فالاشتراك غير المستخدَم كلفة زائدة عند فترة التجديد.
كيف يُختار بين العتاد والآلة الافتراضية والسحابة؟
الخيارات الثلاثة تشغّل البرنامج نفسه؛ والفرق في النشر والتوسّع وتوطين البيانات. فـ Fortinet تقدّم FortiAnalyzer كجهاز فيزيائي، وكجهاز افتراضي للسحابة الخاصة/العامة، وكحل مُستضاف (hosted) (Fortinet FortiAnalyzer Data Sheet، 2026). وفي تركيا، لدى المؤسسات التي تملك حساسية تجاه توطين البيانات بسبب KVKK، يميل الخيار عادةً نحو العتاد داخل المؤسسة أو آلة افتراضية في مركز بيانات المؤسسة نفسها.
| الخيار | متى يكون مناسبًا | نقطة يجب الانتباه إليها |
|---|
| جهاز عتادي (FAZ-300G – FAZ-3750G) | حجم سجلات مرتفع، حفظ طويل الأمد، وضع في مركز البيانات | يُحجَّم التخزين من البداية؛ ويجب ترك هامش نمو |
| FortiAnalyzer-VM (FAZ-VM-GB1 – GB2000) | مركز بيانات افتراضي، نمو تدريجي، سيناريوهات التعافي من الكوارث | 4 vCPU و16 جيجابايت ذاكرة كحد أدنى؛ من 1 إلى 12 واجهة افتراضية؛ بحد أقصى 10,000 جهاز/VDOM |
| FortiAnalyzer Cloud (PaaS) | البيئات التي لا ترغب في تشغيل عتاد والمتمحورة حول FortiGate/SD-WAN | تُحفَظ السجلات في سحابة Fortinet؛ ويجب تقييم متطلب توطين البيانات مسبقًا |
وفي النسخة الافتراضية يعمل الترخيص بشكل تراكمي على أساس جيجابايت/يوم: إذ يمكن تكديس تراخيص زيادة السعة من FAZ-VM-GB1 حتى FAZ-VM-GB2000 بعضها فوق بعض، كما يمكن تكديس رموز SKU لاشتراكات VM بخطوات 5 و50 و500 جيجابايت/يوم. أما عند النشر في وضع Collector فلا يُطبَّق حد جيجابايت/يوم على الآلة الافتراضية (Fortinet FortiAnalyzer Data Sheet، 2026). وهذه تفصيلة عملية تتيح نهج "اجمع أولًا ثم قرّر كم ستحلّل"، وهي نمط نستخدمه كثيرًا مع المؤسسات محدودة الميزانية.
وعلى جانب المتانة، يتيح FortiAnalyzer HA أن يتولى الجهاز الثانوي المهمة عند تعطل الجهاز الأساسي، ويُدعم عنقود يصل إلى أربع عقد (Fortinet FortiAnalyzer Data Sheet، 2026). وللتعافي من الكوارث توجد أيضًا خدمة Backup to Cloud؛ ويشمل هذا الاشتراك نسخ السجلات احتياطيًا إلى السحابة العامة بنقل بيانات قدره 10 تيرابايت سنويًا. وألا تكون بنية السجلات نفسها نقطة فشل وحيدة أمرٌ مهم من زاوية التدقيق أيضًا: فالمدقّق يأخذ ملاحظة "جهاز السجلات لديكم كان متوقفًا أسبوعين" بالجدية نفسها التي يأخذ بها نقص السجلات.
وينبغي تخطيط FortiAnalyzer لا بوصفه عنصرًا منفردًا، بل جزءًا من كل Fortinet Security Fabric. فعندما يكتب في بحيرة البيانات نفسها جدارُ حماية لمركز بيانات على الحافة مثل FortiGate 1000F، وأمن البريد الإلكتروني FortiMail، وجدار حماية تطبيقات الويب FortiWeb، وFortiSASE للمستخدمين العاملين عن بُعد، تحصل على سلسلة أحداث واحدة تمتد من المستخدم إلى التطبيق. أما المشكلة الأكثر شيوعًا التي نصادفها في التركيبات المجزّأة فهي وجود السجلات من دون إمكانية ربطها ببعضها.
وتقدّم Sora Yazılım، بصفتها شريك قناة معتمدًا لـ Fortinet في تركيا، خدمات الترخيص والتحجيم والتركيب والترحيل من بنية السجلات الحالية والخدمة المُدارة في مشاريع FortiAnalyzer. ويسير العمل النموذجي على النحو التالي: قياس حجم السجلات الفعلي، وتوضيح متطلب الحفظ القانوني، وتحجيم الطراز والتخزين، وتصميم ADOM والأدوار، وتكييف قوالب تقارير الامتثال مع مؤسستكم، وتشغيل playbook مركز العمليات الأمنية. أما التحضير على جانب الخوادم والافتراضية والنسخ الاحتياطي فننفّذه ضمن نطاق خدمات DevOps والبنية التحتية لدينا؛ وندعم المؤسسات الراغبة في تطوير تحليلات أو مساعد مخصص فوق بيانات السجلات عبر خدمات الذكاء الاصطناعي ونماذج اللغة الكبيرة لدينا.
لنحدد معًا الطراز المناسب لـ FortiAnalyzer. شاركونا كم جهاز FortiGate لديكم، وحجم سجلاتكم اليومي التقريبي، ومدة الحفظ التي تستهدفونها؛ ولنُخرج دراسة التحجيم وخطة التركيب. ولأن التسعير يتغير بحسب السعة ومجموعة الاشتراكات فإننا لا ننشر قائمة أسعار موحّدة — وللحصول على عرض خاص بمؤسستكم تواصلوا معنا من صفحة الاتصال. وإذا كان لديكم FortiAnalyzer قائم بالفعل فيمكننا كذلك التخطيط لفحص صحّي يراجع إعدادات الحفظ والتقارير والـ playbook لديكم؛ ويمكنكم إرسال طلبكم أيضًا عبر نموذج الاتصال.