FortiClient هو وكيل الأجهزة الطرفية الموحّد من Fortinet: إذ يعمل داخل البرنامج نفسه كلٌّ من IPsec وSSL VPN، والوصول إلى الشبكة بثقة صفرية (ZTNA)، وحماية الأجهزة الطرفية (EPP)، وفحص الثغرات، وتصفية الويب والفيديو، وCASB، وبيانات قياس Security Fabric. وتتم الإدارة المركزية عبر FortiClient EMS (Endpoint Management Server) أو عبر FortiClient Cloud في السحابة؛ ويبقى الوكيل خفيفًا قدر الإمكان لأنه لا يثبّت سوى الوحدات المرخّصة.
هذا التوحيد ليس خيارًا للتبسيط، بل ضرورة يفرضها مشهد التهديدات. فوفق تقرير Verizon 2025 Data Breach Investigations Report بلغ استغلال الثغرات 20% كناقل وصول أولي في الاختراقات، واستهدفت 22% من أفعال الاستغلال أجهزة الحافة (edge) وشبكات VPN مباشرةً — وكانت هذه النسبة 3% في التقرير السابق (Verizon DBIR، 2025). وقاس التقرير نفسه أن المؤسسات لم تتمكّن من إغلاق سوى نحو 54% من ثغرات أجهزة الحافة إغلاقًا كاملًا، وأن ذلك استغرق 32 يومًا كقيمة وسيطة. أي أن نقطة نهاية VPN المؤسسية باتت مستهدَفة بوصفها «باب الدخول».
والردّ على هذه الصورة هو نقل الوصول من طبقة الشبكة إلى طبقة التطبيق، وإعادة التحقق من الوضع الأمني للجهاز في كل جلسة. وهذا بالضبط هو دور ZTNA في FortiClient؛ أما بقاء وحدة VPN في الوكيل نفسه فيتيح تنفيذ الانتقال دون تحويله إلى انقطاع واحد كبير. وفيما يلي نفصّل ما يفعله FortiClient، وعلاقته بـ FortiEDR وبـ FortiSASE، ومتطلبات EMS، وسياق الامتثال في تركيا.
ماذا يفعل FortiClient بالضبط ولماذا يُسمّى «وكيلًا موحّدًا»؟
يجمع FortiClient في برنامج واحد عمل عدة وكلاء أمن كانوا سيُثبَّتون عادةً كلٌّ على حدة على الجهاز الطرفي. وتسمّي Fortinet ذلك «Unified Agent»، وهدفه المعلن هو تقليل agent sprawl، أي تكدّس الوكلاء. وتذكر ورقة بيانات FortiSASE أن FortiClient يقدّم في وكيل واحد EPP وZTNA وSSE وCASB ومراقبة التجربة الرقمية (DEM) وSandbox وإدارة الثغرات والتحكم بأجهزة USB معًا (Fortinet FortiSASE Data Sheet، 2026).
وعمليًا يعني ذلك أن حزمة واحدة مثبّتة على الجهاز الطرفي تتولّى الأعمال التالية: تأمين وصول المستخدم إلى موارد الشركة (عبر VPN أو ZTNA)، وقياس الوضع الأمني للجهاز قبل الوصول، وفحص الثغرات في الجهاز والإبلاغ عنها، وصدّ البرمجيات الخبيثة ومحاولات الاستغلال، وتصفية حركة الويب وSaaS، ونقل بيانات القياس لكل ذلك إلى Security Fabric. كما يعمل وكيل FortiClient مكوّنًا عميلًا لمنتجات Fortinet الأخرى مثل FortiSASE وFortiNAC وFortiPAM وFortiMonitor (Fortinet FortiClient Data Sheet، 2025).
- الوصول الآمن: IPsec وSSL VPN مع دعم المصادقة متعددة العوامل، وsplit tunnel على أساس التطبيق، والاتصال التلقائي (autoconnect) وVPN الدائم التشغيل، والاختيار الديناميكي لبوابة VPN.
- Universal ZTNA: نفق مشفّر يُنشأ تلقائيًا إلى بوابة تطبيقات ZTNA في FortiOS، والتحقق من الهوية والجهاز في كل جلسة.
- حماية الأجهزة الطرفية: NGAV مدعوم بالذكاء الاصطناعي من FortiGuard، ومضاد للاستغلال، وجدار ناري للتطبيقات، والتحكم بالوسائط القابلة للإزالة، وحماية سلوكية من برامج الفدية مع التراجع.
- إدارة الثغرات: فحص ثغرات الجهاز الطرفي، وتطبيق سياسة الترقيع، وجرد البرمجيات.
- ضبط المحتوى: تصفية الويب والفيديو من FortiGuard، والحظر بالكلمات المفتاحية، ومرشّحات قنوات YouTube؛ وCASB مضمّن في المسار وقائم على واجهات API.
- بيانات القياس والامتثال: رؤية آنية للأجهزة الطرفية في وحدة تحكم FortiGate، ووسوم الوضع الأمني، والعزل التلقائي.
ما الفرق بين FortiClient وFortiEDR؟
الجواب المختصر: FortiClient هو طبقة الوصول والوقاية، وFortiEDR هو طبقة الكشف والاستجابة. فـ FortiClient يربط المستخدم بالتطبيقات المؤسسية بصورة آمنة، ويقيس امتثال الجهاز، ويحاول صدّ البرمجيات الخبيثة المعروفة قبل تشغيلها. أما FortiEDR فمصمَّم لإيقاف سلوك يتجاوز ذلك الصدّ أو لا توجد له بصمة إطلاقًا، وذلك أثناء التشغيل، ولاستخراج سلسلة الحادثة والاستجابة لها. وهما ليسا متنافسَين بل طبقتان متعاقبتان، ويوضعان معًا في معظم الأساطيل المؤسسية.
| البُعد | FortiClient | FortiEDR | FortiSASE |
|---|
| نوع المنتج | وكيل أجهزة طرفية موحّد | منصة EDR / XDR | خدمة SASE سحابية |
| مهمته الأساسية | الوصول الآمن (ZTNA، VPN)، وحماية وقائية للأجهزة الطرفية، وفحص الثغرات، والامتثال وبيانات القياس | الكشف بعد الإصابة، والحظر، والخط الزمني الجنائي، والاستجابة التلقائية | فحص حركة المستخدم في السحابة: SWG وZTNA وCASB وFWaaS وSSPM والمتصفح الآمن وSD-WAN الآمن وDEM من طرف إلى طرف |
| أين يعمل | Windows وmacOS وLinux وiOS وAndroid وChromeOS | من Windows XP SP2 حتى Windows 11، ومن Windows Server 2003 SP2 حتى Server 2025؛ وAndroid 9.0+ وiOS 15.0+ | شبكة نقاط التواجد العالمية لدى Fortinet؛ والعميل على الجهاز الطرفي هو FortiClient أيضًا |
| الإدارة | FortiClient EMS (داخل المؤسسة) أو FortiClient Cloud | وحدة تحكم FortiEDR؛ مع RBAC وواجهة REST API تغطي جميع عمليات وحدة التحكم | بوابة FortiSASE؛ ونسخة EMS داخلها تسجّل وكلاء FortiClient وتديرها |
| الرابط بينها | ترخيص FortiSASE يشمل ترخيص FortiClient | يوضع مع FortiClient على الجهاز الطرفي نفسه | يستخدم FortiClient وكيلًا للجهاز الطرفي |
| متى يلزم | في كل أسطول عملاء يعمل عن بُعد أو بنظام هجين | عند وجود نضج لمركز عمليات الأمن أو حاجة إلى استجابة مُدارة | عند الحاجة إلى فحص حركة المستخدمين الموزّعين دون نقلها إلى عتاد مركزي |
وثمة نقطتا بيانات تجسّدان الفرق. الأولى هي النطاق: إذ يدعم FortiEDR أنظمة تشغيل قديمة تصل إلى Windows XP SP2 وWindows Server 2003 SP2؛ وهذا حاسم للأجهزة غير القابلة للترقيع القائمة على خط الإنتاج أو بجوار الأجهزة الطبية (Fortinet FortiEDR Data Sheet، 2025). والثانية هي البصمة: فوفق ورقة البيانات نفسها يستهلك وكيل FortiEDR ما بين 1–2% من المعالج، و200–350 ميجابايت من الذاكرة، و750 ميجابايت–1 جيجابايت من القرص؛ أي أن كلفة تشغيل وكيل ثانٍ إلى جانب FortiClient قابلة للقياس.
وفي جانب أداء الكشف، أعلنت Fortinet في تقييمها الخاص للجولة الرابعة من MITRE Engenuity ATT&CK Evaluations (سيناريوهات Wizard Spider وSandworm) أن FortiEDR صدّ 100% من الهجمات، وكشف 97% من الخطوات الـ90 غير الخاصة بـ Linux، وأبلغ عن 93% من الخطوات الفرعية على مستوى «technique» (Fortinet Blog، 2022). وهذه الأرقام إقرار من Fortinet نفسها؛ فهي تأتي من تفسير المصنّع للنتائج لا من نشرة MITRE المستقلة، وينبغي قراءتها على هذا الأساس. وللاطلاع على قدرات FortiEDR بالتفصيل يمكنكم زيارة صفحة FortiEDR لدينا.
كيف يعمل FortiClient مع FortiSASE؟
لا تأتي FortiSASE بوكيل منفصل؛ بل تستخدم FortiClient وكيلًا للجهاز الطرفي، وترخيص FortiSASE يشمل ترخيص FortiClient. وفي هذا السيناريو لا تنصبون EMS بأنفسكم: إذ تسجّل نسخة EMS تعمل داخل FortiSASE جميع وكلاء FortiClient وتديرها. وتُنشأ أنفاق مشفّرة تلقائيًا بين FortiClient ونقاط تواجد FortiSASE، ويُنقل تقييم الثغرات الذي يجريه FortiClient إلى FortiSASE ليكون مُدخَلًا لقرارات الوصول إلى التطبيقات عبر ZTNA (Fortinet FortiClient Data Sheet، 2025).
ونقطة القرار هي التالية: أين تريدون إجراء الفحص؟ إن كنتم تريدون إعادة الحركة إلى جدار FortiGate الناري في مركز بيانات المؤسسة وفحصها هناك، فيكفي ثنائي FortiClient + FortiGate. أما إذا كان المستخدمون موزّعين وعدد الفروع منخفضًا وسحبُ الحركة إلى المركز يسبّب زمن استجابة مرتفعًا، فمن المنطقي نقل الفحص إلى السحابة؛ إذ تقدّم FortiSASE في منصة واحدة SWG وZTNA وCASB وFWaaS وSSPM والمتصفح الآمن وSD-WAN الآمن وDEM من طرف إلى طرف، وتذكر Fortinet أنها تقدّم الخدمة عبر أكثر من 200 نقطة تواجد اعتبارًا من أغسطس 2026 (Fortinet FortiSASE، 2026). كما تعلن Fortinet أنها تلتزم لـ FortiSASE باتفاقية مستوى خدمة 99.999% مع ضمان لزمن الاستجابة، وأن الخدمة حاصلة على شهادة SOC 2 Type II وفق معايير AICPA Trust Services (Fortinet FortiSASE Data Sheet، 2026).
وعمليًا نرى ثلاثة سيناريوهات: FortiClient + FortiGate فقط (الشبكة المؤسسية الكلاسيكية)، وFortiClient + FortiSASE (مستخدمون موزّعون وفحص سحابي)، والنموذج المختلط (المكتب الرئيسي عبر FortiGate والمستخدم المتنقّل عبر FortiSASE). وفي الثلاثة يعمل الوكيل نفسه، فلا تتغيّر تجربة المستخدم ولا لغة السياسة.
كيف يعمل ZTNA وهل يستطيع فعلًا أن يحلّ محلّ VPN المؤسسية؟
يربط ZTNA المستخدم بتطبيق واحد مباشرةً لا بالشبكة، ويعيد تقييم الاتصال في كل جلسة. وتتألف بنية Fortinet من ثلاثة مكوّنات: FortiClient بوصفه وكيل ZTNA، وFortiClient EMS بوصفه مصدر الهوية ووضعية الجهاز، وFortiGate بوصفه بوابة تطبيقات ZTNA التي تنفّذ قرار الوصول. وقد قُدِّمت هذه البنية مع FortiOS 7.0 (Fortinet Document Library، FortiOS 7.0).
ويجري التدفّق على النحو التالي: يمنح EMS الجهازَ وسوم الثقة الصفرية بناءً على قياسات مثل إصدار نظام التشغيل وحالة الترقيع وفعالية مكافحة الفيروسات وتشفير القرص والخدمات العاملة/المتوقفة. ويحمل FortiClient هذه الوسوم وشهادة عميل عند إنشاء الاتصال؛ فينظر وكيل الوصول ZTNA (access proxy) في FortiGate إلى الوسوم ويمنح الوصول أو يرفضه. والمنطق نفسه ينطبق في جانب FortiSASE: إذ تطبّق خدمة FortiSASE Endpoint Management Service قواعد وسم ZTNA، ويُتَّخذ قرار الوصول بحسب وسوم العميل (Fortinet FortiSASE Architecture Guide، 2026).
والجواب الصادق عن سؤال «هل يحلّ محلّ VPN؟» هو: يحلّ محلّها في معظم سيناريوهات الوصول، لا في جميعها. فبالنسبة إلى التطبيقات المستندة إلى الويب وTCP يقدّم ZTNA سطح وصول أضيق وتجربة مستخدم أفضل. لكن البروتوكولات القديمة، ومحطات الإدارة التي تتطلب وصولًا شبكيًا واسعًا، والحالات التي تعمل فيها أدوات طرف ثالث على مستوى الشبكة، لا تزال تحتاج إلى IPsec/SSL VPN. وخيار Fortinet التصميمي يسير في هذا الاتجاه: فوجود VPN وZTNA في الوكيل نفسه يتيح تنفيذ الانتقال تطبيقًا تلو الآخر لا دفعة واحدة، ويوزّع المخاطر.
أي إصدار من FortiClient يتضمّن أي وظائف؟
في جدول معلومات الطلب ضمن ورقة بيانات FortiClient الحالية تُعرَّف أربع نسخ: VPN/ZTNA وVPN/ZTNA + EPP/ATP وManaged وChromebook. وينبغي الانتباه هنا إلى خطأ قراءة شائع: فعبارة «Zero Trust Security» في جدول الحزم ليست اسم نسخة، بل عنوان مجموعة الميزات التي تأتي مع نسخة VPN/ZTNA. كما أن المعلومة المتكررة «نسخة FortiClient Free تكفي لـ VPN» لم تعد صحيحة: إذ لا تُدرج ورقة البيانات نسخة باسم «Free». والعميل المجاني الذي كان موجودًا سابقًا والقادر على VPN فقط لم يعد ضمن مصفوفة المنتج الحالية؛ وفي الاستخدام المؤسسي يلزم على أي حال EMS أو FortiClient Cloud للإدارة المركزية (Fortinet FortiClient Data Sheet، 2025).
| النسخة | النطاق | المنصة |
|---|
| VPN/ZTNA | وكيل ثقة صفرية مع المصادقة متعددة العوامل، وقواعد وسم الوضع الأمني، وإدارة مركزية عبر EMS أو FortiClient Cloud، وموصّل Security Fabric الديناميكي، ووكيل الثغرات ومعالجتها، وSSL وIPsec VPN مع المصادقة متعددة العوامل، وتصفية الويب والفيديو من FortiGuard، وCASB مضمّن في المسار وقائم على API، ودعم FortiPAM، والتسجيل وإعداد التقارير مركزيًا | Windows وmacOS وLinux |
| VPN/ZTNA + EPP/ATP | كامل نطاق VPN/ZTNA، إضافةً إلى ضبط التطبيقات غير المرغوبة (PUA)، وNGAV مدعوم بالذكاء الاصطناعي، والتحكم بالوسائط القابلة للإزالة، والعزل التلقائي للجهاز الطرفي، وجدار ناري للتطبيقات، وجرد البرمجيات، والحماية من برامج الفدية، وتكامل FortiClient Cloud Sandbox وFortiSandbox | Windows وmacOS وLinux |
| Managed | نطاق VPN/ZTNA + EPP/ATP، وخدمات تنفّذها Fortinet: التزويد السحابي الأولي، وطرح الأجهزة الطرفية في الخدمة، وإعداد Security Fabric وتكامله، ومراقبة الثغرات، ومراقبة أمن الأجهزة الطرفية | Windows وmacOS وLinux |
| Chromebook | إدارة مركزية عبر EMS أو FortiClient Cloud، وتصفية الويب والفيديو من FortiGuard، والتسجيل وإعداد التقارير مركزيًا | ChromeOS |
وثمة حاشيتان مهمتان. وظيفة التسجيل وإعداد التقارير مركزيًا تتطلب FortiAnalyzer؛ فـ FortiClient وحده لا يحفظ السجلات لمدد طويلة ولا يُعِدّ التقارير. أما سطر CASB فيشمل كلًّا من CASB المضمّن في المسار على FortiGate وخدمة FortiCASB القائمة على واجهات API. ويتوفر الدعم على مدار الساعة طوال أيام الأسبوع (24/7) في جميع النسخ. أما خيار التركيب داخل المؤسسة وفي الشبكات المعزولة (air gap) فلا يسري على كل نسخة: إذ تقوم نسخة Managed بحكم تعريفها على أن يوفّر فريق Fortinet بيئة FortiClient Cloud. ونوضّح في مرحلة العرض مدى توافق خيار الاستضافة الذي تفضّلونه مع النسخة المختارة.
أي الميزات تعمل على أي أنظمة تشغيل؟
يغطي FortiClient منصات سطح المكتب والخوادم والأجهزة المحمولة معًا؛ لكن ليست كل وحدة تعمل بالمستوى نفسه على كل منصة. ويلخّص الجدول التالي قائمة أنظمة التشغيل المدعومة في ورقة بيانات FortiClient الحالية والقيود المذكورة في الحواشي الرسمية (Fortinet FortiClient Data Sheet، 2025).
| المنصة | الإصدار المدعوم | ما ينبغي الانتباه إليه |
|---|
| Windows | Windows 10 (32 و64 بت)، Windows 11 (64 بت)، Windows Server 2019 وما بعده | الحماية السلوكية من برامج الفدية والتراجع (rollback) مدعومتان على Windows فقط. ودعم المعالجات المستندة إلى ARM في مرحلة بيتا ويقدّم مجموعة ميزات محدودة. |
| macOS | macOS 10.15 وما بعده | وحدتا Zero Trust وEPP مدعومتان؛ أما التراجع عن برامج الفدية فخاص بـ Windows. |
| Linux | Ubuntu 22.04 وما بعده، Red Hat 9 وما بعده، CentOS 9.0 وما بعده (مع سطح مكتب KDE أو GNOME) | لا يدعم إصدار Linux تكامل Sandbox. |
| iOS | iOS 9.0 وما بعده | يركّز في النطاق المحمول على الوصول وبيانات القياس. |
| Android | Android 5.0 وما بعده | يركّز في النطاق المحمول على الوصول وبيانات القياس. |
| ChromeOS | جميع إصدارات Chromebook | يُرخَّص عبر نسخة Chromebook المنفصلة؛ ويقتصر نطاقه على الإدارة وتصفية الويب/الفيديو والتسجيل. |
| FortiClient EMS (الخادم) | Windows Server 2022 وما بعده أو Ubuntu 22.04 / 24.04 LTS Server | يتطلب 6 معالجات افتراضية و12 جيجابايت ذاكرة و80 جيجابايت مساحة قرص حرة وواجهة Gigabit Ethernet كحدّ أدنى. |
وعلى أجهزة Windows المستندة إلى ARM تقتصر مجموعة الميزات ضمن مرحلة بيتا على وكيل Security Fabric (الاتصال بـ EMS وبيانات القياس)، والوصول عن بُعد (VPN)، وتصفية الويب، وفحص الثغرات. وإذا وُجدت أجهزة ARM في أسطول مختلط فينبغي إدارتها بوصفها مجموعة EMS منفصلة وضبط توقعات السياسة على هذا الأساس. وفي جانب المصادقة تُدعم خيارات RADIUS وLDAP وقاعدة البيانات المحلية وxAuth وTACACS+ والشهادات الرقمية بصيغة X.509 وFortiToken.
ما هو FortiClient EMS وما الموارد التي يتطلبها؟
FortiClient EMS هو العقل المركزي لأسطول الوكلاء: فمنه يجري توزيع السياسات، والتثبيت عن بُعد والترقية المضبوطة، والجرد، ولوحة الثغرات، وقواعد وسم الثقة الصفرية، وإدارة العزل. وفي التركيب داخل المؤسسة يعمل EMS على Windows Server 2022 وما بعده أو على Ubuntu 22.04 / 24.04 LTS، ويتطلب كحدّ أدنى 6 معالجات افتراضية و12 جيجابايت ذاكرة و80 جيجابايت مساحة قرص حرة؛ ويُتوقَّع أن تكون الأجهزة الطرفية المُدارة على FortiClient 7.2 وما بعده (Fortinet FortiClient Data Sheet، 2025). وتُقدَّم الوظائف نفسها باسم FortiClient Cloud للمؤسسات التي لا ترغب في استضافة خادم إدارة.
- تكامل الهوية: مزامنة مع Active Directory وMicrosoft Entra ID؛ واستخدام وحدات AD التنظيمية مباشرةً كمجموعات أجهزة طرفية.
- التجميع التلقائي: إسناد تلقائي للمجموعات وتعريفات مجموعات مخصّصة للتحكم الديناميكي بالوصول.
- جرد البرمجيات: رؤية التطبيقات والتراخيص المثبّتة؛ وتضييق سطح الهجوم عبر اكتشاف البرمجيات غير الضرورية أو المتقادمة وإزالتها.
- لوحة الثغرات: سرد الأجهزة الطرفية المصابة بالثغرات في شاشة واحدة، وتطبيق سياسة الترقيع على الأجهزة خارج الشبكة أيضًا.
- العزل المركزي والإجراءات عن بُعد: فصل الجهاز المشبوه عن الشبكة، والفحص وإعادة التهيئة عن بُعد.
- التوزيع: إنتاج حزم تثبيت FortiClient مخصّصة، وتوزيع الإعدادات على آلاف العملاء بنقرة واحدة، وتنبيهات بريدية تلقائية.
وتحديد حجم EMS بصورة صحيحة هو أكثر خطوات المشروع إغفالًا. فعدد الأجهزة الطرفية وتواتر بيانات القياس وفترة فحص الثغرات ووجهة السجلات لديكم تؤثر مباشرةً في احتياجات EMS من القرص والذاكرة. وفي الأساطيل المؤسسية نوصي بتركيب EMS بصورة متكرّرة (redundant) وبفصل تدفّق السجلات إلى جانب FortiAnalyzer.
ماذا تضيف بيانات قياس Security Fabric عمليًا؟
بيانات القياس هي أقل وظائف FortiClient حديثًا عنها وأعلاها قيمةً تشغيلية. فالوكيل ينقل هوية الجهاز والمستخدم والبرمجيات المثبّتة وحالة الثغرات والأحداث الأمنية إلى FortiGate وFortiAnalyzer؛ فتصبح الأجهزة الطرفية مرئية على مستوى المستخدم في وحدة تحكم FortiGate. ويمكن استخدام المجموعات الافتراضية التي ينتجها EMS مباشرةً في سياسات جدار FortiGate الناري — أي أن قاعدة «الجهاز الذي يكون مضاد الفيروسات فيه معطّلًا لا يصل إلى التطبيق المالي» تتحوّل إلى سطر سياسة قابل للتطبيق دون الاحتفاظ بقوائم يدوية.
وتظهر ثمرة هذه الحلقة في الاستجابة للحوادث: إذ يمكن عزل جهاز طرفي تطابق فيه مؤشر اختراق (IOC) تلقائيًا، وقطع الجلسات المعنية على FortiGate في الوقت نفسه. وتوفّر خدمة FortiGuard IOC في FortiAnalyzer بيانات جنائية بمعدل 500,000 مؤشر اختراق يوميًا (Fortinet FortiAnalyzer Data Sheet، 2026). وSecurity Fabric، وهو السياق الأوسع لهذا التكامل، يوفّر رؤية موحّدة ضمن منظومة تضم أكثر من 500 حل من أطراف ثالثة إلى جانب منتجات Fortinet، فيما تعالج FortiGuard Labs وتحلّل أكثر من 100 مليار حدث يوميًا (Fortinet About Us، 2026).
وترتبط بيانات القياس نفسها بطبقة الوصول السلكية واللاسلكية أيضًا. ففي الشبكات المبنية بـ FortiSwitch وFortiLink يمكن أن تكون وضعية الجهاز الطرفي مُدخَلًا لقرارات التقسيم والعزل على مستوى المنفذ. ويمكنكم الاطلاع على عائلة منتجات Fortinet كاملةً في صفحة حلول Fortinet لدينا.
أين يقع FortiClient في الامتثال لـ KVKK وPCI DSS؟
لا يوفّر FortiClient وحده شهادة امتثال؛ لكنه ينتج مباشرةً عدة تدابير تقنية يُطلب إثباتها في عمليات التدقيق: أنظمة مكافحة فيروسات محدّثة، وضوابط أمن الشبكة، وسجلات الوصول، وتتبّع الثغرات، وكشف الهجمات. ويعدّ دليل أمن البيانات الشخصية (التدابير التقنية والإدارية) الصادر عن KVKK (هيئة حماية البيانات الشخصية في تركيا) هذه البنود جميعًا في جدول التدابير التقنية، ويطلب الدليل صراحةً إجراء فحص دوري للثغرات في شبكات المعلومات والاحتفاظ بسجلات منتظمة لحركات معاملات المستخدمين (دليل KVKK لأمن البيانات الشخصية، 2018).
وثمة بند أكثر تحديدًا للمؤسسات التي تعالج بيانات البطاقات. فالمتطلب رقم 1.5.1 من PCI DSS v4.0 يشترط تطبيق ضوابط أمنية على الأجهزة القادرة على الاتصال بشبكة غير موثوقة وببيئة بيانات البطاقات (CDE) معًا — وهي نموذجيًا الحاسوب المحمول لمستخدم يعمل من منزله (PCI Security Standards Council، PCI DSS v4.0). ووسوم الوضع الأمني في FortiClient وجدار التطبيقات الناري وسياسة الوصول ZTNA تنتج ردًّا مباشرًا على هذا البند؛ فبفضل ZTNA يتصل المستخدم البعيد بالتطبيق المصرّح له به فقط لا بالشبكة كلها، وهو ما يبسّط نقاش النطاق (scope).
وفي السياق التركي تبرز ثلاثة عناوين عملية: توثيق التركيب وتصميم السياسات باللغة المحلية، وإعداد قوالب مسبقة لتقارير السجلات والثغرات المطلوبة في تدقيقات KVKK، وحفظ سجلات ضبط الوصول بصورة قابلة للتدقيق في المؤسسات الخاضعة لـ BDDK (هيئة تنظيم ومراقبة المصارف في تركيا). وتصميم هذه الثلاثة في مرحلة التركيب أرخص بكثير من تركها إلى موسم التدقيق.
كيف يعمل ترخيص FortiClient؟
هناك نموذجان يقدّمان الوظائف نفسها: الترخيص التقليدي على أساس الجهاز، وترخيص FortiTrust على أساس المستخدم. وفي نموذج FortiTrust يستطيع المستخدم الواحد تثبيت FortiClient على ثلاثة أجهزة كحدّ أقصى؛ فيكفي ترخيص واحد لموظف يستخدم حاسوبًا محمولًا وهاتفًا ولوحًا (Fortinet FortiClient Data Sheet، 2025). ويتوفر أيضًا خيار FortiFlex القائم على الاشتراك لمزوّدي الخدمات المُدارة.
والقرار الثاني هو أين يقف EMS: هل يكون EMS مستضافًا في السحابة (SaaS) أم مركّبًا داخل المؤسسة؟ تفضّل المؤسسات التي لديها متطلبات إقامة البيانات أو شبكات معزولة التركيبَ داخل المؤسسة؛ أما من تكون أولويتهم سرعة الطرح في الخدمة فالاستضافة السحابية أنسب لهم. والقرار الثالث هو النسخة: أهو الوصول الآمن فقط (VPN/ZTNA) أم حماية الأجهزة الطرفية أيضًا (VPN/ZTNA + EPP/ATP)؟ والرابع هو من سيتولّى التركيب والمراقبة — فنسخة Managed تتضمن خدمات الطرح في الخدمة والمراقبة من Fortinet؛ وبديلًا عن ذلك تتولّى Sora Yazılım الأعمال نفسها كخدمة مُدارة.
وإضافةً إلى ذلك هناك اشتراكان آخران: خدمة Best Practice Service (BPS) التي تقدّم إرشادًا عن بُعد في مسائل التوزيع والتشغيل، وخدمة FortiClient Forensics Analysis Service التي تتيح الوصول إلى المحللين الجنائيين في FortiGuard Labs لحظة وقوع الحادثة. والثانية تُباع اشتراكًا سنويًا لا لكل حادثة. ولا ننشر أسعارًا في هذه الصفحة؛ وللحصول على عرض مهيّأ بحسب عدد المستخدمين والنسخة والمدة وخيار الاستضافة تواصلوا معنا.
كيف يُخطَّط مشروع الانتقال من VPN إلى ZTNA؟
محاولة تنفيذ الانتقال دفعة واحدة هي الخطأ الأكثر شيوعًا. فاحتواء FortiClient على VPN وZTNA في الوكيل نفسه يتيح وضع خطة تدريجية تتقدّم تطبيقًا تلو الآخر؛ ولا يحتاج المستخدم إلى تثبيت برنامج جديد، بل تتغيّر السياسة فقط. وتدفّق مشروعنا النموذجي كالتالي:
- الجرد والتصنيف: استخراج مَن يصل إلى أي تطبيق ومن أي جهاز؛ وفصل التطبيقات المستندة إلى الويب/TCP لتنتقل إلى ZTNA عن تلك التي ستبقى على VPN.
- تصميم سياسة الوضع الأمني: تعريف وسوم الثقة الصفرية بناءً على إصدار نظام التشغيل ومستوى الترقيع وحالة مكافحة الفيروسات وتشفير القرص وعتبة الثغرات.
- تركيب EMS وتكامل AD/Entra ID: اشتقاق المجموعات من مصدر الهوية، وإنتاج حزم تثبيت مخصّصة.
- تفعيل بوابة ZTNA على FortiGate: بنية الشهادات، وتهيئة وكيل الوصول، ونشر أول تطبيق.
- التجربة الأولية: التحقق ضمن حِمل عمل حقيقي مع مجموعة مستخدمين محدودة؛ وتمييز حالات رفض الوصول بين خطأ في السياسة وعدم امتثال فعلي.
- التوسّع التدريجي وتضييق VPN: إخراج كل تطبيق يُنقل إلى ZTNA من قائمة وصول VPN؛ وإبقاء VPN للسيناريوهات الإلزامية فقط.
وتختلف المدة بحسب حجم المؤسسة وعدد التطبيقات ونضج البنية التحتية للهوية؛ ولا يمكن تقديم جدول زمني قابل للالتزام إلا بعد استخراج الجرد. وإذا لزم اختيار طراز لبوابة ZTNA في جانب FortiGate، فإن الطُّرز متوسطة الحجم مثل FortiGate 100F تلبّي معظم سيناريوهات الفروع والمكاتب المتوسطة.
ماذا تقدّم Sora Yazılım في مشاريع FortiClient؟
بوصفنا شريك قناة معتمدًا لدى Fortinet، نوفّر من مصدر واحد ترخيص FortiClient وFortiClient EMS والتركيب والترحيل من بنية VPN الحالية والخدمة المُدارة بعد ذلك. ويمتد نطاقنا من اختيار النسخة ونموذج الترخيص إلى تحديد حجم EMS، ومن كتابة سياسات وسوم الثقة الصفرية إلى تهيئة بوابة ZTNA على FortiGate، ومن حملة طرح المستخدمين في الخدمة إلى قوالب تقارير جاهزة لتدقيق KVKK. وللمؤسسات التي ترغب في مقارنة مورّد مختلف في جانب الأجهزة الطرفية، نقيّم على الطاولة نفسها بدائل مثل Bitdefender.
وإذا لزم التكامل في جانب الهوية والدليل والأتمتة، تدخل خدمات DevOps والبنية التحتية لدينا حيّز العمل: ربط حزم تثبيت EMS بأدوات التوزيع، ونقل بيانات الجرد والثغرات إلى خط إعداد التقارير القائم، وأتمتة دورة حياة الجهاز الطرفي. وفي المؤسسات التي ترغب في تغطية مخاطر التصيّد عبر البريد الإلكتروني أيضًا، نضع الحل مع FortiMail.
الخطوة التالية: شاركونا عدد مستخدمي VPN الحالي لديكم، وتوزّع أنظمة التشغيل، وقائمة التطبيقات التي يجري الوصول إليها؛ لنُعِدّ لكم عرضًا يتضمن نسخة FortiClient المناسبة، وبنية EMS (سحابية أو داخل المؤسسة)، وخطة انتقال تدريجي إلى ZTNA. وللتقييم مع خيارات التركيب والترحيل والخدمة المُدارة تواصلوا معنا عبر صفحة الاتصال.