Sora Yazılım
العربية
حلول برمجية مخصصة من تركيا
Fortinet · أمن الشبكات

FortiWeb (WAF)

جدار حماية تطبيقات الويب من Fortinet الذي يحمي تطبيقات الويب وواجهات API بفحص من طبقتين مدعوم بتعلّم الآلة.

إجابة سريعة

FortiWeb هو جدار حماية تطبيقات الويب (WAF) من Fortinet الذي يحمي تطبيقات الويب وواجهات API المتاحة للعموم من OWASP Top 10 وشبكات البوتات واستغلالات طبقة التطبيقات. يضيف طبقة اكتشاف ثانية قائمة على تعلّم الآلة فوق الطبقة الكلاسيكية المكوّنة من تواقيع الهجمات وسمعة عناوين IP والتحقق من البروتوكول؛ ويعمل كجهاز مادي وجهاز افتراضي وحاوية وسحابة وSaaS، ويساعد على تلبية بنود جانب العميل في PCI DSS 4.0.

FortiWeb WAF هو جدار حماية تطبيقات الويب من Fortinet الذي يحمي تطبيقات الويب وواجهات API المتاحة للعموم من OWASP Top 10 وشبكات البوتات واستغلالات طبقة التطبيقات. يضيف طبقة اكتشاف ثانية قائمة على تعلّم الآلة فوق طبقة الفحص الكلاسيكية المكوّنة من تواقيع الهجمات وسمعة عناوين IP والتحقق من البروتوكول؛ ويعمل كجهاز مادي وجهاز افتراضي وحاوية وسحابة وSaaS، ويساعد على تلبية بنود جانب العميل في PCI DSS 4.0.

وتُظهر بيانات الاختراقات الحديثة سبب كون هذه الطبقة بندًا استثماريًا منفصلًا. فوفقًا لتقرير Verizon 2025 Data Breach Investigations Report بلغت حصة استغلال الثغرات كناقل وصول أولي في الاختراقات 20% بارتفاع قدره 34% مقارنة بالتقرير السابق؛ أما الأجهزة الطرفية وشبكات VPN فقد استحوذت على 22% من أهداف عمليات الاستغلال — بعد أن كانت هذه النسبة 3% قبل عام (Verizon DBIR، 2025). وعلى الجانب الأوروبي، حلّل تقرير ENISA Threat Landscape 2025 عدد 4,875 حادثة وكشف أن استغلال الثغرات شكّل 21.3% من عمليات الوصول الأولي (ENISA، 2025). وعندما تتجاوز سرعة المهاجم في تسليح ثغرة جديدة سرعةَ فريق التطوير في إنتاج التصحيح بشكل منتظم، تصبح طبقة الفحص أمام التطبيق هي المصدّ الواقعي الوحيد.

ما الهجمات التي يمنعها FortiWeb؟

يوقف FortiWeb الطلبات التي تستهدف منطق التطبيق مباشرة؛ وفي مقدمتها فئات OWASP Top 10، والبرمجة النصية عبر المواقع (XSS)، وحقن SQL، وتزوير الطلبات عبر المواقع (CSRF)، واختطاف الجلسات (ورقة بيانات Fortinet FortiWeb، 2025). ويضم محرك السياسات نفسه التحقق من البروتوكول، والالتزام بمعايير HTTP RFC، والحماية من هجمات القوة الغاشمة، وتوقيع ملفات تعريف الارتباط وتشفيرها، واكتشاف SQLi/XSS القائم على البنية النحوية، وأمان ترويسات HTTP، وتسجيل نقاط التهديد وترجيحها، ومنع تسريب البيانات، والحماية من تشويه صفحات الويب (defacement)، والحماية من الهجمات داخل المتصفح (Man-in-the-Browser).

وهذا لا يحل محل الحماية على طبقة الشبكة؛ بل يكمّلها. فبينما يقيّم جدار الحماية من الجيل التالي FortiGate الجلسة على مستوى الشبكة والتعرّف على التطبيقات، يفحص FortiWeb متن طلب HTTP/HTTPS ومعاملات الاستعلام وملفات تعريف الارتباط والترويسات في سياق نموذج السلوك الخاص بالتطبيق المحمي. فالتحكّم بالتطبيقات في جدار الجيل التالي يقول “هذه الحركة متجهة إلى تطبيق ويب”؛ أما WAF فيستطيع أن يقول “هذا الطلب ليس بالصيغة المتوقعة لهذا الحقل في هذا التطبيق”. وفي المؤسسات التي تنشر صفحات دفع أو نماذج تقديم طلبات أو بوابات عملاء متاحة للعموم، تُنشر الطبقتان معًا.

ماذا يوفّر التصحيح الافتراضي في التطبيقات التي يتعذّر تصحيحها؟

التصحيح الافتراضي هو حظر الطلب الذي يستغل الثغرة على مستوى WAF إلى حين إغلاق الثغرة في الشيفرة. وتشرح بيانات DBIR مجددًا سبب أهمية ذلك: فرغم الجهد الكبير الذي بذلته المؤسسات لإغلاق ثغرات الأجهزة الطرفية، لم تتمكن خلال العام من معالجة سوى نحو 54% منها معالجة كاملة، واستغرق ذلك 32 يومًا كوسيط (Verizon DBIR، 2025). وفي التطبيقات المطوَّرة داخليًا أو التي لم يعد مُصنّعها يدعمها، تطول هذه المدة أكثر في معظم الأحيان.

يتكامل FortiWeb مع أبرز ماسحات الثغرات مثل Acunetix وHP WebInspect وIBM AppScan وQualys وImmuniWeb وWhiteHat؛ وتُحوَّل الثغرات التي يعثر عليها الماسح تلقائيًا إلى قواعد أمنية، فيبقى التطبيق محميًا إلى أن يصحّح فريق التطوير الشيفرة (ورقة بيانات Fortinet FortiWeb، 2025). وعندما يلزم إعادة معالجة التطبيق نفسه، ننفّذ خطة التصحيح ضمن الجدول الزمني نفسه مع فريق تطوير الويب والواجهات الخلفية المخصص لدينا.

ما الذي تغيّره طبقة تعلّم الآلة في جدار حماية تطبيقات الويب؟

الجواب المختصر: تلتقط الانحرافات التي لا توقيع لها وتقلّل عبء النتائج الإيجابية الخاطئة. فطبقة الدفاع الأولى في FortiWeb هي محركات WAF الكلاسيكية. أما الحركة التي تتجاوز هذه الطبقة فتُقارَن بنموذج سلوك التطبيق المحدَّث باستمرار؛ وتقوم آلة متجهات الدعم (Support Vector Machine) التي تستخدم أنماط المتجهات الواردة من FortiGuard Labs بتقسيم الشذوذ إلى فئتين: “انحراف غير ضار” و“هجوم” (ورقة بيانات Fortinet FortiWeb، 2025).

والمقابل العملي لهذا التمييز هو التالي: المستخدم الذي يُدخل بالخطأ حرفًا زائدًا في حقل نموذج، والمهاجم الذي يكتب استعلام قاعدة بيانات في الحقل نفسه، كلاهما “شذوذ” وفق النموذج؛ لكن الثاني وحده هو الذي يُحظر. أما مقاربات التعلّم التلقائي التي تعدّ كل شذوذ تهديدًا فتنتج عددًا كبيرًا من عمليات الحظر الخاطئة. والنتيجة في الميدان معروفة: يخفّف المسؤول القواعد، ويتحول WAF فعليًا إلى أداة مراقبة، وتبقى قدرته على الحظر حبرًا على ورق.

وهنا يلزم تنبيه صريح. فعبارة “دقة تقارب 100%” الواردة في ورقة بيانات Fortinet ليست قياسًا مخبريًا مستقلًا بل تصريحًا نوعيًا من المُصنّع؛ ولا ينبغي التعامل معها كإحصاء. والأسلوب الصحيح هو تشغيل FortiWeb WAF أولًا في وضع التعلّم والمراقبة على حركة الإنتاج الخاصة بك، ثم فحص النموذج المُنتَج والقواعد التي جرى تفعيلها، ثم الانتقال تدريجيًا إلى وضع الحظر. ونحن في Sora Yazılım نطبّق هذا الترتيب في مشاريع التشغيل، وننفّذ الانتقال إلى وضع الحظر بموافقة الفريق المالك للتطبيق.

كيف يكتشف FortiWeb واجهات API ويحميها؟

يعمل اكتشاف واجهات API في FortiWeb تلقائيًا عبر تعلّم الآلة: تُقيَّم حركة التطبيق باستمرار ليُستخرج جرد لنقاط النهاية المنشورة، ويُبنى على هذا الجرد نموذج أمني إيجابي. وعندما ترفع المؤسسة تعريف المخطط الخاص بها — وصيغ المخططات المدعومة هي OpenAPI وXML وJSON العام — تُرفَض الاستدعاءات غير المطابقة للمخطط، ويمكن دمج التحقق من المخطط في خط CI/CD بحيث تتجدد السياسة تلقائيًا مع كل تحديث لواجهة API (ورقة بيانات Fortinet FortiWeb، 2025).

وهاتان القدرتان معًا تجيبان عن أصعب مشكلتين في أمن واجهات API المؤسسية. الأولى هي واجهات API الظلية: نقاط نهاية غير موثّقة ولا تظهر في الجرد لكنها مفتوحة على الإنترنت؛ والاكتشاف القائم على الحركة يجعلها مرئية. والثانية هي عجز السياسة الأمنية عن مجاراة سرعة التطوير؛ إذ إن ربط التحقق من المخطط بخط البناء يجعل السياسة جزءًا من دورة الإصدار. كما يوفّر FortiWeb فحص التوافق مع بروتوكولَي XML وJSON، وتواقيع خدمات الويب، ووظيفة بوابة API؛ وتُحمى خدمات الواجهة الخلفية لتطبيقات الهاتف ضمن مجموعة السياسات نفسها.

وفي معماريات الخدمات المصغّرة القائمة على الحاويات يمثّل تحديد موضع نقطة الحماية قرارًا تصميميًا منفصلًا. ونحدد ما إذا كانت هناك حاجة إلى نقطة فحص واحدة أمام الـ ingress أم إلى سياسة منفصلة لكل مجموعة خدمات، بالنظر إلى خط النشر الحالي لديك ضمن نطاق خدمة DevOps والبنية التحتية.

كيف تُفصل حركة البوتات وتُدار؟

يجمع FortiWeb بين تعلّم الآلة والاكتشاف القائم على العتبات وخداع البوتات (deception) والتحليل السلوكي البيومتري ليميّز المستخدم البشري عن البوت الجيد والبوت الضار؛ ويطبّق عند الحاجة CAPTCHA وReal Browser Enforcement. ومن بين أنواع الهجمات المستهدَفة: حركة البوتات الآلية، وكشط الويب (scraping)، وبوتات الزحف، وحصاد البيانات، وحشو بيانات الاعتماد (credential stuffing) (ورقة بيانات Fortinet FortiWeb، 2025).

والتعرّف على البوتات الجيدة أهم مما يُظن في التجارة الإلكترونية والنشر: فقاعدة تحظر عن طريق الخطأ زواحف محركات البحث قد تسبب خسارة في الظهور تفوق بكثير المكسب الأمني. ويميّز FortiWeb بتقنيات تتبّع متقدمة بين الطلبات البشرية والطلبات الآلية والمهاجمين المتكررين مع مرور الوقت؛ وبفضل لوحة البوتات في FortiView وتصنيف هجمات OWASP Top 10 يستطيع الفريق أن يوثّق أي حركة حُظرت ولماذا. وعلى صعيد حشو بيانات الاعتماد، يقارن اشتراك FortiGuard Credential Stuffing Defense محاولات تسجيل الدخول بقائمة بيانات الاعتماد المسرَّبة لدى FortiGuard، ويمكن تعريف إجراءات متعددة تتدرج من التنبيه إلى الحظر.

ويجب أيضًا رسم حدود النطاق بوضوح. فـ FortiWeb يوفّر منع هجمات الحرمان من الخدمة على طبقة التطبيقات ووظيفة جدار حماية شبكي ذي حالة على الطبقة 4؛ لكن هجمات DDoS الحجمية التي تشبع الخط تتطلب خدمة مشغّل أو خدمة تنقية (scrubbing) في المسار الأعلى. وقد برزت هجمات DDoS في تقرير ENISA لعام 2025 بوصفها أكثر أنواع التهديدات شيوعًا على مستوى الاتحاد الأوروبي، وأثّرت على أكثر من قطاع بنسبة 81.4% (ENISA، 2025)؛ ولهذا يجب التخطيط لحماية طبقة التطبيقات والحماية من الهجمات الحجمية بشكل منفصل.

أي بنود PCI DSS 4.0 يلبّيها FortiWeb؟

ثلاثة بنود مباشرة: 6.4.2 و6.4.3 و11.6.1. يُلزم PCI DSS v4.0 في البند 6.4.2 بوجود حل تقني آلي أمام تطبيقات الويب المتاحة للعموم يكتشف الهجمات القائمة على الويب ويمنعها باستمرار، ويعرّف هذا البند بأنه “ممارسة جيدة” حتى 31 مارس 2025 ثم إلزامي بعد ذلك (PCI SSC، PCI DSS v4.0، 2022). والتاريخ نفسه ينطبق على البند 6.4.3. ويلخّص الجدول التالي ما يقابل هذه البنود في FortiWeb.

بند PCI DSS v4.0جوهر المتطلبما يقابله في FortiWeb
6.4.2حل تقني آلي يُركَّب أمام تطبيقات الويب المتاحة للعموم، ويكتشف الهجمات القائمة على الويب ويمنعها باستمرار، ويعمل بأحدث التحديثات، وينتج سجل تدقيق، ويحظر الهجوم أو ينتج تنبيهًا يُفحص فورًاسياسة WAF المنشورة كوكيل عكسي أو على المسار؛ تحديثات تواقيع ونماذج FortiGuard؛ سجل التدقيق عبر FortiView ونقل syslog؛ إجراءات الحظر أو التنبيه
6.4.3ترخيص جميع نصوص صفحة الدفع التي تُحمَّل وتُنفَّذ في متصفح المستهلك، وضمان سلامتها، والاحتفاظ بجرد مبرَّر لهاجرد نصوص الطرف الأول والأطراف الثالثة وترخيصها والتحقق الفوري من سلامتها عبر Client-Side Protection
11.6.1اكتشاف التغيير أو العبث غير المصرح به في محتوى صفحة الدفع وفي ترويسات HTTP، وتنبيه الموظفينتنبيهات التغيير والعبث في Client-Side Protection، ومراقبة نشاط النصوص، وتقارير الامتثال
جانب التسجيل والتقاريرإنتاج سجلات وتقارير منتظمة قابلة للحفظ لأغراض تدقيق الامتثالجمع السجلات مركزيًا على FortiAnalyzer وقوالب تقارير PCI-DSS الجاهزة

يكتشف FortiWeb Client-Side Protection باستمرار أكواد JavaScript الضارة وغير المصرح بها التي تعمل في متصفح المستخدم ويمنعها؛ ويحمي صفحة الدفع من هجمات مثل formjacking وMagecart وكشط بيانات البطاقات عبر الإنترنت (skimming). وتضع Fortinet هذه الوظيفة في موضع متوافق مباشرة مع البندين 6.4.3 و11.6.1 من PCI DSS 4.0 (ورقة بيانات Fortinet FortiWeb، 2025). ويجب أن نضيف أيضًا أن الامتثال لا يكتمل بمنتج واحد: فـ FortiWeb WAF يلبّي الضابط التقني الذي يسأل عنه المدقق؛ أما تحديد النطاق وتوثيق السياسات واختبارات الاختراق فبنود منفصلة.

أي طراز FortiWeb وأي شكل نشر ينبغي اختياره؟

يتحدد الاختيار بمتغيّرين: حجم حركة HTTPS المطلوب فحصها، وتفضيل النشر. تتوسّع عائلة أجهزة FortiWeb WAF من 100 ميجابت/ثانية إلى 70 جيجابت/ثانية، والتأخير في جميع الطرازات أقل من 5 مللي ثانية؛ وفي الطرازات 600F وما فوق تُعالَج عمليات SSL/TLS في العتاد (ورقة بيانات Fortinet FortiWeb، 2025). وفي السيناريوهات التي يُنهى فيها تشفير الحركة يكون هذا التمييز أكثر المعايير التقنية حسمًا في الاختيار.

الطرازالإنتاجية (القصوى)الواجهاتمعالجة SSL/TLSشكل الجهازADOM
FortiWeb 100F100 ميجابت/ثانية4x GE RJ45برمجيةسطح مكتب، دون مروحة
FortiWeb 400F500 ميجابت/ثانية4x GE RJ45, 4x SFP GEبرمجية1U32
FortiWeb 600F1 جيجابت/ثانية4x GE RJ45 (2 bypass), 4x SFP GEعتادية1U32
FortiWeb 1000F2.5 جيجابت/ثانية8x GE RJ45 bypass, 4x SFP GE, 2x 10GE SFP+عتادية2U64
FortiWeb 2000F5 جيجابت/ثانية4x GE RJ45 (4 bypass), 4x SFP GE, 4x 10GE SFP+عتادية2U64
FortiWeb 3000F10 جيجابت/ثانية8x GE RJ45 bypass, 10x 10GE SFP+ (2 bypass)عتادية2U64
FortiWeb 4000F70 جيجابت/ثانية2x 40GE QSFP bypass, 10x 10GE SFP+ (2 bypass), 8x GE RJ45 bypassعتادية2U64

جميع القيم الواردة في الجدول هي القيم “القصوى” التي قاستها Fortinet في ظروف مخبرية مثالية، وهي تتغير بحسب تهيئة النظام؛ أما السعة الفعلية فتعتمد على ملفات تعريف الأمان المفعَّلة وعلى عبء إنهاء SSL. وفي جميع الطرازات المادية يكون ترخيص التطبيقات غير محدود، ويُدعم التجميع Active/Passive وActive/Active، وتتوفر وحدة النظام الأساسي الموثوق (TPM). ولا بد من التشديد على نقطة: لا تنشر Fortinet لـ FortiWeb مقاييس مفصّلة كتلك الموجودة في أوراق بيانات FortiGate (مثل إنتاجية IPS أو إنتاجية فحص SSL)؛ إذ يحتوي الجدول على سطر إنتاجية إجمالية واحد. ولهذا تجري المقارنة بين الطرازات على أساس قيمة واحدة، ويستند تخطيط السعة إلى سقف متوقَّع لا مقيس. والأسلوب الصحيح عمليًا هو التالي: استخرج من سجلات موازن التحميل أو خادم الويب الحالي عدد الطلبات في الثانية وعدد الاتصالات المتزامنة الفعلي، وقرّر ما إذا كان إنهاء SSL سيجري على FortiWeb أم على الخوادم الخلفية، ثم اختر الطراز بناءً على هذين المدخلين. فمن بين تركيبين في فئة الإنتاجية نفسها، قد يستهلك أحدهما موارد أعلى بوضوح من الآخر لمجرد عبء تبادل مفاتيح TLS واختيار مجموعة الشيفرات؛ وهذا الفارق لا يظهر في جدول ورقة البيانات.

ماذا تقدّم خيارات الأجهزة الافتراضية والحاويات وSaaS؟

تحمل نسخ FortiWeb-VM مجموعة الميزات نفسها الموجودة في الطرازات المادية، وتُرخَّص على خمسة مستويات من 1 vCPU إلى 16 vCPU؛ وقيم إنتاجية HTTP هي على التوالي 25 ميجابت/ثانية و100 ميجابت/ثانية و500 ميجابت/ثانية و3 جيجابت/ثانية و6 جيجابت/ثانية. وتتراوح الذاكرة الموصى بها من 8 جيجابايت إلى 64 جيجابايت، ويتراوح عدد نطاقات الإدارة بين 4 و64 بحسب الذاكرة المخصصة. أما مشرفات الافتراضية المدعومة فهي VMware وMicrosoft Hyper-V وCitrix XenServer وXen مفتوح المصدر وVirtualBox وKVM وDocker؛ وعلى صعيد السحابة العامة يمكن استخدامه كجهاز افتراضي على AWS وAzure وGoogle Cloud وOracle Cloud أو بصيغة WAF كخدمة (ورقة بيانات Fortinet FortiWeb، 2025).

وتعمل نسخ الحاويات (FWB-VMC01–VMC08) مع مدير حاويات Docker؛ ويبدأ أصغر مستوى بإنتاجية HTTP قدرها 25 ميجابت/ثانية. وهنا يوجد تناقض داخل ورقة البيانات نفسها، ومن الأصح ذكره بدل إخفائه: فبالنسبة لأعلى مستوى VMC08 يذكر جدول الأداء 3 جيجابت/ثانية بينما يذكر قسم معلومات الطلب 2 جيجابت/ثانية. وفي التصميمات التي يكون فيها الحد الأعلى حاسمًا نؤكد هذه القيمة كتابيًا عبر Fortinet قبل الطلب. وفي نسخ الحاويات تُدرَج ذاكرة لا تقل عن 4 جيجابايت ويُوصى بـ 8 جيجابايت، وتخزين يتراوح بين 30 جيجابايت و500 جيجابايت؛ أما دعم التوافر العالي فغير مُدرَج، ولهذا يجب التخطيط لمعمارية التوافر على طبقة التنسيق (orchestration). ولإدارة أكثر من جهاز FortiWeb من نقطة واحدة يُقدَّم ترخيص FortiWeb Central Manager بخيارَي 10 أجهزة أو عدد غير محدود من الأجهزة.

كيف يُوضع FortiWeb في الشبكة؟

هناك خمسة خيارات للتموضع: Reverse Proxy وInline Transparent وTrue Transparent Proxy وOffline Sniffing وWCCP (ورقة بيانات Fortinet FortiWeb، 2025). وReverse Proxy هو الوضع الأكثر شيوعًا؛ وبما أن FortiWeb يُنهي الاتصال، تتاح في هذا الوضع وظائف تسليم التطبيقات مثل إعادة كتابة عناوين URL وتوجيه المحتوى وموازنة تحميل الخوادم على الطبقة 7 وتفريغ HTTPS/SSL وضغط HTTP والتخزين المؤقت. أما وضعا Inline Transparent وTrue Transparent Proxy فيوفران الفحص على المسار دون تغيير مخطط عناوين IP؛ ويُفضَّلان في البيئات التي يكون فيها المساس بالمعمارية القائمة مكلفًا.

أما وضع Offline Sniffing فيراقب الحركة فقط من منفذ مرآة (SPAN) ولا يحظر شيئًا. وهو خطوة بداية مفيدة للتقييم قبل التشغيل، ولقياس سطح الهجوم الحالي، ولإنضاج نموذج تعلّم الآلة بحركة الإنتاج. أما وضع WCCP فيتيح توجيه الحركة إلى FortiWeb من جهاز أعلى في المسار (عادةً FortiGate).

كيف يتلاءم FortiWeb مع البنية التحتية القائمة ومع متطلبات الامتثال في تركيا؟

لا يتموضع FortiWeb كصندوق يعمل بمفرده بل كمكوّن من Fortinet Security Fabric. ويتيح التكامل مع FortiGate وFortiSandbox تحليل عمليات رفع الملفات المشبوهة تحليلًا معمّقًا ومشاركة معلومات الموارد الداخلية المخترقة؛ كما تُنقل معلومات عناوين IP الموضوعة في الحجر الصحي بين الأجهزة. ووفقًا لتصريح Fortinet تضم منظومة Security Fabric أكثر من 500 حل من أطراف ثالثة (Fortinet، 2026)، وتعالج FortiGuard Labs وتحلّل أكثر من 100 مليار حدث يوميًا (Fortinet، 2026). وتذكر Fortinet أن محرك مكافحة الفيروسات من FortiGuard الذي يستخدمه FortiWeb في فحص الملفات المرفوعة يحصل على 1.8 مليون تعريف جديد أسبوعيًا (ورقة بيانات Fortinet FortiSASE، 2026).

وعلى صعيد FortiGuard تتوفر لـ FortiWeb خمسة خيارات اشتراك منفصلة: خدمة سمعة عناوين IP، وFortiWeb Security Service (تواقيع طبقة التطبيقات، ونماذج تهديدات تعلّم الآلة، وقوائم الروبوتات الضارة، وأنماط عناوين URL المشبوهة، وتحديثات ماسح ثغرات الويب)، وCredential Stuffing Defense، والـ sandbox السحابي، ومكافحة الفيروسات. وتختلف الاشتراكات المطلوبة بحسب طبيعة التطبيق المحمي؛ ففي تطبيق يستقبل مدفوعات يُخطَّط عادةً للدفاع ضد حشو بيانات الاعتماد ولفحص الملفات المرفوعة معًا. كما ينبغي إدراج ضغط التصيد القادم عبر البريد الإلكتروني في اللوحة نفسها؛ ويؤدي FortiMail دورًا مكمّلًا في هذه الطبقة، بينما يؤدي FortiEDR الدور نفسه على نقاط النهاية. وإذا كان مطلوبًا إدارة وصول الفرق العاملة عن بُعد إلى التطبيقات الداخلية على أساس الهوية، فيُقيَّم ذلك مع FortiSASE.

ما الذي ينبغي الانتباه إليه من حيث KVKK والتشغيل المحلي؟

يعرّف دليل أمن البيانات الشخصية (التدابير التقنية والإدارية، يناير 2018) الصادر عن هيئة KVKK (قانون حماية البيانات الشخصية في تركيا) جدار الحماية والبوابة بأنهما “خط الدفاع الأول” ضد تهديدات الوصول غير المصرح به القادمة من الإنترنت، ويدرج في جدول ملخص التدابير التقنية — إلى جانب أمن الشبكة — أمن التطبيقات وأنظمة اكتشاف الاختراق ومنعه وسجلات الأحداث واختبار الاختراق كبنود منفصلة (KVKK، 2018). وغياب طبقة فحص أمام تطبيق متاح للعموم يعالج بيانات شخصية يعني عمليًا بقاء بند أمن التطبيقات في هذا الجدول فارغًا.

وعلى صعيد التشغيل تبرز ثلاث مسائل. الأولى هي مكان حفظ السجلات: فعندما تُنقل أحداث FortiWeb إلى FortiAnalyzer داخل البلاد تبقى مدة الحفظ وموقع البيانات تحت السيطرة. والثانية هي الجدول الزمني للانتقال إلى وضع الحظر؛ ففي تطبيق قيد الإنتاج قد يسبب الحظر الخاطئ خسارة أعمال أسرع من الهجوم نفسه. والثالثة هي ربط سياسة WAF بدورة إصدار التطبيق — فعند نشر نقطة نهاية جديدة يجب تحديث السياسة كذلك. وبصفتنا شريك قناة معتمدًا لدى Fortinet نتولّى الترخيص والتركيب والترحيل من WAF الحالي والخدمة المُدارة بدعم باللغة التركية؛ ويمكنك الاطلاع على عائلة حلول Fortinet لدينا لبقية مكوّنات Fortinet، وعلى صفحة حلولنا للمحفظة كاملة.

لاختيار طراز FortiWeb WAF الصحيح لا بد أولًا من تحديد عدد التطبيقات المراد حمايتها، وحجم حركة HTTPS المطلوب فحصها، ونطاق PCI DSS، وتفضيل النشر (جهاز مادي أو جهاز افتراضي أو حاوية أو SaaS). وعندما تشاركنا جرد تطبيقاتك الحالي وملف حركتك، نستخرج معًا الطراز المناسب ومجموعة الاشتراكات وخطة التشغيل، ونجهّز العرض المتضمن بنود العتاد والترخيص والخدمة المُدارة. وللحصول على جلسة تقييم وعرض سعر تواصل معنا عبر صفحة الاتصال.

المزايا الرئيسية

ماذا يقدّم؟

  • اكتشاف من طبقتين: تحليل شذوذ قائم على تعلّم الآلة فوق تواقيع الهجمات وسمعة عناوين IP والتحقق من البروتوكول
  • حماية من OWASP Top 10 وXSS وحقن SQL وCSRF واختطاف الجلسات
  • اكتشاف تلقائي لواجهات API عبر تعلّم الآلة وإنتاج نموذج أمني إيجابي
  • التحقق من مخططات OpenAPI وXML وJSON العام؛ والتكامل مع خط CI/CD
  • إدارة بوتات متقدمة: اكتشاف قائم على العتبات، وخداع البوتات، وتحليل سلوكي بيومتري، والتعرّف على البوتات الجيدة المعروفة، وCAPTCHA
  • جرد نصوص صفحة الدفع وترخيصها والتحقق من سلامتها عبر Client-Side Protection
  • تصحيح افتراضي بالتكامل مع ماسحات ثغرات من أطراف ثالثة (Acunetix, HP WebInspect, IBM AppScan, Qualys, ImmuniWeb, WhiteHat)
  • تحليل معمّق لعمليات رفع الملفات ومشاركة التهديدات عبر التكامل مع FortiGate وFortiSandbox
  • خمسة خيارات للتموضع: Reverse Proxy وInline Transparent وTrue Transparent Proxy وOffline Sniffing وWCCP
  • وظائف تسليم التطبيقات: موازنة تحميل الخوادم على الطبقة 7، وإعادة كتابة عناوين URL، وتوجيه المحتوى، وتفريغ HTTPS/SSL، والضغط، والتخزين المؤقت
  • المصادقة: نشر المواقع وتسجيل الدخول الموحّد، وLDAP، وRADIUS، وSAML، وشهادة عميل SSL، والمصادقة الثنائية عبر RSA Access
  • دعم أصلي لـ HTTP/2، وتحويل HTTP/2 إلى HTTP/1.1، وفحص WebSocket، والتوافق مع IPv6
  • لوحات FortiView، ولوحة البوتات، وتصنيف هجمات OWASP Top 10، وتحليلات Geo IP، وREST API
  • نطاقات إدارة (ADOM) بدعم RBAC كامل، وتجميع Active/Active، وإدارة مركزية عبر FortiWeb Central Manager
  • سياسات أمان جاهزة لـ WordPress وDrupal؛ وملفات تعريف مهيّأة مسبقًا لـ Exchange وSharePoint وOWA
ملخص تقني

بيانات تقنية مهمة

شكل الجهاز
FortiWeb 100F (سطح مكتب، دون مروحة)، 400F/600F (1U)، 1000F–4000F (2U)؛ إضافة إلى الجهاز الافتراضي والحاويات والسحابة وSaaS
إنتاجية الأجهزة المادية
100 ميجابت/ثانية (100F) – 70 جيجابت/ثانية (4000F)
زمن التأخير
أقل من 5 مللي ثانية (جميع الطرازات المادية)
إنتاجية الجهاز الافتراضي (HTTP)
25 ميجابت/ثانية (1 vCPU) – 6 جيجابت/ثانية (16 vCPU)
نسخة الحاويات
Docker (FWB-VMC01–VMC08)؛ أربعة مستويات تبدأ من 25 ميجابت/ثانية. الحد الأعلى لـ VMC08 متناقض في ورقة البيانات: 3 جيجابت/ثانية في جدول الأداء و2 جيجابت/ثانية في معلومات الطلب (يجب تأكيده قبل الطلب)
معالجة SSL/TLS
برمجية في 100F و400F؛ ومسرَّعة عتاديًا في 600F وما فوق
التوافر العالي
تجميع Active/Passive وActive/Active (جميع الطرازات المادية)
نطاق الإدارة (ADOM)
400F/600F: 32؛ 1000F–4000F: 64؛ وفي الجهاز الافتراضي من 4 إلى 64 بحسب الذاكرة المخصصة
ترخيص التطبيقات
غير محدود في جميع الطرازات المادية والافتراضية وطرازات الحاويات
واجهات Bypass
600F: 2x GE RJ45؛ 1000F: 8x GE RJ45؛ 2000F: 4x GE RJ45؛ 3000F: 8x GE RJ45 و2 من منافذ 10GE SFP+؛ 4000F: 8x GE RJ45 و2 من منافذ 10GE SFP+ و2x 40GE QSFP
مشرفات الافتراضية والسحابة
VMware, Hyper-V, Citrix XenServer, Xen, VirtualBox, KVM, Docker؛ AWS, Azure, Google Cloud, Oracle Cloud
الإدارة المركزية
FortiWeb Central Manager — ترخيص 10 أجهزة أو عدد غير محدود من الأجهزة
اشتراكات FortiGuard
IP Reputation, FortiWeb Security Service, Credential Stuffing Defense, Cloud Sandbox, Antivirus (خمسة خيارات منفصلة)
استهلاك الطاقة (المتوسط)
100F: 18 واط؛ 400F: 127.33 واط؛ 600F: 138.74 واط؛ 1000F: 140 واط؛ 2000F/3000F: 200 واط؛ 4000F: 248.5 واط
حالات الاستخدام

متى تختار هذا المنتج؟

التجارة الإلكترونية

فحص نصوص جانب العميل في صفحة الدفع

في صفحات الدفع التي تجمع بيانات البطاقات يلزم جرد جميع أكواد JavaScript من الطرف الأول والأطراف الثالثة وترخيصها ومراقبة سلامتها. ويمنع Client-Side Protection عمليات حقن الشيفرة من نوع formjacking وMagecart، وينتج في الوقت نفسه الدليل المطلوب للبندين 6.4.3 و11.6.1 من PCI DSS 4.0.

الخدمات المصرفية والمالية

التحقق من المخطط في واجهات API للخدمات المصرفية عبر الإنترنت والهاتف

يُرفع مخطط OpenAPI أو JSON على نقاط نهاية API التي تغذّي تطبيق الهاتف ليُبنى نموذج أمني إيجابي؛ وتُرفض الاستدعاءات الخارجة عن المخطط. وربط التحقق من المخطط بخط CI/CD يضمن تحديث السياسة مع التطبيق في كل إصدار.

القطاع العام

إدارة ضغط البوتات في بوابات الخدمات الإلكترونية المتاحة للمواطنين

تعمل شاشات الحجز والتقديم والاستعلام تحت ضغط كثيف من بوتات الاستعلام الآلية. ويستبعد الاكتشاف القائم على العتبات وخداع البوتات والتحليل السلوكي البيومتري البوتات الضارة، بينما يمنع التعرّف على البوتات الجيدة حظر زواحف محركات البحث.

الرعاية الصحية والتعليم

التصحيح الافتراضي في التطبيقات القديمة التي يتعذّر تصحيحها

في بوابات المرضى والطلاب التي لا يدعمها مُصنّعها أو التي يتعذّر التدخل في شيفرتها المصدرية، تُحوَّل الثغرات التي يعثر عليها ماسح الثغرات إلى قواعد في FortiWeb فيُحمى التطبيق دون المساس بالشيفرة. والوقت المكتسب إلى حين وصول الحل الدائم يتيح تنفيذ مشروع تجديد مخطط له.

SaaS والبرمجيات

حماية واجهات API واكتشاف نقاط النهاية الظلية في بيئة الحاويات

في عمليات النشر القائمة على Docker تتموضع نسخة الحاويات من FortiWeb أو صيغته الافتراضية كنقطة فحص أمام الخدمات المصغّرة. ويجعل اكتشاف واجهات API عبر تعلّم الآلة نقاط النهاية غير الموثّقة مرئية، فيُغلق سطح الهجوم الخارج عن الجرد.

لمن هو مناسب؟

المؤسسات التي تنشر تطبيقات ويب أو بوابات عملاء أو واجهات API متاحة للعموم؛ ومؤسسات التجارة الإلكترونية والقطاع المالي الخاضعة لنطاق PCI DSS 4.0؛ ومؤسسات القطاع العام والرعاية الصحية والتعليم التي تواصل تشغيل تطبيقات قديمة يتعذّر تصحيحها.

الأسئلة الشائعة

الأسئلة الشائعة

ما الفرق بين FortiGate وFortiWeb؟
FortiGate هو جدار حماية من الجيل التالي يفحص الجلسة والتطبيق والمستخدم على طبقة الشبكة؛ أما FortiWeb فيقارن متن طلب HTTP/HTTPS واحد ومعاملاته وملفات تعريف الارتباط والترويسات بنموذج سلوك التطبيق المحمي. فالتحكّم بالتطبيقات في FortiGate يتعرّف على نوع الحركة، بينما يقيّم WAF ما إذا كان الطلب صالحًا لهذا التطبيق. وفي التطبيقات الحرجة المتاحة للعموم تُنشر الطبقتان معًا.
بأي أشكال نشر يُقدَّم FortiWeb؟
يُقدَّم كجهاز مادي (100F–4000F)، وجهاز افتراضي (1–16 vCPU)، وحاوية Docker، وجهاز افتراضي على السحابة العامة (AWS وAzure وGoogle Cloud وOracle Cloud)، وبصيغة WAF كخدمة. وتحمل النسخ الافتراضية مجموعة الميزات نفسها الموجودة في الطرازات المادية؛ والفارق هو سقف الأداء وغياب تسريع SSL/TLS العتادي.
كيف تُقلَّل النتائج الإيجابية الخاطئة وكيف ينبغي تنفيذ التشغيل؟
بما أن محرك تعلّم الآلة في FortiWeb يفصل الشذوذ إلى انحراف غير ضار وهجوم، فإنه ينتج عمليات حظر خاطئة أقل مقارنة بالمقاربات التي تحظر كل انحراف. ومع ذلك فالأسلوب الصحيح هو بناء النموذج أولًا على حركة الإنتاج في وضع Offline Sniffing أو وضع المراقبة، ثم مراجعة القواعد المفعَّلة مع مالك التطبيق، ثم الانتقال تدريجيًا إلى وضع الحظر. ولا تثق بالأرقام التي تتعهد بنسبة محددة من النتائج الإيجابية الخاطئة؛ فالنسبة تختلف باختلاف التطبيق.
هل يكفي FortiWeb وحده للامتثال لـ PCI DSS 4.0؟
لا، لكنه يلبّي ثلاثة بنود مباشرة: 6.4.2 (حل تقني آلي أمام تطبيقات الويب المتاحة للعموم)، و6.4.3 (ترخيص نصوص صفحة الدفع وضمان سلامتها)، و11.6.1 (اكتشاف التغيير في صفحة الدفع وفي ترويسات HTTP). أما تحديد النطاق وتجزئة الشبكة وتوثيق السياسات واختبارات الاختراق وحفظ السجلات فبنود منفصلة تكتمل على صعيد السجلات المركزية عبر FortiAnalyzer.
هل تحظر إدارة البوتات زواحف محركات البحث؟
لا؛ فـ FortiWeb يتعرّف على البوتات الجيدة المعروفة كفئة منفصلة ويميّزها عن البوتات الضارة. وبتقنيات تتبّع متقدمة تُفصل الطلبات البشرية والطلبات الآلية والمهاجمون المتكررون مع مرور الوقت. ومع ذلك يُنصح بالتحقق من سياسة البوتات الجيدة عند الإطلاق تجنبًا لخسارة غير متوقعة على صعيد تحسين محركات البحث.
هل يمكن حماية التطبيقات القديمة التي لا تملك مخطط API؟
نعم. فعندما يتعذّر رفع المخطط، يستخرج اكتشاف API القائم على تعلّم الآلة في FortiWeb جرد نقاط النهاية بنفسه عبر التقييم المستمر للحركة، ويبني على هذا الجرد نموذجًا أمنيًا إيجابيًا. وعند إعداد المخطط لاحقًا (OpenAPI أو XML أو JSON العام) يمكن جعل التحقق أكثر صرامة.
هل يوقف FortiWeb هجمات DDoS الحجمية؟
يوفّر FortiWeb منع هجمات الحرمان من الخدمة على طبقة التطبيقات ووظيفة جدار حماية شبكي ذي حالة على الطبقة 4؛ وهو فعّال ضد الفيضانات القائمة على HTTP/HTTPS. لكن الهجمات الحجمية التي تشبع اتصال الإنترنت تتطلب خدمة مشغّل أو خدمة تنقية في المسار الأعلى. والحمايتان لا تحل إحداهما محل الأخرى، بل يُخطَّط لهما معًا.
هل يمكنني تشغيل FortiWeb في وضع المراقبة فقط؟
نعم. ففي وضع Offline Sniffing يراقب FortiWeb الحركة فقط من منفذ مرآة (SPAN) ولا يحظر أي طلب. ويُستخدم هذا الوضع لقياس سطح الهجوم الحالي، ولإنضاج نموذج تعلّم الآلة بحركة الإنتاج، ولرؤية الأثر قبل الانتقال إلى وضع الحظر.
هل يعمل في بيئات الحاويات وKubernetes؟
نسخ الحاويات من FortiWeb (FWB-VMC01–VMC08) مدعومة في ورقة البيانات مع مدير حاويات Docker، وتُقدَّم في أربعة مستويات تبدأ من 25 ميجابت/ثانية. وورقة البيانات متناقضة داخليًا بشأن أعلى مستوى VMC08: إذ يذكر جدول الأداء 3 جيجابت/ثانية بينما يذكر قسم معلومات الطلب 2 جيجابت/ثانية. وفي المشاريع التي يكون فيها الحد الأعلى حاسمًا نؤكد هذه القيمة كتابيًا قبل الطلب. وبما أن دعم التوافر العالي غير مُدرَج في نسخ الحاويات، فيجب تصميم التوافر على طبقة التنسيق. أما موضع نقطة الحماية في معمارية قائمة على Kubernetes فنقيّمه بحسب كل مشروع على حدة.
كيف يُختار بين FortiWeb Cloud (SaaS) والتركيب داخل المؤسسة؟
يوفّر WAF كخدمة سرعة في التشغيل وميزة الإدارة دون امتلاك عتاد؛ أما التركيب داخل المؤسسة فيمنح تحكمًا كاملًا في مكان معالجة الحركة والسجلات. وفي التطبيقات الكثيفة بالبيانات الشخصية، وعندما يكون موقع البيانات حرجًا ضمن نطاق KVKK (قانون حماية البيانات الشخصية في تركيا)، يُفضَّل عادةً التركيب داخل المؤسسة أو التركيب المستضاف داخل البلاد.
كيف تُحدَّد التكلفة والترخيص؟
تتغير التكلفة بحسب مستوى الجهاز المادي أو الافتراضي المختار، ومجموعة اشتراكات FortiGuard (IP Reputation وFortiWeb Security Service وCredential Stuffing Defense وCloud Sandbox وAntivirus)، ومستوى الدعم، وترخيص الإدارة المركزية إن وُجد. وعندما تشاركنا عدد التطبيقات وحجم حركة HTTPS ونطاق PCI DSS لديك نجهّز عرضًا مفصّلًا بندًا بندًا؛ ويمكنك التواصل معنا عبر صفحة الاتصال.
صفحة المنتج الرسمية للمصنّع

يفتح الوثائق التقنية الأصلية وصفحة المنتج للمصنّع في علامة تبويب جديدة.

FortinetFortiWeb (WAF)
خدمات ذات صلة

خدمات نقدمها مع هذا المنتج

FortiWeb (WAF) — ترخيص + نشر + دعم

تتولى Sora Yazılım الترخيص والنشر والتدريب والإدارة المستمرة — كل ذلك من خلال فريق واحد.

دعم واتساب