Trend Deep Discovery NDR عائلة منتجات لاكتشاف تهديدات الشبكة والاستجابة لها، تتنصّت على حركة الشبكة المؤسسية بشكل سلبي لتكتشف الهجمات الموجّهة (APT) والحركة الجانبية (lateral movement) ومحاولات تسريب البيانات. وتُعرَف وحدة الأعمال المؤسسية لدى Trend Micro، الشركة المطوّرة للمنتج، باسم TrendAI™ منذ مارس 2026؛ ولم تتغيّر أسماء المنتجات ولا التراخيص القائمة ولا اسم الشركة الأم (Trend Micro Incorporated). ويرتبط Deep Discovery Inspector، نواة هذه العائلة، بالشبكة عبر منفذ SPAN أو TAP؛ ويغطي حركة الشمال-الجنوب والشرق-الغرب معًا من خلال مراقبة جميع منافذ الشبكة وأكثر من 100 بروتوكول شبكي (Trend Micro Deep Discovery Inspector Datasheet، 2024). ويدخل في هذا المجال كل أصل متصل بالشبكة، بما في ذلك الطابعات وكاميرات IP ووحدات تحكم OT والأجهزة الطبية وأجهزة الضيوف التي لا يمكن تثبيت وكيل نقطة نهاية عليها.
وتُظهر بيانات الخروقات سبب الحاجة إلى هذه الطبقة. فبحسب تقرير Verizon لتحقيقات خروقات البيانات لعام 2025، نما استغلال الثغرات الأمنية بوصفه خطوة وصول أولي بنسبة 34% خلال عام واحد، وأصبح يشكّل 20% من الخروقات (Verizon 2025 DBIR، 2025). ووفق قياس نشرته IBM في العام نفسه، يبلغ متوسط المدة العالمية حتى اكتشاف الخرق واحتوائه 241 يومًا (IBM Cost of a Data Breach Report 2025، 2025). وإذا كان المهاجم قادرًا على البقاء داخل البيئة أشهرًا، فالمشكلة ليست الحجب فحسب، بل مشكلة رؤية — وحيث لا يوجد وكيل نقطة نهاية، تكون الشبكة نفسها الشاهد الوحيد.
ما سلوكيات الهجوم التي يكتشفها Deep Discovery تحديدًا؟
يجري اكتشافات تعتمد على السلوك والسياق أكثر من مطابقة التواقيع: اتصالات القيادة والتحكم (C&C)، واستخدام القنوات الخفية، والاستطلاع داخل الشبكة، والحركة الجانبية، وخروج البيانات بحجم غير معتاد، والتحقق من البرمجيات الخبيثة المجهولة داخل البيئة المعزولة. ولا تنظر المحركات إلى حزمة واحدة، بل إلى سلسلة الأحداث العائدة إلى الأصل نفسه؛ ولذلك فالمخرجات ليست قائمة تنبيهات بل سردية هجوم.
ومجموعات السلوك المرصودة عمليًا هي التالية:
- حركة القيادة والتحكم: قنوات الاتصال العكسي المُنشأة عبر بروتوكولات الويب وتحليل الأسماء والبروتوكولات الأقل شهرة، وأنماط الاتصال ذات الفواصل الزمنية الثابتة (beaconing).
- قنوات الاتصال الخفية: تدفقات بيانات مخبّأة داخل DNS أو ICMP أو بروتوكولات الويب المسموح بها؛ وهذه هي الفئة التي يطلب PCI DSS v4.0 اكتشافها صراحةً لدى مزوّدي الخدمة.
- الحركة الجانبية: محاولات الانتشار من خادم إلى آخر عبر بروتوكولات مشاركة الملفات وسطح المكتب البعيد والإدارة عن بُعد وخدمة الدليل.
- تسريب البيانات: عمليات نقل تخرج إلى وجهات غير معتادة، في أوقات غير معتادة وبأحجام غير معتادة؛ وأنماط الخروج المضغوطة والمجزّأة.
- البرمجيات الخبيثة المجهولة: تصنيف الملفات التنفيذية والبرامج النصية ومرفقات المستندات المارة عبر الشبكة سلوكيًا عبر تشغيلها في البيئة المعزولة.
- الأصول بلا وكيل: الحركة الشاذة والاتصالات الخارجية غير المتوقعة الصادرة عن الأجهزة التي لا يمكن تثبيت حماية نقطة نهاية عليها.
السمة المشتركة بين مجموعات السلوك هذه أن أيًّا منها لا يمكن اختزاله في سؤال ما إذا كان ملف واحد خبيثًا أم لا. فمعظم الأدوات المستخدمة في هجوم موجّه هي مكوّنات شرعية موجودة أصلًا في النظام؛ والشاذ ليس الأداة بل السياق الذي استُخدمت فيه. وطبقة الشبكة هي المكان الوحيد الذي يسجّل هذا السياق — مَن يتحدث مع مَن، ومتى، وبأي حجم.
لماذا تكون البيئة المعزولة المخصّصة للمؤسسة أكثر فاعلية من البيئة المعزولة السحابية القياسية؟
لأن البرمجية الخبيثة الموجّهة تتعرّف على البيئة التي تعمل فيها. وتستخدم البيئة المعزولة المخصّصة في Deep Discovery صورًا افتراضية تطابق تمامًا تهيئة نظام تشغيل المؤسسة وبرامج تشغيلها وتطبيقاتها المثبَّتة وإصدارات لغتها؛ وبهذا تُلتقط التهديدات المصمَّمة للتهرّب من الصور القياسية (Trend Micro Deep Discovery Inspector Datasheet، 2024).
الفريق الذي يطوّر هجومًا موجّهًا يجرّب العيّنة أولًا في بيئات التحليل الشائعة. آثار الأجهزة الافتراضية، وبرامج التشغيل الناقصة، ولغة النظام الإنجليزية، وغياب التطبيقات المؤسسية، وصورة جهاز غير منضم إلى النطاق — عند رؤية إحدى هذه الإشارات تنتهي البرمجية الخبيثة من دون أن تفعل شيئًا، فيُنتج التحليل نتيجة "نظيف". وعند نقل الصورة الذهبية (golden image) للمؤسسة إلى البيئة المعزولة يزول هذا التهرّب: إذ يصبح تثبيت Windows باللغة التركية، وعميل ERP أو العميل المصرفي الداخلي، وعميل VPN، ومخزن الشهادات جزءًا من الصورة. وإذا شوهدت العيّنة نفسها على نقطة النهاية أيضًا، يُطبَّق الحجب على جانب حماية نقاط النهاية Apex One.
ويظهر الفارق الثاني بعد التحليل. فالبيئة المعزولة لا تنتج قرار "خبيث" أو "نظيف" فحسب؛ بل تُبلغ أيضًا عن أسماء النطاقات التي اتصلت بها العيّنة، والملفات التي أسقطتها، والعمليات التي أنشأتها، والتغييرات التي أجرتها في سجل النظام. ويمكن تحويل هذه المؤشرات (IoC) مباشرةً إلى استعلام تصيّد تهديدات: أي أجهزة أخرى اتصلت باسم النطاق نفسه، وعلى أي خادم آخر ظهر اسم الملف نفسه. وبهذا يخرج الاكتشاف من إغلاق حادثة واحدة إلى مسح الحملة بأكملها.
كيف تصبح الحركة الجانبية مرئية عند طبقة الشبكة؟
الحركة الجانبية بحكم تعريفها حركة بين نظامين داخليين؛ ولذلك لا يراها جدار الحماية المحيطي إطلاقًا. ولأن Deep Discovery Inspector يغطي حركة الشرق-الغرب أيضًا (Deep Discovery Inspector Datasheet، 2024) فهو قادر على رؤية جلسة مشاركة ملفات تُفتح من خادم إلى آخر، أو اتصال سطح مكتب بعيد غير متوقع، أو وصول حساب خدمة إلى مشاركات لم يلمسها من قبل.
وهذه الرؤية حاسمة كذلك في مخاطر سلسلة التوريد. فقد أفاد Verizon 2025 DBIR بأن نسبة الخروقات التي تورّط فيها طرف ثالث تضاعفت خلال عام واحد من 15% إلى 30% (Verizon 2025 DBIR، 2025). والحركة القادمة عبر جلسة مورّد يتصل بشبكتك لأغراض الصيانة لا تظهر في جرد نقاط النهاية لديك؛ لكنها تظهر في تدفق الشبكة.
أما في سيناريو برامج الفدية، فمرحلة الاستطلاع والانتشار السابقة للتشفير هي نافذة الوقت الوحيدة المتاحة أمامك للاستجابة. وبحسب بيانات Trend Zero Day Initiative، استُخدمت 59 ثغرة يوم صفر في هجمات برامج الفدية منذ عام 2020 (Trend 2025 Cyber Risk Report، 2025)؛ أي إن الوصول الأولي قد يتحقق عبر ثغرة لا يوجد لها ترقيع بعد. وبما أن منع الوصول الأولي ليس ممكنًا دائمًا، تصبح القدرة على رؤية الخطوة الثانية هي العامل الحاسم.
أي سعة من Deep Discovery تناسب أي شبكة؟
في نشر Trend Deep Discovery NDR يتوقف الاختيار على معيارين: سرعة الذروة للحركة المراد مراقبتها، والعدد المتوقع للملفات المشبوهة التي ستُحلَّل يوميًا. وتوفّر طرازات Deep Discovery Inspector المادية إنتاجية فحص تتراوح بين 500 Mbps و40 Gbps، وتدعم من 2 إلى 40 نسخة بيئة معزولة (Virtual Analyzer) متزامنة لكل طراز؛ أما إصدار الجهاز الافتراضي فيُقدَّم بسعات 100 و250 و500 و1,000 Mbps ويعمل على VMware vSphere 5 وما فوق أو على KVM (Deep Discovery Inspector Datasheet، 2024).
| معيار المقارنة | الجهاز الافتراضي | الجهاز المادي |
|---|
| سعة الفحص | 100 / 250 / 500 / 1,000 Mbps | 500 Mbps – 40 Gbps بحسب الطراز |
| البيئة المعزولة (Virtual Analyzer) | تحليل سحابي عبر إضافة Sandbox as a Service | من 2 إلى 40 نسخة تحليل متزامنة لكل طراز |
| المنصة التي يعمل عليها | VMware vSphere 5 وما فوق أو KVM | على عتاده الخاص |
| الاستثمار في العتاد | غير مطلوب | مطلوب |
| الاتصال بالشبكة | منفذ SPAN أو TAP (خارج المسار) | منفذ SPAN أو TAP (خارج المسار) |
| التموضع النموذجي | الفروع والمواقع البعيدة والتركيب التجريبي وحافة مركز البيانات الافتراضي | نقطة الخروج إلى الإنترنت، ونواة مركز البيانات، والعمود الفقري للحرم، وحدود IT-OT |
خيار الجهاز الافتراضي بداية عملية للمؤسسات التي ترغب في تنفيذ مشروع تجريبي دون استثمار في العتاد؛ وفي هذا النموذج يجري تحليل البيئة المعزولة على جانب السحابة عبر إضافة Sandbox as a Service (Deep Discovery Inspector Datasheet، 2024). أما المؤسسات التي لا ترغب في خروج الملفات المشبوهة من شبكتها فنوصيها بالتركيب المادي الذي يُبقي التحليل داخل نسخ Virtual Analyzer المحلية على الجهاز. ونتخذ قرار السعة لا بالافتراض بل بقياس حركة الذروة في الأجزاء المراد مراقبتها؛ وفي الحالات التي يشكّل فيها منفذ SPAN نفسه عنق زجاجة، نوصي بتموضع TAP أو TAP مجمِّع.
ما الدور الذي يؤديه Deep Discovery داخل Trend Vision One؟
دور مستشعر الشبكة. يمتلك Trend Vision One ستة مستشعرات أمنية أصلية هي نقاط النهاية والسحابة والبريد الإلكتروني والشبكة والخوادم والهوية (Trend Micro Newsroom، 2025)، ويغذّي Trend Deep Discovery NDR الركن الشبكي من هذه الستة. فمنتج NDR بمفرده يقول لك "هذا العنوان يتحدث مع ذلك العنوان"؛ أما ارتباط XDR فيدمج الحدث نفسه مع معرفة أي مستخدم فتح أي مرفق بريد إلكتروني، وأي عملية بدأت على أي خادم، وأي هوية استُخدمت.
ولهذا الارتباط مقابل مقاس: ففي جولة MITRE ATT&CK Evaluations المعلنة في ديسمبر 2024، حقق Trend Vision One تغطية تحليلية بنسبة 100% في جميع خطوات الهجوم الرئيسية و99% في جميع الخطوات الفرعية (Trend Micro Newsroom، 2024). وأصبح مكوّن Agentic SIEM في المنصة متاحًا للاستخدام في 1 أغسطس 2025، وهو يدعم أكثر من 900 مصدر بيانات ويوفّر احتفاظًا بالبيانات يصل إلى سنتين للتحليلات وحتى 7 سنوات للأرشيف (Trend Micro Newsroom، 2025). وتتدفق أحداث الشبكة التي ينتجها Deep Discovery إلى طبقة الاحتفاظ والاستعلام هذه؛ وبذلك تُلبّى أيضًا احتياجات التدقيق والفحص بعد الحادثة.
وعلى جانب المحللين المستقلين، جرى تصنيف Deep Discovery Inspector رائدًا في تقييم Forrester Wave Network Analysis and Visibility Q2 2023، وأُدرج بوصفه بائعًا تمثيليًا في 2024 Gartner Market Guide for Network Detection and Response (Deep Discovery Inspector Datasheet، 2024). ويمكنك الاطلاع على المنصة بكاملها في صفحة منصة Trend Vision One XDR، وعلى بقية المكوّنات في صفحة عائلة حلول Trend Micro.
ما تقسيم الأدوار بين TippingPoint وDeep Security وDeep Discovery؟
الثلاثة لا تؤدي العمل نفسه، بل تتكامل بوصفها طبقات. فـ TippingPoint يقف على المسار ويحجب، وDeep Security يقف داخل الخادم ويحمي حِمل العمل، وDeep Discovery يقف بجانب المسار ويرى. واحتياج مؤسسة متوسطة أو كبيرة إلى الثلاثة معًا ليس استثناءً بل معمارية نموذجية.
| المعيار | Deep Discovery (NDR) | TippingPoint (IPS) | Deep Security (الخوادم / أحمال العمل) |
|---|
| التموضع | خارج المسار — منفذ SPAN أو TAP | على المسار — فوق حركة البيانات | قائم على وكيل — داخل نظام تشغيل الخادم |
| الوظيفة الأساسية | الاكتشاف وتحليل البيئة المعزولة والتحقيق | الحجب والترقيع الافتراضي | وحدات حماية الخوادم والترقيع الافتراضي |
| الأثر على حركة الشبكة | لا يوجد (تنصّت سلبي) | يتطلب ميزانية زمن استجابة | لا يوجد (يعمل على المضيف) |
| مجال الرؤية | الشمال-الجنوب + الشرق-الغرب، أكثر من 100 بروتوكول | الحركة المارة على المسار المفحوص | الخادم المحمي نفسه |
| تحليل البيئة المعزولة | محليًا بصور مخصّصة للمؤسسة أو في السحابة | خارج النطاق | خارج النطاق |
| تغطية الأجهزة بلا وكيل | متوفرة — الطابعات والكاميرات وOT والأجهزة الطبية والضيوف | متوفرة إن كانت على المسار | غير متوفرة |
| مبرر الاستخدام النموذجي | رؤية هجمات APT والحركة الجانبية | تغطية الأنظمة غير القابلة للترقيع على المسار | امتثال الخوادم وأحمال العمل السحابية |
يمكنك الاطلاع على صفحة TippingPoint من الجيل الجديد لأنظمة IPS لطبقة الحجب، وعلى صفحة حماية الخوادم Deep Security لطبقة الخوادم وأحمال العمل السحابية. والمصدر الاستخباراتي المشترك لهذه المنتجات الثلاثة هو Trend Zero Day Initiative: فقد أفصحت ZDI بشكل منسّق عن أكثر من 15,000 ثغرة أمنية منذ عام 2007، ويساهم في البرنامج أكثر من 19,000 باحث مستقل (Zero Day Initiative — About، 2026). وسلسلة البحث هذه هي إلى حد كبير الإجابة عن سؤال لماذا تُعرَف محاولة استغلال مرصودة على الشبكة.
لماذا ينبغي وضع أمن البريد الإلكتروني واكتشاف تهديدات الشبكة معًا؟
لأن بداية الهجوم الموجّه تكون غالبًا عبر البريد الإلكتروني، أما استكماله فيكون في الشبكة. وبحسب ENISA Threat Landscape 2025، يُعدّ التصيّد الاحتيالي أكثر متجهات الوصول الأولي شيوعًا في أوروبا بفارق كبير عند 60%، يليه استغلال الثغرات الأمنية بنسبة 21.3% (ENISA Threat Landscape 2025، 2025). كما فحص التقرير نفسه 4,875 حادثة استهدفت الاتحاد الأوروبي في الفترة من 1 يوليو 2024 إلى 30 يونيو 2025، وذكر أن 53.7% من الحوادث تخصّ الكيانات الأساسية المشمولة بتوجيه NIS2 (ENISA Threat Landscape 2025، 2025).
والمرفق الذي لا يُلتقط عند طبقة البريد الإلكتروني يفضح نفسه عند طبقة الشبكة عبر حركة الاتصال العكسي. فقد اكتشف حلّ Trend لحماية البريد الإلكتروني والتعاون 57 مليون تهديد بريد إلكتروني عالي الخطورة وحجبها في عام 2024؛ ويعادل ذلك زيادة بنسبة 27% مقارنةً بـ 45 مليونًا في 2023 (Trend 2025 Cyber Risk Report، 2025). ونوصي المؤسسات الراغبة في تصميم الطبقتين معًا بتقييم نطاق Trend Email Security أيضًا؛ فالتهديد الذي يُوقَف في البريد الإلكتروني لا يُنتج حادثة تحتاج إلى تحقيق على الشبكة.
أي متطلبات KVKK وPCI DSS يلبّيها Deep Discovery؟
يقدّم Trend Deep Discovery NDR مقابلًا مباشرًا في عنوانين: اكتشاف الهجمات وتسجيل السجلات. ففي دليل KVKK (قانون حماية البيانات الشخصية التركي) لأمن البيانات الشخصية (التدابير التقنية والإدارية)، تُذكر "أنظمة اكتشاف الهجمات ومنعها" و"سجلات الأحداث" صراحةً ضمن التدابير التقنية التي يمكن للمسؤول عن البيانات اتخاذها (دليل KVKK لأمن البيانات الشخصية). ويوصي الدليل نفسه بتطبيق تدابير متعددة الطبقات تُراجَع بانتظام، مشيرًا إلى أن الرأي القائل بإمكانية تحقيق الأمن الكامل بمنتج أمن سيبراني واحد ليس صحيحًا دائمًا.
والصلة أوضح على جانب PCI DSS v4.0. فالمتطلب 11.5.1 يُلزِم بأن تراقب تقنيات اكتشاف الهجمات و/أو منعها كامل الحركة عند محيط بيئة بيانات البطاقات (CDE) وعند النقاط الحرجة داخلها، وبإبقاء التواقيع والخطوط الأساسية محدَّثة؛ أما 11.5.1.1 فيجعل اكتشاف قنوات الاتصال الخبيثة الخفية إلزاميًا لمزوّدي الخدمة اعتبارًا من 31 مارس 2025 (PCI Security Standards Council, PCI DSS v4.0). ويتموضع اكتشاف القنوات الخفية والقيادة والتحكم في Deep Discovery في مقابل هذا البند تحديدًا.
والسؤال الأكثر تكرارًا لدى مؤسسات التمويل والقطاع العام والرعاية الصحية والتصنيع في تركيا هو: إلى أين تذهب البيانات؟ ففي المؤسسات التي لا ترغب في خروج العيّنات المشبوهة من شبكتها نبقى في وضع التحليل المحلي على الجهاز، ولا نفعّل البيئة المعزولة السحابية إلا بموافقة صريحة من المؤسسة. وتُحدَّد معًا ضمن نطاق التفعيل مدة الاحتفاظ بالسجلات، والتقارير التي قد تُطلَب في تدقيق KVKK، وإجراءات الاستجابة للحوادث؛ وهذه بنود يُتفق عليها في اليوم الأول للمشروع لا تُضاف لاحقًا.
كيف يُدار مشروع Deep Discovery في Sora Yazılım؟
على أربع مراحل: اكتشاف الحركة، والتحجيم، والتفعيل، والتشغيل. نستخرج أولًا الأجزاء التي ستُراقَب وحجم حركة الذروة والبنية التحتية القائمة لـ SPAN/TAP؛ ثم نحدّد نموذج السعة وصورة البيئة المعزولة ونقاط التموضع.
وفي مرحلة التفعيل تُنقَل الصورة الذهبية للمؤسسة إلى البيئة المعزولة، ويُنفَّذ عمل ضبط لتقليل الضجيج (tuning) في الأسبوع الأول، ويُربَط تدفق الأحداث بوحدة تحكم XDR. وإذا استلزم الأمر تغييرات في معمارية الشبكة أو المحاكاة الافتراضية أو البنية التحتية للمراقبة، ينفّذ فريق المشروع نفسه ذلك ضمن نطاق خدمات DevOps والبنية التحتية لدينا. وفي مرحلة التشغيل يُقدَّم ملخص اكتشافات شهري، وتحديثات المحركات والتواقيع، وترقيات الإصدارات، ودعم الاستجابة للحوادث.
Sora Yazılım شريك قناة معتمد لدى Trend Micro؛ ويُدار ترخيص Deep Discovery وتحجيمه وتركيبه وتشغيله المتوافق مع KVKK من جهة واحدة. ويعمل خط الأعمال الأمنية المؤسسية لدى الشركة المصنّعة بـ 6,000 خبير في 75 دولة (Trend Micro Newsroom، 2026)؛ وتعمل سلسلة الدعم والتصعيد لدى المصنّع عبر هذه البنية.
الخلاصة: يكتشف Trend Deep Discovery NDR سلوكيات الهجوم الموجّه والحركة الجانبية وتسريب البيانات في أكثر من 100 بروتوكول عبر التنصّت السلبي على حركة الشبكة؛ ويكشف بالبيئة المعزولة المخصّصة للمؤسسة البرمجيات الخبيثة التي تتهرّب من بيئات التحليل القياسية، ويرتبط بـ Vision One بوصفه مستشعر الشبكة. لنستخرج معًا أجزاء شبكتك التي توجد فيها فجوة رؤية. ولأن نموذج السعة وتصميم البيئة المعزولة وبنود الترخيص تختلف بحسب حجم الحركة المراد مراقبتها ومدة الاشتراك، نُعدّ عرضًا خاصًا بالمشروع بدلًا من قائمة أسعار قياسية — اطلب عرض سعر، وسيفحص مهندسونا طوبولوجيا شبكتك ويعودون إليك بخطة SPAN/TAP واقتراح تحجيم.