Sora Yazılım
العربية
حلول برمجية مخصصة من تركيا
Trend Micro · الأمن السيبراني

Deep Discovery (Network Detection)

منصة NDR تكتشف الهجمات الموجّهة والحركة الجانبية وتسريب البيانات عند طبقة الشبكة.

إجابة سريعة

Trend Deep Discovery هو حل NDR (اكتشاف تهديدات الشبكة والاستجابة لها) يحلّل حركة الشبكة المؤسسية في الوقت الفعلي ليكتشف الهجمات الموجّهة (APT) والحركة الجانبية ومحاولات تسريب البيانات. ويراقب Deep Discovery Inspector جميع منافذ الشبكة وأكثر من 100 بروتوكول، ويشغّل الملفات المشبوهة في بيئة معزولة مُعدّة بصور مخصّصة للمؤسسة، ويغذّي منصة Trend Vision One بنتائجه بوصفه مستشعر الشبكة.

Trend Deep Discovery NDR عائلة منتجات لاكتشاف تهديدات الشبكة والاستجابة لها، تتنصّت على حركة الشبكة المؤسسية بشكل سلبي لتكتشف الهجمات الموجّهة (APT) والحركة الجانبية (lateral movement) ومحاولات تسريب البيانات. وتُعرَف وحدة الأعمال المؤسسية لدى Trend Micro، الشركة المطوّرة للمنتج، باسم TrendAI™ منذ مارس 2026؛ ولم تتغيّر أسماء المنتجات ولا التراخيص القائمة ولا اسم الشركة الأم (Trend Micro Incorporated). ويرتبط Deep Discovery Inspector، نواة هذه العائلة، بالشبكة عبر منفذ SPAN أو TAP؛ ويغطي حركة الشمال-الجنوب والشرق-الغرب معًا من خلال مراقبة جميع منافذ الشبكة وأكثر من 100 بروتوكول شبكي (Trend Micro Deep Discovery Inspector Datasheet، 2024). ويدخل في هذا المجال كل أصل متصل بالشبكة، بما في ذلك الطابعات وكاميرات IP ووحدات تحكم OT والأجهزة الطبية وأجهزة الضيوف التي لا يمكن تثبيت وكيل نقطة نهاية عليها.

وتُظهر بيانات الخروقات سبب الحاجة إلى هذه الطبقة. فبحسب تقرير Verizon لتحقيقات خروقات البيانات لعام 2025، نما استغلال الثغرات الأمنية بوصفه خطوة وصول أولي بنسبة 34% خلال عام واحد، وأصبح يشكّل 20% من الخروقات (Verizon 2025 DBIR، 2025). ووفق قياس نشرته IBM في العام نفسه، يبلغ متوسط المدة العالمية حتى اكتشاف الخرق واحتوائه 241 يومًا (IBM Cost of a Data Breach Report 2025، 2025). وإذا كان المهاجم قادرًا على البقاء داخل البيئة أشهرًا، فالمشكلة ليست الحجب فحسب، بل مشكلة رؤية — وحيث لا يوجد وكيل نقطة نهاية، تكون الشبكة نفسها الشاهد الوحيد.

ما سلوكيات الهجوم التي يكتشفها Deep Discovery تحديدًا؟

يجري اكتشافات تعتمد على السلوك والسياق أكثر من مطابقة التواقيع: اتصالات القيادة والتحكم (C&C)، واستخدام القنوات الخفية، والاستطلاع داخل الشبكة، والحركة الجانبية، وخروج البيانات بحجم غير معتاد، والتحقق من البرمجيات الخبيثة المجهولة داخل البيئة المعزولة. ولا تنظر المحركات إلى حزمة واحدة، بل إلى سلسلة الأحداث العائدة إلى الأصل نفسه؛ ولذلك فالمخرجات ليست قائمة تنبيهات بل سردية هجوم.

ومجموعات السلوك المرصودة عمليًا هي التالية:

  • حركة القيادة والتحكم: قنوات الاتصال العكسي المُنشأة عبر بروتوكولات الويب وتحليل الأسماء والبروتوكولات الأقل شهرة، وأنماط الاتصال ذات الفواصل الزمنية الثابتة (beaconing).
  • قنوات الاتصال الخفية: تدفقات بيانات مخبّأة داخل DNS أو ICMP أو بروتوكولات الويب المسموح بها؛ وهذه هي الفئة التي يطلب PCI DSS v4.0 اكتشافها صراحةً لدى مزوّدي الخدمة.
  • الحركة الجانبية: محاولات الانتشار من خادم إلى آخر عبر بروتوكولات مشاركة الملفات وسطح المكتب البعيد والإدارة عن بُعد وخدمة الدليل.
  • تسريب البيانات: عمليات نقل تخرج إلى وجهات غير معتادة، في أوقات غير معتادة وبأحجام غير معتادة؛ وأنماط الخروج المضغوطة والمجزّأة.
  • البرمجيات الخبيثة المجهولة: تصنيف الملفات التنفيذية والبرامج النصية ومرفقات المستندات المارة عبر الشبكة سلوكيًا عبر تشغيلها في البيئة المعزولة.
  • الأصول بلا وكيل: الحركة الشاذة والاتصالات الخارجية غير المتوقعة الصادرة عن الأجهزة التي لا يمكن تثبيت حماية نقطة نهاية عليها.

السمة المشتركة بين مجموعات السلوك هذه أن أيًّا منها لا يمكن اختزاله في سؤال ما إذا كان ملف واحد خبيثًا أم لا. فمعظم الأدوات المستخدمة في هجوم موجّه هي مكوّنات شرعية موجودة أصلًا في النظام؛ والشاذ ليس الأداة بل السياق الذي استُخدمت فيه. وطبقة الشبكة هي المكان الوحيد الذي يسجّل هذا السياق — مَن يتحدث مع مَن، ومتى، وبأي حجم.

لماذا تكون البيئة المعزولة المخصّصة للمؤسسة أكثر فاعلية من البيئة المعزولة السحابية القياسية؟

لأن البرمجية الخبيثة الموجّهة تتعرّف على البيئة التي تعمل فيها. وتستخدم البيئة المعزولة المخصّصة في Deep Discovery صورًا افتراضية تطابق تمامًا تهيئة نظام تشغيل المؤسسة وبرامج تشغيلها وتطبيقاتها المثبَّتة وإصدارات لغتها؛ وبهذا تُلتقط التهديدات المصمَّمة للتهرّب من الصور القياسية (Trend Micro Deep Discovery Inspector Datasheet، 2024).

الفريق الذي يطوّر هجومًا موجّهًا يجرّب العيّنة أولًا في بيئات التحليل الشائعة. آثار الأجهزة الافتراضية، وبرامج التشغيل الناقصة، ولغة النظام الإنجليزية، وغياب التطبيقات المؤسسية، وصورة جهاز غير منضم إلى النطاق — عند رؤية إحدى هذه الإشارات تنتهي البرمجية الخبيثة من دون أن تفعل شيئًا، فيُنتج التحليل نتيجة "نظيف". وعند نقل الصورة الذهبية (golden image) للمؤسسة إلى البيئة المعزولة يزول هذا التهرّب: إذ يصبح تثبيت Windows باللغة التركية، وعميل ERP أو العميل المصرفي الداخلي، وعميل VPN، ومخزن الشهادات جزءًا من الصورة. وإذا شوهدت العيّنة نفسها على نقطة النهاية أيضًا، يُطبَّق الحجب على جانب حماية نقاط النهاية Apex One.

ويظهر الفارق الثاني بعد التحليل. فالبيئة المعزولة لا تنتج قرار "خبيث" أو "نظيف" فحسب؛ بل تُبلغ أيضًا عن أسماء النطاقات التي اتصلت بها العيّنة، والملفات التي أسقطتها، والعمليات التي أنشأتها، والتغييرات التي أجرتها في سجل النظام. ويمكن تحويل هذه المؤشرات (IoC) مباشرةً إلى استعلام تصيّد تهديدات: أي أجهزة أخرى اتصلت باسم النطاق نفسه، وعلى أي خادم آخر ظهر اسم الملف نفسه. وبهذا يخرج الاكتشاف من إغلاق حادثة واحدة إلى مسح الحملة بأكملها.

كيف تصبح الحركة الجانبية مرئية عند طبقة الشبكة؟

الحركة الجانبية بحكم تعريفها حركة بين نظامين داخليين؛ ولذلك لا يراها جدار الحماية المحيطي إطلاقًا. ولأن Deep Discovery Inspector يغطي حركة الشرق-الغرب أيضًا (Deep Discovery Inspector Datasheet، 2024) فهو قادر على رؤية جلسة مشاركة ملفات تُفتح من خادم إلى آخر، أو اتصال سطح مكتب بعيد غير متوقع، أو وصول حساب خدمة إلى مشاركات لم يلمسها من قبل.

وهذه الرؤية حاسمة كذلك في مخاطر سلسلة التوريد. فقد أفاد Verizon 2025 DBIR بأن نسبة الخروقات التي تورّط فيها طرف ثالث تضاعفت خلال عام واحد من 15% إلى 30% (Verizon 2025 DBIR، 2025). والحركة القادمة عبر جلسة مورّد يتصل بشبكتك لأغراض الصيانة لا تظهر في جرد نقاط النهاية لديك؛ لكنها تظهر في تدفق الشبكة.

أما في سيناريو برامج الفدية، فمرحلة الاستطلاع والانتشار السابقة للتشفير هي نافذة الوقت الوحيدة المتاحة أمامك للاستجابة. وبحسب بيانات Trend Zero Day Initiative، استُخدمت 59 ثغرة يوم صفر في هجمات برامج الفدية منذ عام 2020 (Trend 2025 Cyber Risk Report، 2025)؛ أي إن الوصول الأولي قد يتحقق عبر ثغرة لا يوجد لها ترقيع بعد. وبما أن منع الوصول الأولي ليس ممكنًا دائمًا، تصبح القدرة على رؤية الخطوة الثانية هي العامل الحاسم.

أي سعة من Deep Discovery تناسب أي شبكة؟

في نشر Trend Deep Discovery NDR يتوقف الاختيار على معيارين: سرعة الذروة للحركة المراد مراقبتها، والعدد المتوقع للملفات المشبوهة التي ستُحلَّل يوميًا. وتوفّر طرازات Deep Discovery Inspector المادية إنتاجية فحص تتراوح بين 500 Mbps و40 Gbps، وتدعم من 2 إلى 40 نسخة بيئة معزولة (Virtual Analyzer) متزامنة لكل طراز؛ أما إصدار الجهاز الافتراضي فيُقدَّم بسعات 100 و250 و500 و1,000 Mbps ويعمل على VMware vSphere 5 وما فوق أو على KVM (Deep Discovery Inspector Datasheet، 2024).

معيار المقارنةالجهاز الافتراضيالجهاز المادي
سعة الفحص100 / 250 / 500 / 1,000 Mbps500 Mbps – 40 Gbps بحسب الطراز
البيئة المعزولة (Virtual Analyzer)تحليل سحابي عبر إضافة Sandbox as a Serviceمن 2 إلى 40 نسخة تحليل متزامنة لكل طراز
المنصة التي يعمل عليهاVMware vSphere 5 وما فوق أو KVMعلى عتاده الخاص
الاستثمار في العتادغير مطلوبمطلوب
الاتصال بالشبكةمنفذ SPAN أو TAP (خارج المسار)منفذ SPAN أو TAP (خارج المسار)
التموضع النموذجيالفروع والمواقع البعيدة والتركيب التجريبي وحافة مركز البيانات الافتراضينقطة الخروج إلى الإنترنت، ونواة مركز البيانات، والعمود الفقري للحرم، وحدود IT-OT

خيار الجهاز الافتراضي بداية عملية للمؤسسات التي ترغب في تنفيذ مشروع تجريبي دون استثمار في العتاد؛ وفي هذا النموذج يجري تحليل البيئة المعزولة على جانب السحابة عبر إضافة Sandbox as a Service (Deep Discovery Inspector Datasheet، 2024). أما المؤسسات التي لا ترغب في خروج الملفات المشبوهة من شبكتها فنوصيها بالتركيب المادي الذي يُبقي التحليل داخل نسخ Virtual Analyzer المحلية على الجهاز. ونتخذ قرار السعة لا بالافتراض بل بقياس حركة الذروة في الأجزاء المراد مراقبتها؛ وفي الحالات التي يشكّل فيها منفذ SPAN نفسه عنق زجاجة، نوصي بتموضع TAP أو TAP مجمِّع.

ما الدور الذي يؤديه Deep Discovery داخل Trend Vision One؟

دور مستشعر الشبكة. يمتلك Trend Vision One ستة مستشعرات أمنية أصلية هي نقاط النهاية والسحابة والبريد الإلكتروني والشبكة والخوادم والهوية (Trend Micro Newsroom، 2025)، ويغذّي Trend Deep Discovery NDR الركن الشبكي من هذه الستة. فمنتج NDR بمفرده يقول لك "هذا العنوان يتحدث مع ذلك العنوان"؛ أما ارتباط XDR فيدمج الحدث نفسه مع معرفة أي مستخدم فتح أي مرفق بريد إلكتروني، وأي عملية بدأت على أي خادم، وأي هوية استُخدمت.

ولهذا الارتباط مقابل مقاس: ففي جولة MITRE ATT&CK Evaluations المعلنة في ديسمبر 2024، حقق Trend Vision One تغطية تحليلية بنسبة 100% في جميع خطوات الهجوم الرئيسية و99% في جميع الخطوات الفرعية (Trend Micro Newsroom، 2024). وأصبح مكوّن Agentic SIEM في المنصة متاحًا للاستخدام في 1 أغسطس 2025، وهو يدعم أكثر من 900 مصدر بيانات ويوفّر احتفاظًا بالبيانات يصل إلى سنتين للتحليلات وحتى 7 سنوات للأرشيف (Trend Micro Newsroom، 2025). وتتدفق أحداث الشبكة التي ينتجها Deep Discovery إلى طبقة الاحتفاظ والاستعلام هذه؛ وبذلك تُلبّى أيضًا احتياجات التدقيق والفحص بعد الحادثة.

وعلى جانب المحللين المستقلين، جرى تصنيف Deep Discovery Inspector رائدًا في تقييم Forrester Wave Network Analysis and Visibility Q2 2023، وأُدرج بوصفه بائعًا تمثيليًا في 2024 Gartner Market Guide for Network Detection and Response (Deep Discovery Inspector Datasheet، 2024). ويمكنك الاطلاع على المنصة بكاملها في صفحة منصة Trend Vision One XDR، وعلى بقية المكوّنات في صفحة عائلة حلول Trend Micro.

ما تقسيم الأدوار بين TippingPoint وDeep Security وDeep Discovery؟

الثلاثة لا تؤدي العمل نفسه، بل تتكامل بوصفها طبقات. فـ TippingPoint يقف على المسار ويحجب، وDeep Security يقف داخل الخادم ويحمي حِمل العمل، وDeep Discovery يقف بجانب المسار ويرى. واحتياج مؤسسة متوسطة أو كبيرة إلى الثلاثة معًا ليس استثناءً بل معمارية نموذجية.

المعيارDeep Discovery (NDR)TippingPoint (IPS)Deep Security (الخوادم / أحمال العمل)
التموضعخارج المسار — منفذ SPAN أو TAPعلى المسار — فوق حركة البياناتقائم على وكيل — داخل نظام تشغيل الخادم
الوظيفة الأساسيةالاكتشاف وتحليل البيئة المعزولة والتحقيقالحجب والترقيع الافتراضيوحدات حماية الخوادم والترقيع الافتراضي
الأثر على حركة الشبكةلا يوجد (تنصّت سلبي)يتطلب ميزانية زمن استجابةلا يوجد (يعمل على المضيف)
مجال الرؤيةالشمال-الجنوب + الشرق-الغرب، أكثر من 100 بروتوكولالحركة المارة على المسار المفحوصالخادم المحمي نفسه
تحليل البيئة المعزولةمحليًا بصور مخصّصة للمؤسسة أو في السحابةخارج النطاقخارج النطاق
تغطية الأجهزة بلا وكيلمتوفرة — الطابعات والكاميرات وOT والأجهزة الطبية والضيوفمتوفرة إن كانت على المسارغير متوفرة
مبرر الاستخدام النموذجيرؤية هجمات APT والحركة الجانبيةتغطية الأنظمة غير القابلة للترقيع على المسارامتثال الخوادم وأحمال العمل السحابية

يمكنك الاطلاع على صفحة TippingPoint من الجيل الجديد لأنظمة IPS لطبقة الحجب، وعلى صفحة حماية الخوادم Deep Security لطبقة الخوادم وأحمال العمل السحابية. والمصدر الاستخباراتي المشترك لهذه المنتجات الثلاثة هو Trend Zero Day Initiative: فقد أفصحت ZDI بشكل منسّق عن أكثر من 15,000 ثغرة أمنية منذ عام 2007، ويساهم في البرنامج أكثر من 19,000 باحث مستقل (Zero Day Initiative — About، 2026). وسلسلة البحث هذه هي إلى حد كبير الإجابة عن سؤال لماذا تُعرَف محاولة استغلال مرصودة على الشبكة.

لماذا ينبغي وضع أمن البريد الإلكتروني واكتشاف تهديدات الشبكة معًا؟

لأن بداية الهجوم الموجّه تكون غالبًا عبر البريد الإلكتروني، أما استكماله فيكون في الشبكة. وبحسب ENISA Threat Landscape 2025، يُعدّ التصيّد الاحتيالي أكثر متجهات الوصول الأولي شيوعًا في أوروبا بفارق كبير عند 60%، يليه استغلال الثغرات الأمنية بنسبة 21.3% (ENISA Threat Landscape 2025، 2025). كما فحص التقرير نفسه 4,875 حادثة استهدفت الاتحاد الأوروبي في الفترة من 1 يوليو 2024 إلى 30 يونيو 2025، وذكر أن 53.7% من الحوادث تخصّ الكيانات الأساسية المشمولة بتوجيه NIS2 (ENISA Threat Landscape 2025، 2025).

والمرفق الذي لا يُلتقط عند طبقة البريد الإلكتروني يفضح نفسه عند طبقة الشبكة عبر حركة الاتصال العكسي. فقد اكتشف حلّ Trend لحماية البريد الإلكتروني والتعاون 57 مليون تهديد بريد إلكتروني عالي الخطورة وحجبها في عام 2024؛ ويعادل ذلك زيادة بنسبة 27% مقارنةً بـ 45 مليونًا في 2023 (Trend 2025 Cyber Risk Report، 2025). ونوصي المؤسسات الراغبة في تصميم الطبقتين معًا بتقييم نطاق Trend Email Security أيضًا؛ فالتهديد الذي يُوقَف في البريد الإلكتروني لا يُنتج حادثة تحتاج إلى تحقيق على الشبكة.

أي متطلبات KVKK وPCI DSS يلبّيها Deep Discovery؟

يقدّم Trend Deep Discovery NDR مقابلًا مباشرًا في عنوانين: اكتشاف الهجمات وتسجيل السجلات. ففي دليل KVKK (قانون حماية البيانات الشخصية التركي) لأمن البيانات الشخصية (التدابير التقنية والإدارية)، تُذكر "أنظمة اكتشاف الهجمات ومنعها" و"سجلات الأحداث" صراحةً ضمن التدابير التقنية التي يمكن للمسؤول عن البيانات اتخاذها (دليل KVKK لأمن البيانات الشخصية). ويوصي الدليل نفسه بتطبيق تدابير متعددة الطبقات تُراجَع بانتظام، مشيرًا إلى أن الرأي القائل بإمكانية تحقيق الأمن الكامل بمنتج أمن سيبراني واحد ليس صحيحًا دائمًا.

والصلة أوضح على جانب PCI DSS v4.0. فالمتطلب 11.5.1 يُلزِم بأن تراقب تقنيات اكتشاف الهجمات و/أو منعها كامل الحركة عند محيط بيئة بيانات البطاقات (CDE) وعند النقاط الحرجة داخلها، وبإبقاء التواقيع والخطوط الأساسية محدَّثة؛ أما 11.5.1.1 فيجعل اكتشاف قنوات الاتصال الخبيثة الخفية إلزاميًا لمزوّدي الخدمة اعتبارًا من 31 مارس 2025 (PCI Security Standards Council, PCI DSS v4.0). ويتموضع اكتشاف القنوات الخفية والقيادة والتحكم في Deep Discovery في مقابل هذا البند تحديدًا.

والسؤال الأكثر تكرارًا لدى مؤسسات التمويل والقطاع العام والرعاية الصحية والتصنيع في تركيا هو: إلى أين تذهب البيانات؟ ففي المؤسسات التي لا ترغب في خروج العيّنات المشبوهة من شبكتها نبقى في وضع التحليل المحلي على الجهاز، ولا نفعّل البيئة المعزولة السحابية إلا بموافقة صريحة من المؤسسة. وتُحدَّد معًا ضمن نطاق التفعيل مدة الاحتفاظ بالسجلات، والتقارير التي قد تُطلَب في تدقيق KVKK، وإجراءات الاستجابة للحوادث؛ وهذه بنود يُتفق عليها في اليوم الأول للمشروع لا تُضاف لاحقًا.

كيف يُدار مشروع Deep Discovery في Sora Yazılım؟

على أربع مراحل: اكتشاف الحركة، والتحجيم، والتفعيل، والتشغيل. نستخرج أولًا الأجزاء التي ستُراقَب وحجم حركة الذروة والبنية التحتية القائمة لـ SPAN/TAP؛ ثم نحدّد نموذج السعة وصورة البيئة المعزولة ونقاط التموضع.

وفي مرحلة التفعيل تُنقَل الصورة الذهبية للمؤسسة إلى البيئة المعزولة، ويُنفَّذ عمل ضبط لتقليل الضجيج (tuning) في الأسبوع الأول، ويُربَط تدفق الأحداث بوحدة تحكم XDR. وإذا استلزم الأمر تغييرات في معمارية الشبكة أو المحاكاة الافتراضية أو البنية التحتية للمراقبة، ينفّذ فريق المشروع نفسه ذلك ضمن نطاق خدمات DevOps والبنية التحتية لدينا. وفي مرحلة التشغيل يُقدَّم ملخص اكتشافات شهري، وتحديثات المحركات والتواقيع، وترقيات الإصدارات، ودعم الاستجابة للحوادث.

Sora Yazılım شريك قناة معتمد لدى Trend Micro؛ ويُدار ترخيص Deep Discovery وتحجيمه وتركيبه وتشغيله المتوافق مع KVKK من جهة واحدة. ويعمل خط الأعمال الأمنية المؤسسية لدى الشركة المصنّعة بـ 6,000 خبير في 75 دولة (Trend Micro Newsroom، 2026)؛ وتعمل سلسلة الدعم والتصعيد لدى المصنّع عبر هذه البنية.

الخلاصة: يكتشف Trend Deep Discovery NDR سلوكيات الهجوم الموجّه والحركة الجانبية وتسريب البيانات في أكثر من 100 بروتوكول عبر التنصّت السلبي على حركة الشبكة؛ ويكشف بالبيئة المعزولة المخصّصة للمؤسسة البرمجيات الخبيثة التي تتهرّب من بيئات التحليل القياسية، ويرتبط بـ Vision One بوصفه مستشعر الشبكة. لنستخرج معًا أجزاء شبكتك التي توجد فيها فجوة رؤية. ولأن نموذج السعة وتصميم البيئة المعزولة وبنود الترخيص تختلف بحسب حجم الحركة المراد مراقبتها ومدة الاشتراك، نُعدّ عرضًا خاصًا بالمشروع بدلًا من قائمة أسعار قياسية — اطلب عرض سعر، وسيفحص مهندسونا طوبولوجيا شبكتك ويعودون إليك بخطة SPAN/TAP واقتراح تحجيم.

المزايا الرئيسية

ماذا يقدّم؟

  • فحص عميق لحركة البيانات على جميع منافذ الشبكة وأكثر من 100 بروتوكول شبكي
  • تغطية حركة الشمال-الجنوب والشرق-الغرب معًا بمستشعر واحد
  • بيئة معزولة مخصّصة (Virtual Analyzer) تعمل بصورة المؤسسة الخاصة
  • اكتشاف اتصالات القيادة والتحكم (C&C) والقنوات الخفية
  • اكتشاف سلوك الحركة الجانبية (lateral movement) والاستطلاع داخل الشبكة
  • اكتشاف أنماط تسريب البيانات (exfiltration) على أساس الحجم والوجهة
  • نشر خارج المسار عبر SPAN/TAP — لا يضيف زمن استجابة إلى حركة الإنتاج
  • تغطية الأجهزة التي لا يمكن تثبيت وكيل نقطة نهاية عليها (الطابعات والكاميرات وOT والأجهزة الطبية والضيوف)
  • تغذية Trend Vision One بالقياس عن بُعد بوصفه مستشعر شبكة وارتباط XDR
  • خيارا نشر: جهاز مادي وجهاز افتراضي
  • Virtual Analyzer محلي على الجهاز المادي، وتحليل سحابي عبر Sandbox as a Service على جانب الجهاز الافتراضي
  • استخبارات تهديدات تتغذى من سلسلة أبحاث Zero Day Initiative
ملخص تقني

بيانات تقنية مهمة

نموذج النشر
خارج المسار — تنصّت سلبي عبر منفذ SPAN أو TAP
سعة الجهاز المادي
إنتاجية فحص من 500 Mbps إلى 40 Gbps بحسب الطراز
سعة الجهاز الافتراضي
100 / 250 / 500 / 1,000 Mbps
دعم المحاكاة الافتراضية
VMware vSphere 5 وما فوق، وKVM
البيئة المعزولة (Virtual Analyzer)
من 2 إلى 40 نسخة تحليل متزامنة لكل طراز
البيئة المعزولة السحابية
إضافة Sandbox as a Service (اختيارية، مرهونة بموافقة المؤسسة)
نطاق البروتوكولات
جميع منافذ الشبكة، وأكثر من 100 بروتوكول شبكي
اتجاه الحركة
الشمال-الجنوب والشرق-الغرب
التكامل مع المنصة
مستشعر الشبكة في Trend Vision One (أحد المستشعرات الأصلية الستة)
تقييم المحللين
رائد في Forrester Wave NAV Q2 2023؛ وبائع تمثيلي في 2024 Gartner NDR Market Guide
حالات الاستخدام

متى تختار هذا المنتج؟

القطاع العام

اكتشاف قنوات الاتصال الخفية وخروج البيانات

الهجمات الموجّهة إلى المؤسسات الحكومية تكون عادةً طويلة الأمد وصامتة؛ ويُخبَّأ خروج البيانات داخل بروتوكولات تحليل الأسماء أو بروتوكولات الويب المسموح بها. ويحوّل Deep Discovery هذه القنوات الخفية إلى إنذارات عبر شذوذ البروتوكول ونمط الاتصال، ويوفّر لفريق SOC سياق التحقيق الذي يبيّن من أي أصل بدأت الحادثة.

المصارف والتمويل

مراقبة مستمرة حول بيئة بيانات البطاقات

يشترط المتطلب 11.5.1 من PCI DSS v4.0 مراقبة كامل الحركة بتقنيات اكتشاف الهجمات عند محيط بيئة بيانات البطاقات وعند النقاط الحرجة داخلها؛ ويُلزِم 11.5.1.1 مزوّدي الخدمة باكتشاف قنوات الاتصال الخبيثة الخفية. ويُنشئ Deep Discovery طبقة مراقبة تلبّي هذين البندين بمستشعر واحد وينتج أدلة للتدقيق.

التصنيع والطاقة

رؤية الحركة الجانبية عند حدود IT-OT

لا يمكن تثبيت وكيل نقطة نهاية على وحدات تحكم OT ووحدات PLC ومحطات HMI الصناعية؛ وسلوك هذه الأصول لا يظهر إلا على الشبكة. ويكشف Deep Discovery الموضوع عند حدود IT-OT، عبر التنصّت السلبي، الجلسات التي تحاول العبور من شبكة المكاتب إلى شبكة الإنتاج واتصالات الإدارة عن بُعد غير المتوقعة، من دون إضافة زمن استجابة إلى حركة الإنتاج.

الرعاية الصحية

رؤية بلا وكيل في جزء الأجهزة الطبية

تعمل أنظمة التصوير وأجهزة المختبرات وشاشات المراقبة بجانب سرير المريض في الغالب بأنظمة تشغيل مقفلة من الشركة المصنّعة ولا تقبل الوكلاء. ويراقب Deep Discovery هذا الجزء عبر حركة الشبكة فيكتشف الاتصالات الخارجية غير المتوقعة وخروج البيانات بحجم غير معتاد؛ وبذلك يُسجَّل خروج البيانات الشخصية ذات الطبيعة الخاصة المشمولة بـ KVKK من الشبكة.

التجزئة والخدمات اللوجستية

مراقبة اتصالات المورّدين والوكلاء

جلسات الأطراف الثالثة التي تتصل بالشبكة لأغراض الصيانة أو التكامل أو نقل الطلبات لا تظهر في جرد نقاط النهاية لدى المؤسسة. ويجعل Deep Discovery هذه الاتصالات مرئية من جانب الشبكة، فيكشف عمليات الوصول التي تتجاوز النطاق المحدد في العقد ومحاولات الانتشار من شبكات الفروع نحو المركز.

المجموعات القابضة والمؤسسات متعددة المواقع

توسّع تدريجي عبر الجهاز الافتراضي

في المؤسسات ذات الفروع الكثيرة ليس من الاقتصادي وضع جهاز مادي في كل موقع. وتُبنى معمارية متدرجة باستخدام جهاز مادي في المركز وأجهزة افتراضية من فئة 100–1,000 Mbps في الفروع؛ وتتجمع أحداث جميع المستشعرات في وحدة تحكم واحدة على Vision One، فيصبح نمط الهجوم المشترك بين الفروع مرئيًا مركزيًا.

لمن هو مناسب؟

مؤسسات البنية التحتية الحرجة والقطاع العام والتمويل والرعاية الصحية والتصنيع التي تملك فريق SOC ناضجًا أو خدمة أمن مُدارة. ويناسب بوجه خاص الشبكات التي يرتفع فيها عدد الأجهزة التي لا يمكن تثبيت وكيل نقطة نهاية عليها والتي توجد فيها حدود IT-OT.

الأسئلة الشائعة

الأسئلة الشائعة

هل يعمل Deep Discovery على المسار (inline) أم خارجه (out-of-band)؟
يعمل خارج المسار. فهو يتنصّت على الحركة بشكل سلبي عبر منفذ SPAN أو TAP ولا يدخل في تدفق الشبكة. ولذلك لا يتحوّل عطل الجهاز إلى انقطاع في الشبكة ولا يستهلك ميزانية زمن الاستجابة لديك. في المقابل فهو لا يجري حجبًا مباشرًا؛ ولحجب التهديد المكتشف يدخل في الصورة نظام IPS يعمل على المسار مثل TippingPoint أو قدرة الاستجابة على جانب نقطة النهاية.
ما الفرق بين TippingPoint وDeep Discovery؟
TippingPoint نظام لمنع الهجمات يعمل على المسار: يقف فوق حركة البيانات ويحجب محاولات الاستغلال المعروفة على الخط. أما Deep Discovery فهو حل لاكتشاف تهديدات الشبكة والاستجابة لها يعمل خارج المسار: يحلّل نسخة من الحركة، ويتحقق من البرمجية الخبيثة المجهولة في البيئة المعزولة، ويُظهر مسار الهجوم داخل الشبكة. أحدهما يغلق الباب والآخر يروي ما يجري في الداخل؛ وفي المعمارية المؤسسية يتموضعان معًا.
كيف تُعدّ البيئة المعزولة المخصّصة للمؤسسة؟
تُحمَّل إلى البيئة المعزولة صور افتراضية تطابق تهيئة نظام تشغيل المؤسسة وبرامج تشغيلها وتطبيقاتها المثبَّتة وإصدارات لغتها (Deep Discovery Inspector Datasheet، 2024). ويُنقَل إلى الصورة تثبيت Windows باللغة التركية، وعميل ERP أو العميل المصرفي الداخلي، وتهيئة VPN، ومخزن الشهادات. وبذلك تُظهر البرمجيات الخبيثة الموجّهة التي تتعرّف على بيئات التحليل القياسية وتخلد إلى السكون سلوكها الحقيقي.
هل تُرسَل الملفات المشبوهة إلى الخارج للتحليل؟
يتوقف ذلك على نموذج النشر الذي تختاره. ففي تركيب الجهاز المادي يجري التحليل في نسخ Virtual Analyzer المحلية على الجهاز؛ وتُدعَم من 2 إلى 40 نسخة متزامنة لكل طراز. أما في تركيب الجهاز الافتراضي فيدخل التحليل السحابي في الصورة عبر إضافة Sandbox as a Service (Deep Discovery Inspector Datasheet، 2024). وفي مؤسسات القطاع العام والتمويل والرعاية الصحية الحساسة تجاه محلية البيانات ضمن نطاق KVKK، نوصي بنموذج التحليل المحلي الذي لا تخرج فيه العيّنات من شبكة المؤسسة.
ما البروتوكولات واتجاهات الحركة التي تُراقَب؟
يراقب Deep Discovery Inspector جميع منافذ الشبكة وأكثر من 100 بروتوكول شبكي؛ ويغطي حركة الشمال-الجنوب والشرق-الغرب معًا (Deep Discovery Inspector Datasheet، 2024). وتدخل في هذا النطاق بروتوكولات الويب والبريد الإلكتروني ومشاركة الملفات وتحليل الأسماء وسطح المكتب البعيد وخدمة الدليل. ولأن قائمة البروتوكولات الدقيقة تتغيّر بحسب الإصدار، نجري التحقق قبل التفعيل استنادًا إلى القائمة المحدَّثة.
هل يؤثر سلبًا على أداء الشبكة؟
لا. فلأن الجهاز يتنصّت على نسخة من الحركة، فهو لا يضيف زمن استجابة إلى تدفق الإنتاج؛ ومسألة الأداء تتعلق بسعة منفذ SPAN فقط. ونوصي في الأجزاء المزدحمة باستخدام TAP بدلًا من SPAN، وبتموضع TAP مجمِّع إذا كان سيُراقَب أكثر من جزء. وتُستخرج خطة السعة استنادًا إلى قياس حركة الذروة في الأجزاء المراد مراقبتها.
على أي منصات يعمل إصدار الجهاز الافتراضي؟
يُقدَّم Deep Discovery Inspector الافتراضي بفئات سعة 100 و250 و500 و1,000 Mbps ويعمل على VMware vSphere 5 وما فوق أو على KVM؛ وتُضاف البيئة المعزولة السحابية عبر إضافة Sandbox as a Service (Deep Discovery Inspector Datasheet، 2024). ولأنه لا يتطلب عتادًا فهو يتيح تفعيلًا سريعًا في شبكات الفروع والمشاريع التجريبية.
هل نحتاج فعلًا إلى اكتشاف تهديدات الشبكة مع وجود حماية نقاط النهاية؟
نعم، لأن كلًا منهما يسدّ فجوة مختلفة. فوكيل نقطة النهاية لا يمكن تثبيته على الطابعة ولا كاميرا IP ولا وحدة تحكم OT ولا الجهاز الطبي ولا حاسوب الضيف المحمول؛ وسلوك هذه الأصول لا يظهر إلا على الشبكة. كما أن نقطة النهاية التي عُطِّل وكيلها تستمر في ترك أثر في حركة الشبكة. ويؤكد Apex One وDeep Discovery الحدث نفسه من مصدرين مختلفين.
هل يمكن استخدام Deep Discovery من دون Trend Vision One؟
يمكن ذلك؛ فـ Deep Discovery يتموضع أيضًا بوصفه منتج NDR مستقلًا. لكن قيمته الحقيقية تظهر في الارتباط: إذ يمتلك Vision One ستة مستشعرات أصلية هي نقاط النهاية والسحابة والبريد الإلكتروني والشبكة والخوادم والهوية (Trend Micro Newsroom، 2025) ويدمج حدث الشبكة مع المصادر الخمسة الأخرى. وإذا كان استثمارك الحالي في منصة XDR مختلفة، فنقيّم معًا خيارات التكامل.
كيف يجري الاكتشاف في الحركة المشفّرة (TLS)؟
محتوى الجلسات المشفّرة غير مرئي بالتنصّت السلبي؛ وهذا قيد يسري على كل منتجات اكتشاف تهديدات الشبكة. وعمليًا نتبع مسارين: وضع المستشعر خلف موازن الأحمال أو بوابة الأمان التي تفكّ التشفير، أو إجراء الاكتشاف عبر نمط الاتصال وسمعة الوجهة ومدة الجلسة وحجم التدفق بدلًا من المحتوى. والقياس عن بُعد من نقاط النهاية هو المصدر الثاني الذي يسدّ هذه الفجوة.
ما نوع الفريق اللازم لتشغيل Deep Discovery؟
تلزم قدرة SOC لتقييم الإنذارات؛ وإلا تراكمت الاكتشافات من دون قراءة. وفي المؤسسات التي لا تملك مركز عمليات أمنية خاصًا بها، ننفّذ نحن عمل الضبط في الأسبوع الأول، ثم نواصل تقديم ملخص الاكتشافات الشهري ودعم الاستجابة للحوادث ضمن نطاق الخدمة المُدارة. وإذا وُجد فريق داخلي، نقدّم نقل المعرفة وتدريب تصيّد التهديدات بعد التفعيل.
ما متطلبات الامتثال التي يلبّيها؟
يشترط المتطلب 11.5.1 من PCI DSS v4.0 أن تراقب تقنيات اكتشاف/منع الهجمات كامل الحركة عند محيط بيئة بيانات البطاقات وعند النقاط الحرجة داخلها؛ ويُلزِم 11.5.1.1 مزوّدي الخدمة باكتشاف قنوات الاتصال الخبيثة الخفية اعتبارًا من 31 مارس 2025 (PCI Security Standards Council). كما يعدّ دليل KVKK لأمن البيانات الشخصية أنظمة اكتشاف الهجمات ومنعها وسجلات الأحداث ضمن التدابير التقنية (KVKK).
كيف يُحدَّد ترخيص Deep Discovery وسعره؟
يختلف السعر بحسب سعة الحركة المراد مراقبتها، وما إذا كان الاختيار جهازًا ماديًا أم افتراضيًا، وعدد نسخ البيئة المعزولة المتزامنة، ومدة الاشتراك. ولذلك نُعدّ عرضًا خاصًا بالمشروع بدلًا من سعر قائمة. وإذا شاركتنا طوبولوجيا شبكتك وقياس حركة الذروة لديك، نعود إليك باقتراح تحجيم — اطلب عرض سعر.
كيف يعمل مع استثمارنا الحالي في SIEM وSOAR؟
تتدفق أحداث الشبكة إلى طبقة التحليل المركزية عبر Vision One. وقد أصبح مكوّن Agentic SIEM في المنصة متاحًا للاستخدام في 1 أغسطس 2025، وهو يدعم أكثر من 900 مصدر بيانات ويوفّر احتفاظًا بالبيانات يصل إلى سنتين للتحليلات وحتى 7 سنوات للأرشيف (Trend Micro Newsroom، 2025). وإذا رغبت في الحفاظ على SIEM الحالي لديك، نصمّم معًا آلية تمرير الأحداث ضمن نطاق التفعيل.
هل يمكننا تنفيذ تركيب تجريبي قبل الشراء؟
نعم. نصمّم عادةً فترة مراقبة من أسبوعين إلى أربعة أسابيع على جزء واحد باستخدام الجهاز الافتراضي. وخلال هذه المدة يُقاس ما يُكتشَف فعليًا في شبكتك، وحجم الإنذارات اليومي، والحاجة إلى الضبط؛ ويتضح نموذج السعة وفق هذا القياس. ومخرجات المشروع التجريبي تتيح لك اتخاذ قرار الاستثمار استنادًا إلى بيانات من حركتك الخاصة لا إلى الافتراضات.
صفحة المنتج الرسمية للمصنّع

يفتح الوثائق التقنية الأصلية وصفحة المنتج للمصنّع في علامة تبويب جديدة.

Trend MicroDeep Discovery (Network Detection)
خدمات ذات صلة

خدمات نقدمها مع هذا المنتج

Deep Discovery (Network Detection) — ترخيص + نشر + دعم

تتولى Sora Yazılım الترخيص والنشر والتدريب والإدارة المستمرة — كل ذلك من خلال فريق واحد.

دعم واتساب