Sora Yazılım
العربية
حلول برمجية مخصصة من تركيا
Trend Micro · الأمن السيبراني

Deep Security / Server & Workload Protection

منصة منع تسلل مضيف وترقيع افتراضي تحمي أعباء عمل الخوادم الفعلية والافتراضية والسحابية بوكيل واحد.

إجابة سريعة

Deep Security (واسمه في النسخة السحابية Workload Security / Server & Workload Protection) هو منصة أمن أعباء عمل للسحابة الهجينة تحمي أعباء عمل الخوادم الفعلية والافتراضية والسحابية بوكيل واحد. وتُدار من وحدة تحكم واحدة الوحدات الثماني المعرَّفة في الوثائق الرسمية: منع التسلل (IPS / الترقيع الافتراضي)، والحماية من البرمجيات الخبيثة، وجدار الحماية، وسمعة الويب، ومراقبة السلامة، وفحص السجلات، والتحكم في التطبيقات، والتحكم في الأجهزة.

Trend Deep Security (تُعرف وحدة الأعمال الأمنية المؤسسية لدى الشركة المصنّعة باسم TrendAI™ منذ 23 مارس 2026، أما اسم منتج Deep Security فلم يتغير) هي منصة أمن أعباء عمل للسحابة الهجينة تحمي الخوادم الفعلية والأجهزة الافتراضية العاملة على VMware وHyper-V وأعباء العمل السحابية على AWS وAzure وGoogle Cloud بوكيل واحد ووحدة تحكم واحدة. وتجمع المنصة الضوابط الخاصة بالخوادم مثل منع التسلل المضيف (Host IPS) والترقيع الافتراضي ومراقبة سلامة الملفات (FIM) وفحص السجلات في إطار واحد؛ وهدفها منع استغلال الخادم خلال النافذة الزمنية التي يبقى فيها مكشوفًا إلى حين تطبيق التصحيح الأمني.

وهذه النافذة خطر قابل للقياس. فبحسب تقرير Verizon لتحقيقات خروقات البيانات لعام 2025، نما استغلال الثغرات الأمنية بوصفه ناقل الوصول الأولي بنسبة 34% خلال عام واحد، وصار يشكّل 20% من الاختراقات؛ ويكشف التقرير نفسه أن نحو 54% فقط من ثغرات الأجهزة الطرفية تُغلق بالكامل، وأن هذه العملية تستغرق 32 يومًا كوسيط (Verizon DBIR، 2025). ورغم أن هذا القياس يخص الأجهزة الطرفية، فإن الآلية ذاتها تنطبق على جانب الخوادم: الفارق الزمني بين إصدار التصحيح وإمكانية تطبيقه فعليًا هو المجال الذي يعمل فيه المهاجم. وDeep Security لا يُغلق الثغرة في هذا المجال، بل يُغلق مسار استغلالها.

ما وحدات الحماية التي يتضمّنها Trend Deep Security؟

تُعرّف وثائق Deep Security 20 الرسمية ثماني وحدات حماية: Intrusion Prevention وAnti-Malware وFirewall وWeb Reputation وIntegrity Monitoring وLog Inspection وApplication Control وDevice Control (مركز مساعدة Deep Security 20، 2024). وتعمل هذه الوحدات جميعها فوق الوكيل نفسه؛ ويُحدَّد على مستوى السياسة أي وحدة تكون مفعَّلة على أي خادم. وبذلك يمكن إدارة خادم ويب وخادم قاعدة بيانات من وحدة التحكم ذاتها بمجموعتَي قواعد مستقلتين إحداهما عن الأخرى.

  • Intrusion Prevention (منع التسلل المضيف): يحجب الثغرات المعروفة عبر قواعد إلى حين تطبيق تصحيح الشركة المصنّعة. وتسمّي الوثائق الرسمية هذه الوظيفة مباشرةً الترقيع الافتراضي (virtual patching).
  • Anti-Malware: يكشف البرمجيات الخبيثة على الخادم اعتمادًا على التواقيع والسلوك والتعلّم الآلي.
  • Firewall: يوفّر ترشيح حزم يحتفظ بمعلومات الحالة (stateful) على مستوى الخادم؛ ويعزل عبء العمل بصرف النظر عن مقطع الشبكة الموجود فيه.
  • Web Reputation: يفحص سمعة الاتصالات الصادرة من الخادم؛ ويصعّب خروج حركة القيادة والتحكم إلى الخارج.
  • Integrity Monitoring (FIM): يراقب جميع التغييرات المصرَّح بها وغير المصرَّح بها في الملفات والأدلة وسجل النظام والخدمات، ويُصدر إنذارات بشأنها.
  • Log Inspection: يجمع سجلات النظام ويحلّلها ويُنتج أدلة تدقيق تخدم متطلبات PCI DSS أو المتطلبات الداخلية للمؤسسة.
  • Application Control: يُخرج جردًا للملفات القابلة للتنفيذ على الخادم، ويمنع تشغيل البرمجيات غير المسموح بها.
  • Device Control: يقيّد الوسائط القابلة للإزالة والأجهزة الطرفية التي تُوصَل بالخوادم.

وهذا التمييز مهم عمليًا: فمراقبة السلامة وفحص السجلات يُنتجان دليل تدقيق لا يستطيع مضاد فيروسات خوادم تقليدي إنتاجه. وبحسب الوثائق الرسمية، لا يسجّل Integrity Monitoring التغييرات الصادرة عن مهاجم فحسب، بل يسجّل التغييرات المصرَّح بها أيضًا. وبذلك يمكن مقارنة عملية إدارة التغيير مع قياسات الأمن عن بُعد على مجموعة السجلات نفسها؛ فأي تدخّل غير مخطط له يُكتشف في اللحظة التي لا يتطابق فيها مع سجلات الصيانة المخططة.

ما الترقيع الافتراضي، وهل يحلّ محل التصحيح الحقيقي؟

لا — الترقيع الافتراضي لا يحلّ محل التصحيح، بل يجعل جدول التصحيح قابلًا للتطبيق. فوحدة منع التسلل تحجب على مستوى القاعدة نمط الشبكة أو مسار الاستدعاء الذي تُستغل عبره الثغرة؛ وتبقى الثغرة قائمة في الخادم لكنها تصبح غير قابلة للاستغلال. وهذا في كثير من الأحيان هو الضابط التقني الوحيد القابل للتطبيق في الأنظمة التي يتعذّر إيجاد نافذة توقف لها، والخوادم التي لا يمكن تحديثها بسبب توافق التطبيقات، وأنظمة التشغيل الخارجة عن الدعم التي لم تعد الشركة المصنّعة تُصدر لها تصحيحات.

والمبرّر التجاري يأتي مباشرةً من تشريعات الامتثال. فالمتطلب 6.3.3 من PCI DSS v4.0 يشترط تثبيت التصحيحات الأمنية الحرجة أو عالية الأهمية خلال شهر واحد من إصدارها (PCI Security Standards Council، 2022). وبالنسبة إلى المؤسسات التي لا تستطيع الالتزام بنافذة الشهر الواحد بإدارة التغيير وحدها، يمثّل الترقيع الافتراضي الضابط الوسيط الذي يخفض المخاطر في تلك النافذة إلى مستوى يمكن تحمّله.

ومصدر المعلومات الاستخباراتية خلف مجموعة القواعد هو برنامج Zero Day Initiative (ZDI) التابع لـTrend. ويذكر ZDI أنه أفصح بشكل منسّق عن أكثر من 15,000 ثغرة أمنية منذ عام 2007؛ ويسهم في البرنامج أكثر من 19,000 باحث مستقل إلى جانب فرق البحث في 14 مركزًا عالميًا للتهديدات (Zero Day Initiative، 2026). ووفق دراسة Omdia بعنوان "Quantifying the Public Vulnerability Market: 2025 Edition"، أبلغت Trend وحدها عن 73% من الثغرات المُفصح عنها عالميًا خلال السنة التقويمية 2024 (Zero Day Initiative / Omdia Research، بيانات 2024).

والتفصيل الحاسم يكمن في سياسة الإفصاح لدى ZDI: فالسياسة تمنح الشركة المصنّعة مهلة قياسية مدتها 120 يومًا لإصدار التصحيح، لكنها تنص صراحةً على إمكانية توزيع مرشّحات الحماية على عملاء Trend بالتزامن مع إبلاغ الشركة المصنّعة (سياسة الإفصاح لدى ZDI، 2026). وهذا هو السند الرسمي لدخول الترقيع الافتراضي حيّز التنفيذ قبل تصحيح الشركة المصنّعة. وبفضل سلسلة المعلومات الاستخباراتية نفسها، يحصل عملاء نظام منع التسلل الشبكي TippingPoint — بحسب ورقة البيانات الرسمية — على حماية تسبق إصدار تصحيح الشركة المصنّعة بمتوسط 96 يومًا، استنادًا إلى أكثر من 1,211 ثغرة صدرت في عام 2023 (ورقة بيانات TippingPoint TXE Series، 2025).

وقد قِيس مقابل هذه الأسبقية في جانب برامج الفدية أيضًا. فبحسب تقرير Trend للمخاطر السيبرانية لعام 2025، استُخدمت 59 ثغرة يوم صفر في هجمات برامج الفدية منذ عام 2020؛ في حين كان استخدام مجموعات برامج الفدية لثغرات يوم الصفر نادرًا للغاية قبل عام 2020 (Trend 2025 Cyber Risk Report). ودخول استغلال ثغرات يوم الصفر إلى اقتصاد برامج الفدية يُخرج مسألة تفعيل الحماية قبل تصحيح الشركة المصنّعة من خانة التحسين الاختياري ويحوّلها إلى متطلب أساسي.

في أي بيئات المحاكاة الافتراضية والسحابة يعمل Deep Security؟

يعمل Deep Security بوكيل وكذلك — في ظروف محدّدة — بدون وكيل. ففي بيئة VMware NSX، عند استخدام Deep Security Virtual Appliance، يمكن تشغيل وحدات الحماية من البرمجيات الخبيثة ومراقبة السلامة وجدار الحماية ومنع التسلل وسمعة الويب بدون وكيل (agentless)؛ أما في بيئة vShield الأقدم فيقتصر النطاق بدون وكيل على الحماية من البرمجيات الخبيثة ومراقبة السلامة فقط (مركز مساعدة Deep Security 20، 2024). وفي مراكز البيانات التي تستضيف أعدادًا كثيفة من الأجهزة الافتراضية، هذه هي الطريقة لتوفير الحماية دون تثبيت وكيل على كل جهاز افتراضي؛ كما يزول عبء إدارة دورة حياة الوكيل في الأجهزة قصيرة العمر المُنشأة من قوالب.

وفي الجانب السحابي، يمكن تثبيت Deep Security Agent بدعم كامل على المنصات المدعومة العاملة على Amazon AWS وGoogle Cloud Platform وMicrosoft Azure (منصات Deep Security Agent، 2024). وتصبح إدارة الجرد آلية عبر الموصّلات: فعند إضافة حساب AWS إلى Deep Security Manager تُنقل جميع مثيلات EC2 وWorkSpaces إلى وحدة التحكم، وعند إضافة حساب GCP تُنقل جميع مثيلات الأجهزة الافتراضية في GCP؛ أما موصّل Azure فيزامن جرد الأجهزة الافتراضية كل 10 دقائق (مركز مساعدة Deep Security 20، 2024). وفي البيئات السحابية ذاتية التوسّع، يعتمد ضمان عدم بقاء الخادم الجديد بلا سياسة على هذه الآلية.

وفي جانب الحاويات لا نعرض النطاق أوسع مما هو عليه. فوثائق توافق الوكيل الرسمية تُعرّف دعم مضيف Docker والحاويات على توزيعات Linux. أما حماية Kubernetes على مستوى العنقود — فحص صور السجل (registry) والتحكم في القبول (admission control) والسياسة على مستوى الـpod — فلمّا لم تُعلَن في وثائق Deep Security 20 LTS الحالية، فإننا نضع هذا النطاق كمكوّن منفصل ضمن وحدة أمن الحاويات في منصة Trend Vision One. وإن كانت لديكم بنية تعمل على EKS أو AKS أو GKE، فإننا نوضّح النطاق كتابةً في بداية المشروع.

البيئةأسلوب النشرالوحدات المشمولةملاحظة
خادم فعليبوكيلالوحدات الثماني كاملة (حسب الترخيص)Windows Server وتوزيعات Linux
VMware NSXبدون وكيل (Virtual Appliance)الحماية من البرمجيات الخبيثة، مراقبة السلامة، جدار الحماية، منع التسلل، سمعة الويبلا يُثبَّت وكيل داخل الجهاز الافتراضي
VMware vShieldبدون وكيلالحماية من البرمجيات الخبيثة، مراقبة السلامةالنطاق محدود؛ وتلزم وكالة (Agent) لبقية الوحدات
AWS / Azure / GCPبوكيلالوحدات الثماني كاملة (حسب الترخيص)نقل الجرد عبر موصّل الحساب السحابي؛ مزامنة كل 10 دقائق في Azure
مضيف Docker (Linux)بوكيلالحماية على مستوى المضيفتُقيَّم حماية Kubernetes على مستوى العنقود على حدة

ماذا يوفّر Deep Security في عمليات تدقيق PCI DSS وKVKK؟

قيمة Deep Security في الامتثال ليست تغطية بند واحد، بل إنتاج ضابط تقني ودليل قابل للتدقيق في آنٍ واحد لعدة متطلبات. فالمتطلب 11.5.1 من PCI DSS v4.0 يُلزم بأن ترصد تقنيات كشف التسلل و/أو منعه كامل حركة البيانات على محيط بيئة بيانات البطاقات (CDE) وفي النقاط الحرجة داخلها، وبأن تبقى مجموعات التواقيع وخطوط الأساس محدَّثة؛ أما 11.5.1.1 فقد جعل كشف قنوات الاتصال الخبيثة الخفية إلزاميًا على مزوّدي الخدمات اعتبارًا من 31 مارس 2025. ويشترط المتطلب 11.5.2 إنشاء آلية لكشف التغيير مثل مراقبة سلامة الملفات، وإجراء مقارنات الملفات الحرجة مرة واحدة أسبوعيًا على الأقل (PCI Security Standards Council، 2022).

ولا بدّ كذلك من تصحيح سوء فهم نصادفه كثيرًا: الترقيع الافتراضي ليس "ضابطًا تعويضيًا معتمدًا" في PCI DSS. فمجلس PCI SSC لا يعتمد في أي من وثائقه تقنية بعينها بوصفها ضابطًا تعويضيًا؛ والملحق B من المعيار يقول فقط إن المؤسسات التي لديها قيد تقني أو تجاري مشروع وموثّق يمكنها سلوك هذا الطريق بتعبئة ورقة عمل الضوابط التعويضية (CCW)، وقرار القبول يعود بالكامل إلى تقييم مدقّق الأمن المؤهل (QSA). والإطار الصحيح هو التالي: منع التسلل متطلب مباشر في 11.5.1 أصلًا، ومراقبة سلامة الملفات متطلب مباشر في 11.5.2. ولا يُطرح نقاش الضابط التعويضي إلا عند تعذّر الالتزام بنافذة الشهر الواحد في المتطلب 6.3.3؛ وفي تلك الحالة تكون المؤسسة نفسها ملزَمة بتوثيق المبرّر.

متطلب PCI DSS v4.0ما الذي يطلبهما يقابله في Deep Security
6.3.3تثبيت التصحيحات الحرجة/عالية الأهمية خلال شهر واحد من الإصدارIntrusion Prevention — الترقيع الافتراضي يجعل النافذة قابلة للإدارة ولا يحلّ محل التصحيح
11.5.1رصد حركة البيانات بـIDS/IPS على محيط CDE وفي النقاط الحرجة، وتحديث التواقيعIntrusion Prevention + Firewall (على مستوى المضيف)
11.5.1.1 (31.03.2025)كشف قنوات الاتصال الخبيثة الخفية لدى مزوّدي الخدماتIntrusion Prevention + Web Reputation؛ ويُستكمل بـDeep Discovery على مستوى الشبكة
11.5.2آلية كشف التغيير، ومقارنة الملفات الحرجة مرة أسبوعيًا على الأقلIntegrity Monitoring (FIM)
الحاجة إلى دليل تدقيقجمع السجلات وحفظها ومراجعتهاLog Inspection — يُنتج دليل تدقيق لمتطلبات PCI DSS أو المتطلبات الداخلية

وفي الجانب المتعلق بـKVKK (قانون حماية البيانات الشخصية التركي)، يستند الأمر إلى المادة 12 من القانون رقم 6698: فالمسؤول عن البيانات ملزَم باتخاذ كل تدبير تقني وإداري يهدف إلى توفير مستوى الأمن المناسب، بغرض منع المعالجة غير المشروعة للبيانات الشخصية ومنع الوصول غير المشروع إليها وضمان حفظها (KVKK، 2016). وفي الجدول 4.1 "الجدول الموجز للتدابير التقنية" ضمن دليل أمن البيانات الشخصية الصادر عن الهيئة، تُذكر صراحةً أنظمة كشف التسلل ومنعه وسجلات الأحداث وجدران الحماية وأنظمة مكافحة الفيروسات المحدَّثة؛ ويعرّف الدليل نفسه إدارة التصحيحات وتحديثات البرمجيات بوصفها من العناصر اللازمة لإغلاق الثغرات الأمنية المحتملة (دليل KVKK لأمن البيانات الشخصية). وهذه هي البنود التي يغطّيها Deep Security على طبقة الخوادم.

كما يوصي الدليل بتدابير تكميلية متعددة الطبقات تُراجَع بانتظام، إذ يقول إن "الرأي القائل بإمكانية تحقيق الأمن الكامل باستخدام منتج أمن سيبراني واحد لضمان أمن البيانات الشخصية ليس صحيحًا دائمًا". ولهذا السبب لا نضع Deep Security وحده، بل ضمن مجموعة عائلة حلول Trend Micro كاملةً إلى جانب طبقات النقاط الطرفية والشبكة والبريد الإلكتروني. وفي الجانب الأوروبي ضغط تنظيمي مشابه: فبحسب ENISA Threat Landscape 2025، تخص 53.7% من الحوادث التي جرى تحليلها في الاتحاد الأوروبي كيانات أساسية مشمولة بتوجيه NIS2، والقطاع الأكثر استهدافًا هو الإدارة العامة بنسبة 38.2% (ENISA، 2025).

ما الفرق بين Deep Security وApex One وTippingPoint؟

الثلاثة تحمي طبقات مختلفة ولا يحلّ أحدها محل الآخر. فـDeep Security يعمل على طبقة الخوادم وأعباء العمل، وحماية النقاط الطرفية Apex One على طبقة أجهزة المستخدمين، أما TippingPoint فيعمل داخل مسار حركة البيانات (inline) على مقطع الشبكة. والمشكلة النمطية لاستخدام وكيل نقطة طرفية على الخوادم هي نقص الضوابط الخاصة بالخوادم — مراقبة السلامة وفحص السجلات وجدار الحماية على مستوى الخادم والترقيع الافتراضي؛ وDeep Security يسدّ هذه الفجوة تحديدًا.

المعيارDeep SecurityApex OneTippingPoint
الأصل المحميالخوادم وأعباء العمل (فعلية، افتراضية، سحابية)النقاط الطرفية للمستخدمينمقطع الشبكة وحركة البيانات
موضع النشروكيل على المضيف أو بدون وكيل في NSXوكيل على المضيفعتاد داخل مسار حركة الشبكة
الترقيع الافتراضيقواعد Host IPSوحدة حماية الثغرات على النقطة الطرفيةمرشّحات Digital Vaccine
دليل الامتثال المُنتَجFIM وفحص السجلات (11.5.2 ومسار التدقيق)سجلات أحداث النقاط الطرفيةسجلات IPS على طبقة الشبكة (11.5.1)
المبرّر النمطيخوادم يتعذّر ترقيعها، تدقيق الامتثال، السحابة الهجينةأجهزة المستخدمين، الحاجة إلى EDRأجهزة يتعذّر تثبيت وكيل عليها، حماية المقاطع

وإذا كانت هناك حاجة إلى رؤية عميقة على طبقة الشبكة، تُستكمل البنية بـDeep Discovery للكشف الشبكي وتحليل الصندوق الرملي؛ وفي المؤسسات التي تدير طبقة جدار حماية المحيط مع شركة مصنّعة أخرى، يمكن تصميم بنية تعمل جنبًا إلى جنب مع جدار الحماية القائم. وموضع Deep Security على المضيف يتيح له تسجيل الأحداث الداخلية في الخادم التي لا يراها جهاز الشبكة في حركة البيانات شرق–غرب — وهذا الفارق يصبح حاسمًا في حركة البيانات الداخلية المشفَّرة.

كيف يتكامل Deep Security مع Trend Vision One XDR؟

يستطيع Deep Security العمل باستقلالية عبر وحدة التحكم الخاصة به، لكن قيمته ترتفع عندما تُغذَّى قياساته عن بُعد إلى ارتباط XDR. فمنصة Trend Vision One تملك ستة مستشعرات أمنية أصلية هي: النقطة الطرفية والسحابة والبريد الإلكتروني والشبكة والخادم والهوية (غرفة أخبار Trend Micro، 2025). وبفضل مستشعر الخادم يمكن رؤية انتقال سلسلة هجوم بدأت برسالة تصيّد احتيالي من النقطة الطرفية إلى الخادم داخل رسم بياني واحد للحادث. وبغير ذلك يبقى الحظر الذي أجراه IPS على الخادم والعملية المشبوهة على النقطة الطرفية تنبيهين منفصلين يُفحصان كلٌّ على حدة ويتعذّر الربط بينهما في أغلب الأحيان.

وفي جانب السجلات، أُتيح مكوّن Agentic SIEM ضمن Vision One في 1 أغسطس 2025، وهو يدعم أكثر من 900 مصدر بيانات ويوفّر احتفاظًا بالبيانات التحليلية حتى سنتين وأرشفة حتى 7 سنوات (غرفة أخبار Trend Micro، 2025). وفي المؤسسات الملزَمة بالاحتفاظ بأدلة تدقيق طويلة الأمد، ينبغي أن يُتخذ قرار وجهة مخرجات فحص السجلات في Deep Security — أهي نظام SIEM الخاص بالمؤسسة أم جانب Vision One — بوصفه قرارًا معماريًا في بداية المشروع. ومن مبرّرات الاحتفاظ بمسار تدقيق مستقل على طبقة الخوادم أيضًا خطر سلسلة التوريد: فبحسب تقرير Verizon DBIR 2025، تضاعفت نسبة الاختراقات التي يتورط فيها طرف ثالث خلال عام واحد فارتفعت من 15% إلى 30% (Verizon DBIR، 2025). وظهور التغييرات التي يجريها مورّد خارجي يصل إلى الخادم لأغراض الصيانة أو الدعم ضمن سجلات مراقبة السلامة وفحص السجلات هو الأساس الذي يستند إليه التحقيق بعد الحادث.

كيف يعمل ترخيص Trend Deep Security ومن أين يُشترى؟

يُبنى الترخيص على عدد الخوادم وأعباء العمل المحمية، ومجموعة الوحدات المفعَّلة، ومدة العقد. وتُقدَّم النسخة المحلية من Deep Security واشتراك Workload Security السحابي بنموذجين تجاريين مختلفين. ونحن لا ننشر أسعارًا على هذه الصفحة؛ فالرقم الصحيح لا يظهر إلا بعد توضيح الجرد (الخوادم الفعلية والأجهزة الافتراضية والمثيلات السحابية) ونطاق الوحدات ومستوى الدعم. فلنُخرج جرد بيئتكم معًا واطلبوا عرض سعر — فأي رقم يُعطى دون قياس يكون مضلِّلًا.

وتوفّر Sora Yazılım، بصفتها شريك قناة معتمدًا لدى Trend Micro، خدمات الترخيص والتركيب والإدارة المتوافقة مع KVKK والاستجابة للحوادث معًا. أما قدرة الدعم العالمية لدى الشركة المصنّعة فتستند إلى 6,000 خبير من TrendAI في 75 دولة (غرفة أخبار Trend Micro، 2026). ولأن تسميات المنتجات جرى تحديثها مع الانتقال إلى العلامة الجديدة في مارس 2026، فإننا نؤكد كتابةً في العقود أي رمز SKU يغطي أي وحدة؛ إذ يجب ألا يتحوّل نطاق الوحدات إلى مفاجأة لاحقة.

كيف تسير عملية التشغيل والنشر؟

ندير العملية عبر أربع خطوات. في الخطوة الأولى يُستخرج الجرد والنطاق: أي الخوادم داخل بيئة بيانات البطاقات، وأيها يشغّل نظام تشغيل خارجًا عن الدعم، وأيها يتعذّر ترقيعه بسبب اعتماد التطبيقات. وفي الخطوة الثانية يُثبَّت الوكيل على مجموعة تجريبية محدودة وتُشغَّل قواعد IPS أولًا في وضع الكشف فقط؛ ولا تُنقل أي قاعدة إلى وضع الحظر قبل التأكد من أنها لن تُنتج إيجابيات كاذبة في حركة البيانات الإنتاجية. وفي الخطوة الثالثة تُفصل مجموعات السياسات بحسب دور الخادم. وفي الخطوة الرابعة تُوجَّه مخرجات فحص السجلات إلى نظام SIEM وتُؤتمت تقارير التدقيق.

وفي البنى السحابية والهجينة ننفّذ التركيب بالأتمتة ضمن نطاق خدمات DevOps والبنية التحتية لدينا: إذ يُدمج تثبيت الوكيل في صورة الجهاز أو في أدوات إدارة التهيئة، فلا يبقى الخادم الجديد في المجموعات ذاتية التوسّع بلا سياسة. وفي المشاريع التي تتطلب تجديد العتاد نتقدّم جنبًا إلى جنب مع تخطيط السعة في حلول خوادم HP. ولتعزيز جانب الاستعادة في سيناريو برامج الفدية، نقترح خطة متكاملة مع النسخ الاحتياطي Acronis Cyber Protect؛ فطبقة الحماية وطبقة الاستعادة يجب اختبار كلٍّ منهما على حدة.

الخلاصة: يجعل Trend Deep Security نافذة التصحيح قابلة للإدارة في أعباء عمل الخوادم عبر منع التسلل المضيف والترقيع الافتراضي، ويُنتج أدلة لعمليات تدقيق PCI DSS وKVKK عبر مراقبة سلامة الملفات وفحص السجلات، ويطبّق منطق السياسة نفسه بدون وكيل في VMware NSX وبوكيل على AWS/Azure/GCP. فلنُقيّم معًا جرد خوادمكم ونطاق امتثالكم وأنظمتكم التي يتعذّر ترقيعها، ولنُخرج خطة نطاق وترخيص على مستوى الوحدات: اطلبوا عرض سعر عبر نموذج التواصل، وليبدأ فريقنا التقني بعمل الجرد.

المزايا الرئيسية

ماذا يقدّم؟

  • ثماني وحدات حماية في وكيل واحد: منع التسلل، الحماية من البرمجيات الخبيثة، جدار الحماية، سمعة الويب، مراقبة السلامة، فحص السجلات، التحكم في التطبيقات، والتحكم في الأجهزة
  • الترقيع الافتراضي: حجب الثغرة عبر قواعد في حالة التصحيحات غير الصادرة أو غير القابلة للتطبيق
  • حماية بدون وكيل في خمس وحدات ضمن بيئة VMware NSX؛ دون تثبيت وكيل داخل الجهاز الافتراضي
  • دعم كامل للوكيل على المنصات المدعومة في AWS وMicrosoft Azure وGoogle Cloud Platform
  • نقل جرد آلي عبر موصّلات الحسابات السحابية؛ ويُزامَن جرد Azure كل 10 دقائق
  • مراقبة سلامة الملفات (FIM): تسجيل وإنذار لكل تغيير مصرَّح به وغير مصرَّح به
  • إنتاج دليل مباشر لعمليات تدقيق PCI DSS والتدقيق الداخلي عبر فحص السجلات
  • منع تشغيل الملفات القابلة للتنفيذ غير المسموح بها على الخادم عبر التحكم في التطبيقات
  • تقييد الوسائط القابلة للإزالة والأجهزة الطرفية الموصولة بالخوادم عبر التحكم في الأجهزة
  • مجموعة قواعد IPS مغذّاة بمعلومات Zero Day Initiative؛ ويمكن توزيع مرشّحات الحماية بالتزامن مع إبلاغ الشركة المصنّعة
  • إدارة السياسات من وحدة تحكم واحدة عبر Deep Security Manager ومجموعات قواعد منفصلة بحسب دور الخادم
  • تغذية ارتباط XDR بالقياسات عن بُعد بوصفه مستشعر الخادم في Trend Vision One
ملخص تقني

بيانات تقنية مهمة

وحدات الحماية
8 وحدات — Intrusion Prevention، Anti-Malware، Firewall، Web Reputation، Integrity Monitoring، Log Inspection، Application Control، Device Control (Deep Security 20)
النطاق بدون وكيل (VMware NSX)
الحماية من البرمجيات الخبيثة، مراقبة السلامة، جدار الحماية، منع التسلل وسمعة الويب؛ وفي بيئة vShield تقتصر على الحماية من البرمجيات الخبيثة ومراقبة السلامة فقط
المنصات السحابية
المنصات المدعومة على AWS وMicrosoft Azure وGoogle Cloud Platform؛ وقائمة الإصدارات في وثيقة توافق الوكيل الرسمية
مزامنة الجرد السحابي
تُنقل مثيلات EC2 وWorkSpaces في AWS ومثيلات الأجهزة الافتراضية في GCP إلى وحدة التحكم؛ ويزامن موصّل Azure الجرد كل 10 دقائق
الحاويات
دعم مضيف Docker والحاويات على توزيعات Linux؛ وتُقيَّم حماية Kubernetes على مستوى العنقود على حدة في جانب Vision One
الإدارة
وحدة تحكم Deep Security Manager؛ تركيب محلي أو اشتراك سحابي (Workload Security / Server & Workload Protection)
سند الترقيع الافتراضي
تنص سياسة الإفصاح لدى ZDI على إمكانية توزيع مرشّحات الحماية بالتزامن مع إبلاغ الشركة المصنّعة؛ والمهلة القياسية الممنوحة للشركة المصنّعة للتصحيح هي 120 يومًا
خريطة الامتثال
PCI DSS v4.0 البنود 6.3.3 و11.5.1 و11.5.1.1 و11.5.2؛ والتدابير التقنية في الجدول 4.1 من دليل KVKK لأمن البيانات الشخصية
تكامل SIEM
يمكن تمرير مخرجات فحص السجلات إلى نظام SIEM الخاص بالمؤسسة؛ ويدعم Vision One Agentic SIEM أكثر من 900 مصدر بيانات
الترخيص
يتغيّر بحسب عدد الخوادم/أعباء العمل المحمية ومجموعة الوحدات ومدة العقد؛ اطلبوا عرض سعر لمعرفة السعر
حالات الاستخدام

متى تختار هذا المنتج؟

التجارة الإلكترونية والمدفوعات

IPS وFIM ودليل السجلات على الخوادم المشمولة بـPCI DSS

على خوادم التطبيقات وقواعد البيانات داخل بيئة بيانات البطاقات، تغطي وحدة منع التسلل المتطلب 11.5.1 من PCI DSS v4.0، وتغطي مراقبة السلامة شرط المقارنة الأسبوعية للملفات الحرجة في 11.5.2، بينما يلبّي فحص السجلات الحاجة إلى دليل التدقيق. وتُستخرج السجلات التي ستُقدَّم إلى مدقّق الأمن المؤهل (QSA) في فترة التدقيق من وحدة تحكم واحدة، فيقصر زمن جمع الأدلة.

الرعاية الصحية

الترقيع الافتراضي على خوادم أنظمة معلومات المستشفيات التي يتعذّر ترقيعها

على خوادم نظام معلومات المستشفى التي يتعذّر تطبيق تصحيح نظام التشغيل عليها بسبب اعتماد الشركة المصنّعة للتطبيق، تحجب قواعد Host IPS الثغرات المعروفة. ولأن جدول التصحيح لا يتقدّم إلا بموافقة الشركة المصنّعة، يبقي هذا الضابط الوسيط المخاطر عند مستوى قابل للإدارة في البيئات التي تُتجاوز فيها نوافذ التصحيح ذات الشهر الواحد.

مراكز البيانات والاتصالات

حماية بدون وكيل على VMware NSX

في مراكز البيانات التي تستضيف أعدادًا كثيفة من الأجهزة الافتراضية، تُشغَّل وحدات الحماية من البرمجيات الخبيثة ومراقبة السلامة وجدار الحماية ومنع التسلل وسمعة الويب عبر Deep Security Virtual Appliance دون تثبيت وكيل داخل الجهاز الافتراضي. ويزول عبء إدارة دورة حياة الوكيل في الأجهزة قصيرة العمر المُنشأة من قوالب.

الانتقال إلى السحابة الهجينة

مجموعة سياسات واحدة لأعباء العمل المحلية والسحابية

تُحفظ مجموعة الوحدات ومنطق السياسة ذاتهما في أعباء العمل المنقولة من مركز البيانات إلى AWS أو Azure. ولأن موصّل الحساب السحابي ينقل الجرد إلى وحدة التحكم ويجري المزامنة كل 10 دقائق في جانب Azure، يُمنع بقاء الخادم الجديد في المجموعات ذاتية التوسّع بلا سياسة.

التصنيع والخدمات اللوجستية

تدقيق التغييرات على خوادم ERP وMES

على خوادم تخطيط الإنتاج وتنفيذه، تسجّل مراقبة السلامة جميع تغييرات الملفات والتهيئة المصرَّح بها وغير المصرَّح بها. ومقارنة سجلات إدارة التغيير بإنذارات FIM تُسرّع كشف التدخلات غير المخطط لها وتحليل السبب الجذري.

البرمجيات وSaaS

حماية أسطول خوادم Linux ومضيفات Docker

بالنسبة إلى خوادم التطبيقات ومضيفات Docker العاملة على توزيعات Linux، يُوزَّع الوكيل بدمجه في أدوات إدارة التهيئة. وإن وُجدت حاجة إلى حماية Kubernetes على مستوى العنقود، يُصمَّم النطاق مع مكوّن أمن الحاويات في جانب Vision One.

لمن هو مناسب؟

فرق مراكز البيانات وعمليات الأنظمة، وأصحاب أعباء العمل في السحابة الهجينة، ومسؤولو أمن المعلومات في المؤسسات الخاضعة لتدقيق PCI DSS أو KVKK. وهو مناسب على وجه الخصوص للمؤسسات التي لديها أسطول خوادم يتعذّر ترقيعه أو خارج عن الدعم أو لا يمكن تحديثه بسبب اعتماد التطبيقات.

الأسئلة الشائعة

الأسئلة الشائعة

هل Deep Security وWorkload Security / Server & Workload Protection المنتج نفسه؟
هما أسلوبا نشر لعائلة المنتج نفسها. فالتركيبات المحلية تُدار بوثائق Deep Security 20 LTS؛ وفي الجانب السحابي تُقدَّم وحدات الحماية ذاتها كخدمة باسم Workload Security / Server & Workload Protection. ولأن قطاع الأمن المؤسسي لدى Trend اتخذ اسم TrendAI في 23 مارس 2026، جرى تحديث التسميات في الصفحات الرسمية (غرفة أخبار Trend Micro، 2026). ومجموعة الوحدات ومنطق السياسة مشتركان إلى حد بعيد.
هل يحلّ الترقيع الافتراضي محل التصحيح الحقيقي؟
لا. فبحسب الوثائق الرسمية، تحجب وحدة منع التسلل الثغرات المعروفة عبر قواعد إلى حين تطبيق التصحيح (مركز مساعدة Deep Security 20، 2024). فالثغرة لا تُغلق، بل يُغلق مسار استغلالها. ولأن المتطلب 6.3.3 من PCI DSS v4.0 يشترط تثبيت التصحيحات الحرجة وعالية الأهمية خلال شهر واحد، يمثّل الترقيع الافتراضي الضابط الوسيط الذي يمنح الفرق الساعية للالتزام بهذا الجدول نافذة صيانة إضافية.
هل يعمل بدون وكيل من دون VMware NSX؟
بشكل محدود. ففي بيئة NSX يمكن تشغيل الحماية من البرمجيات الخبيثة ومراقبة السلامة وجدار الحماية ومنع التسلل وسمعة الويب بدون وكيل عبر Deep Security Virtual Appliance؛ أما في بيئة vShield الأقدم فيقتصر النطاق بدون وكيل على الحماية من البرمجيات الخبيثة ومراقبة السلامة (مركز مساعدة Deep Security 20، 2024). وخارج هذين السيناريوهين يُثبَّت وكيل على كل جهاز افتراضي؛ وفي المقابل يُتاح الوصول إلى جميع الوحدات.
ما مستوى دعم Kubernetes والحاويات؟
تُعرّف وثائق توافق الوكيل الرسمية دعم مضيف Docker والحاويات على توزيعات Linux. أما حماية Kubernetes على مستوى العنقود — فحص الصور والتحكم في القبول والسياسة على مستوى الـpod — فلمّا لم تُعلَن في وثائق Deep Security 20 LTS الحالية، فإننا لا نَعِد بهذا النطاق عبر Deep Security. ولبُنى EKS أو AKS أو GKE نحدّد نطاقًا منفصلًا يشمل مكوّن أمن الحاويات في جانب Trend Vision One.
هل يُقبل الترقيع الافتراضي ضابطًا تعويضيًا في PCI DSS؟
لا يعتمد مجلس PCI SSC في أي من وثائقه تقنية بعينها بوصفها ضابطًا تعويضيًا. والملحق B من المعيار يقول فقط إن المؤسسات التي لديها قيد تقني أو تجاري مشروع وموثّق يمكنها سلوك هذا الطريق بتعبئة ورقة عمل الضوابط التعويضية (CCW)؛ وقرار القبول يعود إلى مدقّق الأمن المؤهل (QSA). والإطار الصحيح هو التالي: منع التسلل متطلب مباشر في 11.5.1، ومراقبة سلامة الملفات متطلب مباشر في 11.5.2، ولا حاجة إلى نقاش الضابط التعويضي بشأنهما.
ما التدابير التقنية التي يغطّيها من منظور KVKK؟
في الجدول 4.1 "الجدول الموجز للتدابير التقنية" ضمن دليل أمن البيانات الشخصية الصادر عن KVKK (قانون حماية البيانات الشخصية التركي)، تُذكر أنظمة كشف التسلل ومنعه وسجلات الأحداث وجدران الحماية وأنظمة مكافحة الفيروسات المحدَّثة؛ كما يرى الدليل ضرورة إدارة التصحيحات (دليل KVKK). ويغطي Deep Security هذه البنود على طبقة الخوادم. ولأن الدليل يشير إلى تعذّر تحقيق الأمن الكامل بمنتج واحد، ينبغي وضعه بوصفه جزءًا من بنية متعددة الطبقات.
ما أنظمة التشغيل والمنصات المدعومة؟
يمكن تثبيت Deep Security Agent على Windows Server وتوزيعات Linux الشائعة، إضافةً إلى المنصات المدعومة العاملة على AWS وGoogle Cloud Platform وMicrosoft Azure (منصات Deep Security Agent، 2024). ولأن قائمة الدعم على مستوى الإصدارات تتغيّر بحسب إصدار الوكيل، نقارن كل إصدار نظام تشغيل في جردكم بجدول التوافق الرسمي في بداية المشروع.
ما أثره على أداء الخادم؟
يتغيّر الأثر بحسب عدد الوحدات المفعَّلة وسياسة الفحص وكثافة القرص والشبكة. ونحن لا نعطي نسبة واحدة على هذه الصفحة، لأن الأسلوب الوحيد القابل للتحقق هو القياس داخل بيئتكم أنتم. ففي مرحلة التجربة نشغّل IPS أولًا في وضع الكشف ونقارن قيم المعالج والذاكرة والزمن المستغرق بقياسات مرجعية؛ وبعد أن تظهر العتبات مقبولة ننتقل إلى وضع الحظر.
لماذا أستخدم Deep Security بدل Apex One على الخوادم؟
صُمِّم Apex One للنقاط الطرفية للمستخدمين. أما الضوابط الخاصة بالخوادم — مراقبة السلامة وفحص السجلات وجدار الحماية على مستوى الخادم وHost IPS والترقيع الافتراضي — فهي في جانب Deep Security. وبالنسبة إلى الخوادم الخاضعة لتدقيق الامتثال أو التي يتعذّر ترقيعها أو العاملة في سحابة هجينة، لا يلبّي وكيل النقطة الطرفية هذه المتطلبات؛ ويُستخدم المنتجان معًا في المؤسسة نفسها لطبقتين مختلفتين.
هل نحتاج إلى Deep Security مع وجود TippingPoint؟
كلٌّ منهما يقف في نقطة مختلفة. فـTippingPoint يعمل داخل مسار حركة الشبكة ويغطي كذلك الأجهزة التي يتعذّر تثبيت وكيل عليها؛ أما Deep Security فيوجد على المضيف ويسجّل الأحداث الداخلية في الخادم وتغييرات الملفات والسجلات التي لا يراها جهاز الشبكة. ومن منظور PCI DSS يخدمان بندين مختلفين: IPS الشبكي يخدم 11.5.1، ومراقبة سلامة الملفات تخدم 11.5.2. وفي المؤسسات التي لديها بيئة بيانات بطاقات يُوضَعان عادةً معًا.
كيف يُحتسب الترخيص وما السعر؟
يتغيّر السعر بحسب عدد الخوادم وأعباء العمل المحمية، ومجموعة الوحدات المفعَّلة، ونموذج النشر (تركيب محلي أو اشتراك سحابي)، ومدة العقد. ونحن لا ننشر أرقامًا على هذه الصفحة، لأن أي سعر يُعطى قبل استخراج الجرد يكون مضلِّلًا. فلنُخرج جرد خوادم بيئتكم معًا ولنحدّد النطاق على مستوى الوحدات: اطلبوا عرض سعر.
أين تُحفظ السجلات وما مدة الاحتفاظ بها؟
في التركيب المحلي تبقى السجلات داخل بنيتكم التحتية ويمكن تمريرها إلى نظام SIEM الخاص بمؤسستكم؛ أما في الاشتراك السحابي فترتبط معاملات المنطقة والاحتفاظ بالعقد والتهيئة، ولهذا لا نعطي عدد أيام واحدًا على الصفحة. وإن كانت هناك حاجة إلى احتفاظ طويل الأمد، يوفّر Vision One Agentic SIEM احتفاظًا بالبيانات التحليلية حتى سنتين وأرشفة حتى 7 سنوات (غرفة أخبار Trend Micro، 2025).
هل الاتصال بـTrend Vision One إلزامي؟
لا، يستطيع Deep Security العمل باستقلالية عبر وحدة التحكم الخاصة به. لكن بما أن Vision One يملك ستة مستشعرات أصلية هي النقطة الطرفية والسحابة والبريد الإلكتروني والشبكة والخادم والهوية، فإن إدراج قياسات الخادم عن بُعد ضمن ارتباط XDR يتيح رؤية سلاسل الهجوم التي تنتقل من النقطة الطرفية إلى الخادم داخل رسم بياني واحد للحادث. ونحن نوصي بهذا التكامل في المؤسسات التي لديها فريق SOC خاص أو التي تشتري خدمة كشف مُدارة.
هل يمكن استخدامه على الخوادم الخارجة عن الدعم (end-of-life)؟
هذا هو المبرّر الأكثر شيوعًا لاستخدام الترقيع الافتراضي: فإن لم تعد الشركة المصنّعة تُصدر تصحيحات، لن تُغلق الثغرة أبدًا، ويصبح حجب مسار الاستغلال الضابط الوحيد القابل للتطبيق. ومع ذلك لا نقدّمه بوصفه حلًّا دائمًا؛ بل نضعه إلى جانب خطة ترحيل، لتحمّل المخاطر خلال فترة الانتقال. ويُتحقَّق في بداية المشروع من توافر دعم الوكيل لإصدار نظام التشغيل المعني.
ماذا تقدّم Sora Yazılım في جانب التركيب والإدارة؟
بصفتنا شريك قناة معتمدًا لدى Trend Micro، نقدّم عمل الجرد وتحديد النطاق والترخيص والتركيب التجريبي وتصميم السياسات وضبط قواعد IPS (معالجة الإيجابيات الكاذبة) وتكامل SIEM وتقارير التدقيق ودعم الاستجابة للحوادث. وفي البنى الهجينة والسحابية ننفّذ التركيب بالأتمتة ضمن نطاق خدمات DevOps والبنية التحتية لدينا.
صفحة المنتج الرسمية للمصنّع

يفتح الوثائق التقنية الأصلية وصفحة المنتج للمصنّع في علامة تبويب جديدة.

Trend MicroDeep Security / Server & Workload Protection
خدمات ذات صلة

خدمات نقدمها مع هذا المنتج

Deep Security / Server & Workload Protection — ترخيص + نشر + دعم

تتولى Sora Yazılım الترخيص والنشر والتدريب والإدارة المستمرة — كل ذلك من خلال فريق واحد.

دعم واتساب