Sora Yazılım
العربية
حلول برمجية مخصصة من تركيا
Trend Micro · الأمن السيبراني

TippingPoint Next-Gen IPS

منع تسلل مضمّن (inline) بسرعة الخط في مراكز البيانات والشبكات الأساسية؛ مرشّحات Digital Vaccine المغذّاة من Zero Day Initiative.

إجابة سريعة

TippingPoint هو عائلة أجهزة منع التسلل الشبكي (IPS) المؤسسية من Trend Micro. يعمل في موضع مضمّن (inline) تمر حركة البيانات من خلاله، ويُغذّى بمرشّحات Digital Vaccine المستمدة من Zero Day Initiative، ويقدّم في سلسلة TXE الحالية سعة فحص تصل إلى 100 جيجابت/ثانية في هيكل بارتفاع 1U. وهدفه الأساسي حجب الثغرة على مستوى الشبكة قبل صدور ترقيع الشركة المصنّعة.

TippingPoint IPS من Trend Micro (وحدة الأعمال المؤسسية تحمل اسم TrendAI™ منذ مارس 2026 — غرفة أخبار Trend Micro، 2026) هو نظام منع تسلل مؤسسي يعمل في موضع تمر حركة الشبكة من خلاله فعليًا (inline)، ولا يكتفي بالإبلاغ عن الهجوم بل يُسقِط حزمة الاستغلال قبل وصولها إلى هدفها. جدار الحماية يجيب عن سؤال «هل يُسمح بهذا الاتصال؟»؛ أما TippingPoint فيحجب محاولة الاستغلال داخل اتصال مسموح به عبر مرشّح يعرف الثغرة نفسها. ولذلك فهو لا يحل محل جدار الحماية، بل يُوضَع كطبقة فحص منفصلة على المسار نفسه.

المبرّر التجاري لهذه الطبقة يستند إلى فجوة قابلة للقياس: بحسب تقرير Verizon لتحقيقات اختراق البيانات 2025، نما استغلال الثغرات كناقل وصول أولي بنسبة 34% خلال عام واحد، وصار يشكّل 20% من الاختراقات (Verizon DBIR، 2025). ويُظهر التقرير نفسه أن نحو 54% فقط من ثغرات أجهزة المحيط (perimeter device) جرى إغلاقها بالكامل، وأن هذه العملية استغرقت 32 يومًا كوسيط. وهذه النافذة بين لحظة نشر الثغرة ولحظة تطبيق الترقيع فعليًا هي سبب وجود الترقيع الافتراضي على مستوى الشبكة.

ماذا يفعل TippingPoint بالضبط وأين يُوضَع في الشبكة؟

يُوضَع TippingPoint بشفافية بين مقطعَي شبكة: لا يُسنَد إليه عنوان IP، ولا يدخل جدول التوجيه؛ فهو يستقبل حركة البيانات ويفحصها ويمرّرها. وبذلك يمكن إدخاله الخدمة من دون تغيير معمارية الشبكة القائمة أو خطة عناوين IP. وعمليًا هناك أربعة مواضع نمطية: طبقة دخول مركز البيانات (شمال-جنوب)، وحدود المناطق داخل مركز البيانات (شرق-غرب)، ونقطة العبور بين التقنية التشغيلية (OT) وتقنية المعلومات المؤسسية، والشبكة الأساسية لمشغّل الاتصالات.

للعمل المضمّن نتيجتان عمليتان. الأولى صلاحية الحجب: فبينما يبلّغ المستشعر السلبي عن الهجوم بعد وقوعه فقط، يُسقِط TippingPoint IPS حزمة الاستغلال وينهي الجلسة. والثانية ميزانية زمن الاستجابة: ففي سلسلة TXE الحالية يقل متوسط زمن الاستجابة في جميع الطُرز عن 60 ميكروثانية (صحيفة بيانات Trend Micro TippingPoint TXE Series، 2025). وهذا يتيح تعريف ميزانية زمن استجابة مكتوبة لطبقة الفحص على الخطوط التي تمر بها حركة المدفوعات والبورصة والتطبيقات الفورية.

الموضوع الثالث هو الاستمرارية. فكل جهاز على الخط هو في الوقت نفسه نقطة عطل؛ ولذلك تُصمَّم عمليات التركيب بسلوك التجاوز (bypass / fail-open) الذي يمرّر حركة البيانات عند العطل أو انقطاع الطاقة، وبخطوط مكرّرة، وبوضع جهازين. وفي المؤسسات التي تستخدم أكثر من جهاز، يُضمَن اتساق السياسة عبر وحدة التحكم المركزية Security Management System (SMS): إذ تُدار من نقطة واحدة الموافقة على حزم المرشّحات وتوزيع الملفات التعريفية وجمع الأحداث وإعداد التقارير.

بم تختلف مرشّحات Digital Vaccine عن توقيعات IPS التقليدية؟

الفرق يكمن فيما يتعرّف عليه المرشّح. فالمنهج التقليدي القائم على التوقيعات يبحث عن نمط بايتات لعيّنة استغلال محددة؛ وحين يغيّر المهاجم ترميز الحمولة أو يجزّئها أو يبدّل ترتيب الحزم يخطئ التوقيع الهدف. أما مرشّحات Digital Vaccine (DV) فتُكتَب لتغطية جميع تنويعات (تباديل) الهجوم على الثغرة بدلًا من توقيع استغلال واحد، وهذا النهج يبقي الإيجابيات الكاذبة عند حدها الأدنى (صحيفة بيانات TippingPoint Threat Intelligence Offerings، 2022). ومقابله العملي: حين يُعتمَد مرشّح واحد لثغرة CVE، تُغطّى أيضًا أشكال الاستغلال المعروفة والقابلة للاشتقاق من تلك الثغرة.

وإيقاع التوزيع بحد ذاته ضابط أمني. فحزم مرشّحات DV تصدر أسبوعيًا؛ وعند ظهور ثغرة حرجة يصدر مرشّح طارئ من دون انتظار جدول الحزم، ويمكن تطبيق هذا المرشّح تلقائيًا من دون تدخل المستخدم (المصدر نفسه). ومعنى ذلك واضح لفريق العمليات: ليلة الإعلان عن ثغرة يوم الصفر لا يحتاج أحد إلى الاتصال بالجهاز وتحميل توقيع يدويًا، بل يُتخذ القرار بسياسة معرَّفة مسبقًا.

المكوّن الثاني في عائلة DV هو تغذية السمعة ThreatDV. إذ تُسنَد إلى سجلات IPv4 وIPv6 وDNS الخبيثة درجة تهديد بين 1 و100، وتُحدَّث القائمة عدة مرات خلال اليوم (المصدر نفسه). وتتيح هذه التغذية حجب حركة البيانات المعروفة الوجهة — مثل اتصالات القيادة والتحكم (C2) ومحاولات تسريب البيانات — وفق عتبة الدرجة حتى لو كانت الحمولة مشفّرة. وعلى مستوى النقطة الطرفية تتولى حماية النقاط الطرفية Apex One طبقة سمعة وسلوك مماثلة؛ وعندما تتشارك الشبكة والنقطة الطرفية استخبارات التهديد نفسها يزداد اتساق القرار وتقل السجلات المكررة والإنذارات المتناقضة.

ماذا يضيف ارتباط Zero Day Initiative إلى TippingPoint؟

الإجابة المختصرة: إمكانية كتابة المرشّح قبل ترقيع الشركة المصنّعة. فـ Zero Day Initiative (ZDI) برنامج يشتري الثغرات التي يكتشفها الباحثون ويبلّغ بها الشركة المصنّعة بصورة منسّقة، وقد أفصح منذ عام 2007 عن أكثر من 15,000 ثغرة أمنية (Zero Day Initiative، 2026). ويقف خلف البرنامج أكثر من 19,000 باحث خارجي مستقل، إضافة إلى فرق البحث الموزّعة على 14 مركز تهديدات عالميًا لدى Trend.

ويتضح حجم ذلك عند مقارنته ببقية السوق. فبحسب دراسة Omdia بعنوان «Quantifying the Public Vulnerability Market: 2025 Edition»، أبلغت Trend وحدها عن 73% من الثغرات المُفصَح عنها عالميًا في السنة التقويمية 2024 (Omdia Research، 2025)؛ وتُظهر الدراسة نفسها أن ZDI أفصح في ذلك العام عن ثغرات مؤكدة أكثر من مجموع جميع البائعين المشاركين الآخرين. وهذه النسبة مقياس مستقل يبيّن ثقل مصدر الاستخبارات الذي يغذّي كتالوج مرشّحات IPS في السوق.

والتفصيل الحاسم مخبوء في سياسة الإفصاح. فـ ZDI يمنح الشركة المصنّعة مهلة قياسية قدرها 120 يومًا للترقيع؛ وفي حالات الترقيع الخاطئ أو الناقص تُخفَّض هذه النافذة إلى 30 أو 60 أو 90 يومًا بحسب خطورة الثغرة، وإذا لم تردّ الشركة المصنّعة إطلاقًا يجوز نشر وثيقة استشارية علنية بعد 15 يوم عمل من أول اتصال (ZDI Disclosure Policy، 2026). وتكتب السياسة نفسها صراحةً أنه يمكن توزيع مرشّحات الحماية على عملاء Trend بالتزامن مع إبلاغ الشركة المصنّعة. وهذا هو السند الرسمي لدخول الترقيع الافتراضي الخدمة قبل ترقيع الشركة المصنّعة؛ فهو قاعدة برنامج مكتوبة لا ادعاء تسويقي.

والمقابل الرقمي للنتيجة منشور أيضًا: يبدأ عملاء TippingPoint الحصول على الحماية قبل ترقيع الشركة المصنّعة بمتوسط 96 يومًا في الثغرات المستمدة من ZDI (بيانات السنة التقويمية 2024، Omdia Research، 2025). كما تُبلغ صحيفة البيانات الرسمية للمنتج عن المتوسط نفسه البالغ 96 يومًا استنادًا إلى أكثر من 1,211 ثغرة نُشرت في 2023 (صحيفة بيانات TXE Series، 2025). وعند مدخل خط الإنتاج هذا توجد مسابقات مثل Pwn2Own: ففي Pwn2Own Ireland 2025 وحدها كُشف عن 73 ثغرة يوم صفر فريدة ووُزّعت على الباحثين جوائز بلغ مجموعها 1,024,750 دولارًا أمريكيًا (غرفة أخبار Trend Micro، 2025).

ما سعة الفحص التي توفّرها سلسلة TXE في مركز البيانات؟

في سلسلة TippingPoint TXE الحالية، تبلغ سعة الفحص القصوى 10 جيجابت/ثانية لطراز 5600TXE، و40 جيجابت/ثانية لطراز 8600TXE، و100 جيجابت/ثانية لطراز 9200TXE؛ ويقل متوسط زمن الاستجابة في جميع الطُرز عن 60 ميكروثانية (صحيفة بيانات TXE Series، 2025). ويقدّم 9200TXE فحصًا بسعة 100 جيجابت/ثانية في هيكل بارتفاع 1U ويتوسّع عبر التكديس: ففي كومة من خمس وحدات 9200TXE بارتفاع 5U بلغت القيمة المقيسة 485 جيجابت/ثانية، والحد الأعلى المستهدف 0.5 تيرابت/ثانية (المصدر نفسه).

الطرازسعة الفحص القصوىمستويات الترخيصالموضع النمطي
5600TXE10 جيجابت/ثانية250/500 ميجابت/ثانية و1-10 جيجابت/ثانيةحافة الحرم، نقطة تجميع الفروع، مركز بيانات صغير
8600TXE40 جيجابت/ثانية5-40 جيجابت/ثانيةطبقة دخول مركز البيانات المؤسسي
9200TXE100 جيجابت/ثانية (هيكل 1U)40-100 جيجابت/ثانيةالشبكة الأساسية، شبكة مشغّل الاتصالات، مركز بيانات عالي الكثافة
9200TXE x5 (كومة 5U)485 جيجابت/ثانية مقيسة (حتى 0.5 تيرابت/ثانية)40-100 جيجابت/ثانية لكل وحدةطبقة فحص لشبكة أساسية متعددة الخطوط
جهاز بلا ترخيص (9200TXE / 8400TX)1 جيجابت/ثانيةلا يوجدللاختبار والتقييم فقط

قيم سعة الفحص ومستويات الترخيص وزمن الاستجابة في الجدول مأخوذة من صحيفة بيانات TXE Series الرسمية؛ أما سعة الجهاز بلا ترخيص فمأخوذة من دليل مواصفات وتركيب أجهزة TPS (TPS Hardware Specification and Installation Guide، 2023).

وننتبه في تحديد الأحجام إلى نقطتين على وجه الخصوص. الأولى أن سعة الفحص مُدرَّجة بالترخيص: فـ 5600TXE يدعم سعات بين 250/500 ميجابت/ثانية و1-10 جيجابت/ثانية، و8600TXE يدعم 5-40 جيجابت/ثانية، و9200TXE يدعم 40-100 جيجابت/ثانية (صحيفة بيانات TXE Series، 2025). فالحد الأعلى للعتاد والسعة المشتراة بندان منفصلان؛ ويمكن تلبية النمو بترقية الترخيص من دون استبدال الجهاز. والثانية أن جهاز TPS بلا ترخيص يعمل افتراضيًا بسعة مخفّضة للاختبار فقط، وهذه القيمة هي 1 جيجابت/ثانية لطرازَي 9200TXE و8400TX. وهذا هو السبب الأشيع لسوء تفسير الأداء في عمليات إثبات المفهوم (PoC).

وفي هذه المرحلة تتضح أيضًا خطة التركيب المادي والطاقة والتبريد. فإذا كانت المؤسسة تعمل في مركز بياناتها الخاص، فإننا نعالج ترتيب الرفوف وتكرار التغذية وتصميم الكبلات جنبًا إلى جنب مع معايير العتاد القائمة، مثل معمارية مركز بيانات مبنية على بنية خوادم HP. وإدخال جهاز مضمّن الخدمة هو تغيير في الشبكة؛ لذلك تُكتب نافذة الصيانة وخطة التراجع ومعايير القبول قبل التركيب.

ما الفرق بين TippingPoint وFortinet FortiGate؟

هذان ليسا بديلين لبعضهما، بل طبقتان تؤديان مهمتين مختلفتين. فـ FortiGate جدار حماية من الجيل التالي (NGFW): يجمع في جهاز واحد وظائف التحكم في الوصول وNAT وVPN وSD-WAN والسياسة القائمة على المستخدم والتطبيق وتصفية عناوين URL، أي إنه يتخذ قرار الشبكة. أما TippingPoint فهو IPS خالص (pure-play): لا يوجّه، ولا ينفّذ NAT، ولا يعرّف كائنات سياسة وصول؛ ومهمته الوحيدة فحص حركة البيانات المارّة بمرشّحات قائمة على الثغرات وحجبها.

المعيارTippingPoint Next-Gen IPSFortinet FortiGate (NGFW)
الوظيفة الأساسيةمنع الاستغلال على الخط (IPS خالص)التحكم في الوصول وخدمات الأمن الموحّدة
الدور في الشبكةطبقة شفافة؛ بلا عنوان IP وبلا توجيهبوابة شبكة؛ مالك التوجيه وNAT وVPN
نموذج السياسةملفات تعريف مرشّحات Digital Vaccine القائمة على الثغراتمجموعة سياسات قائمة على المناطق/القواعد وملف تعريف IPS
مصدر الاستخباراتZero Day Initiative وTrend Researchمختبر أبحاث التهديدات الخاص بالشركة المصنّعة
الإدارة المركزيةSecurity Management System (SMS)منصة الإدارة الخاصة بالشركة المصنّعة
مرجع النطاق المنشور100 جيجابت/ثانية في هيكل 1U؛ 485 جيجابت/ثانية مقيسة في كومة 5Uيتغيّر بحسب الطراز وملفات الفحص المفعَّلة
الموضع النمطيطبقة دخول مركز البيانات، حدود المقاطع، الشبكة الأساسيةمخرج الإنترنت، الفروع، الحرم، SD-WAN

واستخدامهما معًا نمط شائع في مراكز البيانات المؤسسية: جدار الحماية يدير الوصول والتقسيم، وIPS يتحمّل عبء الفحص. وهذا الفصل يزيل أيضًا غرامة الأداء الناتجة عن تشغيل جميع محركات الفحص على جدار الحماية. فسعة جدار الحماية المعلنة في أجهزة NGFW ليست هي السعة المتحققة عند تفعيل جميع محركات الفحص؛ ونحن نحدّد الأحجام دائمًا استنادًا إلى الرقم الثاني.

ومعيار القرار عادةً كالتالي: في سيناريوهات مخرج الإنترنت والفروع وSD-WAN تكون حلول جدار حماية Fortinet FortiGate هي الأداة الصحيحة. أما في طبقة مركز البيانات التي تتجاوز 10 جيجابت/ثانية وتكون حساسة لزمن الاستجابة ومهمتها الوحيدة الفحص، فيتصرف TippingPoint IPS كجهاز منفصل بصورة أكثر قابلية للتنبؤ: فالسعة مُدرَّجة بالترخيص، وزمن الاستجابة مقيّد بحد أعلى معلن، وكتالوج المرشّحات مغذّى مباشرةً من ZDI.

ما البند الذي يقابله TippingPoint في الامتثال لـ PCI DSS وKVKK؟

له مقابل مباشر. فالمتطلب 11.5.1 من PCI DSS v4.0 يوجب أن تراقب تقنيات كشف و/أو منع التسلل كل حركة البيانات على محيط بيئة بيانات حاملي البطاقات (CDE) وفي النقاط الحرجة داخلها، وأن تُبقى التوقيعات وخطوط الأساس محدّثة؛ أما 11.5.1.1 فقد جعل اكتشاف قنوات الاتصال الخبيثة الخفية إلزاميًا لمزوّدي الخدمات اعتبارًا من 31 مارس 2025 (PCI Security Standards Council، 2022). وIPS المضمّن هو المخاطَب المباشر بهذين البندين.

وعلى جانب الترقيع، يشترط المتطلب 6.3.3 تثبيت الترقيعات الأمنية الحرجة أو عالية الأهمية خلال شهر واحد من صدورها (المصدر نفسه). ويجب هنا قول تحذير بوضوح: لا يعتمد مجلس PCI SSC في أي من وثائقه تقنية بعينها كضابط تعويضي، وبالتالي فإن الترقيع الافتراضي ليس «ضابطًا تعويضيًا معتمدًا من PCI». فالضابط التعويضي لا يمكن استخدامه إلا من قِبل المؤسسات التي لديها قيد تقني أو تجاري مشروع وموثّق، عبر تعبئة ورقة العمل وبتقييم من QSA. والإطار الصحيح لـ TippingPoint في الامتثال هو 11.5.1؛ أما بالنسبة إلى 6.3.3 فهو ضابط مكمّل يخفض المخاطر طوال نافذة الترقيع.

وعلى الجانب التركي، تُعدَّد «أنظمة كشف ومنع التسلل» و«جدران الحماية» و«سجلات الأحداث» صراحةً ضمن التدابير التقنية التي يمكن للمسؤول عن البيانات اتخاذها في وثيقة «دليل أمن البيانات الشخصية (التدابير التقنية والإدارية)» الصادرة عن KVKK (قانون حماية البيانات الشخصية التركي)؛ ويعرّف الدليل نفسه جدار الحماية وبوابة الشبكة بأنهما خط الدفاع الأول ضد الهجمات القادمة من الإنترنت، ويرى إدارة الترقيعات ضرورية لسد الثغرات المحتملة (دليل KVKK لأمن البيانات الشخصية). كما يوصي الدليل بتدابير متعددة الطبقات مبيّنًا أن الرأي القائل بإمكان تحقيق الأمن الكامل بمنتج أمن سيبراني واحد ليس صحيحًا دائمًا. وفي المؤسسات الخاضعة لرقابة هيئة BDDK ومؤسسات الدفع التي تعالج بيانات البطاقات، يلتقي هذان الإطاران عمليًا في المعمارية نفسها: جدار حماية على الحافة، وIPS مضمّن خلفه، وتسجيل وتقارير مركزية فوقهما.

كيف ندمج TippingPoint مع البنية القائمة وندخله الخدمة؟

TippingPoint وحده طبقة منع؛ وقيمته الحقيقية تظهر حين يلتقي بطبقتَي الكشف والاستجابة في نموذج البيانات نفسه. وتعمل منصة Trend Vision One XDR بستة مستشعرات أمنية أصلية: النقطة الطرفية والسحابة والبريد الإلكتروني والشبكة والخادم والهوية (غرفة أخبار Trend Micro، 2025). وحين تجلس سجلات الحجب القادمة من مستشعر الشبكة على الخط الزمني نفسه مع أحداث النقاط الطرفية والخوادم، تتوقف معلومة «تم الحجب» عن كونها سطرًا منفردًا وتصبح خطوة في سلسلة الهجوم.

الفرق عن Deep Discovery وتكامله معه

يعمل حل الكشف والاستجابة الشبكية Deep Discovery خارج الخط (out-of-band): إذ يحلّل حركة البيانات شمال-جنوب وشرق-غرب معًا عبر مراقبة جميع منافذ الشبكة وأكثر من 100 بروتوكول شبكي، ويشغّل الملفات المشتبه بها في صور افتراضية مطابقة لإعدادات نظام التشغيل وبرامج التشغيل والتطبيقات الخاصة بالمؤسسة (صحيفة بيانات Deep Discovery Inspector، 2024). وقد صُنّف Deep Discovery Inspector رائدًا في Forrester Wave Network Analysis and Visibility Q2 2023، وأُدرج بائعًا تمثيليًا في 2024 Gartner Market Guide for Network Detection and Response (المصدر نفسه). باختصار: TippingPoint يوقف الاستغلال الموجّه إلى ثغرات معروفة، وDeep Discovery يكشف السلوك غير المعروف.

طبقة الخوادم والنقاط الطرفية

المقابل المضيف (host) للترقيع الافتراضي على مستوى الشبكة هو حماية الخوادم وأحمال العمل Deep Security. وبحسب الوثائق الرسمية، توفّر وحدة Intrusion Prevention، وهي إحدى وحدات الحماية الثماني في المنتج، وظيفة الترقيع الافتراضي التي تحجب الثغرات المعروفة على أساس القواعد إلى حين تطبيق الترقيع (وثائق Deep Security 20، 2024). أما الأجهزة التي لا يمكن تثبيت وكيل عليها (معدات الشبكة، والطابعات، وكاميرات IP، وأجهزة PLC، والأجهزة الطبية) فلا يمكن حمايتها إلا على مستوى الشبكة؛ وTippingPoint يسد هذه الفجوة تحديدًا. وتحدّد طوبولوجيا الشبكة وجرد تدفقات البيانات أي ضابط يقف أين.

كيف تدير Sora Yazılım عملية التركيب والتشغيل؟

بصفتنا شريك قناة معتمدًا لدى Trend Micro، نقدّم معًا خدمات الترخيص والتركيب وتصميم السياسات والاستجابة للحوادث. وتسير العملية في أربع خطوات:

  • تحديد الحجم: تُستخرَج سعة الخط الفعلية المطلوب فحصها، وملف الجلسات المتزامنة، وميزانية زمن الاستجابة، وخطة النمو لثلاث سنوات؛ ويُختار الطراز ومستوى الترخيص وفق هذه البيانات.
  • الإدخال في الخدمة: يوضع الجهاز على الخط أولًا بملف تعريف مراقِب فقط (permissive)، ويُجرى مسح للإيجابيات الكاذبة على حركة الإنتاج، ثم يُنتقل تدريجيًا إلى ملف تعريف الحجب.
  • إدارة المرشّحات: تُعتمَد حزم Digital Vaccine الأسبوعية والمرشّحات الطارئة عبر SMS؛ وتُكتَب مسبقًا سياسة التطبيق التلقائي في الثغرات الحرجة.
  • التشغيل والاستجابة: تتدفق سجلات الحجب إلى Vision One؛ وتُصمَّم الاستجابة للحوادث وحفظ السجلات وإعداد التقارير بما يفي بالتزامات KVKK. وفي أعطال العتاد تُدار قطع الغيار وعملية RMA ضمن اتفاقية مستوى الخدمة.

وعلى جانب تصميم الشبكة والتكرار والمراقبة والأتمتة تدخل خدمات DevOps والبنية التحتية حيّز العمل. ويمكنكم الاطلاع مقارنةً على محفظة العلامة التجارية بالكامل وكيفية تكامل المنتجات بعضها مع بعض في صفحة حلول Trend Micro. وبما أن كلفة العتاد واشتراك Digital Vaccine تتغيّر بحسب الطراز وسعة الترخيص ومدة الاشتراك ومستوى الدعم، فإننا لا ننشر قائمة أسعار؛ وللحصول على رقم صافٍ مستخرَج وفق طوبولوجيا شبكتكم اطلبوا عرض سعر.

الخلاصة: TippingPoint IPS طبقة منع مضمّنة تحجب الثغرة على مستوى الشبكة إلى حين وصول ترقيع الشركة المصنّعة. وتحدّد قيمته ثلاثة أمور: حجم ZDI الذي يغذّي مرشّحاته (73% من الإفصاحات العالمية في 2024)، وكتابة المرشّحات بحيث تغطي جميع تنويعات الثغرة بدلًا من استغلال واحد، وسعة الفحص التي تبلغ 100 جيجابت/ثانية في هيكل بارتفاع 1U. ولنستخرج معًا أي طراز TXE هو الصحيح لشبكتكم الحالية، وكيف سيُوضَع مع جدار حمايتكم، وخطة الإدخال في الخدمة: اطلبوا عرض سعر عبر نموذج التواصل، ليُعِدّ فريقنا الهندسي تحديد الأحجام ومعايير القبول وفق طوبولوجيتكم.

المزايا الرئيسية

ماذا يقدّم؟

  • IPS من الجيل التالي يعمل مضمّنًا (على الخط) ويُسقِط حزمة الاستغلال قبل وصولها إلى الهدف
  • مرشّحات Digital Vaccine القائمة على الثغرات: ليست توقيع استغلال واحد بل جميع تنويعات الهجوم
  • توزيع أسبوعي لحزم مرشّحات DV وإصدار مرشّح طارئ لا ينتظر الجدول في الثغرات الحرجة
  • سياسة تطبيق تلقائي للمرشّحات من دون الحاجة إلى تدخل المستخدم
  • تغذية السمعة ThreatDV: درجة تهديد من 1 إلى 100 لسجلات IPv4/IPv6/DNS الخبيثة مع تحديثات متعددة خلال اليوم
  • ترقيع افتراضي قبل ترقيع الشركة المصنّعة، مستمد من Zero Day Initiative
  • سعة فحص تصل إلى 100 جيجابت/ثانية في هيكل بارتفاع 1U في سلسلة TXE
  • متوسط زمن استجابة أقل من 60 ميكروثانية في جميع طُرز TXE
  • توسّع بالتكديس حتى 0.5 تيرابت/ثانية (485 جيجابت/ثانية مقيسة في كومة 5U)
  • سعة فحص قابلة للتدريج بالترخيص (250 ميجابت/ثانية - 100 جيجابت/ثانية)
  • توزيع مركزي للسياسات واعتماد المرشّحات وإعداد التقارير عبر Security Management System (SMS)
  • دور مستشعر يغذّي Trend Vision One ببيانات القياس الشبكي وربط XDR
ملخص تقني

بيانات تقنية مهمة

عائلة المنتج
TippingPoint Threat Protection System (TPS) - سلسلة TXE
سعة الفحص القصوى
5600TXE 10 جيجابت/ثانية · 8600TXE 40 جيجابت/ثانية · 9200TXE 100 جيجابت/ثانية
مستويات الترخيص
5600TXE 250/500 ميجابت/ثانية و1-10 جيجابت/ثانية · 8600TXE 5-40 جيجابت/ثانية · 9200TXE 40-100 جيجابت/ثانية
زمن الاستجابة
أقل من 60 ميكروثانية في المتوسط في جميع الطُرز
التوسّع
100 جيجابت/ثانية في هيكل 1U؛ 485 جيجابت/ثانية مقيسة في كومة 5U، حتى 0.5 تيرابت/ثانية
السعة الافتراضية بلا ترخيص
1 جيجابت/ثانية (9200TXE / 8400TX) - للاختبار والتقييم فقط
الإدارة
وحدة التحكم المركزية Security Management System (SMS)؛ إدارة محلية للجهاز الواحد
استخبارات التهديدات
Digital Vaccine (حزمة أسبوعية + مرشّح طارئ) وتغذية السمعة ThreatDV
مصدر الاستخبارات
Zero Day Initiative (أكثر من 15,000 إفصاح منذ 2007) وTrend Research
الترخيص
عتاد + اشتراك DV؛ عرض سعر بحسب السعة والمدة ومستوى الدعم
حالات الاستخدام

متى تختار هذا المنتج؟

المصارف والمدفوعات

طبقة فحص شمال-جنوب في مركز البيانات

في مؤسسة تعالج بيانات البطاقات يُوضَع IPS مضمّن خلف جدار الحماية. وتُلبّى بهذه الطبقة متطلبات المراقبة المستمرة والتوقيعات المحدّثة التي يطلبها المتطلب 11.5.1 من PCI DSS v4.0؛ وتُحفَظ سجلات الحجب في وحدة التحكم المركزية كدليل تدقيق.

الاتصالات ومزوّدو خدمة الإنترنت

تصفية الاستغلال في الشبكة الأساسية ونقاط التبادل

تُوضَع في الشبكة الأساسية للمشغّل أجهزة من فئة 9200TXE بسعة فحص 100 جيجابت/ثانية؛ وتُنقّى محاولات استغلال الثغرات المعروفة في حركة المشتركين بسرعة الخط. وبفضل التكديس تُوسَّع السعة مع ازدياد عدد الخطوط من دون تغيير معمارية الأجهزة.

القطاع العام والبنية التحتية الحرجة

حجب الأنظمة ذات نوافذ الترقيع الطويلة

خوادم التطبيقات التي يستغرق ترقيعها أسابيع بسبب إدارة التغيير تُحجَب على مستوى الشبكة بمرشّحات DV. وبذلك تنخفض المخاطر يوم الإعلان عن الثغرة، ويُطبَّق الترقيع في نافذة صيانة مخططة.

التصنيع والتقنية التشغيلية

حماية مضمّنة في منطقة العبور بين OT وIT

يُوضَع IPS في نقطة العبور بين شبكة الإنتاج وتقنية المعلومات المؤسسية. وتُحجَب عند حدود المقطع محاولات الاستغلال الموجّهة إلى مكوّنات PLC وSCADA غير القابلة للترقيع من دون تثبيت وكيل على النقطة الطرفية؛ ومن دون إيقاف خط الإنتاج.

مزوّدو السحابة والاستضافة

منع الحركة الجانبية بين المقاطع متعددة المستأجرين

تُفحَص حركة البيانات شرق-غرب بين مقاطع المستأجرين بصورة مضمّنة؛ وتُوقَف حركة الاستغلال التي تحاول الانتشار من خادم مخترق لدى مستأجر إلى آخر. وبفضل الوضع الشفاف لا تتغيّر خطط عناوين IP للمستأجرين.

الرعاية الصحية

حماية شبكة الأجهزة الطبية غير القابلة للترقيع

تُنقَل أجهزة التصوير والمختبرات التي يتعذّر تحديثها بسبب الاعتماد إلى شبكة VLAN منفصلة، ويُوضَع IPS مضمّن عند مخرجها. وتُوفَّر الحماية بمرشّحات قائمة على الثغرات من دون المساس بالجهاز، وتُسجَّل حركة بيانات المرضى.

لمن هو مناسب؟

فرق مراكز البيانات والشبكات الأساسية لمشغّلي الاتصالات والشبكات المؤسسية الكبيرة؛ والمؤسسات الخاضعة لـ PCI DSS أو KVKK أو للتدقيق القطاعي والتي تشغّل أنظمة ذات نوافذ ترقيع طويلة.

الأسئلة الشائعة

الأسئلة الشائعة

هل يحل TippingPoint محل جدار الحماية؟
لا. TippingPoint هو IPS خالص؛ فهو لا يدير التوجيه ولا NAT ولا VPN ولا سياسات الوصول القائمة على المستخدم. ومهمته حجب محاولة الاستغلال داخل حركة البيانات التي يسمح بها جدار الحماية عبر مرشّحات قائمة على الثغرات. والمعمارية الصحيحة عادةً هي جدار حماية من الجيل التالي على الحافة، وخلفه طبقة IPS مضمّنة تتحمّل عبء الفحص.
قبل كم يبدأ عملاء TippingPoint الحصول على الحماية مقارنة بترقيع الشركة المصنّعة؟
بحسب بيانات السنة التقويمية 2024، بمتوسط 96 يومًا في الثغرات المستمدة من ZDI (Omdia Research، 2025). كما تُبلغ صحيفة البيانات الرسمية للمنتج عن المتوسط نفسه البالغ 96 يومًا استنادًا إلى أكثر من 1,211 ثغرة نُشرت في 2023. وتنشأ هذه النافذة من قدرة ZDI على توزيع مرشّح الحماية بالتزامن مع إبلاغ الشركة المصنّعة.
هل يعمل الجهاز من دون اشتراك Digital Vaccine؟
يعمل العتاد لكن القيمة الأمنية تتآكل بسرعة: إذ لا تصل مرشّحات للثغرات الجديدة. كما أن جهاز TPS بلا ترخيص يعمل افتراضيًا بسعة مخفّضة للاختبار فقط؛ وهذه القيمة هي 1 جيجابت/ثانية لطرازَي 9200TXE و8400TX (TPS Hardware Specification and Installation Guide، 2023). ويجب اعتبار اشتراك DV إلزاميًا في بيئة الإنتاج.
أي طراز TXE ينبغي أن نختار؟
يجري الاختيار وفق سعة الخط الفعلية المطلوب فحصها وخطة النمو. فـ 5600TXE يقدّم سعة فحص تصل إلى 10 جيجابت/ثانية، و8600TXE حتى 40 جيجابت/ثانية، و9200TXE حتى 100 جيجابت/ثانية (صحيفة بيانات TXE Series، 2025). وبما أن السعة مُدرَّجة بالترخيص، يمكن شراء ترخيص يناسب حركة اليوم ثم الترقية من دون استبدال العتاد.
كيف يمكن تجاوز 100 جيجابت/ثانية؟
بالتكديس. يقدّم 9200TXE فحصًا بسعة 100 جيجابت/ثانية في هيكل بارتفاع 1U؛ وفي كومة من خمس وحدات بارتفاع 5U بلغت القيمة المقيسة 485 جيجابت/ثانية، والحد الأعلى المستهدف 0.5 تيرابت/ثانية (صحيفة بيانات TXE Series، 2025). وفي الشبكات الأساسية متعددة الخطوط، يسهّل وضع الأجهزة ككومة بدلًا من توزيعها فرادى اتساقَ السياسة وتخطيطَ السعة أيضًا.
كم يضيف الفحص من زمن استجابة؟
في سلسلة TXE يقل متوسط زمن الاستجابة في جميع الطُرز عن 60 ميكروثانية (صحيفة بيانات TXE Series، 2025). وفي حركة المدفوعات والبورصة والتطبيقات الفورية تبقى هذه القيمة داخل ميزانية معظم التطبيقات. ومع ذلك نقيس زمن الاستجابة الحالي من طرف إلى طرف قبل الإدخال في الخدمة ونوثّق معيار القبول كتابةً.
هل يفحص حركة البيانات المشفّرة (TLS)؟
لا يمكن لـ IPS المضمّن أن يفحص إلا المحتوى الذي يراه؛ ولا يمكن تطبيق مرشّح محتوى على حمولة جلسة مشفّرة من دون فتحها. وعمليًا يُستخدم نهجان: فك التشفير في طبقة منفصلة (decryption) وتمرير النص الواضح إلى IPS، أو إنتاج قرار قائم على الوجهة في الجلسات المشفّرة عبر بيانات السمعة من ThreatDV. ويُسنِد ThreatDV إلى سجلات IPv4/IPv6/DNS الخبيثة درجة تهديد بين 1 و100 (صحيفة بيانات TippingPoint Threat Intelligence Offerings، 2022).
هل ينقطع الخط إذا تعطّل الجهاز المضمّن؟
كل جهاز على الخط هو في الوقت نفسه نقطة عطل، ويُدار هذا الخطر بثلاثة ضوابط: سلوك التجاوز (bypass / fail-open) الذي يمرّر حركة البيانات عند العطل أو انقطاع الطاقة، وتصميم خطوط مكرّرة، ووضع جهازين. ونوثّق معايير القبول كتابةً قبل الإدخال في الخدمة وننفّذ اختبار التحويل عند العطل فعليًا في نافذة الصيانة.
هل Security Management System (SMS) إلزامي؟
في عمليات التركيب بجهاز واحد يمكن إدارة الجهاز محليًا. أما مع جهازين فأكثر فيصبح SMS إلزاميًا عمليًا من أجل اتساق السياسة واعتماد حزم المرشّحات والتقارير المركزية وربط الأحداث. وفي المؤسسات الخاضعة للتدقيق، يجري إنتاج أدلة الامتثال إلى حد بعيد عبر وحدة التحكم هذه أيضًا.
هل يوقف TippingPoint هجمات DDoS؟
بقدر محدود. فهو يستطيع كبح الشذوذ على مستوى البروتوكول وسلوك الإغراق على أساس العتبات؛ لكن حركة DDoS الحجمية (volumetric) التي تملأ الخط يجب إيقافها أمام الجهاز، في طبقة مشغّل الاتصالات أو خدمة التنقية (scrubbing). ونحن لا نضع IPS كإجراء ضد DDoS الحجمي؛ فهذان ضابطان ينتميان إلى طبقتين مختلفتين.
هل هناك حاجة إلى TippingPoint مع وجود Deep Discovery؟
المنتجان يؤديان مهمتين مختلفتين. فـ TippingPoint يعمل على الخط ويحجب الاستغلال الموجّه إلى الثغرات المعروفة. وDeep Discovery يعمل خارج الخط؛ إذ يراقب أكثر من 100 بروتوكول شبكي ويشغّل الملفات المشتبه بها في صور افتراضية خاصة بالمؤسسة ليكشف السلوك غير المعروف (صحيفة بيانات Deep Discovery Inspector، 2024). وطبقتا المنع والكشف لا تحل إحداهما محل الأخرى.
لماذا نحتاج إلى IPS على مستوى الشبكة إذا كان Deep Security موجودًا على الخوادم؟
وكيل Deep Security يحمي المضيف المثبَّت عليه فقط؛ أما الأجهزة التي لا يمكن تثبيت وكيل عليها (معدات الشبكة، والطابعات، وكاميرات IP، وأجهزة PLC، والأجهزة الطبية) فتبقى خارج النطاق. وTippingPoint يفحص حركة هذه الأجهزة أيضًا عند حدود المقطع. وبما أن الطبقتين تُغذّيان باستخبارات ZDI نفسها، يبقى نطاق المرشّحات ومنطق القرار متسقًا.
ما البند الذي يقابله TippingPoint في تدقيق PCI DSS؟
مقابله المباشر هو المتطلب 11.5.1: إذ يجب أن تراقب تقنيات كشف و/أو منع التسلل كل حركة البيانات على محيط CDE وفي النقاط الحرجة داخلها، وأن تُبقى التوقيعات وخطوط الأساس محدّثة. أما 11.5.1.1 فيشترط على مزوّدي الخدمات اكتشاف قنوات الاتصال الخبيثة الخفية اعتبارًا من 31 مارس 2025 (PCI Security Standards Council، 2022). أما تقديم الترقيع الافتراضي بوصفه «ضابطًا تعويضيًا معتمدًا من PCI» فهو خطأ.
هل نظام منع التسلل إلزامي من منظور KVKK؟
يعدّد دليل KVKK لأمن البيانات الشخصية «أنظمة كشف ومنع التسلل» صراحةً ضمن التدابير التقنية التي يمكن للمسؤول عن البيانات اتخاذها؛ ويعرّف جدار الحماية وبوابة الشبكة بأنهما خط الدفاع الأول ضد الهجمات القادمة من الإنترنت، ويرى إدارة الترقيعات ضرورية (دليل KVKK لأمن البيانات الشخصية). ويؤكد الدليل نفسه أيضًا أن منتجًا واحدًا لن يوفّر أمنًا كاملًا؛ والنهج المتوقع هو المعمارية متعددة الطبقات.
كيف تُحتسَب كلفة TippingPoint؟
تتألف الكلفة من بندين: العتاد واشتراك Digital Vaccine. كما أن سعة الفحص مُدرَّجة بالترخيص؛ فـ 5600TXE يدعم سعات بين 250/500 ميجابت/ثانية و1-10 جيجابت/ثانية، و8600TXE يدعم 5-40 جيجابت/ثانية، و9200TXE يدعم 40-100 جيجابت/ثانية (صحيفة بيانات TXE Series، 2025). وبما أن المبلغ الإجمالي يتغيّر بحسب الطراز والسعة ومدة الاشتراك ومستوى الدعم، اطلبوا عرض سعر خاصًا بمؤسستكم.
صفحة المنتج الرسمية للمصنّع

يفتح الوثائق التقنية الأصلية وصفحة المنتج للمصنّع في علامة تبويب جديدة.

Trend MicroTippingPoint Next-Gen IPS
خدمات ذات صلة

خدمات نقدمها مع هذا المنتج

TippingPoint Next-Gen IPS — ترخيص + نشر + دعم

تتولى Sora Yazılım الترخيص والنشر والتدريب والإدارة المستمرة — كل ذلك من خلال فريق واحد.

دعم واتساب