تخطَّ إلى المحتوى

تكلفة التملّك

لماذا يخفض جهاز DDoS داخل المنشأة تكلفة التملّك بدل أن يرفعها

آخر تحديث: أغسطس 2026 · الحجة المالية بنداً بنداً · زمن القراءة ~13 دقيقة

منظومة أمنية ممتدة في العمق، وجهاز على المسار يمتص الحركة قبل أن تبلغ جدار الحماية ومحرّكات الفحص ومنصّة التسجيل خلفه.

الجهاز المخصّص يبدو بند تكلفة جديداً، لكنه يغيّر المُدخلات التي تُقاس بها كل الضوابط خلفه. بدونه، يُقاس جدار الحماية على ذروة الهجوم لا ذروة العمل، وتُنفَق دورات فك التشفير والتواقيع على حركة ستُهمل أصلاً، وكل حزمة محجوبة تتحول إلى عدة أحداث محسوبة في منظومة مرخَّصة بعدد الأحداث.

الجهاز المخصّص للحماية من DDoS يدخل الميزانية بوصفه بنداً جديداً، ويُقارَن عادةً بصفر: هل نشتريه أم لا نشتريه. وهذه مقارنة خاطئة، لأن البديل ليس صفراً بل استمرار دفع بنود قائمة على حجم لا داعي له.

المفارقة ذات الحالة

جدار الحماية يحتفظ بحالة لكل جلسة، وهذا سبب فائدته. وهو أيضاً سطح هجوم: فئة كاملة من هجمات DDoS غرضها استنزاف جدول الجلسات لا ملء الأنبوب.

كيف تتحول حزمة هجوم واحدة إلى أحداث كثيرة محسوبة حزمة هجوم واحدة موجّه الحافة سجل تدفق جدار الحماية سجل رفض IPS / NGFW تنبيه توقيع WAF حجب بقاعدة التطبيق سجل خطأ SIEM مرخَّص بعدد الأحداث أو بحجم البيانات المُستوعَبة المضاعِف ليس واحداً لواحد: حزمة واحدة قد تنتج سطر سجلّ على كل جهاز يراها. قِس عدد الأحداث لديك مقابل كل حزمة محجوبة قبل أن تبني نموذج التكلفة، فالنسبة تتفاوت تفاوتاً هائلاً بين بيئة وأخرى.
كيف تتحول حزمة هجوم واحدة إلى أحداث كثيرة محسوبة وهي تعبر المنظومة.

النتيجة أن جدار الحماية يصبح الهدف بدل أن يكون الدفاع، وأن أعراض العطل تكون صامتة: اتصالات جديدة تسقط، ورسم النطاق لا يُظهر شيئاً غير عادي.

اقتصاديات القياس: على أي ذروة تشتري؟

هذا هو البند الأكبر وأقلّها ذكراً في العروض.

بلا جهاز أمامه، يُقاس جدار الحماية على أسوأ ما قد يصله، وهو ذروة الهجوم لا ذروة العمل. وذروة الهجوم قد تكون أضعاف ذروة عملك، فتشتري فئة هيكل أعلى وترخيصاً أعلى معها.

ومع جهاز أمامه، يعود القياس إلى ذروة العمل، وهو الرقم الذي تعرفه وتستطيع الدفاع عنه في الميزانية.

كلفة فحص حركة ستُلقيها

فك التشفير دورات معالجة. ومطابقة التواقيع دورات معالجة. وكلاهما مرخَّص بمستوى أداء.

وحين تُنفَق تلك الدورات على حركة سيُحكم بعد قليل بأنها هجوم وتُهمل، فأنت اشتريت مستوى ترخيص أعلى لعمل بلا ناتج. الجهاز أمامها يعيد المستوى إلى ما يخدم حركتك الحقيقية.

البند الذي لا يسعّره أحد: مضاعفة الأحداث

حزمة واحدة، خمسة أسطر سجلّ: الموجّه، وجدار الحماية، وIPS، وWAF، والتطبيق. والمنظومة مرخَّصة بعدد الأحداث أو بحجم الاستيعاب.

المضاعِف ليس ثابتاً ويتفاوت بشدة بين بيئة وأخرى، ولهذا لا نضع له رقماً هنا. لكنه يُقاس عندك خلال أسبوع، وهو غالباً أكبر مما يتوقّعه الفريق.

أي بنود التكلفة تتحرك، وفي أي اتجاه فئة هيكل جدار الحماية أو NGFW محسوبة على ذروة العمل لا على ذروة الهجوم ينخفض مستوى ترخيص الفحص دورات فك التشفير والتواقيع لا تُنفق على حركة مهملة ينخفض مستوى أحداث SIEM أو الاستيعاب الأجهزة التالية لا تسجّل ما لا يصلها أصلاً ينخفض تخزين السجلات ومدة الاحتفاظ حجم أقل محفوظ طوال نافذة الاحتفاظ ينخفض ساعات العمل على الحوادث تصعيد أقل خارج الدوام مقابل حركة مُمتصّة ينخفض التوقف غير المخطط المحيط ذو الحالة يكفّ عن كونه نقطة العطل ينخفض جهاز الحماية من DDoS نفسه كلفة رأسمالية إضافةً إلى تجديد الدعم يرتفع الاتجاه لا المقدار. كل كمية هنا تعتمد على مدى تكرار تعرّضك للهجوم فعلاً وعلى بنية تراخيصك القائمة، والنموذج لا يعمل إلا بأرقامك أنت.
أي بنود التكلفة تتحرك، وفي أي اتجاه. الاتجاه لا المقدار، والكميات تأتي من أرقامك أنت.

التكلفة التشغيلية: الساعات التي لا تُدرَج في الميزانية

تصعيد خارج الدوام. ومراجعات لاحقة. وتفسير أمام الإدارة. وضبط متكرّر بعد كل حادثة. هذه ساعات مهندسين، ولا تظهر في أي فاتورة، وهي في المؤسسات كثيرة الأحداث أكبر من فرق الترخيص.

صورة خمس سنوات

الجهاز نفقة رأسمالية مع تجديد دعم: مرتفع في السنة الأولى، وثابت ومتوقّع بعدها. والبنود الخمسة خلفه تنخفض من السنة الأولى وتستمر منخفضة.

فالمقارنة على السنة الأولى تُخرج الجهاز خاسراً دائماً. والمقارنة على خمس سنوات — بأرقامك أنت لا بأرقام هذا الدليل — هي المقارنة الوحيدة ذات المعنى.

الحجة المقابلة، بأمانة

إن كنت نادراً ما تُهاجَم، فالحساب ينهار. أكثر التوفير هنا تابع لتكرار الأحداث. مؤسسة لم ترَ حادثة في سنتين تشتري تأميناً، وهو قرار مشروع لكنه ليس قرار خفض تكلفة.

ولا شيء من هذا يعمل فوق سقف وصلتك. الحساب كله تحت الخط، والطبقة العليا تبقى ضرورية.

وجهاز لا يشغّله أحد لا يوفّر شيئاً. التوفير يفترض ضبطاً ومراقبة، وهذه ساعات أيضاً.

بناء الحجة داخلياً

قِس أربعة أرقام على مدى شهر: أعلى استهلاك للوصلة، وأعلى إشغال لجدول الجلسات، وعدد الأحداث اليومي ومصدر أكبر حصة منه، وساعات العمل خارج الدوام على حوادث الإتاحة.

ثم اطلب في التركيب التجريبي اختبارين فقط: إشغال جدول الجلسات تحت هجوم استنزاف قبل الجهاز وبعده، وعدد الأحداث اليومي قبل وبعد. إن لم ينخفض الرقمان، فالجهاز أضاف بنداً ولم يقلّص شيئاً.

صياغتها بشكل صحيح

لا تقدّم هذا بوصفه «الجهاز يوفّر مالاً». قدّمه بوصفه ما هو: الجهاز يغيّر المُدخل الذي تُقاس به الضوابط خلفه. الإدارة المالية تفهم هذه الصياغة، وتستطيع التحقق منها، ولا تنهار عند أول سؤال.

وللمقارنة المعمارية الأوسع انظر سحابي أم داخل المنشأة أم هجين.

أسئلة متكررة

جدار الحماية لدينا يذكر حماية DDoS. لماذا نشتري جهازاً ثانياً؟
لأن جدار الحماية جهاز ذو حالة، وفئة كاملة من هجمات DDoS تستهدف تلك الحالة بالذات. حين يمتلئ جدول الجلسات تبدأ الاتصالات الجديدة بالسقوط بصمت، ولا يظهر في رسم النطاق شيء. جدار حماية يدافع عن نفسه لا يدافع عنك. وينبغي الإنصاف هنا: FortiDDoS ليس خاصية في جدار حماية بل جهاز مخصّص، فالاعتراض لا يسري عليه.
من أين يأتي التوفير فعلاً؟
من خمسة بنود قائمة لديك أصلاً: فئة هيكل جدار الحماية أو NGFW، ومستوى ترخيص الفحص، ومستوى أحداث SIEM أو حجم الاستيعاب، وتخزين السجلات طوال نافذة الاحتفاظ، وساعات العمل على الحوادث خارج الدوام. كلها مسعَّرة على حجم يمرّ خلالها، والجهاز يقلّل ذلك الحجم قبل أن يصلها.
هل حجة SIEM حقيقية أم تسويق؟
حقيقية، وقابلة للقياس عندك خلال أسبوع. حزمة هجوم واحدة قد تنتج سطر سجلّ على الموجّه وآخر على جدار الحماية وآخر على IPS وآخر على WAF وآخر في التطبيق. والمنظومة مرخَّصة بعدد الأحداث أو بحجم البيانات. المضاعِف ليس واحداً لواحد، ويتفاوت تفاوتاً هائلاً بين بيئة وأخرى — ولهذا يجب أن تقيسه أنت قبل أن تبني عليه رقماً.
هل يُغني هذا عن الطبقة العليا؟
لا. الحساب كله يقع تحت سقف وصلتك. فوقه لا يغيّر الجهاز شيئاً، والطبقة العليا تبقى ضرورية لكل من يشمل تعرّضه هجمات حجمية.
ماذا لو كنّا نادراً ما نُهاجَم؟
عندها تضعف الحجة، وينبغي قولها صراحةً. أكثر التوفير هنا تابع لتكرار الأحداث، ومؤسسة لم ترَ حادثة في سنتين تشتري تأميناً لا خفض تكلفة. القرار مشروع، لكن يجب أن يُبنى على الأثر لا على وعد بالتوفير.
ما الذي نقيسه قبل كتابة الحجة المالية؟
أربعة أرقام على مدى شهر: أعلى استهلاك لوصلتك، وأعلى إشغال لجدول جلسات جدار الحماية، وعدد الأحداث اليومي في منظومة التسجيل ومصدر أكبر حصة منه، وساعات العمل خارج الدوام على حوادث متعلقة بالإتاحة. من دون هذه الأربعة، الحجة المالية تخمين مرتّب.
كيف نعرف مسبقاً أن جهازاً بعينه سيقلّص البنود خلفه؟
باختبارين في التركيب التجريبي. الأول: شغّل هجوماً يستنزف الحالة وقِس إشغال جدول الجلسات في جدار الحماية قبل الجهاز وبعده. والثاني: قِس عدد الأحداث اليومي في المنظومة قبل وبعد. إن لم ينخفض الرقمان، فالجهاز يضيف بنداً ولا يقلّص شيئاً — وهذه نتيجة تستحق أن تُعرَف قبل الشراء.

النشر: أغسطس 2026

يُحدَّث هذا الدليل كلما طرح المصنّعون طرازات وشروط ترخيص جديدة. كيف نقارن بين المصنّعين