من PANW و CRWD إلى SAIL و VRNS، نقطة التحول في الأمن السيبراني قد تغيرت تمامًا.كتابة: DaiDai، MSX Maetong
تحرير: فرانك، MSX مايتون
على مدار السنتين الماضيتين، بذلت وادي السيليكون ودائرة التكنولوجيا قصارى جهدها لجعل النماذج الكبيرة "أذكى".
لكن عندما يخرج النموذج من مربع الحوار، ويرتدي بطاقة العمل ليصبح عميلًا، من موقع AIP الخاص بـ Palantir إلى الشبكات الداخلية للشركات الكبرى، أدرك مديرو التكنولوجيا في الشركات فجأة أن الذكاء لم يعد التناقض الرئيسي، بل إن الصلاحيات غير الخاضعة للرقابة هي مصدر الكارثة.
قم بتعيين حساب ل-Agent يمكنه قراءة SharePoint في ثوانٍ، وتشغيل SQL، وتعديل الكود، وحتى النقر على موافقة الدفع داخل نظام ERP. إنه ليس موظفًا، لكنه يمتلك بيانات اعتماد النظام؛ إنه ليس برنامجًا تقليديًا، لكنه قادر على استدعاء الأدوات و الوصول إلى البيانات وتنفيذ المهام بشكل نشط.
على مدار العقدين الماضيين، كان التلميح الضمني لأمن الشبكات المؤسسية هو "التحكم في الأشخاص والأجهزة، وحماية فناءك الخاص"، لكن اليوم، يمكن ل-Agent قانوني يحمل رمزًا قانونيًا داخل تدفق عمل قانوني أن يقوم بعمليات غير مصرح بها لم يتخيلها أحد، بسبب انحراف منطقي أو أمر خبيث واحد.
Who’s in charge now?
هذا أيضًا هو أكبر فرق في هذه الدورة من إعادة تقييم الأمن السيبراني، حيث يقلل الذكاء الاصطناعي من عتبة الهجوم من ناحية، ويوفر في الوقت نفسه كيانات أمنية جديدة: النماذج، والوكلاء، وMCP، وهوية الآلات، وبيانات الشركات، وRuntime (التشغيل).
بعبارة أخرى، يتمثل جزء التحكم في أمن الشبكة في الانتقال بشكل لا رجعة فيه من الشبكات والنقاط النهائية الخارجية نحو الهوية والبيانات ووقت التشغيل.
أولاً، "الأمن السيبراني"، لماذا أصبح فجأة محور الذكاء الاصطناعي؟
على مدار العقد الماضي، تشكلت تقريبًا مجموعة ثابتة من التقسيمات في أمن الشبكات التجارية.
يُشرف جدار الحماية على مدخل الشبكة، ويراقب EDR النقاط النهائية، ويوفر IAM إدارة الهوية والتسجيل، وتتولى أمان البيانات المعلومات الحساسة، بينما يتعامل SOC مع التنبيهات التي حدثت بالفعل.
المنطق الأساسي لهذا النظام بسيط، ويدور دائمًا حول الأشخاص والأجهزة — فالعامل إما موظف أو مخترق، ولذلك، ما دام يمكن التعرف على هوية هذا الشخص، وموثوقية الجهاز، وسلامة اتصال الشبكة، فقد تم بالفعل تطوير طرق ناضجة للتعامل مع معظم المشكلات.
لقد دمّر العميل هذا المنطق تمامًا.
حتى إذا كان الوكيل مُصرّحًا له ومسجّلًا دخوله بشكل طبيعي، فقد يُنفّذ سلوكيات لم يُتوقعها أحد بسبب صلاحياته المفرطة، أو استدعائه الخاطئ للأدوات، أو تأثير أوامر Prompt ضارة ومحتوى خارجي.

لذلك، يجب على الأمن المؤسسي أن يجيب على سؤال لم يُطرح من قبل، وهو ما إذا كانت الأنشطة التي يُجريها الآن لا تزال تتماشى مع الغرض الأصلي الذي منحه إياه التفويض؟
إذا نظرنا إلى السلاسل الكاملة التي تلي دخول العامل الحقيقي إلى المؤسسة، فإن شركات أمن الشبكة الحالية يمكن تقسيمها إلى ثلاث فئات: فئة مسؤولة عن بناء المنصات، وفئة تتحكم في الهوية والبيانات، وفئة تحمي الشبكة ونقاط الدخول.
ثانيًا، من PANW و CRWD إلى SAIL و VRNS، من يعلق في الممر الحاسم؟

1. PANW و CRWD و S: عملاقات منصة، أقصر مسار للتحول إلى ربح تجاري
Palo Alto Networks (PANW) لا تزال الأكثر تعمقًا في التحول إلى منصة.
لم يعد يعتمد فقط على جدران الحماية التقليدية، بل يدمج باستمرار Network Security و Cloud Security و SOC و Identity و AI Security في منصة واحدة، حيث تغطي Prisma AIRS الآن النماذج والبيانات وتطبيقات الذكاء الاصطناعي والوكلاء، مع إضافة قدرات مثل AI Runtime Firewall و Red Teaming.
لذلك، فإن ما تسعى PANW لحله هو في الواقع سلسلة كاملة من العمليات، بما في ذلك النموذج الذي تستخدمه الذكاء الاصطناعي، والبيانات التي تصل إليها، والأدوات التي تستدعيها، بالإضافة إلى ما إذا كانت هناك أي سلوكيات غير طبيعية تحدث عند التشغيل الفعلي. بلغ إيرادات الشركة في الربع الأخير 3.41 مليار دولار أمريكي، بزيادة قدرها 34% على أساس سنوي، وعلى الرغم من تضمينها للزيادة الناتجة عن عمليات الاستحواذ، إلا أنها تُظهر أن المنصات الكبرى عادةً ما تمتلك أقصر مسار تجاري عندما تظهر ميزانيات أمنية جديدة.
بما أن العملاء موجودون بالفعل، والعقود موجودة بالفعل، يمكن تقديم المنتجات الجديدة مباشرة للبيع المتقاطع ضمن النظام القائم.
يختلف نقطة دخول CrowdStrike (CRWD)، حيث تركز أكثر على مستوى التنفيذ.
قد تكون استنتاجات العميل في السحابة، لكن الإجراءات الفعلية — تشغيل النصوص، كتابة الملفات المؤقتة، استدعاء عمليات النظام — تحدث في النهاية على الخوادم أو الحاويات أو أجهزة نهاية الموظفين، وهي بالضبط المنطقة المريحة لمنصة Falcon، حيث يتم توسيع تلقيمات نقطة النهاية (Telemetry) بشكل طبيعي إلى Runtime، وCRWD موجودة بطبيعتها في موقع الحدث الأول.
لذلك، كانت أصول CRWD الأساسية دائمًا منصة Falcon وبيانات التليمتري المجمعة من عدد كبير من نقاط النهاية وعبء العمل السحابي، حيث سجلت الإيرادات لأحدث ربع نموًا سنويًا بنسبة 26٪، ونمو ARR بنسبة 25٪ سنويًا، كما أظهر أداء ARR الصافي الجديد تحسنًا أقوى، مما يشير إلى أن CRWD تتوسع من نقاط النهاية إلى الهوية والسحابة والتشغيل وSOC.
SentinelOne (S) تتبع اتجاهًا مشابهًا، لكن حجمها أصغر بشكل واضح.
طموحها Purple AI أكثر جرأة قليلاً، فبدلًا من أن تكون أداة مساعدة، فهي تجعل Security Agent يتولى سير عمل المحللين المبتدئين، ويتقدم نحو التحقيق التلقائي، وربط الأحداث، وتفعيل الاستجابات.
إذا تم تنفيذ هذه الخطوة بشكل فعلي، فلن يتغير فقط وظيفة منتجات شركات أمن الشبكات، بل أيضًا طريقة استخدام برامج الأمان وأنماط تسعيرها.
2. OKTA، SAIL، VRNS: أحدث أقفال أمان بدرجة نقاء متزايدة
إذا كانت المنصات مثل PANW و CRWD تتفوق من حيث الحجم، فإن الزيادة الأصلية التي يجلبها العامل تُصيب في المقام الأول الهوية والبيانات.
تتوسع Okta (OKTA) و SailPoint (SAIL) كلاهما في مجال Agent Identity، لكن ميزاتهما التقليدية تختلف.
يتركز Okta على المصادقة وإدارة الوصول، ويعالج "من أنت، هل يمكنك تسجيل الدخول، وأي تطبيق يمكنك الوصول إليه"؛ بينما يركز SailPoint على حوكمة الهوية، ويهتم بسبب وجود صلاحية معينة، ومن وافق عليها، وكم من الوقت يجب الاحتفاظ بها، وما إذا كان ينبغي استردادها بعد انتهاء المهمة.
عند تطبيق هذا النظام الحوكمي على الإنسان، فهو معقد بالفعل، لكن عند تطبيقه على الوكلاء، ستزداد المشكلة تعقيدًا. فحيات الوكلاء قد تكون قصيرة أو طويلة الأمد، وقد يستخدمون أدوات متعددة، ويرثون صلاحيات المستخدم، وحتى ينشئون وكلاء جدد.
هذا أيضًا جزء مهم من بيانات SAIL الأخيرة، حيث سجلت ARR للربع الأخير نموًا سنويًا بنسبة 25٪، ونمو ARR للبرمجيات كخدمة بنسبة 36٪، والأهم من ذلك، أن الشركة أعلنت أن ARR المدعوم بالذكاء الاصطناعي تجاوز 70 مليون دولار، حيث ساهمت منتجات الذكاء الاصطناعي بأكثر من 30٪ من ARR الإضافي الصافي، مما يثبت أن Identity انتقلت من قصة منتج إلى عقود فعلية.
على النقيض، نما إيرادات OKTA في الربع الأخير بنسبة حوالي 11٪، مع استمرار تحسن التدفق النقدي والهامش الربحي، لكن معدل النمو الكلي أقل بكثير مقارنة بمنصات الأمن السيبراني الرائدة، لذا فإن ما يجب إثباته في المرحلة القادمة حقًا هو متى ستتمكن هذه المنتجات الجديدة من إعادة التأثير على منحنى النمو الكلي.
تستند VRNS إلى منطق عامل مباشر آخر، وهو البيانات، حيث كانت تركز على مدى طويل على اكتشاف البيانات الحساسة، وتحليل الصلاحيات، وتصنيف البيانات، واكتشاف التهديدات، وتأخذ الآن في الاعتبار حوكمة الذكاء الاصطناعي وتشغيل الذكاء الاصطناعي ضمن نفس النظام.
في النهاية، كلما كان الوكيل أقوى، زادت حاجة الشركة إلى فهم شيء واحد أولاً: ما الذي يمكن لهذا الوكيل رؤيته؟ نما إجمالي إيرادات VRNS في الربع الأخير بنسبة حوالي 18% على أساس سنوي، ونما SaaS ARR بنسبة 52% على أساس سنوي، بالطبع يشمل هذا الـ 52% تأثيرًا كبيرًا من تحول العملاء التقليديين إلى SaaS، وإذا استبعدنا التحويل، فإن معدل نمو SaaS ARR يكون حوالي 25%.
لذلك، ما يُستحق المراقبة حاليًا في VRNS هو ما إذا كان أمن البيانات بالذكاء الاصطناعي сможُ تولي النمو بعد تراجع تأثير التحول إلى نموذج SaaS.
إذا دخل العامل بيئة إنتاجية حقيقية، فغالبًا ما لن تكون صلاحيات البيانات "وحدة أمان اختيارية"، بل ستكون مشكلة يجب حلها قبل النشر.

3. FTNT و ZS و NET: تغير كيان الشبكة، لكن الأنابيب لا تزال موجودة
التغييرات التي يجلبها الوكيل لا تعني أن الأمن السيبراني التقليدي سيفقد قيمته، بل إن الوصول إلى تطبيقات الشركات والإنترنت في المستقبل لن يكون حكرًا على الموظفين والأجهزة فقط.
كان Zero Trust الخاص بـ Zscaler (ZS) يُدير في السابق Employee → Application، وسيتم توسيعه تدريجيًا في المستقبل ليصبح Employee + Workload + Agent → Application، وكلما زاد عدد Agents، زاد عدد الآلات التي تحتاج إلى المصادقة والتأهيل والعزل.
لذلك، فإن نقطة الفوترة لبوابة Zero Trust تأتي بمجرد أن يشهد حركة المرور التي تصل إلى الجهاز انفجاراً أسّي.
زاد إيرادات ZS وARR للربع الأخير بنسبة حوالي 25٪، لكن بعد استبعاد تأثير استحواذ Red Canary، اقتربت وتيرتا النمو من 20٪، ومن هذا المنظور، ما يتعين على ZS إثباته في المستقبل هو ما إذا كان يمكن لنموذج "Agent-to-App" الجديد دفع تسارع في نمو ARR الجديد.
يُركز Fortinet (FTNT) على البنية التحتية من خلال منطق الذكاء الاصطناعي، مستفيدًا من مزايا النشر الخاص.
إنها ليست شركة أمن وكيل نموذجية، ولكن مع زيادة عدد المؤسسات المالية والطبية والشركات الكبرى والحكومات التي تبني مجموعات GPU الخاصة بها والسحابة الخاصة ومصانع الذكاء الاصطناعي، ستزداد الحاجة تلقائيًا إلى العزل الشبكي وحركة المرور الأفقية وجدران الحماية وSASE وتشغيل الأمن.
هذه بالضبط القدرات التي تراكمت لدى فورينيت على المدى الطويل، وبعبارة أخرى، فهي تخاطر بحاجة البنية التحتية التقليدية في دورة الحوسبة الجديدة، وما إذا كان الذكاء الاصطناعي الخاص سيُطلق دورة جديدة من عمليات شراء الشبكات والأمان المؤسسية.
Cloudflare أكثر خصوصية، فهو يمتلك أكبر شهية وأعلى تقييم (اقرأ المزيد في المقالة: GPT وClaude وGrok يتوقفون جميعًا، لماذا يشك الجميع في Cloudflare؟).
لا يمكن تصنيف NET ببساطة كشركة أمن سيبراني. إن CDN وWAF وDDoS وZero Trust وWorkers وشبكة الحافة العالمية تجعلها موجودة في آنٍ واحد ضمن البنية التحتية للإنترنت والسحابة والأمن، وبعد انتشار Agent، قد تتغير بنية حركة مرور الإنترنت نفسها.
في الماضي، كان التركيز أكثر على Human-to-Web، وستظهر في المستقبل مزيد من Agent-to-API وAgent-to-Agent. ستقوم الوكلاء بزيارة المواقع الإلكترونية تلقائيًا، واستدعاء النماذج، وتنفيذ التعليمات البرمجية، وحتى إتمام المدفوعات الآلية. في النهاية، فإن ما تراهن عليه Cloudflare حقًا ليس فقط أمان الذكاء الاصطناعي، بل تغيير أكبر:
إذا زادت حركة المرور على الإنترنت بشكل متزايد بسبب إنتاج الآلات بشكل نشط، هل يمكن لـ NET أن يصبح مدخلًا مهمًا لهذه الطبقة من الإنترنت الوكيل؟ هذا هو أكبر فرق له مقارنة بشركات أمن الشبكة الأخرى — فمساحة التخيل أكبر، لكن التوقعات المضمنة في التقييم مقدمة مسبقًا.

ثالثًا: نقطة فاصلة في التقييم: من سيُدخل العامل الذكي أولاً في ARR
أعد المنطق الصناعي إلى الأساسيات والتقييم، فقد أعطى السوق بالفعل تصويتًا صادقًا عبر الأقدام:
- مجموعة الأصول ذات القيمة المضافة العالية (CRWD، NET): الحفاظ على توقعات نمو بنسبة 20% أو أكثر، حيث يتداول السوق تخيلها لتوسيع TAM من خلال الذكاء الاصطناعي، مع الحفاظ على نسب EV/Sales في أعلى فئة دائمًا؛
- كتلة الدفاع عن الجودة (PANW، FTNT): لم تعد معدلات النمو بهذا القدر من الهياجة، لكنها تعتمد على عمق المنصة وخصائص البنية التحتية للشبكة والتدفق النقدي الحر المتين جدًا كدعم أساسي؛
- الكتلة المرنة (SAIL و VRNS و ZS و OKTA): مركز التقييم متحفظ نسبيًا، لكن هذا يعني أيضًا فرصًا، فكلما أثبتت إحداها أولًا أن منتجات الوكلاء تدفع بشكل ملموس زيادة ARR الصافية، ستشهد بسهولة تصحيحًا في التقييم؛
حتى الآن، اجتاز سرد الذكاء الاصطناعي في الأمن السيبراني مرحلة "القراصنة يستخدمون الذكاء الاصطناعي، لذا تستفيد الصناعة بأكملها".
لأن هذا المنطق واسع جدًا، فيمكن لأي شركة أمن سيبراني تقريبًا أن تتحدث عنه، وتنشر Copilot وAgent وRuntime Security وAgent Identity، ويمكنها أيضًا شرح سبب توسيع الذكاء الاصطناعي لسوقها المستهدف.
الآن، ما يظهر بوضوح هو أن الشركات بدأت تستخدم الذكاء الاصطناعي على نطاق واسع، وبالتالي يجب إعادة تصميم هياكل الأمان القديمة، ويتعلق الأمر بمن يستطيع حساب هذه المتطلبات الجديدة بدقة في تقاريره المالية، ودفع إيرادات overall للتسارع مجددًا.
هذا هو السبب في أن PANW و CRWD و SAIL و VRNS و ZS و FTNT و NET يمكن مناقشتها معًا، ومن المتوقع أن تزداد الفروق بينها.

تتنافس شركات المنصات على كفاءة التوزيع، بينما تتنافس شركات الهوية والبيانات على قدرة نقاط التحكم الجديدة على التحويل السريع إلى إيرادات، وعليه فإن شركات الشبكات والبنية التحتية يجب أن تثبت أن الوكلاء والذكاء الاصطناعي الخاص سيؤديان في النهاية إلى تدفقات جديدة ودورات شراء جديدة.
لذلك، في هذه المرحلة من السوق، الأكثر أهمية هو من سيثبت أولاً أن الوكلاء يغيرون منحنى نموهم.
هذا هو السبب في أن ARR المدعوم بالذكاء الاصطناعي الذي كشفت عنه SAIL مؤخرًا يستحق اهتمامًا أكبر من إصدار منتج عامل فقط. طالما أن منتجات الذكاء الاصطناعي تحقق مبيعات فعلية، وبدء ظهور ARR الجديد، واستعادة النمو العام، ويمكن لهذه الإيرادات أن تتحول في النهاية إلى أرباح وسيولة نقدية، فسيقوم السوق الرأسمالي تلقائيًا بالتصويت بقدميه.
من هذا المنظور، لا تعد أمن الشبكات قصة جديدة ظهرت فجأة خارج الخط الرئيسي للذكاء الاصطناعي.
كلما أصبح الذكاء الاصطناعي أكثر كفاءة، زاد خوف الشركات من "الانفلات"، وفائز موجة الأمن السيبراني هذه سيكون من يستطيع تحويل هذا الخوف إلى تدفقات نقدية حقيقية في تقارير الأرباح لكل ربع سنة.
