COMPETITIVE LANDSCAPE

مقایسه فنی با راهکارهای موجود

مقایسه پیش رو میان NexGate و راهکارهای شناخته‌شدهٔ مدیریت دسترسی ممتاز (PAM)، بر مبنای مستندات عمومی هر محصول، شامل Datasheet، Release Notes و صفحات رسمی، انجام شده است. هدف، ارائه ارزیابی منصفانه فنی است، نه تخریب رقیب. رقبا در حوزه معماری بالغ‌اند و در چندین محور، قابلیت‌هایی دارند که در مستندات رسمی خودشان قابل تایید است. این مقایسه همه آن قابلیت‌ها را شفاف اعلام می‌کند.

قابلیت در محصول پایه و بدون نیاز به افزونه پشتیبانی می‌شود
پشتیبانی محدود؛ نیازمند افزونه یا یک محصول جداگانه از همان شرکت
× در مستندات عمومی یافت نشد یا در بازار ایران در دسترس نیست
کامل محدود × مستند نشده
قابلیت NexGateCyberArkBeyondTrustWallixChina DAS
دسترسی و حاکمیت داده
استقرار خصوصی کامل بدون وابستگی به ابر خارجی
فعال‌سازی License با فایل آفلاین و بدون Telemetry اجباری
سازگاری با شرایط تحریم و کانال خرید قانونی در ایران ×××
انطباق با دستورالعمل افتا و الزامات نظارتی ایران ××××
نگاشت الزامات بانک مرکزی (CBI) با عنوان کنترل و راهکار اصلاحی به فارسی ××××
اتصال HSM از مسیر PKCS#11، شامل دستگاه‌های ایرانیِ دارای تاییدیه بانک مرکزی (شریف، پردیسان، پادین‌سامانه) ×
پشتیبانی کامل زبان فارسی در پنل مدیریتی و مستندات ××××
معماری و استقرار
معماری تک‌باینری بدون مولفه‌های جانبی مستقل ××××
عملکرد Agentless روی سرور هدف
پیاده‌سازیِ بومیِ پروتکل‌های RDP، VNC، SSH و DB در یک فرآیند ××
استقرار توزیع‌شده در ساختار Central و Zone
گزینه استقرار SaaS به میزبانی خود تولیدکننده (Privilege Cloud، Password Safe SaaS، WALLIX One) ×
حالت تداوم سرویس آفلاین در شعب و سایت‌های دور ×
انتشار اپلیکیشن داخلی با کانکتور خروجی، بدون پورت ورودی روی فایروال ××
امنیت سطح پروتکل
فیلتر دستور زنده SSH در داخل تونل
ضبط فریم‌به‌فریم با جستجوی متنی مبتنی بر OCR
فرآیند CDR درون‌خطی روی اسناد Office ××××
مرورگر ایزوله رِندِرشده در سرور ×××
کیوسک امن کانتینری برای اپلیکیشن دسکتاپ، بدون سرور Windows RDS و بدون مجوز RDS CAL مایکروسافت (Remmina، DBeaver، پنل OT) ××××
سرویس‌های طعمه (Honeypot) برای SSH، RDP، HTTP و پایگاه داده، متصل به موتور تشخیص نفوذ ××
کنترل دسترسی پایگاه داده
جداسازی کامل هر نشست پایگاه داده، بدون باقی‌ماندنِ اثر پس از پایان ××××
سیاست SQL در سطح تک‌جمله با رویکرد Fail-Closed و ثبت شناسه قاعده در ممیزی ×××
ماسک‌کردن داده در سطح ستون (Column Masking) ×××
هویت و گردش کار
گردش کار JIT با زنجیره تایید چندسطحی
OIDC در دو نقش Identity Provider و کلاینت ×
Password Vault با چرخش خودکار
دسترسی Break Glass زمان‌محدود همراه با هشدار مدیران
احراز هویت SSH با کلید خصوصی‌ای که هرگز از توکن سخت‌افزاری کاربر خارج نمی‌شود ××××
اعمال حداقلِ دسترسی و ارتقای کنترل‌شده دسترسی روی ایستگاه‌های کاری Windows و macOS (محصولات EPM) ××
مدیریت Secrets برای خطوط CI/CD و ابزارهای DevOps (مانند Conjur) ××
ممیزی و انطباق
لاگ تغییرناپذیر با Hash Chain مستندشده ××
گزارش انطباق با تقویم شمسی ××××
صادراتِ توکار به Splunk، Elasticsearch و Syslog
جستجوی تمام‌متن گرافیکی روی محتوای ضبط
جستجوی OCR روی محتوای ضبط با پشتیبانی زبان فارسی ××××
بسته eDiscovery با اثبات یکپارچگی و اسکریپت راستی‌آزماییِ مستقل از سازنده ××××
گواهی امنیتی مستقل بین‌المللی برای خود محصول (Common Criteria یا ANSSI CSPN) ××
ماژول رمزنگاری دارای اعتبار FIPS 140-2/140-3 از برنامه NIST CMVP ×××
شرایط تجاری و پشتیبانی
پشتیبانی مستقیم بومی به زبان فارسی، شنبه تا چهارشنبه ××××
پلن Bank-Grade منطبق بر الزامات نظارتیِ سخت‌گیرانه ××××
قیمت‌گذاری ریالی بدون ریسک نوسان ارز ×××
ارزیابی‌شده در گزارش تحلیل‌گران بین‌المللی (Gartner Magic Quadrant و KuppingerCole Leadership Compass) ××
پشتیبانی ۲۴×۷ با پوشش جهانی در چند منطقه زمانی ×
ارزیابی بر مبنای مستندات عمومی منتشرشده تا شهریور ۱۴۰۵ · بازنگری مستمر بر اساس Release Notes هر محصول

نقاط قوت واقعی رقبا

پنهان کردن نقاط قوت رقیب، اعتماد خواننده فنی را تضعیف می‌کند. در ادامه، حوزه‌هایی که هر یک از رقبا در آن‌ها رهبر یا هم‌رده NexGate محسوب می‌شوند، به‌صورت مستند ارائه می‌شود. هدف، ارزیابی متوازن و قابل دفاع از منظر فنی است.

CYBERARK

چرخش رمز صنعتی و Vault بالغ

سامانه CPM در حوزه چرخش خودکار رمز عبور برای صدها پلتفرم، رهبر بی‌رقیب صنعت محسوب می‌شود. Digital Vault با امکان توزیع تا ۵ نسخه و OIDC در نقش Identity Provider (از طریق CyberArk Identity) به بلوغ کامل رسیده است. با این حال، معماری چندسرور وابسته به ویندوز و رله RDP از طریق Microsoft RDS، انعطاف استقرار را محدود می‌کند. فراتر از PAM نشست‌محور، سبد CyberArk شامل EPM برای Windows، macOS و Linux و مدیریت Secrets مخصوص CI/CD با Conjur است؛ نسخه SaaS با Privilege Cloud عرضه می‌شود، محصول گواهی Common Criteria EAL2+ و ماژول رمزنگاری معتبر FIPS 140-2 دارد و برای هفتمین بار در Gartner Magic Quadrant حوزه PAM در جایگاه Leader قرار گرفته است.

BEYONDTRUST

Atlas Cluster و جستجوی Keystroke روی ضبط نشست

محصول Password Safe ضبط نشست را همراه با ثبت و ایندکسِ Keystroke ارائه می‌دهد و جستجوی متنی روی رخدادهای نشست در آن واقعاً قابل استفاده است. Atlas Cluster برای استقرار توزیع‌شده در دیتاسنترهای متعدد طراحی شده و فیلتر دستور SSH به‌صورت بومی پشتیبانی می‌شود. کلاینت Jump نیز از داخل شبکه به‌صورت خروجی روی پورت 443 اتصال می‌گیرد و دسترسی به سیستم‌های بدون مسیر ورودی را در محصول پایه ممکن می‌کند. نقطه ضعف اصلی، استفاده از تونل اختصاصی به جای پروتکلِ بومی و عدم انتشار مستندات Hash Chain است. سبد محصول شامل EPM برای Windows و Mac است، Password Safe در قالب SaaS نیز عرضه می‌شود و این شرکت اعتبار FIPS 140-2 Level 1 و گواهی Common Criteria را در کارنامه دارد و در Gartner Magic Quadrant حوزه PAM جایگاه Leader دارد.

WALLIX

Redemption، Web Session Manager و گواهی ANSSI

شرکت Wallix پروکسی RDP اختصاصی خود با نام Redemption را تحت مجوز GPL روی GitHub منتشر کرده و این محصول Web Session Manager را به‌عنوان مرورگر ایزوله مبتنی بر Container ارائه می‌دهد. ضبط نشست با OCR نیز ایندکس کامل دارد. این محصول گواهی CSPN از ANSSI فرانسه و BSZ از BSI آلمان دریافت کرده است. ضعف اصلی، معماری متشکل از ۵ مولفه جداگانه و دسترسی‌ناپذیری در بازار ایران به دلیل تحریم اتحادیه اروپا است. نسخه SaaS با WALLIX One از سال ۲۰۲۳ عرضه می‌شود، محصول BestSafe اعمال حداقلِ دسترسی روی Windows را پوشش می‌دهد و Wallix در KuppingerCole Leadership Compass جایگاه Overall Leader و در Gartner Magic Quadrant جایگاه Visionary دارد.

CHINA DAS · 堡垒机

فیلتر دستور، JIT و معماری Agentless بالغ

تولیدکنندگان چینی شامل Topsec، Qizhi، DBAPP و Cloudbility، فیلتر دستور، گردش کار JIT چندسطحی و معماری HA را مستند کرده‌اند. محصولات این برندها مبتنی بر Appliance بالغ هستند و در بازار ایران از طریق نمایندگی‌های محلی قابل خرید‌اند. ضعف اصلی، دسترسی HTML5 از خانواده Apache Guacamole، عدم پشتیبانی OIDC مدرن و فقدان فارسی یا تقویم شمسی در همه محصولات این دسته است. برخی تولیدکنندگان این دسته مانند Cloudbility، نسخه SaaS ابری نیز ارائه می‌دهند.

چیزی که NexGate ندارد

همان قاعده‌ای که بالاتر برای نقاط قوت رقبا به کار رفت، اینجا هم صدق می‌کند. فهرست زیر مواردی است که در محصول پیاده‌سازی نشده‌اند و روی سایت هم ادعایشان را نمی‌کنیم.

تحلیل رفتاری با هوش مصنوعی

موتور تشخیص ناهنجاری مبتنی بر یادگیری ماشین در محصول وجود ندارد و عمداً متوقف شده است. جای آن، قاعده‌های صریح می‌نشیند: هر تصمیم به یک قاعدهٔ نام‌دار گره خورده که حسابرس می‌تواند بخواند، بازتولید کند و در ممیزی به آن استناد کند. مدلی که نتواند بگوید چرا یک دستور را مسدود کرده، در گزارش انطباق قابل دفاع نیست.

پروتکل بومی Oracle TNS و IBM Db2 DRDA

دسترسی به Oracle و IBM Db2 هم‌اکنون برقرار است، ولی نه از راه پیاده‌سازی بومیِ خودِ این دو پروتکل. پشتیبانی بومی TNS و DRDA در نقشهٔ راه است.

عامل ویندوز در نسخهٔ پایدار

عامل دسکتاپ ویندوز در نسخهٔ بتاست. قابلیت‌هایی که به آن متکی‌اند — از جمله امضای توکن سخت‌افزاری — با همین قید ارائه می‌شوند.

سرویس ابری

نسخهٔ SaaS وجود ندارد. محصول فقط روی زیرساخت خود سازمان مستقر می‌شود.

عوامل واقعی تمایز NexGate در بازار ایران

در شرایطی که رقبای غربی به‌دلیل تحریم قانوناً امکان فروش و پشتیبانی در ایران را ندارند، رقابت واقعی میان NexGate و گزینه‌هایی است که در بازار در دسترس می‌مانند. تفاوت‌های زیر مستقیماً از مستندات عمومی رقبا قابل راستی‌آزمایی است:

  1. 01
    دسترسی قانونی در بازار ایران
    CyberArk به دلیل قرارگیری زیرمجموعه Palo Alto Networks و قوانین صادرات آمریکا، BeyondTrust به‌عنوان شرکت آمریکایی و Wallix تحت تحریم اتحادیه اروپا، قانوناً امکان فروش یا پشتیبانی در ایران را ندارند. محصولات چینی DAS از طریق نمایندگی فروخته می‌شوند اما فاقد پشتیبانی مستقیم تولیدکننده هستند.
  2. 02
    پشتیبانی زبان فارسی از پایه، نه ترجمه ثانویه
    هیچ‌یک از CyberArk، BeyondTrust و Wallix در فهرست زبان‌های پشتیبانی رسمی خود فارسی را ذکر نکرده‌اند. NexGate UI، پیام خطا، مستندات و گزارش‌ها را از پایه به دو زبان فارسی و انگلیسی ارائه می‌دهد.
  3. 03
    گزارش انطباق با تقویم شمسی
    هیچ PAM خارجی تقویم شمسی را پشتیبانی نمی‌کند. در ارائه گزارش به افتا یا نهادهای ناظر، تبدیل دستی تاریخ به شمسی نیازمند فرآیند جداگانه و مستعد خطا است.
  4. 04
    معماری تک‌باینری Go بدون وابستگی به Windows RDS یا guacd
    CyberArk به Microsoft RDS، IIS و ۵ سرور جداگانه وابسته است. BeyondTrust و Wallix نیز معماری چندمولفه‌ای دارند. NexGate در قالب یک باینری Go با پیاده‌سازیِ بومیِ پروتکل‌ها ارائه می‌شود.
  5. 05
    فرآیند CDR درون‌خطی روی اسناد Office
    هیچ‌یک از رقبا CDR را در محصول پایه ارائه نمی‌دهند. رقبا نیازمند محصول ثالث هستند. در NexGate این قابلیت به‌صورت بومی روی فایل‌های دانلودی اعمال می‌شود.
  6. 06
    انطباق با الزامات افتا و نظارتیِ ایران در پلتفرم
    الزامات اختصاصی ایران شامل افتا و استانداردهای نظارتیِ داخلی، در هیچ PAM خارجی به‌صورت پیش‌فرض نگاشت نشده‌اند. این الزامات در NexGate در سطح پلتفرم پیاده‌سازی شده‌اند.
  7. 07
    پشتیبانی مستقیم فنی به زبان مهندسی محصول
    تیم توسعه‌دهنده NexGate در تهران مستقر است و درخواست‌های فنی به‌صورت مستقیم به مهندس محصول می‌رسد، نه به پشتیبان سطح اول در شعب منطقه‌ای که سوالات پیچیده را به سطوح بالاتر ارجاع می‌دهند.
  8. 08
    پرداخت ریالی بدون ریسک نوسان ارز و تحریم
    تمامی پرداخت‌ها به ریال و در قالب فاکتور رسمی ایرانی انجام می‌شود. این ساختار، ریسک قطع سرویس به دلیل تحریم پرداخت یا نوسان نرخ ارز را حذف می‌کند.
  9. 09
    حالت تداوم سرویس در شعب و سایت‌های دور
    معماری Central + Zone با کش محلی ۲۴ ساعته رمز و قابلیت احراز هویت آفلاین، اجازه می‌دهد شعب در زمان قطع ارتباط با مرکز به فعالیت ادامه دهند. BeyondTrust و CyberArk تنها کش موبایلی برای کاربر فردی ارائه می‌دهند، نه حالت شعبه.
SCORECARD · ۶۰ امتیاز

ارزیابی کمی روی شش محور

هر محصول روی شش محور مستقل، از ۰ تا ۱۰ امتیاز دریافت کرده است. مبنای امتیازدهی برای رقبا، مستندات فنی عمومی منتشرشده و برای NexGate، مستنداتِ فنیِ محصول و راستی‌آزمایی روی محیطِ دموی واقعی است. امتیازات محورهای حاکمیت عملیاتی و تناسب با بازار ایران، بازتاب واقعیت تحریم و دسترسی است، نه قضاوت کیفیت مهندسی محصولات.

NexGate

۵۲ / ۶۰ (87%)
معماری و استقرار 8
امنیت پروتکل 9
هویت و گردش کار 8
ممیزی و انطباق 8
حاکمیت عملیاتی 10
تناسب با بازار ایران 9
نقطه قوت

پیاده‌سازیِ بومیِ پروتکل‌ها در یک باینری Go، لاگ تغییرناپذیر Hash Chain، کیوسک امن برای هر اپلیکیشن دسکتاپ، کنترل تک‌جملهٔ SQL و پشتیبانی فارسی از پایه.

نقطه ضعف

محصول جوان‌تر در مقایسه با رقبای ۲۰ ساله؛ هنوز گواهی مستقل بین‌المللی (Common Criteria، CSPN یا FIPS) ندارد، نسخه SaaS و پوشش EPM یا Secrets مخصوص CI/CD ارائه نمی‌دهد و پشتیبانی به ساعات کاری ایران محدود است.

CyberArk

۳۳ / ۶۰ (55%)
معماری و استقرار 5
امنیت پروتکل 7
هویت و گردش کار 10
ممیزی و انطباق 9
حاکمیت عملیاتی 2
تناسب با بازار ایران 0
نقطه قوت

CPM و Digital Vault رهبر صنعت در چرخش خودکار رمز عبور و Distributed Vaults بالغ به‌همراه Cluster Vault برای دسترس‌پذیری بالا؛ در کنار EPM، مدیریت Secrets با Conjur، نسخه SaaS با Privilege Cloud و گواهی‌های Common Criteria و FIPS 140-2.

نقطه ضعف

معماری چندسرور وابسته به ویندوز، رله RDP از طریق Microsoft RDS و در شرایط تحریم برای بازار ایران در دسترس نیست.

BeyondTrust

۳۲ / ۶۰ (53%)
معماری و استقرار 5
امنیت پروتکل 7
هویت و گردش کار 9
ممیزی و انطباق 9
حاکمیت عملیاتی 2
تناسب با بازار ایران 0
نقطه قوت

سامانه Atlas Cluster برای استقرار توزیع‌شده، ضبط نشست با ثبت و ایندکسِ Keystroke، فیلتر دستور SSH بالغ و اتصال خروجی Jump Client بدون نیاز به پورت ورودی. به‌علاوه EPM برای Windows و Mac، نسخه SaaS برای Password Safe و اعتبار FIPS 140-2 در کنار گواهی Common Criteria.

نقطه ضعف

استفاده از تونل اختصاصی به جای پروتکلِ بومی، عدم انتشار مستندات Hash Chain و دسترسی‌ناپذیری در ایران به دلیل تحریم.

Wallix

۳۶ / ۶۰ (60%)
معماری و استقرار 7
امنیت پروتکل 9
هویت و گردش کار 8
ممیزی و انطباق 8
حاکمیت عملیاتی 4
تناسب با بازار ایران 0
نقطه قوت

پروکسی RDP اختصاصی Redemption منتشرشده روی GitHub، Web Session Manager برای مرورگر ایزوله و گواهی‌های ANSSI CSPN و BSZ آلمان. به‌همراه نسخه SaaS با WALLIX One و جایگاه Overall Leader در KuppingerCole.

نقطه ضعف

Access Manager به‌صورت مولفهٔ جداگانه، نشست اپلیکیشن وابسته به سرور Windows RDS، پروتکل پایگاه داده تنها از مسیر تونل TCP، تابع تحریم اتحادیه اروپا و فاقد پشتیبانی فارسی و تقویم شمسی.

China DAS

۳۵ / ۶۰ (58%)
معماری و استقرار 6
امنیت پروتکل 7
هویت و گردش کار 6
ممیزی و انطباق 5
حاکمیت عملیاتی 7
تناسب با بازار ایران 4
نقطه قوت

فیلتر دستور بالغ، Appliance قابل خرید در ایران از طریق نمایندگی و قیمت‌گذاری رقابتی نسبت به برندهای غربی.

نقطه ضعف

در نمونهٔ متن‌بازِ این دسته، JumpServer، دسترسی HTML5 بر Apache Guacamole استوار است؛ تولیدکنندگان تجاری پیاده‌سازی درگاه HTML5 خود را مستند نکرده‌اند، فاقد پشتیبانی فارسی و تقویم شمسی و بدون امکان پشتیبانی مستقیم بومی.

رتبه‌بندی برای زیرساخت ایران

  1. 01 NexGate 52/۶۰
  2. 02 Wallix 36/۶۰
  3. 03 China DAS 35/۶۰
  4. 04 CyberArk 33/۶۰
  5. 05 BeyondTrust 32/۶۰

روش‌شناسی ارزیابی

  • هر سطر بر اساس مستندات عمومی منتشرشده توسط تولیدکننده شامل Datasheet، Release Notes و Product Page بررسی شده است، نه بر اساس شعارهای فروش.
  • قابلیتی که در محصول پایه نیست اما با افزونه یا یک محصول جداگانه از همان شرکت ارائه می‌شود، با علامت ○ مشخص شده است.
  • قابلیتی که در مستندات عمومی یافت نشده، با × مشخص شده است. این علامت لزوماً به‌معنای فقدان قطعی نیست، بلکه نشان‌دهنده نبود ادعای رسمی است.
  • امتیازات NexGate بر مبنای مستنداتِ فنیِ محصول و راستی‌آزمایی روی محیطِ دموی واقعی به‌دست آمده‌اند، نه بر اساس مدعای بازاریابی.
  • امتیازات پایین رقبا در محورهای حاکمیت عملیاتی و بازار ایران، بازتاب وضعیت تحریم و عدم بازار هدف است، نه قضاوت کیفیت مهندسی آن محصولات.
  • در صورت مشاهده هرگونه اشتباه در این ارزیابی، با ارسال مدرک به info@nexgate.ir آن را اصلاح خواهیم کرد.