Vítejte v QNAP Trust Center
Ve společnosti QNAP poskytujeme bezpečnou a efektivní datovou a síťovou infrastrukturu po celém světě. Naším cílem je umožnit podnikům i jednotlivcům odolné řízení dat v rámci digitální transformace s využitím AI — a zavádět přísné bezpečnostní postupy v každé fázi vývoje našich produktů.
Globální soulad a certifikace: Trvalý závazek
QNAP má špičkové bezpečnostní a soukromí certifikace. Zajišťujeme, aby naše produkty a služby splňovaly přísné globální normy, a tím podporujeme vaši cestu k souladu s předpisy.
Zabezpečení a soukromí
-
ISO/IEC 27001
Systém řízení bezpečnosti informací
Zavádí globální správu bezpečnosti a pomáhá podnikům zefektivnit interní audity souladu. (Certifikováno od roku 2014)
-
ISO/IEC 27017
Bezpečnostní opatření pro cloud
Posiluje bezpečnost cloudových služeb a zajišťuje spolehlivý přenos a přístup k datům end-to-end. (Certifikováno od roku 2021)
-
ISO/IEC 27018
Ochrana soukromí v cloudu
Chrání citlivá cloudová data a plní náročné závazky v oblasti ochrany osobních údajů. (Certifikováno od roku 2021)
-
GDPR
Obecné nařízení EU o ochraně osobních údajů
Dodržuje přísné zásady ochrany soukromí a pomáhá podnikům zjednodušit procesy souladu s předpisy.
-
HIPAA
Soulad s ochranou soukromí ve zdravotnictví v USA
Integruje šifrování, řízení přístupu a ochranu proti ransomwaru, aby zdravotnické organizace mohly zabezpečit elektronické zdravotní údaje (ePHI).
-
PCI-DSS
Bezpečnost dat platebních karet
Hostováno na cloudové infrastruktuře splňující PCI-DSS, využívá šifrování přenosu a logování pro zabezpečení transakcí.
-
SOC 2
Soulad cloudové infrastruktury
Hostováno na cloudové infrastruktuře splňující SOC 2, s přísnými bezpečnostními opatřeními pro zajištění bezpečnosti dat.
Zabezpečení dodavatelského řetězce a odolnost vývoje
-
IEC 62443-4-1
Bezpečnostní standardy pro průmyslovou automatizaci
Uplatňuje bezpečný životní cyklus vývoje (SDLC) pro zajištění odolnosti produktů.
-
ISO/IEC 5230
Soulad s open-source licencemi (OpenChain)
Prosazuje dodržování open-source licencí a snižuje rizika v dodavatelském řetězci softwaru.
-
SSCRM
Prohlášení o bezpečnosti softwarového dodavatelského řetězce
Řídí se rámcem SSCRM a poskytuje SBOM pro transparentnost komponent a bezpečné dodání.
-
NIS2
Soulad s evropskou směrnicí o kybernetické bezpečnosti
Plně odpovídá směrnici NIS2 a posiluje připravenost podniků v oblasti kybernetické bezpečnosti.
-
CRA
Soulad s evropským nařízením o kybernetické odolnosti
Splňuje požadavky EU CRA díky aktivnímu hlášení zranitelností a rychlé reakci na opravy.
-
JC-STAR
Japonský bezpečnostní štítek pro IoT
QNAP získal certifikaci úrovně 1 v roce 2026, což zjednodušuje nákup bezpečnostních řešení pro podniky.
Globální provoz, kvalita a duševní vlastnictví
-
ISO 9001
Systém řízení kvality
Zavádí standardizované procesy kvality pro dodání spolehlivých produktů a služeb. (Certifikováno od roku 2014)
-
TAA
Soulad s americkým zákonem o obchodních dohodách
Zajišťuje soulad s TAA pro veřejný sektor a podnikové dodavatelské řetězce.
-
TIPS
Tchajwanský systém ochrany duševního vlastnictví
QNAP získal certifikaci třídy A v roce 2025 pro ochranu duševního vlastnictví a snížení právních rizik.
Udržitelnost a společenská odpovědnost
-
ISO 14001
Systém environmentálního managementu
Podporuje ekologický provoz a recyklaci zdrojů, je spolehlivým partnerem nízkouhlíkového dodavatelského řetězce. (Certifikováno od roku 2019)
-
ISO 45001
Systém řízení bezpečnosti a ochrany zdraví při práci
Zavádí standardy ochrany zdraví a bezpečnosti pro ochranu zaměstnanců a zajištění kontinuity podnikání. (Certifikováno od roku 2019)
-
ISO 14064-1
Ověření emisí skleníkových plynů
Poskytuje transparentní údaje o emisích GHG pro podporu podnikových cílů dekarbonizace Scope 3. (Certifikováno od roku 2024)
Přísné řízení bezpečnosti: QNAP PSIRT
Milníky QNAP PSIRT
-
Březen2017
Vznik specializovaného týmu
Standardizované postupy pro řešení slabin a incidentů.
-
Srpen2017
Autorizace MITRE CNA
Oprávnění samostatně přidělovat CVE ID pro slabiny produktů.
-
Březen2019
Připojení k FIRST
Globální propojení pro sdílení informací o hrozbách a incidentech.
-
Říjen2019
Připojení k Taiwan CERT/CSIRT
Posílení regionální obrany díky sdílení informací o hrozbách a koordinaci.
-
Červen2021
Převzetí BSIMM
Zavedení bezpečnostních kontrol do každé fáze vývoje softwaru.
-
Listopad2022
Spuštění programu odměn
Zapojení globálních white-hat hackerů pro crowdsourcing bezpečnosti.
-
Září2026
Shoda s EU Cyber Resilience Act
Implementace postupů CRA pro povinné hlášení slabin.
Posuňte doleva nebo doprava pro zobrazení celé časové osy
-
Autorizace MITRE CNA
QNAP byl autorizován jako MITRE CVE Numbering Authority (CNA), samostatně přiděluje CVE ID a zveřejňuje standardizovaná bezpečnostní upozornění pro transparentní informování o slabinách.
-
Globální obrana proti incidentům s FIRST
Jako člen FIRST QNAP spolupracuje s globálními sítěmi pro sdílení informací o hrozbách a rychlé nasazení bezpečnostních oprav.
Aktivní reakce a náprava: Standardní postup PSIRT
- Rozsah: Každodenní automatizované skenování operačních systémů, aplikací a open-source balíčků spolu s průběžným sledováním hrozeb.
- Automatizované SCA: Denní skenování open-source knihoven (např. Linux Kernel, OpenSSL) pomocí Software Composition Analysis (SCA) a porovnání s globálními databázemi CVE.
Hlavní výstupy: Denní skenovací zprávy, interní varování před hrozbami.
- Rozsah: Nepřetržitý příjem hlášení o zranitelnostech od výzkumníků, zákazníků, Bug Bounty platforem i z interního testování.
- Zabezpečený kanál: K dispozici je OpenPGP klíč pro šifrování hlášení a Proof-of-Concept (PoC) kódu.
- SLA závazek: Pohotovostní specialisté garantují první lidskou reakci do 24–72 hodin.
Hlavní výstupy: ID sledování incidentu, přidělený bezpečnostní garant.
- Rozsah: Testování problémů v sandbox prostředí pro vyhodnocení dotčených modelů, firmware a systémových modulů.
- Hodnocení CVSS: Využívá metriky CVSS pro určení závažnosti (kritická, vysoká, střední nebo nízká) a prioritizaci oprav.
- Přiřazení CVE: Stanovuje termíny nápravy a samostatně přiděluje CVE ID v rámci QNAP jako CNA.
Klíčové výstupy: Prioritizovaný harmonogram oprav. Problémy s vysokým rizikem jsou posouzeny do 9 hodin.
- Rozsah: R&D připravuje záplaty a hotfixy; bezpečnostní týmy provádějí penetrační a regresní testy pro ověření stability záplaty.
- Dvojí ověření: Simulace útoků pro potvrzení úplného odstranění zranitelnosti.
- Mezi-platformní QA: Ověřuje kompatibilitu balíčků napříč všemi podporovanými OS a aplikacemi.
Klíčové výstupy: Balíčky aktualizací firmware a aplikací ověřené QA.
| Závažnost | SLA pro záplaty R&D |
|---|---|
| Kritická | Do 12 hodin od potvrzení |
| Vysoká | Do 14 hodin od potvrzení |
| Střední | Do 90 dnů od potvrzení |
| Nízká | Do 90 dnů od potvrzení |
U závislostí na třetích stranách nebo architektuře poskytuje QNAP dočasná opatření a upravuje termíny vydání finálních oprav.
- Rozsah: QNAP vydává bezpečnostní upozornění (QSA) s popisem rozsahu slabiny, opatřeními a aktualizacemi prostřednictvím proaktivních upozornění.
- Globální synchronizace: Publikuje záznamy CVE na cve.org a synchronizuje je s globálními databázemi (např. US NVD) v rámci pravomocí QNAP jako CNA.
- Proaktivní ochrana: U vysoce rizikových incidentů před vydáním opravy QNAP aktualizuje definice Malware Remover pro automatizované skenování/odstraňování malwaru a poskytuje bezpečnostní doporučení prostřednictvím Security Center.
Klíčové výstupy: Oficiální bezpečnostní upozornění, push notifikace, aktualizované definice malwaru, synchronizované záznamy CVE.
- Rozsah: Provádí analýzu příčiny (RCA) a předává poznatky zpět do DevSecOps, zároveň oceňuje externí výzkumníky.
- Shift-Left bezpečnost: Převádí signatury do automatizovaných pravidel SAST/DAST a začleňuje bezpečnost již v rané fázi vývoje.
- Hall of Fame: Oceňuje přispívající bezpečnostní výzkumníky v oficiální QNAP Hall of Fame.
Klíčové výstupy: RCA reporty, aktualizované databáze pravidel SAST/DAST, aktualizace Hall of Fame.
Globální a lokální bezpečnostní partnerství
QNAP aktivně spolupracuje s předními globálními a regionálními bezpečnostními aliancemi, aby čelila novým kybernetickým hrozbám. Rozšiřujeme ochranu sdílením informací o hrozbách v reálném čase a koordinovanou reakcí na incidenty.
-
2019
Taiwanská CERT/CSIRT aliance
Zapojení do regionálních obranných sítí pro sdílení informací o hrozbách a koordinaci incidentů ve firmách.
-
2020
FIRST (Forum incident response and security teams)
Připojení k přední globální alianci pro výměnu informací o hrozbách a sladění s mezinárodními standardy reakce na incidenty.
-
2025
Taiwanská CISO aliance
Účast ve skupině pro bezpečnost produktů s cílem prosadit a standardizovat PSIRT rámec v ICT průmyslu.
Prověřená bezpečnostní validace
Skutečná bezpečnost vzniká až při testování v reálných podmínkách. QNAP aktivně vystavuje produkty globálním soutěžím a státním bezpečnostním cvičením, kde elitní white-hat hackeři a výzkumné týmy důkladně prověřují naši obranu a odolnost systémů.
-
Soutěže Pwn2Own Ireland
Pwn2Own, pořádaná iniciativou Zero Day Initiative (ZDI) společnosti Trend Micro, je přední globální soutěž v etickém hackingu. QNAP se účastnil Pwn2Own Ireland (2024–2025), kde byly NAS a routerové platformy testovány naživo. Díky koordinovanému zveřejňování zranitelností (CVD) tým PSIRT QNAP rychle řeší nové typy útoků a distribuuje ověřené záplaty uživatelům po celém světě.
-
NICS National Product Bug Bounty Program
Program organizovaný Národním institutem kybernetické bezpečnosti (NICS) v Taiwanu ověřuje obranu v reálných podmínkách. V roce 2025 QNAP předložil ADRA NDR, QHora a QuTS hero k penetračním testům a vyplatil více než 6 500 USD za nalezené chyby. Úzká spolupráce s NICS umožňuje týmu PSIRT rychle mapovat cesty útoků a poskytovat okamžitá opatření.
Třetí strany Bezpečnostní partnerství
Kromě interního bezpečného vývoje QNAP spolupracuje s předními odborníky na bezpečnost pro hloubkové penetrační testy a společné obranné inženýrství, využívá nezávislé pohledy pro zajištění maximální bezpečnosti.
-
DEVCORE
Penetrační testování produktů a Red Teaming
Spolupráce s předními red teamy na intenzivním penetračním testování produktů s využitím simulace útočníka.
Aktivní:20142015201720212022
-
CyCraft
Detekce a odezva na koncových bodech (EDR) a odolnost vůči bezpečnostním incidentům (DR)
Spolupracuje se specialisty na kybernetickou bezpečnost využívající umělou inteligenci, aby posílil ochranu systému a vytvořil vysoce odolné architektury pro obnovu po havárii.
Aktivní:2021
-
Viettel Cyber Security
Globální penetrační testování a ověřování zabezpečení
Úspěšně dokončeno penetrační testování třetí stranou a získán oficiální certifikát o kybernetické bezpečnosti.
Aktivní:2026
-
Lionic
Hloubková kontrola paketů (DPI) a engine pro detekci malwaru
Integruje patentované podnikové anti-malware a detekční motory pro narušení do QuWAN, poskytuje ochranu před hrozbami v reálném čase a zabudovanou vícevrstvou obranu.
Aktivní:20212022202320242025
Další zdroje
Zjistěte, jak QNAP chrání podniková data – od aktuálních bezpečnostních upozornění až po odolné úložné architektury.
-
Závazek společnosti QNAP k posílení kybernetické odolnosti v EU
Zajištění souladu s připravovaným nařízením Evropské unie o kybernetické odolnosti (EU CRA) díky aktivnímu hlášení zranitelností a bezpečnému vývoji.
-
Bezpečnostní upozornění
Nahlaste bezpečnostní zranitelnosti a získávejte aktuální informace o nejnovějších bezpečnostních upozorněních a vydaných opravách.
Nahlásit a přihlásit se k odběruJak fungují bezpečnostní upozornění
-
Zabezpečená úložná řešení QNAP
Zjistěte, jak QNAP poskytuje vícevrstvou ochranu pro vytvoření bezpečného NAS úložného prostředí.
-
Program odměn za zabezpečení
Připojte se ke globální komunitě bezpečnostních výzkumníků a společně posilujte zabezpečení produktů.