QNAP Trust Center へようこそ
QNAP は、世界中で安全かつ高効率なデータ・ネットワークインフラを提供しています。企業や個人が AI 時代のデジタルトランスフォーメーションで堅牢なデータ管理を実現できるよう、製品開発の全工程で厳格なセキュリティ対策を徹底しています。
グローバルコンプライアンスと認証:継続的な取り組み
QNAP は業界最高水準のセキュリティ・プライバシー認証を取得しています。製品・サービスは厳格なグローバル規制基準に準拠し、企業のコンプライアンス推進を支援します。
セキュリティとプライバシー
-
ISO/IEC 27017
クラウドセキュリティ管理
クラウドサービスのセキュリティ管理を強化し、信頼性の高いエンドツーエンドのデータ伝送とアクセスを実現します。(2021 年より認証取得)
-
PCI-DSS
決済カードデータセキュリティ
PCI-DSS 準拠のクラウドインフラ上で運用し、通信暗号化とログ管理により取引の安全性を確保します。
-
SOC 2
クラウドインフラコンプライアンス
SOC 2 準拠のクラウドインフラ上で運用し、厳格なセキュリティ管理によりデータの安全性を確保します。
サプライチェーンセキュリティと開発のレジリエンス
-
NIS2
EU サイバーセキュリティ指令対応
NIS2 指令に準拠し、企業のサイバーセキュリティ体制を強化します。
-
CRA
EU サイバーレジリエンス法対応
EU CRA 要件に準拠し、積極的な脆弱性報告と迅速なパッチ対応を実施しています。
グローバルオペレーション、品質・知的財産
サステナビリティと社会的責任
-
ISO 14001
環境マネジメントシステム
グリーンオペレーションや資源リサイクルを推進し、信頼できる低炭素サプライチェーンパートナーとして活動しています。(2019 年より認証取得)
厳格なセキュリティガバナンス:QNAP PSIRT
QNAP PSIRT の主な実績
-
3 月2017
専任チームを結成
脆弱性やインシデント対応のため、標準化されたワークフローを導入。
-
8 月2017
MITRE CNA 認定
製品の脆弱性に対して、独自に CVE ID を割り当てる権限を取得。
-
3 月2019
FIRST に加盟
世界中と連携し、脅威インテリジェンスやインシデント情報を共有。
-
10 月2019
台湾 CERT/CSIRT に加盟
脅威インテリジェンスの共有と連携により、地域防御を強化。
-
6 月2021
BSIMM を導入
ソフトウェア開発の全工程にセキュリティ管理を組み込み。
-
11 月2022
バウンティプログラム開始
世界中のホワイトハッカーと協力し、クラウドソース型セキュリティを推進。
-
9 月2026
EU サイバー・レジリエンス法(CRA)対応
必須の脆弱性報告に向けた CRA 対応ワークフローを導入。
タイムライン全体を見るには左右にスワイプしてください
-
MITRE CNA 認定
MITRE CVE ナンバリングオーソリティ(CNA)として認定され、QNAP は独自に CVE ID を割り当て、標準化されたセキュリティアドバイザリーを公開することで、透明性のある脆弱性開示を実現しています。
-
FIRST によるグローバルインシデント防御
FIRST メンバーとして、QNAP は世界の対応ネットワークと連携し、脅威インテリジェンスを共有し、迅速なセキュリティパッチを展開しています。
積極的な対応と修復:PSIRT 標準運用手順
- 範囲:OS、アプリ、オープンソースパッケージ全体に対して、日々の自動スキャンとリアルタイム脅威追跡を実施します。
- 自動 SCA:ソフトウェア構成分析(SCA)を用いて、Linux Kernel や OpenSSL などのオープンソースライブラリを毎日スキャンし、世界中の CVE データベースと照合します。
主な成果物:日次スキャンレポート、社内脅威アラート。
- 範囲:研究者、顧客、バグバウンティプラットフォーム、社内テストからの脆弱性報告を 24 時間 365 日受付。
- セキュアチャネル:OpenPGP キーを提供し、報告内容や PoC コードの暗号化送信を可能にします。
- SLA コミットメント:担当スペシャリストが 24~72 時間以内に初回の人的対応を保証します。
主な成果物:インシデント追跡 ID、担当セキュリティリード。
- 範囲: サンドボックス環境で問題を再現し、影響を受けるモデルやファームウェア、システムモジュールを評価します。
- CVSS スコアリング: CVSS 指標を活用し、重大・高・中・低の深刻度を割り当てて修正の優先順位を決定します。
- CVE 割り当て: QNAP の CNA スコープ内で、修正期限を設定し、CVE ID を独自に割り当てます。
主な成果物: 優先順位付けされた修正スケジュール。高リスクの問題は 9 時間以内に初期評価を実施します。
- 範囲: R&D がパッチや Hotfix を開発し、セキュリティチームがパッチの安定性を確認するためにペネトレーションテストやリグレッションテストを実施します。
- 二重検証: 攻撃シミュレーションを実施し、脆弱性が完全に解消されたことを確認します。
- クロスプラットフォーム QA: すべての対応 OS プラットフォームやアプリでパッケージの互換性を検証します。
主な成果物: QA により検証されたファームウェアやアプリのアップデートパッケージ。
| 深刻度 | R&D パッチ SLA |
|---|---|
| 重大 | 確認後 12 時間以内 |
| 高 | 確認後 14 時間以内 |
| 中 | 確認後 90 日以内 |
| 低 | 確認から 90 日以内 |
サードパーティやアーキテクチャ依存の場合、QNAP は最終パッチのリリース日調整中も暫定的な対策を提供します。
- 対象範囲: QNAP セキュリティアドバイザリ(QSA)を発行し、脆弱性の範囲、対策、アップデートを積極的な通知で提供します。
- グローバル同期: QNAP の CNA 権限のもと、CVE レコードを cve.org へ公開し、米国 NVD などのグローバルデータベースと同期します。
- 積極的な保護: パッチリリース前の高リスク事案には、Malware Remover 定義を更新し自動マルウェアスキャン・除去を実施、Security Center を通じてセキュリティポリシーのガイダンスも提供します。
主な成果物: 公式 SA、プッシュ通知、マルウェア定義の更新、同期された CVE レコード。
- 対象範囲: 根本原因分析(RCA)を実施し、知見を DevSecOps へフィードバックし、外部研究者を表彰します。
- Shift-Left セキュリティ: シグネチャを自動 SAST/DAST ルールへ変換し、開発初期からセキュリティを組み込みます。
- 殿堂: 公式 QNAP 殿堂で貢献したセキュリティ研究者を表彰します。
主な成果物: RCA レポート、SAST/DAST ルールベースの更新、殿堂のアップデート。
グローバル&ローカルセキュリティパートナーシップ
進化するサイバー脅威に対抗するため、QNAP は世界および地域の主要なセキュリティアライアンスと積極的に連携しています。リアルタイムの脅威インテリジェンス共有や協調型インシデント対応により、防御範囲を拡大しています。
-
2019
台湾 CERT/CSIRT アライアンス
地域防御ネットワークに参加し、脅威インテリジェンスの共有や企業インシデント対応の連携を推進。
-
2020
FIRST(インシデント対応・セキュリティチームフォーラム)
世界有数のアライアンスに参加し、脅威インテリジェンスの交換や国際的なインシデント対応基準への準拠を実現。
-
2025
台湾 CISO アライアンス
製品セキュリティワーキンググループに参加し、PSIRT フレームワークの導入と ICT 業界全体での標準化を推進しています。
実戦で鍛えられたセキュリティ検証
真のセキュリティは実際のストレステストによって築かれます。QNAP は世界的な競技会や国家レベルの攻撃的セキュリティ演習に製品を積極的に参加させ、エリートホワイトハッカーや研究チームによる厳格な防御検証とシステムレジリエンスの限界に挑戦しています。
-
Pwn2Own Ireland コンペティション
Trend Micro の Zero Day Initiative(ZDI)が主催する Pwn2Own は、世界有数の倫理的ハッキング競技会です。QNAP は Pwn2Own Ireland(2024〜2025)に参加し、NAS やルータープラットフォームをライブテストしました。協調型脆弱性開示(CVD)を通じて、QNAP PSIRT は新たな攻撃手法に迅速に対応し、検証済みパッチを世界中のユーザーへ提供しています。
-
NICS 国家製品バグバウンティプログラム
台湾国家サイバーセキュリティ研究院(NICS)が主催するこの国家レベルの演習は、実際の防御力を検証します。2025 年、QNAP は ADRA NDR、QHora、QuTS hero をペネトレーションテストに提出し、バグ報奨金として 6,500 ドル以上を授与しました。NICS との密接な連携により、PSIRT は攻撃経路を迅速に把握し、素早い対策を提供しています。
第三者セキュリティパートナーシップ
社内の安全な開発体制に加え、QNAP は業界トップクラスのセキュリティ専門家と連携し、製品の深層ペネトレーションテストや共同防御設計を実施。独立した視点を活用し、妥協なきセキュリティを実現しています。
-
DEVCORE
製品ペネトレーションテスト & レッドチーム演習
トップレベルのレッドチームと連携し、敵対者の視点による高強度な製品ペネトレーションテストを実施しています。
アクティブ:20142015201720212022
-
CyCraft
エンドポイント検出&対応(EDR)およびセキュリティレジリエンス(DR)
AI サイバーセキュリティ専門企業と連携し、システムの境界を強化。高いレジリエンスを備えた災害復旧アーキテクチャを構築します。
アクティブ:2021
-
Viettel Cyber Security
グローバル侵入テスト&セキュリティ検証
第三者による侵入テストを完了し、公式のサイバーセキュリティ完了証明書を取得しました。
アクティブ:2026
-
Lionic
ディープパケットインスペクション(DPI)&マルウェア脅威エンジン
特許取得済みの企業向けアンチマルウェアおよび侵入検知エンジンを QuWAN に統合し、リアルタイムの脅威防御と多層防御を実現します。
アクティブ:20212022202320242025
その他のリソース
QNAP がリアルタイムのアドバイザリーからレジリエントなストレージアーキテクチャまで、企業データをどのように保護しているかをご紹介します。
-
QNAP、EU サイバーレジリエンスへの取り組み
積極的な脆弱性報告とセキュア開発を通じて、今後施行される欧州連合サイバーレジリエンス法(EU CRA)の要件遵守を徹底します。
-
-
-