글로벌 준수 및 인증: 지속적인 약속
QNAP은 업계 최고 수준의 보안 및 개인정보 인증을 유지합니다. 당사는 제품과 서비스가 엄격한 글로벌 규제 기준을 준수하도록 하여, 귀사의 기업 준수 여정을 지원합니다.
보안 및 개인정보
-
ISO/IEC 27017
클라우드 보안 제어
클라우드 서비스의 보안 제어를 강화하여 신뢰할 수 있는 종단 간 데이터 전송 및 접근을 보장합니다. (2021년부터 인증됨)
-
PCI-DSS
결제 카드 데이터 보안
PCI-DSS 준수 클라우드 인프라에서 호스팅되며, 전송 암호화 및 로그 기록을 활용하여 거래를 보호합니다.
-
SOC 2
클라우드 인프라 규정 준수
SOC 2 준수 클라우드 인프라에서 호스팅되며, 엄격한 보안 제어를 결합하여 데이터 안전성을 보장합니다.
공급망 보안 및 개발 회복력
-
NIS2
EU 사이버보안 지침 준수
NIS2 지침에 맞춰 기업의 사이버보안 준비 태세를 강화합니다.
-
CRA
EU 사이버 회복력법 준수
EU CRA 요구사항을 준수하여 적극적인 취약점 보고 및 신속한 패치 대응을 구축합니다.
글로벌 운영, 품질 및 지적재산권
엄격한 보안 거버넌스: QNAP PSIRT
QNAP PSIRT 주요 이정표
-
3월2017
전담 팀 구성
작업방식표준화된 대응으로취약점및 사고를 관리합니다.
-
8월2017
MITRE CNA 권한 부여
제품취약점에 대해 독립적으로 CVE ID를 할당할 수 있는 권한을 획득했습니다.
-
3월2019
FIRST 가입
글로벌 연결을 통해 위협 정보와 사고 인사이트를 공유합니다.
-
10월2019
대만 CERT/CSIRT 가입
공유된 위협 인텔리전스와 협력을 통해 지역 방어를 강화했습니다.
-
6월2021
BSIMM 도입
모든 소프트웨어 개발 단계에 보안 제어를 내장했습니다.
-
11월2022
바운티 프로그램 출시
글로벌 화이트햇 해커와 협력하여 크라우드소싱 보안을 강화했습니다.
-
9월2026
EU 사이버 회복력법 준수
필수 취약점 보고를 위한 CRA 준수작업방식를 구현했습니다.
전체 타임라인을 보려면 왼쪽 또는 오른쪽으로 스와이프하세요
-
MITRE CNA 권한 획득
MITRE CVE 넘버링 기관(CNA)으로 승인되어 QNAP은 독립적으로 CVE ID를 할당하고 표준화된 보안 권고를 발표하여 투명한 취약점 공개를 보장합니다.
-
FIRST와 함께하는 글로벌 사고 방어
FIRST 회원으로서 QNAP은 글로벌 대응 네트워크와 협력하여 위협 인텔리전스를 공유하고 신속하게 보안 패치를 배포합니다.
선제적 대응 및 조치: PSIRT 표준 운영 절차
- 범위: OS, 앱, 오픈 소스 패키지 전반에 걸쳐 일일 자동 스캔을 수행하며, 실시간 위협 추적을 병행합니다.
- 자동화된 SCA: Software Composition Analysis(SCA)를 활용하여 오픈 소스 라이브러리(예: Linux Kernel, OpenSSL)를 글로벌 CVE 데이터베이스와 비교해 일일 스캔을 실시합니다.
주요 산출물: 일일 스캔 보고서, 내부 위협 알림.
- 범위: 연구원, 고객, 버그 바운티 플랫폼, 내부 테스트로부터 취약점 보고를 24/7로 접수합니다.
- 보안 채널: 보고 제출 및 PoC(개념 증명) 코드 암호화를 위한 OpenPGP 키를 제공합니다.
- SLA 약속: 온콜 전문가가 24~72시간 내 최초 인적 응답을 보장합니다.
주요 산출물: 사고 추적 ID, 지정된 보안 담당자.
- 범위: 샌드박스 환경에서 문제를 재현하여 영향을 받는 모델, 펌웨어, 시스템 모듈을 평가합니다.
- CVSS 점수 산정: CVSS 지표를 활용하여 Critical, High, Medium, Low 심각도를 부여하고, 수정 우선순위를 결정합니다.
- CVE 할당: QNAP의 CNA 범위 내에서 수정 일정 설정 및 CVE ID를 독립적으로 할당합니다.
주요 산출물: 우선순위별 수정 일정. 고위험 이슈는 9시간 내 최초 평가를 받습니다.
- 범위: R&D가 패치 및 Hotfix를 개발하고, 보안팀이 침투 및 회귀 테스트를 통해 패치 안정성을 확인합니다.
- 이중 검증: 공격 시뮬레이션을 실행하여 취약점 완전 폐쇄를 검증합니다.
- 크로스-플랫폼 QA: 지원되는 모든 OS 플랫폼 및 앱에서 패키지 호환성을 검증합니다.
주요 산출물: QA 검증된 펌웨어 및 앱 업데이트 패키지.
| 심각도 | R&D 패치 SLA |
|---|---|
| 중요 | 확인 후 12시간 이내 |
| 높음 | 확인 후 14시간 이내 |
| 중간 | 확인 후 90일 이내 |
| 낮음 | 확인 후 90일 이내 |
써드파티또는 아키텍처 종속성의 경우, QNAP은 최종 패치 출시 날짜를 조정하는 동안 임시 완화 조치를 제공합니다.
- 범위: QNAP 보안 권고(QSA)를 발행하여 취약점 범위, 완화 조치, 업데이트를 사전 알림으로 제공합니다.
- 글로벌 동기화: QNAP의 CNA 권한 하에 CVE 기록을 cve.org에 게시하고 글로벌 데이터베이스(예: 미국 NVD)와 동기화합니다.
- 사전 보호: 패치 출시 전 고위험 사고에 대해 QNAP은 자동맬웨어스캔/제거를 위한Malware Remover정의를 업데이트하고Security Center을 통해 보안 정책 지침을 제공합니다.
핵심 산출물: 공식 SA, 푸시 알림, 업데이트된맬웨어정의, 동기화된 CVE 기록.
- 범위: Root Cause Analysis(RCA)를 수행하여 인사이트를 DevSecOps에 반영하고 외부 연구자를 인정합니다.
- Shift-Left 보안: 시그니처를 자동화된 SAST/DAST 규칙으로 변환하여 개발 초기에 보안을 내재화합니다.
- 명예의 전당: 공식 QNAP 명예의 전당에 기여한 보안 연구자에게 크레딧을 부여합니다.
핵심 산출물: RCA 보고서, 업데이트된 SAST/DAST 규칙 기반, 명예의 전당 업데이트.
글로벌 및 로컬보안 파트너십
진화하는 사이버 위협에 대응하기 위해 QNAP은 주요 글로벌 및 지역 보안 연합과 적극적으로 협력하며, 실시간 위협 인텔리전스 공유와 협력된 사고 대응을 통해 방어 범위를 확장합니다.
-
2019
대만 CERT/CSIRT 연합
지역 방어 네트워크에 가입하여 위협 인텔리전스 공유와 기업 사고 대응을 추진했습니다.
-
2020
FIRST(Forum of Incident Response and Security Teams)
최고 글로벌 연합에 가입하여 위협 인텔리전스를 교환하고 국제 사고 대응 기준에 맞추었습니다.
-
2025
대만 CISO 얼라이언스
제품 보안 워킹 그룹에 참여하여 ICT 분야전반에 PSIRT 프레임워크 도입과 표준화를 추진합니다.
실전 검증된 보안 평가
진정한 보안은 실제 환경에서의 스트레스 테스트를 통해 단련됩니다. QNAP은 제품을 세계적인 대회와 국가 수준의 공격 보안 훈련에 적극적으로 참여시키며, 최고의 화이트 해커와 연구팀을 초청해 방어 체계를 엄격하게 테스트하고 시스템 복원력의 한계를 극복합니다.
-
Pwn2Own Ireland 대회
Trend Micro의 Zero Day Initiative(ZDI)가 주최하는 Pwn2Own은 세계적인 윤리적 해킹 대회입니다. QNAP은 Pwn2Own Ireland(2024–2025)에 참가하여NAS및 라우터 플랫폼을 실시간 테스트에 노출시켰습니다. Coordinated Vulnerability Disclosure(CVD)를 통해 QNAP PSIRT는 새로운 공격 벡터를 신속하게 대응하고 검증된 패치를 전 세계 사용자에게 배포합니다.
-
NICS 국가 제품 버그 바운티 프로그램
대만 국가 사이버 보안 연구소(NICS)가 주관하는 이 국가 수준의 훈련은 실제 방어 능력을 테스트합니다. 2025년 QNAP은ADRA NDR, 큐호라, QuTS hero를 침투 테스트에 제출하여 6,500달러 이상의 버그 바운티를 지급했습니다. NICS와의 긴밀한 협력으로 PSIRT는 공격 경로를 빠르게 파악하고 신속한 대응책을 제공합니다.
써드파티 보안 파트너십
내부의 안전한 개발을 넘어 QNAP은 업계 최고의 보안 전문가들과 협력하여 심층 제품 침투 테스트와 공동 방어 엔지니어링을 수행하며, 독립적인 관점을 활용해 완벽한 보안을 보장합니다.
-
DEVCORE
제품 침투 테스트 & 레드팀 운영
최고 수준의 레드팀을 참여시켜 적대적 시뮬레이션 사고방식으로 고강도 제품 침투 테스트를 수행합니다.
활동 중:20142015201720212022
-
CyCraft
엔드포인트 탐지 및 대응(EDR) & 보안 복원력(DR)
AI 사이버 보안 전문가와 협력하여 시스템 경계를 강화하고 고복원력 재해 복구 아키텍처를 구축합니다.
활동 중:2021
-
Viettel Cyber Security
글로벌 침투 테스트 및 보안 검증
써드파티침투 테스트를 완료하여 공식 사이버 보안 수료증을 획득했습니다.
활동 중:2026
-
Lionic
딥 패킷 검사(DPI) 및맬웨어위협 엔진
특허받은 엔터프라이즈 안티멀웨어 및 침입 탐지 엔진을큐웬에 통합하여 실시간 위협 방지와 내장된 심층 방어를 제공합니다.
활동 중:20212022202320242025
더 많은 리소스
QNAP이 실시간 권고부터 탄력적인스토리지아키텍처까지 기업 데이터를 어떻게 보호하는지 살펴보세요.
-
QNAP의 EU 사이버 회복력에 대한 약속
다가오는 유럽 연합 사이버 회복력 법(EU CRA) 요구사항 준수를 위해 적극적인 취약점 보고와 안전한 개발을 통해 보장합니다.
-
-
-