Bem-vindo ao QNAP Trust Center
Na QNAP, fornecemos infraestrutura de dados e redes segura e de alta eficiência em todo o mundo. Nossa missão é capacitar empresas e indivíduos com uma gestão de dados resiliente na transformação digital impulsionada por IA—integrando práticas rigorosas de segurança em todas as fases do ciclo de vida de desenvolvimento de nossos produtos.
Conformidade global e certificações: Um compromisso contínuo
A QNAP mantém certificações líderes de segurança e privacidade do setor. Garantimos que nossos produtos e serviços estejam em conformidade com padrões regulatórios globais rigorosos, fortalecendo sua jornada de conformidade empresarial.
Segurança e privacidade
-
ISO/IEC 27001
Sistema de Gestão de Segurança da Informação
Estabelece governança global de segurança, ajudando empresas a otimizar auditorias internas de conformidade. (Certificado desde 2014)
-
ISO/IEC 27017
Controles de segurança em nuvem
Reforça controles de segurança de serviços em nuvem para garantir transmissão e acesso de dados confiáveis de ponta a ponta. (Certificado desde 2021)
-
ISO/IEC 27018
Proteção de privacidade em nuvem
Protege dados sensíveis na nuvem para cumprir compromissos rigorosos de privacidade de dados pessoais. (Certificado desde 2021)
-
GDPR
Regulamento Geral de Proteção de Dados da UE
Segue princípios rigorosos de privacidade para ajudar empresas a otimizar fluxos de trabalho de conformidade.
-
HIPAA
Conformidade de privacidade na saúde dos EUA
Integra criptografia, controles de acesso e proteção contra ransomware para ajudar organizações de saúde a proteger ePHI.
-
PCI-DSS
Segurança de dados de cartões de pagamento
Hospedado em infraestrutura de nuvem compatível com PCI-DSS, utilizando criptografia de transmissão e registro para proteger transações.
-
SOC 2
Conformidade de infraestrutura em nuvem
Hospedado em infraestrutura de nuvem compatível com SOC 2, combinando controles rigorosos de segurança para garantir a segurança dos dados.
Segurança da cadeia de suprimentos e resiliência no desenvolvimento
-
IEC 62443-4-1
Padrões de segurança para automação industrial
Aplica ciclos de vida de desenvolvimento seguro (SDLC) para garantir resiliência incorporada ao produto.
-
ISO/IEC 5230
Conformidade de licença open source (OpenChain)
Impõe conformidade open source para mitigar riscos na cadeia de suprimentos de software.
-
SSCRM
Declaração de Segurança da Cadeia de Suprimentos de Software
Segue os frameworks SSCRM e fornece SBOMs para garantir transparência dos componentes e entrega segura.
-
NIS2
Conformidade com a Diretiva de Cibersegurança da UE
Alinha-se às diretrizes NIS2 para fortalecer a prontidão de cibersegurança empresarial.
-
CRA
Conformidade com o EU Cyber Resilience Act
Está em conformidade com os requisitos do CRA da UE ao estabelecer relatórios proativos de vulnerabilidades e resposta rápida a patches.
-
JC-STAR
Etiqueta de Segurança IoT do Japão
A QNAP obteve a certificação Nível 1 em 2026, facilitando a aquisição de segurança empresarial.
Operações Globais, Qualidade & Propriedade Intelectual
-
ISO 9001
Sistema de Gestão da Qualidade
Estabelece processos padronizados de qualidade para entregar produtos e serviços confiáveis. (Certificado desde 2014)
-
TAA
Conformidade com o US Trade Agreements Act
Garante conformidade TAA para cadeias de suprimentos do setor público e empresarial.
-
TIPS
Sistema de Propriedade Intelectual de Taiwan
A QNAP obteve a certificação Classe A em 2025 para proteger ativos de PI e mitigar riscos legais.
Sustentabilidade & Responsabilidade Social
-
ISO 14001
Sistema de Gestão Ambiental
Impulsiona operações verdes e reciclagem de recursos, atuando como um parceiro confiável de cadeia de suprimentos de baixo carbono. (Certificado desde 2019)
-
ISO 45001
Gestão de Saúde e Segurança Ocupacional
Estabelece padrões de saúde e segurança para proteger nossa força de trabalho e garantir a continuidade dos negócios. (Certificado desde 2019)
-
ISO 14064-1
Verificação de Gases de Efeito Estufa
Fornece dados transparentes de emissões de GEE para apoiar metas de descarbonização Scope 3 das empresas. (Certificado desde 2024)
Governança de Segurança Rigorosa: QNAP PSIRT
Marcos do QNAP PSIRT
-
Março2017
Equipe dedicada formada
Fluxos de resposta padronizados para gerenciar vulnerabilidades e incidentes.
-
Agosto2017
Autorizado como MITRE CNA
Autorizado a atribuir IDs CVE para vulnerabilidades de produtos de forma independente.
-
Março2019
Ingressou na FIRST
Conectado globalmente para compartilhar inteligência de ameaças e insights sobre incidentes.
-
Outubro2019
Ingressou no Taiwan CERT/CSIRT
Fortaleceu a defesa regional por meio de compartilhamento de inteligência de ameaças e coordenação.
-
Junho2021
Adotou o BSIMM
Controles de segurança incorporados em todas as fases do desenvolvimento de software.
-
Novembro2022
Lançamento do Programa de Recompensas
Envolveu hackers white-hat globais para segurança colaborativa.
-
Setembro2026
Conformidade com o EU Cyber Resilience Act
Implementou fluxos de conformidade CRA para relatórios obrigatórios de vulnerabilidades.
Deslize para a esquerda ou direita para ver toda a linha do tempo
-
MITRE CNA autorizado
Autorizada como Autoridade de Numeração de CVE (CNA) do MITRE, a QNAP atribui IDs CVE de forma independente e publica avisos de segurança padronizados para garantir divulgações transparentes de vulnerabilidades.
-
Defesa Global de Incidentes com a FIRST
Como membro da FIRST, a QNAP colabora com redes globais de resposta para compartilhar inteligência de ameaças e implantar rapidamente patches de segurança.
Resposta Proativa e Remediação: Procedimento Operacional Padrão do PSIRT
- Escopo: Realiza varredura automatizada diária em sistemas operacionais, aplicativos e pacotes open-source, juntamente com rastreamento de ameaças em tempo real.
- SCA Automatizado: Utiliza Análise de Composição de Software (SCA) para escaneamento diário de bibliotecas open-source (ex.: Linux Kernel, OpenSSL) em bancos de dados globais de CVE.
Principais Entregas: Relatórios de varredura diária, alertas internos de ameaças.
- Escopo: Funciona 24/7 para recebimento de relatórios de vulnerabilidades de pesquisadores, clientes, plataformas de Bug Bounty e testes internos.
- Canal Seguro: Disponibiliza uma chave OpenPGP para criptografar envios de relatórios e código de Prova de Conceito (PoC).
- Compromisso SLA: Especialistas de plantão garantem resposta inicial humana em 24–72 horas.
Principais Entregas: ID de rastreamento do incidente, responsável de segurança designado.
- Escopo: Reproduz problemas em ambientes sandbox para avaliar modelos, firmware e módulos do sistema afetados.
- Pontuação CVSS: Utiliza métricas CVSS para atribuir gravidade Crítica, Alta, Média ou Baixa e priorizar correções.
- Atribuição de CVE: Define prazos de correção e atribui IDs CVE de forma independente sob o escopo CNA da QNAP.
Principais entregas: Cronograma de correções priorizadas. Problemas de alto risco recebem avaliação inicial em até 9 horas.
- Escopo: P&D desenvolve patches e hotfix; equipes de segurança realizam testes de penetração e regressão para garantir a estabilidade do patch.
- Verificação dupla: Executa simulações de ataque para verificar o fechamento completo da vulnerabilidade.
- QA multiplataforma: Valida a compatibilidade do pacote em todos os sistemas operacionais e aplicativos suportados.
Principais entregas: Pacotes de atualização de firmware e aplicativos verificados pelo QA.
| Gravidade | SLA de Patch de P&D |
|---|---|
| Crítica | Dentro de 12 horas após a confirmação |
| Alta | Dentro de 14 horas após a confirmação |
| Média | Dentro de 90 dias após a confirmação |
| Baixa | Dentro de 90 dias após a confirmação |
Para dependências de terceiros ou arquiteturais, a QNAP fornece mitigações provisórias enquanto ajusta as datas finais de lançamento dos patches.
- Escopo: Emite o Aviso de Segurança QNAP (QSA) com escopo da vulnerabilidade, mitigações e atualizações por meio de alertas proativos.
- Sincronização Global: Publica registros CVE no cve.org e sincroniza com bancos de dados globais (ex.: US NVD) sob a autoridade CNA da QNAP.
- Proteção Proativa: Para incidentes de alto risco antes do lançamento do patch, a QNAP atualiza as definições de Malware Remover para varredura/remoção automática de malware e fornece orientações de política de segurança via Security Center.
Principais Entregas: Avisos oficiais, alertas push, definições de malware atualizadas, registros CVE sincronizados.
- Escopo: Realiza Análise de Causa Raiz (RCA) para alimentar insights de volta ao DevSecOps e reconhecer pesquisadores externos.
- Segurança Shift-Left: Converte assinaturas em regras automatizadas SAST/DAST para incorporar segurança desde o início do desenvolvimento.
- Hall da Fama: Credita pesquisadores de segurança contribuintes no Hall da Fama oficial da QNAP.
Principais Entregas: Relatórios RCA, bases de regras SAST/DAST atualizadas, atualizações do Hall da Fama.
Parcerias de Segurança Globais e Locais
Para combater ameaças cibernéticas em constante evolução, a QNAP colabora ativamente com alianças de segurança globais e regionais de destaque, ampliando nosso perímetro de defesa por meio do compartilhamento em tempo real de inteligência de ameaças e resposta coordenada a incidentes.
-
2019
Aliança CERT/CSIRT de Taiwan
Ingressou em redes regionais de defesa para impulsionar o compartilhamento de inteligência de ameaças e a coordenação de incidentes empresariais.
-
2020
FIRST (Fórum de Equipes de Resposta a Incidentes e Segurança)
Ingressou na principal aliança global para trocar inteligência de ameaças e alinhar-se aos padrões internacionais de resposta a incidentes.
-
2025
Aliança CISO de Taiwan
Participa do Grupo de Trabalho de Segurança de Produtos para impulsionar a adoção e padronização do framework PSIRT em toda a indústria de ICT.
Validação de Segurança Comprovada em Batalha
A verdadeira segurança é forjada por meio de testes de estresse em situações reais. A QNAP submete proativamente seus produtos a competições globais de destaque e exercícios de segurança ofensiva em nível estatal, convidando hackers white-hat de elite e equipes de pesquisa para testar rigorosamente nossas defesas e desafiar os limites de resiliência dos sistemas.
-
Competições Pwn2Own Ireland
Organizada pela Zero Day Initiative (ZDI) da Trend Micro, a Pwn2Own é uma competição global de hacking ético de destaque. A QNAP participou do Pwn2Own Ireland (2024–2025), submetendo NAS e plataformas de roteadores a testes ao vivo. Por meio da Divulgação Coordenada de Vulnerabilidades (CVD), o PSIRT da QNAP aborda rapidamente novos vetores de ataque e implanta correções verificadas para usuários globais.
-
Programa Nacional de Bug Bounty de Produtos da NICS
Organizado pelo Instituto Nacional de Segurança Cibernética (NICS) de Taiwan, este exercício de nível nacional testa as capacidades de defesa em situações reais. Em 2025, a QNAP submeteu ADRA NDR, QHora e QuTS hero para testes de penetração, concedendo mais de US$6.500 em recompensas de bugs. A colaboração estreita com o NICS permite que nosso PSIRT mapeie rapidamente caminhos de ataque e entregue mitigações ágeis.
Parcerias de Segurança de Terceiros
Além do desenvolvimento seguro interno, a QNAP colabora com especialistas líderes do setor em segurança para testes profundos de penetração de produtos e engenharia defensiva conjunta, aproveitando perspectivas independentes para garantir segurança sem compromissos.
-
DEVCORE
Testes de Penetração de Produto & Red Teaming
Engaja equipes red de destaque para realizar testes de penetração intensivos em produtos utilizando mentalidade de simulação de adversários.
Ativo:20142015201720212022
-
CyCraft
Detecção e resposta a endpoints (EDR) e resiliência de segurança (DR)
Parcerias com especialistas em cibersegurança com IA para fortalecer os perímetros do sistema e construir arquiteturas de recuperação de desastres altamente resilientes.
Ativo:2021
-
Viettel Cyber Security
Teste de penetração global e validação de segurança
Testes de penetração realizados por terceiros, obtendo um Certificado Oficial de Conclusão em Cibersegurança.
Ativo:2026
-
Lionic
Inspeção profunda de pacotes (DPI) e mecanismo de ameaças de malware
Integra mecanismos patenteados de antimalware empresarial e detecção de intrusão no QuWAN, oferecendo prevenção de ameaças em tempo real e defesa em profundidade integrada.
Ativo:20212022202320242025
Mais recursos
Explore como a QNAP protege os dados da sua empresa—desde avisos em tempo real até arquiteturas de armazenamento resilientes.
-
Compromisso da QNAP com a Resiliência Cibernética da UE
Garantindo a conformidade com as futuras exigências do Ato de Resiliência Cibernética da União Europeia (EU CRA) por meio de relatórios proativos de vulnerabilidades e desenvolvimento seguro.
-
Comunicados de segurança
Relate vulnerabilidades de segurança e receba atualizações em tempo real sobre os últimos comunicados de segurança e lançamentos de patches.
-
Soluções de armazenamento seguro da QNAP
Descubra como a QNAP oferece defesa em profundidade para construir ambientes de armazenamento NAS seguros.
-
Programa de recompensas
Junte-se à nossa comunidade global de pesquisadores de segurança para fortalecer juntos a segurança dos produtos.