[Thông báo bảo mật quan trọng] Phát hiện các trang web giả mạo Qfinder Pro. Tìm hiểu thêm >

QNAP đã đạt chứng nhận quy trình phát triển an toàn IEC 62443-4-1, tích hợp tư duy an ninh thông tin vào từng bước từ lập kế hoạch đến bảo trì

Bài viết mới nhất 2026-09-10 clock 5 phút đọc

QNAP đã đạt chứng nhận quy trình phát triển an toàn IEC 62443-4-1, tích hợp tư duy an ninh thông tin vào từng bước từ lập kế hoạch đến bảo trì

QNAP đã đạt chứng nhận quy trình phát triển an toàn IEC 62443-4-1, tích hợp tư duy an ninh thông tin vào từng bước từ lập kế hoạch đến bảo trì
This content is machine translated. Please see the Machine Translation Disclaimer.
Switch to English

Ý chính: Secure by Design là khái niệm cốt lõi trong quy trình phát triển sản phẩm của QNAP

Vào tháng 9 năm 2026, QNAP đã vượt qua quá trình xác minh do tổ chức chứng nhận toàn cầu DEKRA thực hiện theo tiêu chuẩn IEC 62443-4-1. Trọng tâm của đánh giá IEC 62443-4-1 là đánh giá liệu QNAP, với vai trò là nhà cung cấp, có thể hệ thống hóa và triển khai các yêu cầu bảo mật xuyên suốt toàn bộ vòng đời sản phẩm: từ lập kế hoạch, thiết kế, kiểm thử, phát hành cho đến bảo trì liên tục. Các yếu tố bảo mật phải được tích hợp ngay từ đầu (Secure by Design) trong quy trình phát triển.

Việc xác thực quy trình này không giới hạn ở một sản phẩm duy nhất: QNAP sẽ tiếp tục áp dụng cùng một bộ thực tiễn phát triển bảo mật đã được xác thực này cho mọi sản phẩm hiện tại và tương lai, triển khai phát triển phần mềm an toàn (Secure SDLC). photo-69

Bốn chu trình được xác thực: từ lập kế hoạch đến bảo trì

Mức độ kiểm toán nghiêm ngặt của IEC 62443-4-1 vượt xa một cuộc rà soát bảng hỏi thông thường. Tiêu chuẩn này chính thức xác định tám thực tiễn phát triển an toàn chính, bao gồm Quản lý An ninh, Xác định Yêu cầu Bảo mật, Thiết kế An toàn, Triển khai An toàn, Kiểm thử và Xác minh An ninh, Quản lý Sự cố Liên quan đến An ninh, Quản lý Cập nhật An ninh và Hướng dẫn An ninh. Tiêu chuẩn cũng đánh giá mức độ trưởng thành trong triển khai của tổ chức dựa trên mô hình CMMI bốn cấp độ: Khởi đầu, Quản lý, Định nghĩa và Cải tiến. Để đạt chứng nhận, doanh nghiệp phải đạt được mức độ tài liệu hóa, thể chế hóa và thực thi liên phòng ban cho phép kiểm toán viên độc lập kiểm tra chi tiết từng yêu cầu.

Tìm hiểu về 8 thực tiễn phát triển an toàn chủ chốt của tiêu chuẩn IEC 62443-4-1 >>

Lần xác minh này của DEKRA bao phủ năng lực tổ chức của QNAP ở bốn khía cạnh, mỗi khía cạnh đều có các cơ chế hiện hữu tương ứng trong khung quản trị an ninh thông tin hiện tại của QNAP:

  • Quy trình Phát triển An toàn: QNAP tuân thủ chính sách Secure Software Development Lifecycle (SSDLC) công khai, tích hợp đánh giá rủi ro và mô hình hóa mối đe dọa ngay từ giai đoạn thu thập yêu cầu, đồng thời xuyên suốt thiết kế kiến trúc và lập trình; giai đoạn thiết kế phải trải qua rà soát an ninh bao gồm bảo vệ dữ liệu, xác thực danh tính, kiểm soát truy cập và yêu cầu triển khai mã hóa, đồng thời cung cấp tiêu chuẩn lập trình an toàn cụ thể cho từng ngôn ngữ lập trình; quy trình phát triển đưa vào các công cụ quét tự động SAST (Kiểm thử Bảo mật Ứng dụng Tĩnh) và DAST (Kiểm thử Bảo mật Ứng dụng Động), kết hợp kiểm thử xâm nhập và xác thực mô hình mối đe dọa.

  • Quản lý Rủi ro An ninh Thông tin: Được điều phối bởi QNAP PSIRT (Nhóm Ứng phó Sự cố An ninh Sản phẩm), vận hành theo mô hình ủy ban và có sự tham gia phối hợp của các phòng ban R&D, an ninh thông tin, pháp lý, dịch vụ khách hàng và kinh doanh. Điều này đảm bảo việc nhận diện và đánh giá rủi ro an ninh thông tin một cách hệ thống xuyên suốt quy trình phát triển sản phẩm.

  • Quản lý Lỗ hổng Bảo mật: Thông qua cơ chế thông báo Security Advisories công khai và chương trình Security Bounty, chúng tôi liên tục theo dõi và phản hồi các lỗ hổng bảo mật mới phát hiện. Đối với các lỗ hổng do các nhà nghiên cứu bên ngoài báo cáo, QNAP PSIRT cam kết hoàn tất xác minh và cấp số CVE trong vòng một tuần.

  • Quản lý Rủi ro Chuỗi cung ứng Phần mềm: Thông qua trang chuyên biệt về Quản lý Rủi ro Chuỗi cung ứng Phần mềm (SSCRM), chúng tôi công khai các thực tiễn cụ thể, bao gồm duy trì SBOM (Danh mục Vật liệu Phần mềm) cho phần mềm và ứng dụng NAS của QNAP, sử dụng các định dạng tiêu chuẩn ngành như CycloneDX và SPDX để theo dõi thành phần; đưa vào quy trình phát triển các công cụ quét lỗ hổng tự động SCA (Phân tích Thành phần Phần mềm) và SAST, tích hợp cơ sở dữ liệu CVE và danh mục CISA KEV (Các lỗ hổng đã bị khai thác) để đối chiếu, đảm bảo các thành phần và phụ thuộc bên thứ ba cũng nằm trong phạm vi quản lý rủi ro.

Điều này thể hiện năng lực tổ chức của QNAP trong việc hệ thống hóa và triển khai các yêu cầu bảo mật xuyên suốt toàn bộ vòng đời sản phẩm, từ lập kế hoạch đến bảo trì, với quản trị an ninh là một chuẩn mực xuyên suốt quy trình phát triển.

Năng lực phát triển an toàn của nhà cung cấp đã nằm trong phạm vi kiểm toán.

Nhiều tiêu chuẩn tuân thủ chỉ ra rằng khi doanh nghiệp tự đánh giá tuân thủ an ninh mạng, năng lực bảo mật của nhà cung cấp đã là một phần trong phạm vi kiểm toán. Ví dụ, Điều 21(2)(d) của NIS2 quy định rõ doanh nghiệp phải đánh giá “rủi ro an ninh liên quan đến nhà cung cấp và nhà cung cấp dịch vụ trực tiếp”, trong khi Điều 21(2)(e) yêu cầu doanh nghiệp chú trọng đến việc mua sắm, phát triển và bảo trì hệ thống an toàn, bao gồm quản lý và công bố lỗ hổng. Việc sở hữu chứng nhận IEC 62443-4-1 chính là bằng chứng bên thứ ba trực tiếp nhất để đáp ứng hai yêu cầu này.

Đối với khách hàng đang thúc đẩy tích hợp IT/OT và triển khai tại các lĩnh vực hạ tầng trọng yếu như sản xuất thông minh, năng lượng và giao thông vận tải, chứng nhận này càng có ý nghĩa lớn hơn. Khi các hệ thống NAS, thiết bị điện toán biên và lưu trữ IoT ngày càng đóng vai trò quan trọng trong các lĩnh vực này, việc quy trình phát triển bảo mật sản phẩm của nhà cung cấp đã được kiểm tra hay chưa có liên quan trực tiếp đến mức độ rủi ro tổng thể của môi trường OT.

IEC 62443-4-1 có thể tương thích với Đạo luật Khả năng chống chịu mạng (CRA) của EU

Đạo luật Khả năng chống chịu mạng (CRA) của EU yêu cầu các sản phẩm kết nối phải đảm bảo an ninh mạng xuyên suốt toàn bộ vòng đời. Các nguyên tắc cốt lõi của IEC 62443-4-1 có sự tương đồng cao với CRA. QNAP đã đạt được chứng nhận này, chứng minh dòng sản phẩm của mình có khả năng đáp ứng các yêu cầu của CRA và giúp giảm thiểu đáng kể rủi ro tuân thủ cho các doanh nghiệp đa quốc gia.

Tuân thủ quốc tế toàn diện từ sản phẩm đến vận hành: QNAP xây dựng hệ sinh thái tin cậy an ninh thông tin toàn diện

QNAP đã đạt chứng nhận IEC 62443-4-1, là một trong những chứng nhận bên thứ ba mà QNAP tích lũy trong những năm gần đây. QNAP hiện đã sở hữu nhiều chứng nhận, bao gồm ISO/IEC 27001 (Hệ thống Quản lý An ninh Thông tin), ISO/IEC 27017 (Kiểm soát An ninh Dịch vụ Đám mây), ISO/IEC 27018 (Bảo vệ Quyền riêng tư Đám mây) và JC-STAR Level 1 của Nhật Bản (Nhãn An ninh Sản phẩm IoT). Nay, với việc bổ sung chứng nhận IEC 62443-4-1 tập trung vào "quy trình phát triển an toàn" bản thân, danh sách chứng nhận ngày càng mở rộng của QNAP cho thấy đầu tư vào an ninh thông tin không chỉ là giải pháp tạm thời để đáp ứng một quy định hay yêu cầu khách hàng đơn lẻ, mà là năng lực tổ chức lâu dài, có hệ thống.

Truy cập QNAP Trust Center để xem thêm thông tin xác thực và tuân thủ >>

Thông báo về việc sử dụng AI: Một số hình ảnh và văn bản trong bài viết này được tạo hoặc tinh chỉnh với sự hỗ trợ của trí tuệ nhân tạo (AI) và đã được biên tập viên kiểm duyệt.

Sunnine

Sunnine

QNAP Makreting Memeber

Was this article helpful?

Thank you for your feedback.

Để được hỗ trợ thêm, hãy hỏi những người dùng khác và chuyên gia QNAP trong cộng đồng. Đến Cộng đồng QNAP

Please tell us how this article can be improved:

If you want to provide additional feedback, please include it below.

Mục lục

Chọn thông số kỹ thuật

      Xem thêm Thu gọn
      Chọn quốc gia hoặc khu vực của bạn
      Trò chuyện với chúng tôi! Trò chuyện với chúng tôi!
      back to top