Chào mừng đến với QNAP Trust Center
Tại QNAP, chúng tôi cung cấp hạ tầng dữ liệu và mạng an toàn, hiệu suất cao trên toàn cầu. Sứ mệnh của chúng tôi là trao quyền cho doanh nghiệp và cá nhân quản lý dữ liệu bền vững trong chuyển đổi số dựa trên AI—tích hợp các thực tiễn bảo mật nghiêm ngặt xuyên suốt mọi giai đoạn của vòng đời phát triển sản phẩm.
Tuân thủ & Chứng nhận toàn cầu: Cam kết liên tục
QNAP duy trì các chứng nhận bảo mật và quyền riêng tư hàng đầu ngành. Chúng tôi đảm bảo sản phẩm và dịch vụ tuân thủ các tiêu chuẩn quy định toàn cầu nghiêm ngặt, hỗ trợ hành trình tuân thủ của doanh nghiệp bạn.
Bảo mật & Quyền riêng tư
-
ISO/IEC 27001
Hệ thống Quản lý An ninh Thông tin
Thiết lập quản trị bảo mật toàn cầu, giúp doanh nghiệp tối ưu hóa kiểm toán tuân thủ nội bộ. (Được chứng nhận từ năm 2014)
-
ISO/IEC 27017
Kiểm soát Bảo mật Cloud
Tăng cường kiểm soát bảo mật dịch vụ cloud để đảm bảo truyền tải và truy cập dữ liệu an toàn, xuyên suốt. (Được chứng nhận từ năm 2021)
-
ISO/IEC 27018
Bảo vệ Quyền riêng tư Cloud
Bảo vệ dữ liệu cloud nhạy cảm nhằm đáp ứng các cam kết bảo mật dữ liệu cá nhân nghiêm ngặt. (Được chứng nhận từ năm 2021)
-
GDPR
Quy định Bảo vệ Dữ liệu Chung của EU
Tuân thủ các nguyên tắc quyền riêng tư nghiêm ngặt, giúp doanh nghiệp tối ưu hóa quy trình tuân thủ.
-
HIPAA
Tuân thủ quyền riêng tư y tế Hoa Kỳ
Tích hợp mã hóa, kiểm soát truy cập và bảo vệ chống ransomware giúp tổ chức y tế bảo mật ePHI.
-
PCI-DSS
Bảo mật dữ liệu thẻ thanh toán
Lưu trữ trên hạ tầng cloud tuân thủ PCI-DSS, sử dụng mã hóa truyền tải và ghi nhật ký để bảo vệ giao dịch.
-
SOC 2
Tuân thủ hạ tầng Cloud
Lưu trữ trên hạ tầng cloud tuân thủ SOC 2, kết hợp các kiểm soát bảo mật nghiêm ngặt để đảm bảo an toàn dữ liệu.
Bảo mật Chuỗi cung ứng & Khả năng phục hồi phát triển
-
IEC 62443-4-1
Tiêu chuẩn bảo mật tự động hóa công nghiệp
Áp dụng vòng đời phát triển phần mềm an toàn (SDLC) để đảm bảo khả năng phục hồi sản phẩm ngay từ đầu.
-
ISO/IEC 5230
Tuân thủ giấy phép mã nguồn mở (OpenChain)
Thực thi tuân thủ mã nguồn mở để giảm thiểu rủi ro chuỗi cung ứng phần mềm.
-
SSCRM
Tuyên bố An ninh Chuỗi cung ứng Phần mềm
Tuân thủ các khung SSCRM và cung cấp SBOM để đảm bảo minh bạch thành phần và giao hàng an toàn.
-
NIS2
Tuân thủ Chỉ thị An ninh mạng EU
Tuân thủ chỉ thị NIS2 nhằm tăng cường khả năng sẵn sàng an ninh mạng cho doanh nghiệp.
-
CRA
Tuân thủ Đạo luật Khả năng phục hồi mạng EU
Tuân thủ yêu cầu CRA của EU bằng cách thiết lập quy trình báo cáo lỗ hổng chủ động và phản hồi vá lỗi nhanh chóng.
-
JC-STAR
Nhãn bảo mật IoT Nhật Bản
QNAP đạt chứng nhận Cấp độ 1 vào năm 2026, đơn giản hóa quy trình mua sắm an ninh cho doanh nghiệp.
Hoạt động toàn cầu, Chất lượng & Sở hữu trí tuệ
-
ISO 9001
Hệ thống Quản lý Chất lượng
Thiết lập quy trình chất lượng tiêu chuẩn để cung cấp sản phẩm và dịch vụ đáng tin cậy. (Được chứng nhận từ năm 2014)
-
TAA
Tuân thủ Đạo luật Thỏa thuận Thương mại Hoa Kỳ
Đảm bảo tuân thủ TAA cho chuỗi cung ứng khu vực công và doanh nghiệp.
-
TIPS
Hệ thống Sở hữu trí tuệ Đài Loan
QNAP đạt chứng nhận Loại A vào năm 2025 để bảo vệ tài sản sở hữu trí tuệ và giảm thiểu rủi ro pháp lý.
Phát triển bền vững & Trách nhiệm xã hội
-
ISO 14001
Hệ thống Quản lý Môi trường
Thúc đẩy hoạt động xanh và tái chế tài nguyên, trở thành đối tác chuỗi cung ứng phát thải thấp đáng tin cậy. (Được chứng nhận từ năm 2019)
-
ISO 45001
Quản lý An toàn và Sức khỏe Nghề nghiệp
Thiết lập tiêu chuẩn an toàn và sức khỏe để bảo vệ lực lượng lao động và đảm bảo duy trì hoạt động kinh doanh liên tục. (Được chứng nhận từ năm 2019)
-
ISO 14064-1
Xác minh khí nhà kính
Cung cấp dữ liệu phát thải khí nhà kính minh bạch để hỗ trợ mục tiêu giảm phát thải Scope 3 của doanh nghiệp. (Được chứng nhận từ năm 2024)
Quản trị bảo mật nghiêm ngặt: QNAP PSIRT
Các cột mốc QNAP PSIRT
-
Tháng 32017
Thành lập đội ngũ chuyên trách
Chuẩn hóa quy trình phản hồi để quản lý lỗ hổng và sự cố.
-
Tháng 82017
Được ủy quyền MITRE CNA
Được phép tự gán mã CVE cho các lỗ hổng sản phẩm.
-
Tháng 32019
Gia nhập FIRST
Kết nối toàn cầu để chia sẻ thông tin mối đe dọa và phân tích sự cố.
-
Tháng 102019
Gia nhập Taiwan CERT/CSIRT
Tăng cường phòng thủ khu vực thông qua chia sẻ thông tin mối đe dọa và phối hợp.
-
Tháng 62021
Áp dụng BSIMM
Tích hợp kiểm soát bảo mật vào mọi giai đoạn phát triển phần mềm.
-
Tháng 112022
Khởi động Chương trình Bounty
Thu hút các hacker mũ trắng toàn cầu để bảo mật cộng đồng.
-
Tháng 92026
Tuân thủ Đạo luật Khả năng phục hồi mạng EU
Triển khai quy trình tuân thủ CRA cho báo cáo lỗ hổng bắt buộc.
Vuốt sang trái hoặc phải để xem toàn bộ dòng thời gian
-
Được ủy quyền MITRE CNA
Được ủy quyền là Cơ quan đánh số CVE của MITRE (CNA), QNAP tự chủ gán mã CVE và công bố các cảnh báo bảo mật chuẩn hóa để đảm bảo minh bạch trong công bố lỗ hổng.
-
Phòng thủ sự cố toàn cầu với FIRST
Là thành viên của FIRST, QNAP hợp tác với các mạng lưới phản ứng toàn cầu để chia sẻ thông tin mối đe dọa và triển khai bản vá bảo mật nhanh chóng.
Phản ứng & khắc phục chủ động: Quy trình vận hành tiêu chuẩn PSIRT
- Phạm vi: Thực hiện quét tự động hàng ngày trên hệ điều hành, ứng dụng và các gói mã nguồn mở cùng với theo dõi mối đe dọa theo thời gian thực.
- SCA tự động: Sử dụng Phân tích Thành phần Phần mềm (SCA) để quét hàng ngày các thư viện mã nguồn mở (ví dụ: Linux Kernel, OpenSSL) đối chiếu với cơ sở dữ liệu CVE toàn cầu.
Kết quả chính: Báo cáo quét hàng ngày, Cảnh báo mối đe dọa nội bộ.
- Phạm vi: Tiếp nhận báo cáo lỗ hổng 24/7 từ các nhà nghiên cứu, khách hàng, nền tảng Bug Bounty và kiểm thử nội bộ.
- Kênh bảo mật: Cung cấp khóa OpenPGP để mã hóa báo cáo gửi lên và mã PoC (Proof-of-Concept).
- Cam kết SLA: Chuyên gia trực ca đảm bảo phản hồi ban đầu trong vòng 24–72 giờ.
Kết quả chính: Mã theo dõi sự cố, chỉ định trưởng nhóm an ninh.
- Phạm vi: Tái tạo sự cố trong môi trường sandbox để đánh giá các mẫu, firmware và module hệ thống bị ảnh hưởng.
- Chấm điểm CVSS: Sử dụng các chỉ số CVSS để phân loại mức độ nghiêm trọng (Critical, High, Medium, Low) nhằm ưu tiên khắc phục.
- Gán mã CVE: Thiết lập thời hạn khắc phục và tự động gán mã CVE trong phạm vi CNA của QNAP.
Kết quả chính: Lịch trình khắc phục ưu tiên. Các vấn đề rủi ro cao được đánh giá ban đầu trong vòng 9 giờ.
- Phạm vi: R&D phát triển bản vá và hotfix; đội ngũ bảo mật thực hiện kiểm thử xâm nhập và hồi quy để đảm bảo tính ổn định của bản vá.
- Xác minh kép: Thực hiện mô phỏng tấn công để xác minh việc đóng hoàn toàn lỗ hổng.
- QA đa nền tảng: Xác thực khả năng tương thích gói trên tất cả các nền tảng OS và ứng dụng được hỗ trợ.
Kết quả chính: Các gói cập nhật firmware và ứng dụng đã được QA xác minh.
| Mức độ nghiêm trọng | SLA bản vá R&D |
|---|---|
| Nghiêm trọng | Trong vòng 12 giờ sau khi xác nhận |
| Cao | Trong vòng 14 giờ sau khi xác nhận |
| Trung bình | Trong vòng 90 ngày sau khi xác nhận |
| Thấp | Trong vòng 90 ngày kể từ khi xác nhận |
Đối với các phụ thuộc bên thứ ba hoặc kiến trúc, QNAP cung cấp các biện pháp giảm thiểu tạm thời trong khi điều chỉnh ngày phát hành bản vá cuối cùng.
- Phạm vi: QNAP phát hành Khuyến nghị Bảo mật (QSA) với phạm vi lỗ hổng, biện pháp giảm thiểu và cập nhật thông qua cảnh báo chủ động.
- Đồng bộ toàn cầu: Công bố hồ sơ CVE lên cve.org và đồng bộ với các cơ sở dữ liệu toàn cầu (ví dụ: US NVD) dưới quyền CNA của QNAP.
- Bảo vệ chủ động: Đối với các sự cố rủi ro cao trước khi phát hành bản vá, QNAP cập nhật định nghĩa Malware Remover để quét/xóa phần mềm độc hại tự động và cung cấp hướng dẫn chính sách bảo mật qua Security Center.
Các sản phẩm chính: Khuyến nghị chính thức, cảnh báo đẩy, cập nhật định nghĩa phần mềm độc hại, đồng bộ hồ sơ CVE.
- Phạm vi: Thực hiện Phân tích Nguyên nhân Gốc (RCA) để cung cấp thông tin cho DevSecOps và ghi nhận các nhà nghiên cứu bên ngoài.
- Bảo mật Shift-Left: Chuyển đổi chữ ký thành quy tắc SAST/DAST tự động để tích hợp bảo mật ngay từ đầu quá trình phát triển.
- Hall of Fame: Ghi nhận các nhà nghiên cứu bảo mật đóng góp trên Hall of Fame chính thức của QNAP.
Các sản phẩm chính: Báo cáo RCA, cập nhật bộ quy tắc SAST/DAST, cập nhật Hall of Fame.
Toàn cầu & Địa phương Đối tác An ninh
Để đối phó với các mối đe dọa mạng ngày càng tinh vi, QNAP chủ động hợp tác với các liên minh an ninh mạng hàng đầu toàn cầu và khu vực, mở rộng vành đai phòng thủ thông qua chia sẻ thông tin mối đe dọa theo thời gian thực và phối hợp ứng phó sự cố.
-
2019
Liên minh CERT/CSIRT Đài Loan
Tham gia các mạng lưới phòng thủ khu vực để thúc đẩy chia sẻ thông tin mối đe dọa và phối hợp ứng phó sự cố doanh nghiệp.
-
2020
FIRST (Diễn đàn Đội Ứng phó Sự cố và An ninh)
Tham gia liên minh toàn cầu hàng đầu để trao đổi thông tin mối đe dọa và tuân thủ các tiêu chuẩn ứng phó sự cố quốc tế.
-
2025
Liên minh CISO Đài Loan
Tham gia Nhóm Công tác Bảo mật Sản phẩm nhằm thúc đẩy áp dụng và tiêu chuẩn hóa khung PSIRT trong toàn ngành ICT.
Kiểm chứng bảo mật thực chiến
Bảo mật thực sự được tôi luyện qua các bài kiểm thử thực tế. QNAP chủ động đưa sản phẩm tham gia các cuộc thi toàn cầu hàng đầu và các bài kiểm tra bảo mật cấp quốc gia, mời các hacker mũ trắng và đội nghiên cứu tinh nhuệ kiểm thử nghiêm ngặt hệ thống phòng thủ và đẩy giới hạn khả năng chống chịu của hệ thống.
-
Các cuộc thi Pwn2Own Ireland
Được tổ chức bởi Zero Day Initiative (ZDI) của Trend Micro, Pwn2Own là cuộc thi hack đạo đức hàng đầu thế giới. QNAP đã tham gia Pwn2Own Ireland (2024–2025), đưa NAS và các nền tảng router vào kiểm thử trực tiếp. Thông qua Công bố Lỗ hổng Phối hợp (CVD), QNAP PSIRT nhanh chóng xử lý các phương thức tấn công mới và triển khai bản vá xác thực cho người dùng toàn cầu.
-
Chương trình Bug Bounty Sản phẩm Quốc gia NICS
Được tổ chức bởi Viện An ninh mạng Quốc gia Đài Loan (NICS), bài kiểm tra cấp quốc gia này đánh giá khả năng phòng thủ thực tế. Năm 2025, QNAP đã gửi ADRA NDR, QHora và QuTS hero để kiểm thử xâm nhập, trao thưởng hơn 6.500 USD cho các phát hiện lỗi. Hợp tác chặt chẽ với NICS giúp PSIRT của chúng tôi nhanh chóng xác định đường tấn công và triển khai biện pháp khắc phục kịp thời.
Đối tác Bảo mật bên thứ ba
Bên cạnh phát triển an toàn nội bộ, QNAP hợp tác với các chuyên gia bảo mật hàng đầu ngành để kiểm thử xâm nhập sản phẩm chuyên sâu và đồng phát triển giải pháp phòng thủ, tận dụng góc nhìn độc lập nhằm đảm bảo bảo mật tuyệt đối.
-
DEVCORE
Kiểm thử xâm nhập sản phẩm & Red Teaming
Hợp tác với các đội red team hàng đầu để thực hiện kiểm thử xâm nhập sản phẩm cường độ cao bằng tư duy mô phỏng đối thủ.
Đang hoạt động:20142015201720212022
-
CyCraft
Phát hiện & Phản hồi điểm cuối (EDR) & Khả năng phục hồi bảo mật (DR)
Hợp tác với các chuyên gia an ninh mạng AI để tăng cường bảo vệ hệ thống và xây dựng kiến trúc phục hồi thảm họa có khả năng chống chịu cao.
Đang hoạt động:2021
-
Viettel Cyber Security
Kiểm thử xâm nhập toàn cầu & Xác thực bảo mật
Hoàn thành kiểm thử xâm nhập bởi bên thứ ba, đạt Chứng nhận Hoàn thành Đánh giá An ninh mạng chính thức.
Đang hoạt động:2026
-
Lionic
Deep Packet Inspection (DPI) & Công cụ phát hiện mối đe dọa phần mềm độc hại
Tích hợp các công cụ chống phần mềm độc hại và phát hiện xâm nhập được cấp bằng sáng chế cho doanh nghiệp vào QuWAN, cung cấp phòng chống mối đe dọa theo thời gian thực và bảo vệ nhiều lớp tích hợp.
Đang hoạt động:20212022202320242025
Thêm tài nguyên
Khám phá cách QNAP bảo vệ dữ liệu doanh nghiệp của bạn—từ cảnh báo thời gian thực đến kiến trúc lưu trữ có khả năng phục hồi cao.
-
Cam kết của QNAP đối với khả năng phục hồi an ninh mạng EU
Đảm bảo tuân thủ các yêu cầu sắp tới của Đạo luật Khả năng phục hồi An ninh mạng Liên minh Châu Âu (EU CRA) thông qua báo cáo lỗ hổng chủ động và phát triển an toàn.
-
Cảnh báo Bảo mật
Báo cáo lỗ hổng bảo mật và nhận cập nhật thời gian thực về các cảnh báo bảo mật và bản vá mới nhất.
-
Giải pháp lưu trữ an toàn QNAP
Khám phá cách QNAP cung cấp bảo vệ nhiều lớp để xây dựng môi trường lưu trữ NAS an toàn.
-
Chương trình Bounty
Tham gia cộng đồng nghiên cứu bảo mật toàn cầu để cùng nhau tăng cường bảo mật sản phẩm.