國際合規與認證,永遠的進行式
QNAP 取得並持續維護業界指標性的資安與隱私合規認證,確保我們的產品與服務符合全球最嚴苛的法規要求,為您的企業合規之路提供堅實後盾。
資安與隱私防護
-
PCI-DSS
支付卡產業資料安全標準
雲端服務託管於 PCI-DSS 合規雲端,落實傳輸加密與日誌,保障交易安全。
-
SOC 2
雲端基礎設施合規
雲端服務託管於 SOC 2 合規雲端,結合嚴格防護,確保資料安全。
供應鏈安全與開發韌性
-
NIS2
歐盟高強度資安指令合規
對接歐盟高強度資安指令,協助企業提升資安應變能力。
-
CRA
歐盟網路韌性法案合規
接軌歐盟 Cyber Resilience Act (CRA) 規範,建立主動資安通報與即時修補應變機制。
全球運營與品質智財
嚴謹的資安治理:QNAP PSIRT 團隊
QNAP PSIRT 發展里程碑
-
March2017
專責團隊成立
建立標準化應變流程,全面處置產品漏洞與資安事件。
-
August2017
獲授權 MITRE CNA 資格
獲 MITRE 官方認證,具備獨立指派 CVE 漏洞識別碼之國際權限。
-
March2019
加入全球 FIRST 組織
鏈結國際應變網絡,共享全球威脅情資並進行技術交流。
-
October2019
加入台灣 CERT/CSIRT 聯盟
深化在地資安協防,參與情資共享、通報交流與企業事件協處。
-
June2021
導入 BSIMM 模型
將資安思維落實於軟體開發生命週期 (SSDLC) 的每一道程序。
-
November2022
啟動漏洞懸賞計畫 (Bug Bounty Program)
建立常態獎勵機制,邀集全球白帽專家參與檢測,深化社群聯防。
-
September2026
歐盟 CRA 網路韌性法案合規
建立 CRA 通報機制,落實強制性漏洞通報流程。
左右滑動查看完整發展歷程
-
MITRE 授權 CNA
獲 MITRE 官方授權成為 CVE Numbering Authority (CNA),具備自主指派 CVE 識別碼的資格。我們以國際標準公開漏洞與修補建議,確保安全資訊透明。
-
攜手 FIRST 全球資安聯防
面對日益複雜的網路攻擊,QNAP 與國際 The Forum of Incident Response and Security Teams (FIRST) 聯盟成員共享情資,更快速地掌握最新威脅、即時推出修復方案,為您的資料安全把關。
主動應變與修復:PSIRT 標準作業程序
- 作業內容:每日主動對產品線、核心 OS 與開源元件進行資安弱點掃描,並即時追蹤全球資安威脅情資。
- 自動化 SCA 比對:透過軟體成分分析 (SCA) 工具,每日針對 QTS、QuTS hero 及各類應用套件採用的開源元件(如 Linux Kernel、OpenSSL、Samba 等),與全球 CVE 資料庫進行 Daily 增量掃描。
關鍵產出:每日弱點監控報告 (Daily Scan Report)、內部威脅預警單。
- 作業內容:全天候接收來自外部資安研究人員、客戶、Bug Bounty 平台或內部測試發現的資安疑慮與漏洞情資。
- 安全傳輸管道:提供專屬 OpenPGP 公鑰,確保通報內容與概念驗證 (PoC) 程式碼具備高度機密性。
- SLA 承諾:專責資安團隊排班待命,承諾於 24–72 小時內完成初步審查並發送人工確認回覆。
關鍵產出:建立事件追蹤編號,指派資安專家專案跟進。
- 作業內容:資安專家於隔離沙盒環境重現漏洞情境,精準評估受影響的產品型號、韌體版本與系統模組。
- 國際評分標準:參考 CVSS (Common Vulnerability Scoring System) 評分,並綜合實際部署情境評定 Critical/High/Medium/Low 處置等級,決定修復優先序與處理時程。
- 協調揭露與 CVE 指派:定調修復優先級與處置時程,並於 QNAP 產品範圍 (CNA Scope) 內獨立審查與指派。
關鍵產出:確定修復優先級與內部處理時程。一般案件於 24–72 小時內發出人工確認;經判定為高危者優先處理,於 9 小時內完成初步評估與影響範圍確認。
- 作業內容:研發團隊開發安全性更新與 Hotfix;資安團隊進行二次滲透測試與驗證,確保修補有效且不影響系統穩定度。
- 雙重驗證機制:進行攻擊模擬與迴歸測試 (Regression Testing),確保修補徹底且未引入新風險。
- 跨平台相容性測試:針對受影響的多個主流 OS 平台與 App 模組,進行完整打包與 QA 測試。
關鍵產出:通過 QA 驗證的安全韌體版本 / 應用程式更新包。
| 風險等級 | R&D 提供修正檔時程 |
|---|---|
| Critical | 確認弱點後 12 小時內 |
| High | 確認弱點後 14 小時內 |
| Medium | 確認弱點後 90 日內 |
| Low | 確認弱點後 90 日內 |
如修補過程涉及第三方/開源元件依賴或重大架構調整,將優先提供臨時防禦措施,並依實際驗證狀況彈性調整最終 Patch 釋出時間。
- 作業內容:發布官方 QNAP Security Advisory (SA) 資安通告,載明漏洞細節、緩解措施與更新建議,並主動推送更新通知。
- 全球資訊同步:作為 CVE Numbering Authority (CNA),QNAP 於自身產品範圍內指派 CVE 識別碼,並將 CVE Record 發布至 CVE Program (cve.org);供美國 NVD 等全球漏洞資料庫據以收錄。
- 即時防護與安全指引:針對高風險資安事件,在韌體更新完成前,QNAP 將優先透過 Malware Remover 更新惡意軟體定義,進行自動化掃描與惡意程式清除,並經由 Security Counselor 提供即時安全策略指引,確保設備在最短時間內獲得主動防禦。
關鍵產出:Security Advisory 官方資安公告、Security Advisory 郵件主動派發、Malware Remover 惡意軟體定義更新、CVE Record 國際漏洞資料庫同步紀錄。
- 作業內容:進行事件根因分析 (RCA),將處理經驗回饋至軟體開發生命週期 (DevSecOps),並向資安貢獻者表達謝意。
- 防線優化閉環:將已知漏洞特徵轉化為自動化靜態 (SAST) 與動態 (DAST) 掃描規則,落實資安左移 (Shift-Left)。
- 外部致謝:將貢獻漏洞的資安研究人員列入 QNAP 官網名人榜 (Hall of Fame) 誌謝。
關鍵產出:RCA 根因分析報告、DevSecOps 掃描規則庫更新、Hall of Fame 誌謝名單。
國際與在地資安組織參與
面對日新月異的網路威脅,單打獨鬥已不足夠。QNAP 積極參與國際頂尖資安組織與在地聯盟,透過即時的情資交換與協防網絡,將防禦陣線向外延伸。
-
2019
台灣 CERT/CSIRT 聯盟
加入在地聯盟,推動企業界資安事件協防與情資分享。
-
2020
FIRST
正式成為全球安全與網路威脅資訊交換最高層級聯盟 (Forum of Incident Response and Security Teams) 成員。
-
2025
台灣 CISO 聯盟
參與產品安全檢測小組,致力推動台灣 ICT 產業 PSIRT 體系建置與標準化。
實戰試煉
真正的安全來自於實戰的考驗。我們主動將產品投入國際頂尖的資安實戰場域,開放給全球頂尖的白帽駭客與資安研究員進行嚴格檢視,藉由發現問題來解決問題,不斷突破系統防護的極限。
-
Pwn2Own Ireland 國際駭客大賽
Pwn2Own 由 Trend Micro Zero Day Initiative (ZDI) 主辦,被譽為全球資安界的指標性賽事。QNAP 連續於 2024 與 2025 年參與 Pwn2Own Ireland,開放 QNAP NAS 與路由器產品接受全球最頂尖研究團隊的即時測試與挑戰。透過 Pwn2Own 嚴謹的協調漏洞揭露 (CVD) 機制,PSIRT 團隊能在第一時間掌握極具前瞻性的攻擊手法,並以敏捷的速度開發修補程式推送給全球使用者,展現對產品安全絕對負責的務實態度。
-
台灣資安院「產品資安漏洞獵捕計畫」
「產品資安漏洞獵捕計畫」由數位發展部資安院 (NICS) 推動,為國內具代表性的國家級實戰演練。QNAP 於 2025 年積極參與,開放 ADRA NDR、QHora 與 QuTS hero 接受頂尖團隊高強度檢測,並頒發逾台幣 20 萬元獎勵金。透過與資安院的密切協作,PSIRT 團隊能在第一時間掌握攻擊路徑並敏捷發布修補,以實際行動展現對產品安全承諾與強化防禦體系的決心。
第三方專業合作
除了內部嚴格的安全開發規範,QNAP 更長期委託業界頂尖的資安顧問與專家,進行深度的產品滲透測試與防禦技術合作,以客觀、中立的第三方視角,確保防護網毫無妥協。
-
DEVCORE 戴夫寇爾
產品深度滲透測試與紅隊演練
委託頂尖紅隊團隊,以頂級駭客思維進行高強度的產品滲透測試與檢測。
合作年份:20142015201720212022
-
CyCraft 奧義智慧
端點防護 (EDR) 與資安韌性 (DR)
聯手 AI 資安專家,強化系統防禦邊界,打造高度韌性的災難復原架構。
合作年份:2021
-
Viettel Cyber Security
國際級產品滲透測試與安全驗證
完成由 Viettel Cyber Security 執行之第三方滲透測試,並取得測試完成證明 Cyber Security Certificate of Completion。
合作年份:2026
-
Lionic 鴻璟科技
深度封包檢測(DPI)與惡意威脅偵測引擎
與台灣專利 DPI 技術廠商 Lionic 合作,將其企業級防惡意軟體與入侵偵測引擎整合於 QuWAN 等產品,為 QNAP 使用者提供即時威脅偵測與阻擋,以內建聯防強化產品縱深防禦。
合作年份:20212022202320242025