QNAP, 선제적 방어 아키텍처 구축
2026년, QNAP은 산업 제어 시스템(ICS) 분야에서 가장 엄격한 보안 개발 생명주기 표준인 IEC 62443-4-1 인증을 공식적으로 획득하여, 이 인증을 달성한 대만 내 소수의 하드웨어 제조업체 중 하나가 되었습니다. QNAP은 수년간 바운티 프로그램 확대, 세계적 수준의 Pwn2Own 대회 참가, Viettel Cyber Security Red Team과의 침투 테스트 및 검증 완료, 국가사이버보안연구소와의 협력, 그리고 소프트웨어 자재 명세서(SBOM) 및 DevSecOps의 전면 도입을 통해 개발 프로세스의 핵심에 보안을 내재화하며 새로운 ‘선제적 방어’ 아키텍처를 구축해왔습니다.
IEC 62443-4-1 인증 획득은 엄격한 보안 개발 프로세스 심사를 통과했음을 의미합니다
IEC 62443-4-1은 국제전기기술위원회(IEC)가 개발한 산업 자동화 및 제어 시스템(IACS)용 사이버 보안 표준 프레임워크의 일부로, ‘제품 보안 개발 생명주기 요구사항’을 명확히 정의합니다.
이 표준에 따른 심사는 제품 자체가 아니라 개발 프로세스에 중점을 둡니다. 구체적으로는 보안 관리, 보안 요구사항 정의, 보안 설계, 보안 구현 가이드, 보안 검증 및 검증 테스트, 보안 이슈 관리, 보안 업데이트 관리, 보안 가이드 문서 등 8가지 핵심 영역을 다룹니다. 각 영역은 추적 가능한 문서와 이행 기록으로 뒷받침되어야 하며, 독립된 인증 기관의 심사를 거쳐 인증이 발급됩니다.
IEC 62443-4-1 인증 획득은 QNAP의 제품 개발 프로세스가 산업 제어 시스템 수준의 보안 요구사항을 충족하며, 써드파티기관의 공식 인정을 받았음을 의미합니다. 산업 자동화 및 중요 인프라를 위해 개발된 이 표준은 일반 IT 제품 인증보다 더 엄격한 요구사항을 부과합니다. 이는 QNAP의 연구개발 관리 성숙도를 입증할 뿐만 아니라, 유럽연합의 사이버 복원력법(CRA) 등 차세대 국제 사이버 보안 규제를 기업이 대응하는 데 중요한 컴플라이언스 기반이 됩니다.
2025: 약속을 시스템으로 전환
QNAP은 사이버 보안에 대한 약속을 실행 가능한 프레임워크로 전환하여 ‘신속 대응’을 일상 운영의 일부로 만들었습니다.
심각도가 높은취약점에 대한 보고를 받은 후, QNAP의 Product Security Incident Response Team(PSIRT)은 9시간 이내에 조사를 완료하고, 14시간 이내에 조치를 완료하며, 24시간 이내에 사건을 종결합니다. 2025년에는 QNAP이 224개 이상의 CVE ID(Common 취약점 and Exposures)를 할당하여 글로벌 사이버보안 데이터베이스에 기여했으며, 모든 Critical 등급의취약점는 1주일 이내에 조치되었습니다. 이는 서비스 수준 계약(SLA)이자, 모든 고객에게 드리는 QNAP의 약속입니다.
QNAP은 또한 소프트웨어 구성 요소의 투명성과 보안을 보장하기 위해소프트웨어 자재 명세서(SBOM)를 공식적으로 도입했으며, 신뢰할 수 있는 공급업체와 협력하여 소스 단계에서 위험을 관리하고 데이터 보안에 대한 최고의 약속을 지키고 있습니다.
2026: QNAP, 외부 파트너와 협력하여 사이버보안 성과 검증
QNAP은 내부 보안 프로세스를 구축하고 정교화하는 것 외에도, 외부 파트너와 적극적으로 협력하여 사이버보안 기관이 QNAP의 프로세스 효과성과 제품 보안을 검증할 수 있도록 했습니다.
2026년 QNAP은Viettel Cyber Security(VCS)에서 발급한 “Cyber Security Certificate of Completion(사이버 보안 수료증)”을(를) 획득했습니다. VCS는 아시아를 대표하는 사이버보안 기관으로, 여러 차례 Pwn2Own 챔피언십에서 우승했으며 약 500건의 제로데이 취약점 연구 성과를 보유하고 있습니다. 이번 테스트는 QNAP의 엔터프라이즈급NAS솔루션을 구동하는 핵심 운영체제인QuTS hero와 신뢰성이 높은 ZFS 파일 시스템을 기반으로 진행되었습니다. 테스트 중 발견된 모든취약점는 완전히 조치되었으며, 인증서 발급 전 성공적으로 검증되었습니다.
QNAP은 또한 디지털부 산하 행정원 사이버보안처의 지도와 국가사이버보안연구소(NICS) 주관으로 진행된 “Product Security Bug Bounty Program”에도 적극 참여했습니다. 테스트는 QNAP의 ADRD NDR(네트워크 탐지 및 대응) 제품과큐호라시리즈 차세대 라우터를 대상으로 진행되었습니다. 한편, QuTS hero시스템은 엄격한 테스트 하에서도 높은 아키텍처 안정성을 입증했습니다.
동시에바운티 프로그램의 규모도 크게 확대되어, 전 세계 151명 이상의 외부 보안 연구원이 참여하고 1년 동안 미화 88,000달러 이상의 보상금이 지급되었습니다. QNAP은 또한 세계적으로 권위 있는 실시간 공격 대회인 국제 사이버보안 대회 Pwn2Own에 여러 해 연속 참가했으며, 2024년에는 Trend Micro의 Zero Day Initiative(ZDI)를 후원하기도 했습니다. 이러한 노력은 QNAP이 제로데이 취약점 연구 커뮤니티의 적극적인 구성원으로 자리매김했으며, 내부 테스트를 넘어 전 세계 사이버보안 전문가들과의 협력을 통해 사이버보안 보호를 확장하고 있음을 보여줍니다.
인증을 획득하는 것은 하나의 이정표일 뿐이며, 높은 사이버 보안 기준을 유지하는 것은 지속적인 과정입니다
QNAP은국제표준화기구(ISO) 27001(정보 보안 관리), 국제표준화기구(ISO) 27017(클라우드 보안 통제), 국제표준화기구(ISO) 27018(클라우드 내 개인정보 보호)와 IEC 62443-4-1을 보유하고 있으며, 조직 관리, 제품 개발, 클라우드 서비스를 아우르는 포괄적인 인증 프레임워크를 구성합니다. AI 기반 코드 리뷰와 취약점 스캐닝이 CI/CD 파이프라인에 통합되었으며, GenAI 생성 코드 검토를 위한 SOP도 마련되었습니다.
사이버 보안 위협은 계속 진화하고 있으며, QNAP의 사이버 보안에 대한 약속은 변함이 없습니다.
자주 묻는 질문(FAQ)
Q1: QNAP 바운티 프로그램에 어떻게 참여할 수 있나요?
외부 보안 연구원은바운티 프로그램를 통해 취약점 보고서를 제출할 수 있습니다. QNAP은 각 취약점의 심각도에 따라 바운티를 지급합니다. 심각도가 높은취약점는 1주일 이내에 조치되며, 보고자에게 알림이 전달됩니다.
Q2: 사용자는NAS를 랜섬웨어로부터 어떻게 보호할 수 있나요? QNAP이 사용자에게 권장하는 사이버 보안 보호 조치는 무엇인가요?
어떤 사이버 보안 조치도 절대적인 보호를 제공할 수는 없지만, 올바른 보안 습관을 통해 위험을 거의 0에 가깝게 줄일 수 있습니다. 사용자에게 다음 세 가지 핵심 실천을 강력히 권장합니다:
- 보안원격 접속: NAS를 공용 인터넷에 직접 노출하지 마세요. 라우터의 UPnP 자동 포트 포워딩을 반드시 비활성화하고, 기본 포트 번호 사용을 피하세요. 안전한원격 접속을 위해 VPN 또는myQNAPcloud Link을 사용하세요. (블로그 읽기)
- 기본 보안 조치 실행:반드시 2단계 인증(2FA)을 활성화하고, “3-2-1 백업 규칙”을 엄격히 준수하며, 정기적으로 복원 테스트를 수행하여 백업이 항상 사용 가능하도록 하세요.
- 불변스토리지사용: WORM 폴더 또는 불변 스냅샷을 생성하기 위해QuTS hero NAS또는myQNAPcloud One클라우드스토리지를 선택하세요. 이러한 기능은 파일을 고정하여, 미리 정의된 보존 기간 동안맬웨어또는 직원이 파일 내용을 수정하지 못하도록 합니다.
Q3: IEC 62443-4-1 인증 획득 외에도 QNAP은 CRA와 같은 차세대 국제 사이버 보안 규정에 대해 기업이 어떻게 대응할 수 있도록 지원합니까?
In response to the implementation of the EU Cyber Resilience Act (CRA), QNAP has established a dedicated QNAP CRA 사이버 보안 사고 신고 플랫폼. If you discover an actively exploited vulnerability or a confirmed major cybersecurity incident while deploying or operating QNAP solutions, you can report it through this official channel. Our PSIRT team will immediately initiate the security response process.
AI 공개: 이 기사에 포함된 일부 이미지와 텍스트는 인공지능(AI)의 도움으로 생성 또는 수정되었으며, 인간 편집자가 검토하였습니다.