Categories
Neuigkeiten

Sicherheits-DNA von Grund auf neu schreiben! QNAP erhält die IEC 62443-4-1-Zertifizierung und stärkt weiterhin sein Engagement für Cybersicherheit

QNAP entwickelt eine proaktive Verteidigungsarchitektur

Im Jahr 2026 hat QNAP offiziell die IEC 62443-4-1-Zertifizierung erhalten – den strengsten Secure Development Lifecycle-Standard im Bereich industrieller Steuerungssysteme (ICS) – und gehört damit zu den wenigen Hardwareherstellern in Taiwan, die diese Zertifizierung erreicht haben. Über die Jahre hat QNAP Sicherheit als Kernbestandteil seines Entwicklungsprozesses etabliert, indem das Bounty-Programm ausgebaut, an dem weltweiten Pwn2Own-Wettbewerb teilgenommen, Penetrationstests und Validierungen mit dem Viettel Cyber Security Red Team durchgeführt, mit dem National Institute of Cyber Security zusammengearbeitet sowie Software Bill of Materials (SBOM) und DevSecOps umfassend eingeführt wurden, um eine neue „proaktive Verteidigungsarchitektur“ zu schaffen.

Der Erhalt der IEC 62443-4-1-Zertifizierung bedeutet das Bestehen eines strengen Audits der sicheren Entwicklungsprozesse

IEC 62443-4-1 ist Teil des Cybersecurity-Standards für industrielle Automatisierungs- und Steuerungssysteme (IACS), entwickelt von der International Electrotechnical Commission (IEC). Der Standard definiert speziell die „Anforderungen an den Produkt-Sicherheitsentwicklungszyklus“.

Das Audit nach diesem Standard konzentriert sich nicht auf das Produkt selbst, sondern auf den Entwicklungsprozess. Es umfasst acht zentrale Bereiche: Sicherheitsmanagement, Definition von Sicherheitsanforderungen, sicheres Design, Leitlinien für sichere Implementierung, Sicherheitsüberprüfung und Validierungstests, Management von Sicherheitsvorfällen, Management von Sicherheitsupdates und Sicherheitsdokumentation. Jeder Bereich muss durch nachvollziehbare Dokumentation und Umsetzungsnachweise belegt werden, die von einer unabhängigen Zertifizierungsstelle vor Ausstellung geprüft werden.

Der Erhalt der IEC 62443-4-1-Zertifizierung bedeutet, dass die Produktentwicklungsprozesse von QNAP den Sicherheitsanforderungen auf dem Niveau industrieller Steuerungssysteme entsprechen und offiziell von einer unabhängigen Organisation anerkannt wurden. Der Standard wurde für industrielle Automatisierung und kritische Infrastrukturen entwickelt und stellt strengere Anforderungen als übliche IT-Produktzertifizierungen. Dies belegt nicht nur die Reife von QNAP im F&E-Management, sondern dient Unternehmen auch als wichtige Compliance-Grundlage im Hinblick auf kommende internationale Cybersicherheitsvorschriften wie den Cyber Resilience Act (CRA) der Europäischen Union.

2025: Engagement wird zum System

QNAP hat sein Engagement für Cybersicherheit in ein umsetzbares Rahmenwerk überführt und macht „schnelle Reaktion“ zum festen Bestandteil des täglichen Betriebs.

Nach Eingang von Berichten über schwerwiegende Sicherheitslücken schließt das Product Security Incident Response Team (PSIRT) von QNAP Untersuchungen innerhalb von 9 Stunden ab, die Behebung innerhalb von 14 Stunden und den Abschluss des Falls innerhalb von 24 Stunden. Im Jahr 2025 hat QNAP mehr als 224 CVE-IDs (Common Vulnerabilities and Exposures) vergeben und damit zur globalen Cybersecurity-Datenbank beigetragen, während alle Schwachstellen mit kritischer Einstufung innerhalb einer Woche behoben wurden. Dies ist eine Service-Level-Vereinbarung (SLA) sowie das Versprechen von QNAP an alle Kunden.

QNAP hat außerdem offiziell einen Stückliste für Software (SBOM) eingeführt, um Transparenz und Sicherheit der Softwarekomponenten zu gewährleisten. Gleichzeitig arbeitet QNAP mit vertrauenswürdigen Lieferanten zusammen, um Risiken an der Quelle zu steuern und sein höchstes Engagement für die Datensicherheit zu erfüllen.

2026: QNAP arbeitet mit externen Partnern zusammen, um seine Cybersecurity-Erfolge zu validieren

Zusätzlich zur Etablierung und Optimierung interner Sicherheitsprozesse hat QNAP aktiv mit externen Partnern zusammengearbeitet, sodass Cybersecurity-Organisationen die Wirksamkeit der Prozesse und die Sicherheit der Produkte validieren können.

Im Jahr 2026 erhielt QNAP das von Viettel Cyber Security (VCS) ausgestellte „Cyber Security Certificate of Completion“. VCS ist eine führende Cybersecurity-Organisation in Asien, die mehrere Pwn2Own-Meisterschaften gewonnen und fast 500 Zero-Day-Schwachstellen erforscht hat. Die Tests konzentrierten sich auf QuTS hero, das Kernbetriebssystem, das die Enterprise-Lösungen von QNAP NAS antreibt und auf dem hochzuverlässigen ZFS-Dateisystem basiert. Alle während der Tests identifizierten Schwachstellen wurden vollständig behoben und erfolgreich validiert, bevor das Zertifikat ausgestellt wurde.

QNAP hat außerdem aktiv am „Product Security Bug Bounty Program“ teilgenommen, das von der Administration for Cyber Security des Ministeriums für digitale Angelegenheiten geleitet und vom National Institute of Cyber Security (NICS) organisiert wurde. Die Tests umfassten die ADRD NDR (Network Detection and Response)-Produkte von QNAP sowie die Next-Generation-Router der QHora-Serie. Gleichzeitig zeigte das QuTS hero-System unter anspruchsvollen Testbedingungen eine hohe architektonische Stabilität.

Gleichzeitig hat sich der Umfang des Bounty-Programm erheblich erweitert: Mehr als 151 externe Sicherheitsforscher aus aller Welt nehmen teil und es wurden innerhalb eines Jahres über 88.000 US-Dollar an Prämien vergeben. QNAP hat zudem mehrfach am Pwn2Own teilgenommen, einem international anerkannten Cybersecurity-Wettbewerb, der als eine der renommiertesten Echtzeit-Attack-Challenges gilt. Im Jahr 2024 hat QNAP außerdem die Zero Day Initiative (ZDI) von Trend Micro gesponsert. Diese Maßnahmen zeigen, dass QNAP ein aktiver Teilnehmer in der Zero-Day-Schwachstellenforschung geworden ist und den Cybersecurity-Schutz über interne Tests hinaus zu einer gemeinsamen Anstrengung mit Cybersecurity-Experten weltweit ausgebaut hat.

Eine Zertifizierung zu erhalten ist nur ein Meilenstein; die Aufrechterhaltung hoher Cybersecurity-Standards ist ein fortlaufender Prozess

QNAP besitzt die Zertifizierungen ISO 27001 (Informationssicherheitsmanagement), ISO 27017 (Cloud-Sicherheitskontrollen) und ISO 27018 (Schutz personenbezogener Daten in der Cloud) sowie IEC 62443-4-1 und bildet damit ein umfassendes Zertifizierungsframework, das Organisationsmanagement, Produktentwicklung und Cloud-Dienste abdeckt. KI-gestützte Code-Reviews und Schwachstellen-Scans wurden in die CI/CD-Pipeline integriert, und eine SOP zur Überprüfung von GenAI-generiertem Code wurde ebenfalls etabliert.

Cybersecurity-Bedrohungen entwickeln sich ständig weiter, und QNAPs Engagement für Cybersecurity bleibt unerschütterlich.

Besuchen Sie das QNAP Trust Center >>

Häufig gestellte Fragen (FAQ)

F1: Wie kann ich am QNAP Bounty Programm teilnehmen?

Externe Sicherheitsforscher können Schwachstellenberichte über das Bounty-Programm einreichen. QNAP vergibt Prämien basierend auf der Schwere jeder Schwachstelle. Kritische Schwachstellen werden innerhalb einer Woche behoben und die Melder werden benachrichtigt.

F2: Wie können Nutzer ihre NAS vor Ransomware schützen? Welche Cybersecurity-Schutzmaßnahmen empfiehlt QNAP für Nutzer?

Auch wenn keine Cybersecurity-Maßnahme absoluten Schutz bieten kann, können gute Sicherheitspraktiken das Risiko nahezu auf null reduzieren. Wir empfehlen Nutzern dringend, die folgenden drei Kernpraktiken umzusetzen:

  • Sicherer Fernzugriff: Setzen Sie Ihre NAS niemals direkt dem öffentlichen Internet aus. Deaktivieren Sie unbedingt die automatische UPnP-Portweiterleitung Ihres Routers und vermeiden Sie die Verwendung von Standardportnummern. Nutzen Sie für sicheren Fernzugriff ein VPN oder myQNAPcloud Link. (Lesen Sie den Blog)
  • Grundlegende Sicherheitsmaßnahmen umsetzen: Aktivieren Sie unbedingt die Zwei-Faktor-Authentifizierung (2FA), befolgen Sie strikt die „3-2-1-Backup-Regel“ und führen Sie regelmäßig Wiederherstellungstests durch, um sicherzustellen, dass Sicherungen jederzeit verfügbar sind.
  • Verwenden Sie unveränderlichen Speicher: Wählen Sie einen QuTS hero NAS oder myQNAPcloud One Cloud-Speicher, um WORM-Ordner oder unveränderliche Snapshots zu erstellen. Diese Funktionen sperren Dateien und verhindern, dass Malware oder Mitarbeitende deren Inhalte während des festgelegten Aufbewahrungszeitraums verändern können.

F3: Über die Erlangung der IEC 62443-4-1-Zertifizierung hinaus – wie unterstützt QNAP Unternehmen bei der Einhaltung internationaler Cybersicherheitsvorschriften der nächsten Generation wie der CRA?

In Reaktion auf die Einführung des EU Cyber Resilience Act (CRA) hat QNAP eine eigene QNAP CRA Cybersecurity Incident Reporting Platform eingerichtet. Wenn Sie während der Bereitstellung oder Nutzung von QNAP-Lösungen eine aktiv ausgenutzte Schwachstelle oder einen bestätigten schwerwiegenden Cybersicherheitsvorfall entdecken, können Sie diesen über diesen offiziellen Kanal melden. Unser PSIRT-Team wird umgehend den Sicherheitsreaktionsprozess einleiten.


KI-Hinweis: Einige Bilder und Texte in diesem Artikel wurden mit Unterstützung von Künstlicher Intelligenz (KI) erstellt oder überarbeitet und von menschlichen Redakteuren geprüft.

Leave a comment

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert