QNAP construye una arquitectura de defensa proactiva
En 2026, QNAP obtuvo oficialmente la certificación IEC 62443-4-1, el estándar de ciclo de vida de desarrollo seguro más estricto en el ámbito de los sistemas de control industrial (ICS), convirtiéndose en uno de los pocos fabricantes de hardware en Taiwán en lograr esta certificación. A lo largo de los años, QNAP ha integrado la seguridad en el núcleo de su proceso de desarrollo mediante la ampliación de su Programa de Recompensas, la participación en la competición de clase mundial Pwn2Own, la realización de pruebas de penetración y validación con el equipo Red Team de Viettel Cyber Security, la colaboración con el Instituto Nacional de Ciberseguridad y la adopción integral de la Lista de Materiales de Software (SBOM) y DevSecOps, construyendo así una nueva arquitectura de “defensa proactiva”.
Obtener la certificación IEC 62443-4-1 implica superar una rigurosa auditoría de los procesos de desarrollo seguro
La IEC 62443-4-1 forma parte del marco de estándares de ciberseguridad para Sistemas de Automatización y Control Industrial (IACS) desarrollado por la Comisión Electrotécnica Internacional (IEC). Específicamente, define los “Requisitos del ciclo de vida de desarrollo seguro de productos”.
La auditoría bajo este estándar no se centra en el producto en sí, sino en el proceso de desarrollo. Concretamente, abarca ocho áreas clave: gestión de la seguridad, definición de requisitos de seguridad, diseño seguro, directrices para la implementación segura, verificación y validación de la seguridad mediante pruebas, gestión de incidencias de seguridad, gestión de actualizaciones de seguridad y documentación de directrices de seguridad. Cada área debe estar respaldada por documentación y registros de implementación trazables, que son revisados por un organismo de certificación independiente antes de la emisión.
Obtener la certificación IEC 62443-4-1 significa que los procesos de desarrollo de productos de QNAP cumplen con los requisitos de seguridad a nivel de sistemas de control industrial y han recibido el reconocimiento formal de una organización externa. Desarrollado para la automatización industrial y las infraestructuras críticas, este estándar impone requisitos más estrictos que los que suelen aplicarse a las certificaciones de productos TI generales. No solo demuestra la madurez de QNAP en la gestión de I+D, sino que también sirve como una base de cumplimiento importante a medida que las empresas se enfrentan a las nuevas normativas internacionales de ciberseguridad, como la Ley de Resiliencia Cibernética (CRA) de la Unión Europea.
2025: Convertir el compromiso en un sistema
QNAP convirtió su compromiso con la ciberseguridad en un marco de actuación, haciendo de la “respuesta rápida” parte de sus operaciones diarias.
Tras recibir informes de vulnerabilidades de alta gravedad, el Equipo de Respuesta a Incidentes de Seguridad de Productos (PSIRT) de QNAP completa las investigaciones en un plazo de 9 horas, la remediación en 14 horas y el cierre del caso en 24 horas. En 2025, QNAP asignó más de 224 identificadores CVE (Common Vulnerabilities and Exposures), contribuyendo a la base de datos global de ciberseguridad, mientras que todas las vulnerabilidades de gravedad crítica se solucionaron en el plazo de una semana. Esto constituye un Acuerdo de Nivel de Servicio (SLA), así como el compromiso de QNAP con todos sus clientes.
QNAP también presentó formalmente un Lista de materiales de software (SBOM) para garantizar la transparencia y seguridad de los componentes de software, colaborando con proveedores de confianza para gestionar los riesgos desde el origen y mantener su máximo compromiso con la seguridad de los datos.
2026: QNAP colabora con socios externos para validar sus logros en ciberseguridad
Además de establecer y perfeccionar sus procesos internos de seguridad, QNAP también ha colaborado activamente con socios externos, permitiendo que organizaciones de ciberseguridad validen la eficacia de sus procesos y la seguridad de sus productos.
En 2026, QNAP recibió el “Certificado de finalización de ciberseguridad” emitido por Viettel Cyber Security (VCS). VCS es una organización líder en ciberseguridad en Asia, ganadora de múltiples campeonatos Pwn2Own y con casi 500 investigaciones de vulnerabilidades zero-day. Las pruebas se centraron en QuTS hero, el sistema operativo central que impulsa las soluciones NAS de nivel empresarial de QNAP y que está basado en el fiable sistema de archivos ZFS. Todas las vulnerabilidades identificadas durante las pruebas fueron completamente subsanadas y validadas con éxito antes de la emisión del certificado.
QNAP también participó activamente en el “Product Security Bug Bounty Program”, guiado por la Administración de Ciberseguridad del Ministerio de Asuntos Digitales y organizado por el Instituto Nacional de Ciberseguridad (NICS). Las pruebas incluyeron los productos ADRD NDR (Network Detection and Response) de QNAP y la serie de routers de nueva generación QHora. Mientras tanto, el sistema QuTS hero demostró un alto nivel de estabilidad arquitectónica bajo rigurosas pruebas.
Al mismo tiempo, la escala del Programa de recompensas se ha ampliado significativamente, con más de 151 investigadores de seguridad externos de todo el mundo participando y más de 88.000 dólares estadounidenses en recompensas otorgadas en un solo año. QNAP también ha participado en Pwn2Own, una competición internacional de ciberseguridad reconocida mundialmente como uno de los desafíos de ataque en tiempo real más prestigiosos, durante varios años consecutivos. En 2024, QNAP también patrocinó la Zero Day Initiative (ZDI) de Trend Micro. Estos esfuerzos demuestran que QNAP se ha convertido en un participante activo en la comunidad de investigación de vulnerabilidades zero-day, extendiendo la protección de ciberseguridad más allá de las pruebas internas hacia una colaboración con profesionales de la ciberseguridad de todo el mundo.
Obtener una certificación es solo un hito; mantener altos estándares de ciberseguridad es un proceso continuo
QNAP cuenta con las certificaciones ISO 27001 (Gestión de la Seguridad de la Información), ISO 27017 (Controles de Seguridad en la Nube) e ISO 27018 (Protección de la Información Personal en la Nube), junto con la IEC 62443-4-1, formando un marco de certificación integral que abarca la gestión organizativa, el desarrollo de productos y los servicios en la nube. La revisión de código asistida por IA y el escaneo de vulnerabilidades se han integrado en la canalización CI/CD, y también se ha establecido un procedimiento operativo estándar (SOP) para revisar el código generado por GenAI.
Las amenazas de ciberseguridad siguen evolucionando y el compromiso de QNAP con la ciberseguridad permanece inquebrantable.
Visite el Trust Center de QNAP >>
Preguntas frecuentes (FAQ)
Los investigadores de seguridad externos pueden enviar informes de vulnerabilidades a través del Programa de recompensas. QNAP otorga recompensas según la gravedad de cada vulnerabilidad. Las vulnerabilidades de gravedad crítica se corrigen en el plazo de una semana y se notifica a los informantes.
P2: ¿Cómo pueden los usuarios proteger su NAS contra el ransomware? ¿Qué medidas de protección de ciberseguridad recomienda QNAP a los usuarios?
Aunque ninguna medida de ciberseguridad puede proporcionar una protección absoluta, unas buenas prácticas de seguridad pueden reducir el riesgo a casi cero. Recomendamos encarecidamente que los usuarios implementen las siguientes tres prácticas fundamentales:
- Acceso remoto seguro: Nunca exponga su NAS directamente a Internet. Asegúrese de desactivar el reenvío automático de puertos UPnP de su router y evite usar los puertos predeterminados. Utilice una VPN o myQNAPcloud Link para un acceso remoto seguro. (Lea el blog)
- Implemente medidas de seguridad básicas: Asegúrese de habilitar la autenticación en dos pasos (2FA), siga estrictamente la “regla de copia de seguridad 3-2-1” y realice pruebas de restauración periódicas para garantizar que las copias de seguridad estén siempre disponibles.
- Utilice almacenamiento inmutable: Elija un QuTS hero NAS o almacenamiento en la nube myQNAPcloud One para crear carpetas WORM o instantáneas inmutables. Estas funciones bloquean los archivos, impidiendo que el malware o el personal modifiquen su contenido durante el periodo de retención predefinido.
P3: Además de obtener la certificación IEC 62443-4-1, ¿cómo ayuda QNAP a las empresas a abordar las regulaciones internacionales de ciberseguridad de próxima generación, como la CRA?
En respuesta a la implementación de la Ley de Resiliencia Cibernética de la UE (CRA), QNAP ha establecido un Plataforma de notificación de incidentes de ciberseguridad CRA de QNAP dedicado. Si descubre una vulnerabilidad explotada activamente o un incidente importante de ciberseguridad confirmado mientras implementa u opera soluciones de QNAP, puede informarlo a través de este canal oficial. Nuestro equipo PSIRT iniciará inmediatamente el proceso de respuesta de seguridad.
Divulgación sobre IA: Algunas imágenes y textos de este artículo han sido creados o refinados con la ayuda de la Inteligencia Artificial (IA) y revisados por editores humanos.