QNAP construit une architecture de défense proactive
En 2026, QNAP a officiellement obtenu la certification IEC 62443-4-1, la norme de cycle de développement sécurisé la plus stricte dans le domaine des systèmes de contrôle industriels (ICS), faisant de QNAP l’un des rares fabricants de matériel à Taïwan à atteindre cette certification. Au fil des années, QNAP a placé la sécurité au cœur de son processus de développement en élargissant son programme de prime, en participant à la compétition internationale Pwn2Own, en réalisant des tests de pénétration et des validations avec l’équipe Red Team de Viettel Cyber Security, en collaborant avec le National Institute of Cyber Security, et en adoptant de façon globale le Software Bill of Materials (SBOM) et DevSecOps, pour bâtir une nouvelle architecture de « défense proactive ».
Obtenir la certification IEC 62443-4-1 signifie réussir un audit rigoureux des processus de développement sécurisé
IEC 62443-4-1 fait partie du cadre de normes de cybersécurité pour les systèmes d’automatisation et de contrôle industriels (IACS) développé par la Commission électrotechnique internationale (IEC). Elle définit précisément les « exigences du cycle de vie du développement de la sécurité des produits ».
L’audit selon cette norme ne porte pas sur le produit lui-même, mais sur le processus de développement. Il couvre huit domaines clés : gestion de la sécurité, définition des exigences de sécurité, conception sécurisée, directives d’implémentation sécurisée, vérification et validation des tests de sécurité, gestion des incidents de sécurité, gestion des mises à jour de sécurité et documentation des directives de sécurité. Chaque domaine doit être appuyé par une documentation traçable et des preuves d’implémentation, qui sont examinées par un organisme de certification indépendant avant délivrance.
Obtenir la certification IEC 62443-4-1 signifie que les processus de développement des produits QNAP respectent les exigences de sécurité au niveau des systèmes de contrôle industriels et ont reçu une reconnaissance officielle d’un organisme tiers. Conçue pour l’automatisation industrielle et les infrastructures critiques, cette norme impose des exigences plus strictes que celles généralement appliquées aux certifications de produits IT classiques. Elle démontre non seulement la maturité de QNAP en gestion R&D, mais constitue aussi une base importante de conformité alors que les entreprises doivent répondre aux réglementations internationales de cybersécurité de nouvelle génération, telles que le Cyber Resilience Act (CRA) de l’Union européenne.
2025 : transformer l’engagement en système
QNAP a transformé son engagement en cybersécurité en un cadre opérationnel concret, faisant de la « réponse rapide » une partie intégrante de ses activités quotidiennes.
Après avoir reçu des signalements de vulnérabilités critiques, l’équipe Product Security Incident Response Team (PSIRT) de QNAP termine les investigations en moins de 9 heures, la correction en moins de 14 heures et la clôture du dossier en moins de 24 heures. En 2025, QNAP a attribué plus de 224 identifiants CVE (Common Vulnerabilities and Exposures), contribuant à la base de données mondiale de la cybersécurité, tandis que toutes les vulnérabilités de gravité critique ont été corrigées en moins d’une semaine. Il s’agit d’un accord de niveau de service (SLA), ainsi que de l’engagement de QNAP envers tous ses clients.
QNAP a également officiellement introduit un Software Bill of Materials (SBOM) afin d’assurer la transparence et la sécurité des composants logiciels, tout en travaillant avec des fournisseurs de confiance pour gérer les risques à la source et maintenir son engagement maximal envers la sécurité des données.
2026 : QNAP collabore avec des partenaires externes pour valider ses réalisations en matière de cybersécurité
En plus de mettre en place et d’améliorer ses processus internes de sécurité, QNAP a également collaboré activement avec des partenaires externes, permettant aux organisations spécialisées en cybersécurité de valider l’efficacité de ses processus et la sécurité de ses produits.
En 2026, QNAP a reçu le « Cyber Security Certificate of Completion » délivré par Viettel Cyber Security (VCS). VCS est une organisation leader en cybersécurité en Asie, ayant remporté plusieurs championnats Pwn2Own et produit près de 500 recherches sur des vulnérabilités zero-day. Les tests ont porté sur QuTS hero, le système d’exploitation central qui alimente les solutions NAS de niveau entreprise de QNAP et repose sur le système de fichiers ZFS hautement fiable. Toutes les vulnérabilités identifiées lors des tests ont été entièrement corrigées et validées avec succès avant la délivrance du certificat.
QNAP a également participé activement au « Product Security Bug Bounty Program », guidé par l’Administration for Cyber Security du ministère des Affaires numériques et organisé par le National Institute of Cyber Security (NICS). Les tests ont couvert les produits ADRD NDR (Network Detection and Response) de QNAP ainsi que la série QHora de routeurs nouvelle génération. Par ailleurs, le système QuTS hero a démontré une grande stabilité architecturale lors de tests rigoureux.
Parallèlement, l’ampleur du Programme de récompense s’est considérablement accrue, avec plus de 151 chercheurs en sécurité externes du monde entier participants et plus de 88 000 USD de récompenses distribuées en une seule année. QNAP a également participé à Pwn2Own, une compétition internationale de cybersécurité reconnue comme l’un des défis d’attaque en temps réel les plus prestigieux, pendant plusieurs années consécutives. En 2024, QNAP a également sponsorisé la Zero Day Initiative (ZDI) de Trend Micro. Ces efforts montrent que QNAP est devenu un acteur actif de la communauté de recherche sur les vulnérabilités zero-day, étendant la protection en cybersécurité au-delà des tests internes vers une collaboration avec des professionnels de la cybersécurité du monde entier.
Obtenir une certification n’est qu’une étape ; maintenir des standards élevés en cybersécurité est un processus continu
QNAP détient les certifications ISO 27001 (gestion de la sécurité de l’information), ISO 27017 (contrôles de sécurité du cloud) et ISO 27018 (protection des informations personnelles dans le cloud), ainsi que la norme IEC 62443-4-1, formant un cadre de certification complet couvrant la gestion organisationnelle, le développement des produits et les services cloud. L’analyse de code assistée par IA et la détection des vulnérabilités ont été intégrées dans le pipeline CI/CD, tandis qu’une procédure standardisée pour la revue du code généré par GenAI a également été mise en place.
Les menaces en cybersécurité évoluent constamment, et l’engagement de QNAP envers la cybersécurité reste inébranlable.
Visitez le Trust Center de QNAP >>
Foire aux questions (FAQ)
Q1 : Comment puis-je participer au programme de récompense QNAP ?
Les chercheurs en sécurité externes peuvent soumettre des rapports de vulnérabilité via le Programme de récompense. QNAP attribue des récompenses selon la gravité de chaque vulnérabilité. Les vulnérabilités critiques sont corrigées en une semaine, et les auteurs des rapports sont informés.
Q2 : Comment les utilisateurs peuvent-ils protéger leur NAS contre les rançongiciels ? Quelles mesures de protection en cybersécurité QNAP recommande-t-il aux utilisateurs ?
Bien qu’aucune mesure de cybersécurité ne puisse garantir une protection absolue, de bonnes pratiques de sécurité permettent de réduire le risque à un niveau proche de zéro. Nous recommandons vivement aux utilisateurs d’appliquer les trois pratiques essentielles suivantes :
- Accès distant sécurisé : Ne jamais exposer votre NAS directement à l’internet public. Veillez à désactiver le réacheminement automatique des ports UPnP de votre routeur et à éviter d’utiliser les numéros de ports par défaut. Utilisez un VPN ou myQNAPcloud Link pour un accès distant sécurisé. (Lire le blog)
- Mettre en œuvre des mesures de sécurité de base : Veillez à activer l’authentification à deux facteurs (2FA), à suivre strictement la « règle de sauvegarde 3-2-1 » et à effectuer régulièrement des tests de restauration pour garantir que les sauvegardes sont toujours disponibles.
- Utilisez le stockage immuable : Choisissez un QuTS hero NAS ou un myQNAPcloud One stockage cloud pour créer des dossiers WORM ou des snapshots immuables. Ces fonctionnalités verrouillent les fichiers, empêchant les logiciels malveillants ou le personnel de modifier leur contenu pendant la période de rétention prédéfinie.
Q3 : Au-delà de l’obtention de la certification IEC 62443-4-1, comment QNAP aide-t-il les entreprises à répondre aux réglementations internationales de cybersécurité de nouvelle génération telles que le CRA ?
In response to the implementation of the EU Cyber Resilience Act (CRA), QNAP has established a dedicated Plateforme de signalement des incidents de cybersécurité CRA QNAP. Si vous découvrez une vulnérabilité exploitée activement ou un incident majeur de cybersécurité confirmé lors du déploiement ou de l’exploitation des solutions QNAP, vous pouvez le signaler via ce canal officiel. Notre équipe PSIRT lancera immédiatement le processus de réponse à l’incident de sécurité.
Divulgation IA : Certaines images et certains textes de cet article ont été créés ou affinés avec l’aide de l’intelligence artificielle (IA) et relus par des éditeurs humains.