QNAP costruisce un’architettura di difesa proattiva
Nel 2026, QNAP ha ottenuto ufficialmente la certificazione IEC 62443-4-1, lo standard di ciclo di vita di sviluppo sicuro più rigoroso nel campo dei sistemi di controllo industriale (ICS), diventando uno dei pochi produttori di hardware a Taiwan a raggiungere questa certificazione. Negli anni, QNAP ha integrato la sicurezza al centro del suo processo di sviluppo attraverso l’espansione del Bounty Program, la partecipazione alla competizione mondiale Pwn2Own, il completamento di test di penetrazione e validazione con il Viettel Cyber Security Red Team, la collaborazione con il National Institute of Cyber Security, e l’adozione completa di Software Bill of Materials (SBOM) e DevSecOps, costruendo una nuova architettura di “difesa proattiva”.
Ottenere la certificazione IEC 62443-4-1 significa superare un rigoroso audit dei processi di sviluppo sicuro
IEC 62443-4-1 fa parte del quadro normativo di cybersecurity per i Sistemi di Automazione e Controllo Industriale (IACS) sviluppato dalla International Electrotechnical Commission (IEC). Definisce nello specifico i “Requisiti del ciclo di vita di sviluppo della sicurezza del prodotto”.
L’audit secondo questo standard non si concentra sul prodotto stesso, ma sul processo di sviluppo. In particolare, copre otto aree chiave: gestione della sicurezza, definizione dei requisiti di sicurezza, progettazione sicura, linee guida per l’implementazione sicura, verifica e test di validazione della sicurezza, gestione delle problematiche di sicurezza, gestione degli aggiornamenti di sicurezza e documentazione delle linee guida di sicurezza. Ogni area deve essere supportata da documentazione e registri di implementazione tracciabili, che vengono esaminati da un ente di certificazione indipendente prima del rilascio.
Ottenere la certificazione IEC 62443-4-1 significa che i processi di sviluppo dei prodotti QNAP rispettano i requisiti di sicurezza a livello di sistemi di controllo industriale e hanno ricevuto un riconoscimento formale da parte di un’organizzazione terza. Sviluppato per l’automazione industriale e le infrastrutture critiche, lo standard impone requisiti più rigorosi rispetto a quelli normalmente applicati alle certificazioni di prodotti IT generali. Dimostra non solo la maturità di QNAP nella gestione R&D, ma rappresenta anche una base importante di conformità mentre le aziende affrontano le nuove normative internazionali sulla cybersecurity, come il Cyber Resilience Act (CRA) dell’Unione Europea.
2025: Trasformare l’impegno in un sistema
QNAP ha trasformato il suo impegno nella cybersecurity in un quadro operativo concreto, rendendo la “risposta rapida” parte delle sue attività quotidiane.
Dopo aver ricevuto segnalazioni di vulnerabilità ad alta gravità, il Product Security Incident Response Team (PSIRT) di QNAP completa le indagini entro 9 ore, la risoluzione entro 14 ore e la chiusura del caso entro 24 ore. Nel 2025, QNAP ha assegnato più di 224 ID CVE (Common Vulnerabilities and Exposures), contribuendo al database globale di cybersecurity, mentre tutte le vulnerabilità di gravità critica sono state risolte entro una settimana. Questo rappresenta un Service-Level Agreement (SLA), nonché l’impegno di QNAP verso tutti i clienti.
QNAP ha inoltre introdotto formalmente un Software Bill of Materials (SBOM) per garantire trasparenza e sicurezza dei componenti software, collaborando con fornitori affidabili per gestire i rischi alla fonte e mantenere il massimo impegno verso la sicurezza dei dati.
2026: QNAP collabora con partner esterni per validare i suoi risultati in ambito cybersecurity
Oltre a stabilire e perfezionare i propri processi di sicurezza interni, QNAP ha anche collaborato attivamente con partner esterni, consentendo alle organizzazioni di cybersecurity di validare l’efficacia dei suoi processi e la sicurezza dei suoi prodotti.
Nel 2026, QNAP ha ricevuto il “Cyber Security Certificate of Completion” rilasciato da Viettel Cyber Security (VCS). VCS è una delle principali organizzazioni di cybersecurity in Asia, vincitrice di numerosi campionati Pwn2Own e autrice di quasi 500 ricerche su vulnerabilità zero-day. I test si sono concentrati su QuTS hero, il sistema operativo principale che alimenta le soluzioni NAS di livello enterprise di QNAP e si basa sul file system ZFS altamente affidabile. Tutte le vulnerabilità identificate durante i test sono state completamente risolte e validate con successo prima del rilascio del certificato.
QNAP ha inoltre partecipato attivamente al “Product Security Bug Bounty Program”, guidato dall’Amministrazione per la Sicurezza Informatica del Ministero degli Affari Digitali e organizzato dal National Institute of Cyber Security (NICS). I test hanno riguardato i prodotti ADRD NDR (Network Detection and Response) di QNAP e la serie di router di nuova generazione QHora. Nel frattempo, il sistema QuTS hero ha dimostrato un elevato livello di stabilità architetturale durante i test rigorosi.
Allo stesso tempo, la portata del Programma Bounty si è ampliata notevolmente, con oltre 151 ricercatori di sicurezza esterni da tutto il mondo che hanno partecipato e più di 88.000 dollari in premi assegnati in un solo anno. QNAP ha inoltre partecipato a Pwn2Own, una competizione internazionale di cybersecurity riconosciuta come una delle sfide di attacco in tempo reale più prestigiose al mondo, per diversi anni consecutivi. Nel 2024, QNAP ha anche sponsorizzato la Zero Day Initiative (ZDI) di Trend Micro. Questi sforzi dimostrano che QNAP è diventata un partecipante attivo nella comunità di ricerca sulle vulnerabilità zero-day, estendendo la protezione cybersecurity oltre i test interni verso una collaborazione con professionisti della sicurezza informatica di tutto il mondo.
Ottenere una certificazione è solo una tappa; mantenere elevati standard di cybersecurity è un processo continuo
QNAP possiede le certificazioni ISO 27001 (Gestione della Sicurezza delle Informazioni), ISO 27017 (Controlli di Sicurezza Cloud) e ISO 27018 (Protezione delle Informazioni Personali nel Cloud), insieme alla IEC 62443-4-1, formando un quadro di certificazione completo che copre la gestione organizzativa, lo sviluppo prodotto e i servizi cloud. La revisione del codice assistita da AI e la scansione delle vulnerabilità sono state integrate nella pipeline CI/CD, mentre è stata anche istituita una SOP per la revisione del codice generato da GenAI.
Le minacce alla cybersecurity continuano ad evolversi e l’impegno di QNAP per la sicurezza informatica rimane costante.
Visita il QNAP Trust Center >>
Domande frequenti (FAQ)
I ricercatori di sicurezza esterni possono inviare segnalazioni di vulnerabilità tramite il Programma Bounty. QNAP assegna ricompense in base alla gravità di ciascuna vulnerabilità. Le vulnerabilità di gravità critica vengono risolte entro una settimana e i segnalatori vengono informati.
Q2: Come possono gli utenti proteggere il proprio NAS dal ransomware? Quali misure di protezione cybersecurity raccomanda QNAP agli utenti?
Sebbene nessuna misura di cybersecurity possa offrire una protezione assoluta, buone pratiche di sicurezza possono ridurre il rischio quasi a zero. Raccomandiamo vivamente agli utenti di adottare le seguenti tre pratiche fondamentali:
- Accesso remoto sicuro: Non esporre mai il proprio NAS direttamente a Internet pubblica. Assicurarsi di disabilitare il port forwarding automatico UPnP del router ed evitare di utilizzare le porte predefinite. Utilizzare una VPN o myQNAPcloud Link per un accesso remoto sicuro. (Leggi il Blog)
- Implementare misure di sicurezza di base: Assicurarsi di abilitare l’autenticazione a due fattori (2FA), seguire rigorosamente la “regola di backup 3-2-1” ed eseguire regolarmente test di ripristino per garantire che i backup siano sempre disponibili.
- Usa lo storage immutabile: Scegli uno storage cloud QuTS hero NAS o myQNAPcloud One per creare cartelle WORM o snapshot immutabili. Queste funzionalità bloccano i file, impedendo a malware o personale di modificarne il contenuto durante il periodo di conservazione predefinito.
D3: Oltre a ottenere la certificazione IEC 62443-4-1, come aiuta QNAP le aziende ad affrontare le normative internazionali di cybersecurity di nuova generazione come la CRA?
In risposta all’implementazione dell’EU Cyber Resilience Act (CRA), QNAP ha istituito un Piattaforma QNAP CRA per la segnalazione di incidenti di cybersecurity dedicato. Se si scopre una vulnerabilità attivamente sfruttata o un grave incidente di cybersecurity confermato durante la distribuzione o l’utilizzo di soluzioni QNAP, è possibile segnalarlo tramite questo canale ufficiale. Il nostro team PSIRT avvierà immediatamente il processo di risposta alla sicurezza.
Dichiarazione AI: alcune immagini e testi in questo articolo sono stati creati o perfezionati con l’assistenza dell’Intelligenza Artificiale (AI) e revisionati da editor umani.