Categories
最新ニュース

セキュリティの DNA を根本から刷新!QNAP、IEC 62443-4- 1 認証を取得し、サイバーセキュリティへの取り組みをさらに強化

QNAP、プロアクティブな防御アーキテクチャを構築

2026 年、QNAP は産業用制御システム(ICS)分野で最も厳格なセキュア開発ライフサイクル規格である IEC 62443-4- 1 認証を正式に取得しました。これは台湾のハードウェアメーカーとして数少ない快挙です。QNAP はこれまで、バグ報奨金プログラムの拡充、世界的な Pwn2Own コンテストへの参加、Viettel Cyber Security Red Team によるペネトレーションテストと検証、国家サイバーセキュリティ研究所との連携、SBOM や DevSecOps の全面導入など、開発プロセスの中核にセキュリティを組み込み、「プロアクティブ防御」アーキテクチャを構築してきました。

IEC 62443-4- 1 認証の取得は、厳格なセキュア開発プロセス監査の合格を意味します

IEC 62443-4- 1 は、国際電気標準会議(IEC)が策定した産業用オートメーションおよび制御システム(IACS)向けサイバーセキュリティ規格の一部であり、「製品セキュリティ開発ライフサイクル要件」を明確に定義しています。

この規格の監査は製品そのものではなく、開発プロセスに重点を置いています。具体的には、セキュリティ管理、要件定義、安全設計、安全な実装ガイド、セキュリティ検証・テスト、セキュリティ課題管理、セキュリティアップデート管理、セキュリティガイド文書の 8 つの主要分野を対象とします。各分野は、追跡可能な文書や実施記録によって裏付けられ、独立した認証機関による審査を経て認証が発行されます。

IEC 62443-4- 1 認証の取得は、QNAP の製品開発プロセスが産業用制御システムレベルのセキュリティ要件を満たし、第三者機関による正式な認証を受けたことを示します。この規格は産業オートメーションや重要インフラ向けに策定されており、一般的な IT 製品認証よりも厳しい要件が課されます。QNAP の高度な R & D 管理体制を証明するとともに、欧州連合の Cyber Resilience Act(CRA)など、次世代の国際サイバーセキュリティ規制への対応においても重要なコンプライアンス基盤となります。

2025 年:取り組みをシステム化

QNAP はサイバーセキュリティへの取り組みを実践的なフレームワークへと昇華し、「迅速な対応」を日常業務の一部としました。

重大な脆弱性の報告を受けた後、QNAP の製品セキュリティインシデント対応チーム(PSIRT)は、調査を 9 時間以内に完了し、修正を 14 時間以内に実施、ケースのクローズを 24 時間以内に行っています。2025 年には、QNAP は 224 件以上の CVE(共通脆弱性識別子)を割り当て、グローバルなサイバーセキュリティデータベースへの貢献を果たしました。また、重大度が Critical の脆弱性はすべて 1 週間以内に修正されています。これはサービスレベルアグリーメント(SLA)であり、QNAP がお客様に対して約束する姿勢です。

QNAP は、ソフトウェア部品の透明性とセキュリティを確保するためにソフトウェア部品表(SBOM)を正式に導入しました。信頼できるサプライヤーと連携し、リスクを源流で管理することで、最高水準のデータセキュリティへのコミットメントを維持しています。

2026 年:QNAP、外部パートナーと連携しサイバーセキュリティ実績を検証

QNAP は、社内のセキュリティプロセスを構築・強化するだけでなく、外部パートナーとも積極的に協力しています。これにより、サイバーセキュリティ組織が QNAP のプロセスの有効性や製品の安全性を検証できる体制を整えています。

2026 年、QNAP はViettel Cyber Security(VCS)が発行した「サイバーセキュリティ完了証明書」を取得しました。VCS はアジアを代表するサイバーセキュリティ組織であり、Pwn2Own で複数回優勝し、約 500 件のゼロデイ脆弱性研究成果を発表しています。今回のテストは QuTS hero に焦点を当てて行われました。これは QNAP のエンタープライズ向け NAS ソリューションの中核となる OS で、高信頼性の ZFS ファイルシステム上に構築されています。テストで特定されたすべての脆弱性は完全に修正され、証明書発行前に検証が完了しました。

QNAP は、デジタル省サイバーセキュリティ管理局の指導のもと、国家サイバーセキュリティ研究院(NICS)が主催する「製品セキュリティバグバウンティプログラム」にも積極的に参加しています。テスト対象は QNAP の ADRD NDR(ネットワーク検知・対応)製品や QHora シリーズの次世代ルーターです。また、QuTS hero システムは厳格なテスト下でも高いアーキテクチャ安定性を示しました。

同時に、報奨プログラムの規模は大幅に拡大し、世界中から 151 名以上の外部セキュリティ研究者が参加、1 年間で 88,000 米ドル以上の報奨金が授与されました。QNAP は、世界的に権威あるリアルタイム攻撃コンテスト「Pwn2Own」にも複数年連続で参加しています。2024 年には、Trend Micro の Zero Day Initiative(ZDI)もスポンサーしました。これらの取り組みにより、QNAP はゼロデイ脆弱性研究コミュニティの積極的な一員となり、社内テストだけでなく、世界中のサイバーセキュリティ専門家と協力して保護を強化しています。

認証取得は単なる通過点であり、高いサイバーセキュリティ基準の維持は継続的な取り組みです。

QNAP は、ISO 27001(情報セキュリティ管理)、ISO 27017(クラウドセキュリティ管理策)、ISO 27018(クラウド上の個人情報保護)、さらに IEC 62443-4- 1 を取得し、組織運営・製品開発・クラウドサービスまで網羅する包括的な認証フレームワークを構築しています。CI/CD パイプラインには AI 支援によるコードレビューと脆弱性スキャンを統合し、GenAI 生成コードのレビュー用 SOP も策定済みです。

サイバーセキュリティの脅威は進化し続けていますが、QNAP のセキュリティへの取り組みは揺るぎません。

QNAP Trust Center をご覧ください >>

よくあるご質問(FAQ)

Q1: QNAP バウンティプログラムへの参加方法は?

外部のセキュリティ研究者は、報奨プログラムを通じて脆弱性レポートを提出できます。QNAP は各脆弱性の深刻度に応じて報奨金を授与します。重大な脆弱性は 1 週間以内に修正され、報告者へ通知されます。

Q2: ユーザーは NAS をランサムウェアからどう守ればよいですか?QNAP が推奨するサイバーセキュリティ対策は?

絶対的なセキュリティ対策は存在しませんが、適切な運用によりリスクを限りなくゼロに近づけることができます。ユーザーの皆様には、次の 3 つの基本対策を強く推奨します。

  • 安全なリモートアクセス: NAS をインターネット上に直接公開しないでください。ルーターの UPnP 自動ポート転送は必ず無効化し、デフォルトのポート番号の使用も避けましょう。安全なリモートアクセスには VPN や myQNAPcloud Link の利用を推奨します。(ブログを読む)
  • 基本的なセキュリティ対策の実施:二要素認証(2FA)を必ず有効化し、「3-2- 1 バックアップルール」を厳守してください。また、定期的に復元テストを行い、バックアップが常に利用可能な状態であることを確認しましょう。
  • 不変のストレージを活用: WORM フォルダーや不変スナップショットを作成できる QuTS hero NAS または myQNAPcloud One クラウドストレージを選択してください。これらの機能により、ファイルがロックされ、定められた保持期間中はマルウェアや担当者による内容の変更を防止できます。

Q3: IEC 62443-4-1 認証取得に加え、QNAP は CRA など次世代の国際サイバーセキュリティ規制への対応をどのように支援していますか?

EU サイバー・レジリエンス法(CRA)の施行に対応し、QNAP は専用のQNAP CRA サイバーセキュリティインシデント報告プラットフォームを設置しました。QNAP ソリューションの導入や運用中に、悪用されている脆弱性や重大なサイバーセキュリティインシデントを発見した場合は、この公式チャネルからご報告いただけます。PSIRT チームが直ちにセキュリティ対応プロセスを開始します。


AI 開示: 本記事の一部画像やテキストは、人工知能(AI)の支援を受けて作成・編集され、人間の編集者による確認を経ています。

Leave a comment

メールアドレスが公開されることはありません。 * が付いている欄は必須項目です