QNAP NAS的JC-STAR Level 1认证与采购核查方法

网络Nas存储更新于 2026/8/2696 阅读

核查QNAP QTS与QuTS hero系列JC-STAR Level 1安全标签的IPA登记信息、有效期、适用固件和型号范围,按采购、交付、运行三阶段提供企业NAS安全验收清单与证据留存方法。

概述

QNAP NAS通过JC-STAR ★1认证并进入企业采购评审的封面图
一张企业采购与安全验收主题封面图。左侧为QNAP NAS设备,中间为JC-STAR ★1认证徽章及"认证通过"标识,右侧为采购评审文件与清单图形,表达设备通过认证后可进入企业采购评审流程。

QNAP NAS的JC-STAR Level 1认证与采购核查方法

QNAP QTS与QuTS hero系列已取得JC-STAR Level 1安全标签,IPA登记号为2026069900002756,初次发放日期为2026年6月15日,有效期至2028年6月14日。登记页当前状态为"有效",适用固件从QTS 5.2.8.3359 build 20251225和QuTS hero h5.2.8.3359 build 20251225起计算。

安全标签范围: JC-STAR Level 1覆盖联网产品共同基础安全要求,采用厂商自我符合评估。企业采购与运行阶段还需要按照等保、行业合规要求和内部制度完成安全基线、漏洞管理、权限控制、备份和恢复演练。

这项登记为企业采购提供了一组可查证信息:标签级别、登记号、当前状态、有效期、产品名称、固件起始版本、厂商漏洞信息入口和产品咨询入口。采购与交付阶段还要把这些信息对应到实际型号、装机系统、固件版本、安全配置和更新流程,形成可验收的NAS安全证据。

QNAP NAS取得了哪一级JC-STAR安全标签?

JC-STAR全称为"Labeling Scheme based on Japan Cyber-Security Technical Assessment Requirements",由信息处理推进机构IPA运营。该制度参考ETSI EN 303 645、NISTIR 8425等国内外要求,用不同级别表示联网产品的安全适合范围。

QNAP本次取得的是★1,也就是Level 1。该级别面向联网产品的共同基础安全要求,采用厂商自我符合评估、提交检查表、IPA授予标签的方式。IPA公开的Level 1评估资料包含16项评估项目,覆盖身份认证与访问控制、软件更新、漏洞信息与联系渠道、通信和数据保护、配置与运行维护等基础环节。

核查项目 IPA登记信息
登记产品名称 QTS/QuTS hero系列
登记企业 QNAP Systems, Inc.
标签级别 ★1(Level 1)
登记号 2026069900002756
当前状态 有效
初次发放日期 2026年6月15日
有效期 至2028年6月14日
评估方式 自我符合评估
适合标准版本 JST-CR-01-01-2024/2024R1
JC-STAR安全标签四级结构对照图,Level 1至Level 4从左到右排列,Level 1高亮标注厂商自我符合评估
一张标签级别对照信息图。四列从左到右排列Level 1至Level 4,每列标注评估方式和覆盖范围。Level 1列高亮标记,标注"厂商自我符合评估"和"联网产品共同基础安全要求";Level 3和Level 4列标注"独立第三方评价机构"。

Level 1给出的证据范围是产品共同基础安全要求。企业可继续用等保、安全基线、行业规范和内部制度核查账号、网络、日志、漏洞、备份、恢复和运维责任。

安全标签范围包含哪些QNAP系统和产品系列?

IPA登记页把产品名称记录为QTS/QuTS hero系列,支持固件名称为QTS和QuTS hero,并明确以下适用版本起点:

  • QTS 5.2.8.3359 build 20251225及后续适用版本;
  • QuTS hero h5.2.8.3359 build 20251225及后续适用版本。

QNAP在2026年7月8日的公告中列出的主要产品系列包括:

  • TS-x64系列;
  • TS-x73A系列;
  • TVS-hx74系列;
  • TS-hx77A系列;
  • TS-hx87系列;
  • TS-hx90系列;
  • IPA产品信息附件列出的其他适用型号。

采购人员应把"系列、具体型号、操作系统、固件版本"作为一组核查。例如,同一产品系列可能包含多个型号,实际交付设备还会因QTS或QuTS hero、出厂版本和升级状态形成不同的软件基线。招标参数、采购合同、到货记录和验收报告可使用同一组字段,减少系列名称与交付实物之间的差异。QTS安全更新和QuTS hero安全更新各自独立发布,采购与交付阶段还要确认所选系统的当前安全公告。

进一步了解QuTS hero的高可用、不可变快照、密钥管理与系统安全功能,可以查看QuTS hero h6.0安全功能

企业采购QNAP NAS应保存哪些登记与验收证据?

采购证据建议分为登记证据、交付证据和运行证据三组。三组证据对应NAS安全验收的采购前、交付时和运行中三个阶段。

NAS安全验收三阶段证据链信息图,从左到右依次为登记证据、交付证据、运行证据,每个阶段列出核心记录项目
一张三阶段分层信息图。从左到右排列三个阶段模块:第一阶段"登记证据"列出登记号、标签级别、有效期和产品附件;第二阶段"交付证据"列出型号序列号、系统版本、安全配置和恢复负责人;第三阶段"运行证据"列出固件比对、权限复核、恢复演练和标签复查。三个阶段之间用箭头连接,表示证据链的递进关系。

1. 登记证据

保存采购日期对应的IPA产品登记页,记录:

  1. 登记号2026069900002756;
  2. 标签级别★1;
  3. 登记状态;
  4. 初次发放日期和有效期;
  5. 产品名称QTS/QuTS hero系列;
  6. 适用固件起始版本;
  7. 产品型号附件及其版本;
  8. QNAP产品咨询和漏洞报告入口。

标签状态可能显示有效、延期申请中、到期、自主撤回或撤销。企业在采购立项、签约、交付和续保节点分别留存查询结果,可以建立完整的时间证据。

2. 交付证据

到货和部署时记录:

  • NAS完整型号、序列号和资产编号;
  • QTS或QuTS hero系统名称;
  • 当前固件版本与构建号;
  • 硬盘、SSD、网卡和扩展设备型号;
  • 管理员账号、MFA、密码策略和权限组;
  • 管理接口、业务接口、VLAN和防火墙规则;
  • 自动更新或人工审批更新策略;
  • 快照、备份、异地副本和恢复负责人。

固件版本应达到IPA登记页列出的起点,并结合QNAP安全公告确定部署日可用的安全更新。交付报告可附系统信息截图、配置导出、升级记录和测试结果。

3. 运行证据

设备上线后按月或按季度保存:

  • QNAP安全公告与当前固件的比对结果;
  • 管理员、用户组、共享文件夹和应用权限复核;
  • MFA、登录失败、异常IP和设备阻止记录;
  • 系统、应用和恶意软件扫描更新记录;
  • 快照任务、备份任务和异地副本状态;
  • 抽样恢复结果、恢复时间和数据校验结果;
  • 标签状态和有效期复查记录。

这些记录把采购时的标签证据延伸到设备运行阶段,便于安全审计、续保、固件升级和设备替换。

JC-STAR Level 1与QNAP安全功能怎样对应?

JC-STAR Level 1规定联网产品共同需要满足的基础安全要求。QNAP公告列出的QTS安全功能和QuTS hero安全功能包括MFA、2FA与无密码登录、QuFirewall、Malware Remover、安全健康检查、PSIRT漏洞响应和CVE编号机构职责。

企业部署时可以把制度要求转换为具体配置和证据:

基础安全方向 QNAP部署项目 验收证据
身份认证 独立管理员账号、MFA、密码策略、失败登录保护 账号清单、MFA状态、登录测试
访问控制 用户组、共享文件夹权限、应用权限、管理接口限制 权限矩阵、访问测试、审批记录
网络保护 QuFirewall、VLAN、端口范围、远程访问策略 防火墙规则、端口扫描、网络拓扑
漏洞与更新 QNAP安全公告、固件与应用更新流程 版本清单、公告比对、变更记录
恶意软件检查 Malware Remover与计划扫描 应用版本、扫描计划、结果记录
数据恢复 快照、备份、异地副本和恢复演练 恢复点、任务日志、抽样恢复结果
QNAP NAS六项基础安全方向与部署项目对应关系信息图,左侧为安全方向,右侧为具体配置和验收证据
一张安全配置对应关系信息图。左侧纵向排列六项基础安全方向(身份认证、访问控制、网络保护、漏洞与更新、恶意软件检查、数据恢复),每项通过连线指向右侧对应的QNAP部署项目和验收证据。整体展示从安全要求到具体NAS配置再到验收记录的映射关系。

标签登记页提供采购时的统一核查入口,设备配置和恢复演练提供运行中的技术证据。两组证据一起进入资产台账和安全审计流程,才能回答"采购了什么、部署了什么、当前运行状态怎样、发生故障后怎样恢复"。

企业采购还应核查哪些安全信息?

除JC-STAR登记信息外,企业采购评审还可以加入以下条款:

  1. 支持周期:列出计划使用年限、固件维护状态、延保和备件安排;
  2. 漏洞响应:指定QNAP安全公告检查频率、严重漏洞升级时限和回退步骤;
  3. 兼容性:核对硬盘、SSD、网卡、扩展柜、UPS和备份软件的兼容清单;
  4. 身份与权限:规定MFA、管理员账号、最小权限和定期复核周期;
  5. 网络边界:明确管理网络、业务网络、远程访问和互联网暴露范围;
  6. 日志管理:规定登录、配置变更、共享访问和安全事件日志的保存位置与周期;
  7. 数据保护:定义快照频率、备份保留、异地副本、不可变策略、RPO和RTO;
  8. 恢复验收:抽取文件、共享权限、LUN、虚拟机或应用数据执行恢复并记录结果。

漏洞公告、升级方法和安全事件可通过网络安全新闻继续跟踪。采购条款中写明检查频率、责任人和完成时限,有助于把安全信息转化为日常运维动作。

QNAP NAS采购与交付验收清单

企业可以按以下顺序完成NAS安全验收:

  1. 在IPA登记页查询登记号2026069900002756;
  2. 记录查询日期、Level 1、当前状态和有效期;
  3. 在产品型号附件中核对交付型号;
  4. 核对设备运行QTS或QuTS hero;
  5. 核对固件版本和构建号达到登记起点;
  6. 检查QNAP安全公告并安装适用安全更新;
  7. 修改初始配置并建立独立管理员账号;
  8. 启用MFA、登录保护和管理接口访问限制;
  9. 按部门、岗位和数据类型配置共享权限;
  10. 配置QuFirewall、安全健康检查和Malware Remover;
  11. 配置快照、备份和异地副本;
  12. 执行登录阻止、权限、升级、告警和恢复测试;
  13. 保存资产、版本、配置、日志和测试证据;
  14. 设置标签状态、固件和漏洞公告的复查日期。

验收报告建议由采购、IT、安全和业务数据负责人共同确认。设备型号与版本由IT核对,安全基线由安全团队核对,恢复结果由业务数据负责人确认。

成都及西南企业怎样核查QNAP NAS?

成都及西南地区计划采购或更新QNAP NAS的企业,可以先整理使用场景、容量、并发访问、网络接口、QTS或QuTS hero选择、硬盘与SSD、权限、安全基线、备份和恢复目标。美步科技提供QNAP产品销售、方案设计、实施部署、数据迁移、系统配置和技术服务,可通过成都及西南QNAP NAS采购核查服务完成型号与兼容性核查、固件基线、安全配置和恢复验收。

官方资料

操作步骤

  1. 1
    查询IPA登记状态
    在IPA登记页查询登记号2026069900002756,记录Level 1、当前状态和有效期
  2. 2
    核对产品型号与固件
    在产品型号附件中核对交付型号,确认运行QTS或QuTS hero,固件版本达到登记起点
  3. 3
    配置安全基线
    建立独立管理员账号,启用MFA和登录保护,按部门配置共享权限和管理接口访问限制
  4. 4
    部署数据保护
    配置QuFirewall、安全健康检查和Malware Remover,以及快照、备份和异地副本
  5. 5
    执行验收测试与证据留存
    执行登录阻止、权限、升级、告警和恢复测试,保存资产、版本、配置、日志和测试证据
  6. 6
    建立持续复查机制
    设置标签状态、固件版本和漏洞公告的定期复查日期

常见问题

JC-STAR Level 1采用哪种评估方式?

Level 1采用厂商自我符合评估方式。厂商依据制度要求完成检查表并提交申请,IPA在完成规定流程后授予适合标签。Level 3和Level 4采用独立第三方评价机构的评价报告。

本次登记适用于哪些固件版本?

IPA登记页列出的起点为QTS 5.2.8.3359 build 20251225和QuTS hero h5.2.8.3359 build 20251225。采购时还要核对具体型号位于登记附件中,并安装当前适用的安全更新。

标签有效期到什么时候?

登记号2026069900002756的初次发放日期为2026年6月15日,有效期至2028年6月14日。企业可在采购、交付和年度审计时查询IPA页面上的实时状态。

有了安全标签还要做固件升级和备份吗?

安全标签记录基础要求、适用产品和固件起点。日常运行继续执行安全公告检查、固件与应用更新、权限复核、日志检查、快照、备份和恢复演练。

招标文件怎样引用这项登记?

招标文件可以写明标签级别、登记号、当前状态、有效期、适用型号附件和固件起始版本,同时要求供应商在交付时提交IPA查询记录、设备型号、系统版本、固件构建号和NAS安全验收结果。

参考来源

  1. QNAP:QNAP NAS取得JC-STAR Level 1安全验证
  2. IPA:JC-STAR适合标签产品列表
  3. IPA:QTS/QuTS hero系列登记详情
  4. IPA:JC-STAR Level 1适合标准与评估方法