QNAP NAS的JC-STAR Level 1认证与采购核查方法
核查QNAP QTS与QuTS hero系列JC-STAR Level 1安全标签的IPA登记信息、有效期、适用固件和型号范围,按采购、交付、运行三阶段提供企业NAS安全验收清单与证据留存方法。
概述

QNAP NAS的JC-STAR Level 1认证与采购核查方法
QNAP QTS与QuTS hero系列已取得JC-STAR Level 1安全标签,IPA登记号为2026069900002756,初次发放日期为2026年6月15日,有效期至2028年6月14日。登记页当前状态为"有效",适用固件从QTS 5.2.8.3359 build 20251225和QuTS hero h5.2.8.3359 build 20251225起计算。
安全标签范围: JC-STAR Level 1覆盖联网产品共同基础安全要求,采用厂商自我符合评估。企业采购与运行阶段还需要按照等保、行业合规要求和内部制度完成安全基线、漏洞管理、权限控制、备份和恢复演练。
这项登记为企业采购提供了一组可查证信息:标签级别、登记号、当前状态、有效期、产品名称、固件起始版本、厂商漏洞信息入口和产品咨询入口。采购与交付阶段还要把这些信息对应到实际型号、装机系统、固件版本、安全配置和更新流程,形成可验收的NAS安全证据。
QNAP NAS取得了哪一级JC-STAR安全标签?
JC-STAR全称为"Labeling Scheme based on Japan Cyber-Security Technical Assessment Requirements",由信息处理推进机构IPA运营。该制度参考ETSI EN 303 645、NISTIR 8425等国内外要求,用不同级别表示联网产品的安全适合范围。
QNAP本次取得的是★1,也就是Level 1。该级别面向联网产品的共同基础安全要求,采用厂商自我符合评估、提交检查表、IPA授予标签的方式。IPA公开的Level 1评估资料包含16项评估项目,覆盖身份认证与访问控制、软件更新、漏洞信息与联系渠道、通信和数据保护、配置与运行维护等基础环节。
| 核查项目 | IPA登记信息 |
|---|---|
| 登记产品名称 | QTS/QuTS hero系列 |
| 登记企业 | QNAP Systems, Inc. |
| 标签级别 | ★1(Level 1) |
| 登记号 | 2026069900002756 |
| 当前状态 | 有效 |
| 初次发放日期 | 2026年6月15日 |
| 有效期 | 至2028年6月14日 |
| 评估方式 | 自我符合评估 |
| 适合标准版本 | JST-CR-01-01-2024/2024R1 |

Level 1给出的证据范围是产品共同基础安全要求。企业可继续用等保、安全基线、行业规范和内部制度核查账号、网络、日志、漏洞、备份、恢复和运维责任。
安全标签范围包含哪些QNAP系统和产品系列?
IPA登记页把产品名称记录为QTS/QuTS hero系列,支持固件名称为QTS和QuTS hero,并明确以下适用版本起点:
- QTS 5.2.8.3359 build 20251225及后续适用版本;
- QuTS hero h5.2.8.3359 build 20251225及后续适用版本。
QNAP在2026年7月8日的公告中列出的主要产品系列包括:
- TS-x64系列;
- TS-x73A系列;
- TVS-hx74系列;
- TS-hx77A系列;
- TS-hx87系列;
- TS-hx90系列;
- IPA产品信息附件列出的其他适用型号。
采购人员应把"系列、具体型号、操作系统、固件版本"作为一组核查。例如,同一产品系列可能包含多个型号,实际交付设备还会因QTS或QuTS hero、出厂版本和升级状态形成不同的软件基线。招标参数、采购合同、到货记录和验收报告可使用同一组字段,减少系列名称与交付实物之间的差异。QTS安全更新和QuTS hero安全更新各自独立发布,采购与交付阶段还要确认所选系统的当前安全公告。
进一步了解QuTS hero的高可用、不可变快照、密钥管理与系统安全功能,可以查看QuTS hero h6.0安全功能。
企业采购QNAP NAS应保存哪些登记与验收证据?
采购证据建议分为登记证据、交付证据和运行证据三组。三组证据对应NAS安全验收的采购前、交付时和运行中三个阶段。

1. 登记证据
保存采购日期对应的IPA产品登记页,记录:
- 登记号2026069900002756;
- 标签级别★1;
- 登记状态;
- 初次发放日期和有效期;
- 产品名称QTS/QuTS hero系列;
- 适用固件起始版本;
- 产品型号附件及其版本;
- QNAP产品咨询和漏洞报告入口。
标签状态可能显示有效、延期申请中、到期、自主撤回或撤销。企业在采购立项、签约、交付和续保节点分别留存查询结果,可以建立完整的时间证据。
2. 交付证据
到货和部署时记录:
- NAS完整型号、序列号和资产编号;
- QTS或QuTS hero系统名称;
- 当前固件版本与构建号;
- 硬盘、SSD、网卡和扩展设备型号;
- 管理员账号、MFA、密码策略和权限组;
- 管理接口、业务接口、VLAN和防火墙规则;
- 自动更新或人工审批更新策略;
- 快照、备份、异地副本和恢复负责人。
固件版本应达到IPA登记页列出的起点,并结合QNAP安全公告确定部署日可用的安全更新。交付报告可附系统信息截图、配置导出、升级记录和测试结果。
3. 运行证据
设备上线后按月或按季度保存:
- QNAP安全公告与当前固件的比对结果;
- 管理员、用户组、共享文件夹和应用权限复核;
- MFA、登录失败、异常IP和设备阻止记录;
- 系统、应用和恶意软件扫描更新记录;
- 快照任务、备份任务和异地副本状态;
- 抽样恢复结果、恢复时间和数据校验结果;
- 标签状态和有效期复查记录。
这些记录把采购时的标签证据延伸到设备运行阶段,便于安全审计、续保、固件升级和设备替换。
JC-STAR Level 1与QNAP安全功能怎样对应?
JC-STAR Level 1规定联网产品共同需要满足的基础安全要求。QNAP公告列出的QTS安全功能和QuTS hero安全功能包括MFA、2FA与无密码登录、QuFirewall、Malware Remover、安全健康检查、PSIRT漏洞响应和CVE编号机构职责。
企业部署时可以把制度要求转换为具体配置和证据:
| 基础安全方向 | QNAP部署项目 | 验收证据 |
|---|---|---|
| 身份认证 | 独立管理员账号、MFA、密码策略、失败登录保护 | 账号清单、MFA状态、登录测试 |
| 访问控制 | 用户组、共享文件夹权限、应用权限、管理接口限制 | 权限矩阵、访问测试、审批记录 |
| 网络保护 | QuFirewall、VLAN、端口范围、远程访问策略 | 防火墙规则、端口扫描、网络拓扑 |
| 漏洞与更新 | QNAP安全公告、固件与应用更新流程 | 版本清单、公告比对、变更记录 |
| 恶意软件检查 | Malware Remover与计划扫描 | 应用版本、扫描计划、结果记录 |
| 数据恢复 | 快照、备份、异地副本和恢复演练 | 恢复点、任务日志、抽样恢复结果 |

标签登记页提供采购时的统一核查入口,设备配置和恢复演练提供运行中的技术证据。两组证据一起进入资产台账和安全审计流程,才能回答"采购了什么、部署了什么、当前运行状态怎样、发生故障后怎样恢复"。
企业采购还应核查哪些安全信息?
除JC-STAR登记信息外,企业采购评审还可以加入以下条款:
- 支持周期:列出计划使用年限、固件维护状态、延保和备件安排;
- 漏洞响应:指定QNAP安全公告检查频率、严重漏洞升级时限和回退步骤;
- 兼容性:核对硬盘、SSD、网卡、扩展柜、UPS和备份软件的兼容清单;
- 身份与权限:规定MFA、管理员账号、最小权限和定期复核周期;
- 网络边界:明确管理网络、业务网络、远程访问和互联网暴露范围;
- 日志管理:规定登录、配置变更、共享访问和安全事件日志的保存位置与周期;
- 数据保护:定义快照频率、备份保留、异地副本、不可变策略、RPO和RTO;
- 恢复验收:抽取文件、共享权限、LUN、虚拟机或应用数据执行恢复并记录结果。
漏洞公告、升级方法和安全事件可通过网络安全新闻继续跟踪。采购条款中写明检查频率、责任人和完成时限,有助于把安全信息转化为日常运维动作。
QNAP NAS采购与交付验收清单
企业可以按以下顺序完成NAS安全验收:
- 在IPA登记页查询登记号2026069900002756;
- 记录查询日期、Level 1、当前状态和有效期;
- 在产品型号附件中核对交付型号;
- 核对设备运行QTS或QuTS hero;
- 核对固件版本和构建号达到登记起点;
- 检查QNAP安全公告并安装适用安全更新;
- 修改初始配置并建立独立管理员账号;
- 启用MFA、登录保护和管理接口访问限制;
- 按部门、岗位和数据类型配置共享权限;
- 配置QuFirewall、安全健康检查和Malware Remover;
- 配置快照、备份和异地副本;
- 执行登录阻止、权限、升级、告警和恢复测试;
- 保存资产、版本、配置、日志和测试证据;
- 设置标签状态、固件和漏洞公告的复查日期。
验收报告建议由采购、IT、安全和业务数据负责人共同确认。设备型号与版本由IT核对,安全基线由安全团队核对,恢复结果由业务数据负责人确认。
成都及西南企业怎样核查QNAP NAS?
成都及西南地区计划采购或更新QNAP NAS的企业,可以先整理使用场景、容量、并发访问、网络接口、QTS或QuTS hero选择、硬盘与SSD、权限、安全基线、备份和恢复目标。美步科技提供QNAP产品销售、方案设计、实施部署、数据迁移、系统配置和技术服务,可通过成都及西南QNAP NAS采购核查服务完成型号与兼容性核查、固件基线、安全配置和恢复验收。
官方资料
操作步骤
- 1查询IPA登记状态在IPA登记页查询登记号2026069900002756,记录Level 1、当前状态和有效期
- 2核对产品型号与固件在产品型号附件中核对交付型号,确认运行QTS或QuTS hero,固件版本达到登记起点
- 3配置安全基线建立独立管理员账号,启用MFA和登录保护,按部门配置共享权限和管理接口访问限制
- 4部署数据保护配置QuFirewall、安全健康检查和Malware Remover,以及快照、备份和异地副本
- 5执行验收测试与证据留存执行登录阻止、权限、升级、告警和恢复测试,保存资产、版本、配置、日志和测试证据
- 6建立持续复查机制设置标签状态、固件版本和漏洞公告的定期复查日期
常见问题
JC-STAR Level 1采用哪种评估方式?
Level 1采用厂商自我符合评估方式。厂商依据制度要求完成检查表并提交申请,IPA在完成规定流程后授予适合标签。Level 3和Level 4采用独立第三方评价机构的评价报告。
本次登记适用于哪些固件版本?
IPA登记页列出的起点为QTS 5.2.8.3359 build 20251225和QuTS hero h5.2.8.3359 build 20251225。采购时还要核对具体型号位于登记附件中,并安装当前适用的安全更新。
标签有效期到什么时候?
登记号2026069900002756的初次发放日期为2026年6月15日,有效期至2028年6月14日。企业可在采购、交付和年度审计时查询IPA页面上的实时状态。
有了安全标签还要做固件升级和备份吗?
安全标签记录基础要求、适用产品和固件起点。日常运行继续执行安全公告检查、固件与应用更新、权限复核、日志检查、快照、备份和恢复演练。
招标文件怎样引用这项登记?
招标文件可以写明标签级别、登记号、当前状态、有效期、适用型号附件和固件起始版本,同时要求供应商在交付时提交IPA查询记录、设备型号、系统版本、固件构建号和NAS安全验收结果。