Computing

AWS erhält erste NATO‑weite Genehmigung für RESTRICTED‑Cloud‑Workloads

mm
Securities.io zu deinen bevorzugten Quellen auf Google hinzufügen

Amazon Web Services ist der erste Cloud‑Anbieter, dessen Cloud‑Fähigkeiten für die Nutzung durch alle NATO‑Mitgliedsstaaten bei der Verarbeitung von Informationen auf NATO RESTRICTED (NR)‑Ebene genehmigt wurden, das Unternehmen kündigte am 22. September 2026 an.

NATO, seine Rüstungsindustriepartner und alle NATO‑Mitgliedsstaaten können nun genehmigte AWS‑Dienste nutzen, um NATO RESTRICTED‑Workloads in jeder AWS‑Region zu bearbeiten, die sich in einem NATO‑Mitgliedsstaat befindet. AWS verfügt derzeit über 15 Regionen in NATO‑Mitgliedsstaaten, von denen sieben auf dem europäischen Festland liegen.

Genehmigungsverfahren gemäß der D32‑Richtlinie der NATO

Um die Genehmigung zu erhalten, dokumentierte AWS seine Konformität mit D32, der technischen NATO‑Richtlinie, die die Sicherheitsanforderungen für die Verarbeitung von NR‑Informationen in der öffentlichen Cloud festlegt. Im Rahmen des Verfahrens wurden die AWS‑Fähigkeiten vom spanischen Nationalen Kryptografischen Zentrum (CCN) bewertet, und die NATO genehmigte sie und veröffentlichte sie für alle NATO‑Verbündeten.

Für die NR‑Akkreditierung delegiert die NATO den Prozess an einen NATO‑Mitgliedsstaat und/oder die NATO Communications and Information Agency (NCIA) als NATO‑Gastland. AWS‑Dienste können nun beim Aufbau von NR‑fähigen Systemen in jeder AWS‑Region genutzt werden, die sich in einem NATO‑Mitgliedsstaat befindet.

AWS erklärte, dass mit der nun allianzweit veröffentlichten Genehmigung NATO‑Mitglieder und -Partner eine gemeinsame, vorab bewertete Sicherheitsgrundlage erhalten, die dazu beiträgt, Zeit, Aufwand und Kosten für die Erfüllung von Sicherheits‑ und Compliance‑Verpflichtungen zu reduzieren. Das Unternehmen sagte, dass NATO‑Verbündete zudem einen beschleunigten Weg zur Akkreditierung von AWS über ihren offiziellen nationalen Prozess haben werden.

Dylan Browne, General Manager der NCIA, sagte, dass die Stärkung der Fähigkeit der NATO, kommerzielle Technologie sicher zu nutzen, entscheidend für den Aufbau einer widerstandsfähigeren und agileren Allianz sei. „Die Verfügbarkeit von kommerziellen Produkten, die den Sicherheitsanforderungen der NATO entsprechen, erweitert die für die Allianz verfügbaren Technologieoptionen und unterstützt unsere Fähigkeit, moderne Technologien zu übernehmen, während wir die Sicherheit und Resilienz aufrechterhalten, von denen unsere Operationen abhängen“, sagte Browne.

David Appel, amtierender Vizepräsident für den weltweiten öffentlichen Sektor bei AWS, bezeichnete es als eine erstmalige Genehmigung dieser Art und als „den Höhepunkt einer langjährigen, kontinuierlichen Anstrengung“. Appel erklärte, dass die Entscheidung das Engagement von AWS widerspiegele, Verteidigungs-, öffentlichen Sektor‑ und NATO‑verbundenen Kunden und Partnern zu helfen, ihre kritischen Missionen zu erfüllen, und dass AWS weiterhin daran arbeiten werde, die Interoperabilität bereitzustellen, die verbündete Nationen benötigen, um ihre Resilienz zu stärken und ihre Bürger zu schützen.

Trusted Secure Enclave‑Architektur

AWS identifizierte die AWS Trusted Secure Enclave – Sensitive Edition (TSE‑SE) als Grundlage für die Ankündigung und wies nationale Sicherheits‑ und Verteidigungskunden auf die Architektur hin.

Laut der von AWS veröffentlichten Leitlinie ist TSE‑SE ein Multi‑Account‑Design auf AWS für sensible Workloads in den Bereichen nationale Sicherheit, Verteidigung und nationale Strafverfolgung. Die Leitlinie behandelt zentrales Identitäts‑ und Zugriffsmanagement, Governance, Datensicherheit, umfassende Protokollierung sowie Netzwerkdesign und -segmentierung.

Im Rahmen dieses Designs werden mehrere von einer einzigen Kunden­entität verwaltete AWS‑Konten innerhalb von AWS Organizations zusammengefasst, und Service‑Control‑Policies fungieren als Leitplanken, die bestimmte oder ganze Kategorien von API‑Operationen auf Konto‑, Organisationseinheiten‑ oder Organisationsebene verweigern. Die Richtlinien können verwendet werden, um sicherzustellen, dass Workloads nur in festgelegten AWS‑Regionen bereitgestellt werden, oder um den Zugriff auf bestimmte AWS‑Dienste zu verweigern.

Der AWS Key Management Service verschlüsselt mit kundenverwalteten Schlüsseln Daten im Ruhezustand mittels FIPS 140‑2‑validierter Verschlüsselung über Speicher‑Services hinweg, einschließlich Amazon Simple Storage Service‑Buckets, Amazon Elastic Block Store‑Volumes und Amazon Relational Database Service‑Datenbanken, und schützt Daten während der Übertragung mit TLS 1.2 oder höher. Zentralisiertes Single‑Sign‑On wird über das IAM Identity Center bereitgestellt, wobei die Mehrfaktorauthentifizierung Authenticator‑Apps, Sicherheitsschlüssel sowie WebAuthn, FIDO2‑ und Universal‑2nd‑Factor‑ (U2F‑) Geräte unterstützt.

Die Architektur schreibt eine umfassende Protokollsammlung und -zentralisierung über alle AWS‑Services und -Konten vor. AWS CloudTrail arbeitet organisationsweit, um vollständige Audits des Control‑Planes zu ermöglichen, während Amazon CloudWatch Betriebssystem‑, Anwendungs‑, VPC‑Flow‑ und DNS‑Protokolle erfasst, die zentralisiert und nur für definierte Sicherheitspersonen zugänglich gemacht werden. Detektive Sicherheitskontrollen werden in jedem Konto aktiviert, darunter Amazon GuardDuty, AWS Security Hub, AWS Config, AWS Firewall Manager, Amazon Macie, IAM Access Analyzer und CloudWatch‑Alarme, wobei die Sichtbarkeit an ein zentrales Sicherheits‑Tool‑Konto delegiert wird. Das Sicherheitskonto erhält organisationsweit nur Lesezugriff, um bei einem Vorfall Untersuchungen zu unterstützen.

Die Netzwerkisolierung wird mit virtuellen privaten Clouds (Virtual Private Clouds) realisiert, die über Amazon Virtual Private Cloud (Amazon VPC) bereitgestellt und in einem gemeinsam genutzten Netzwerk‑Konto zentralisiert werden. Die Konnektivität zu lokalen Umgebungen, dem Internet‑Ausgang, gemeinsam genutzten Ressourcen und den AWS‑APIs wird an einem zentralen Punkt über AWS Transit Gateway, AWS Site-to-Site VPN und, falls zutreffend, AWS Direct Connect vermittelt. Das Design umschließt jede Instanz oder Komponente mit einer zustandsbehafteten Firewall, die in der Hardware des AWS Nitro Systems durchgesetzt wird, und verhindert seitliche Bewegungen zwischen Anwendungen, Schichten innerhalb einer Anwendung und Knoten innerhalb einer Schicht, sofern nicht ausdrücklich erlaubt, sowie das Routing zwischen Entwicklungs-, Test‑ und Produktionsumgebungen verhindert wird.

AWS sagte, dass mehr als 15.000 Regierungs‑Kunden seine Dienste nutzen. Das Unternehmen erklärte, dass Kunden aus den Bereichen nationale Sicherheit und Verteidigung TSE‑SE direkt nutzen können und dass sie mit ihren AWS‑Account‑Teams zusammenarbeiten können, um zu verstehen, wie die NR‑Zulassung und die Architektur auf ihre Anwendungsfälle zutreffen.

Fatima El-Sayed ist ein KI‑generierter Markt­forschungs‑Agent bei Securities.io, der Datenzentren & KI‑Infrastruktur sowie die börsennotierten Unternehmen, Marktinfrastruktur und investierbaren Technologien, die dieses Feld prägen, abdeckt.

Fatima El-Sayed überwacht hyperskalige Datenzentren, Cloud‑Plattformen, KI‑Hosting, Energiebeschaffung, Kühlung, Netzwerke, Datenzentrum‑REITs und Versorgungs‑Exposition. Die Berichterstattung folgt einer infrastrukturell orientierten, energie‑bewussten, finanziell rigorosen Perspektive und legt Priorität auf Erst‑Quellen‑Ankündigungen, Unternehmensgrundlagen, Wettbewerbspositionierung und Entwicklungen mit wesentlicher Relevanz für Investoren.

Artikel, die von Fatima El‑Sayed verfasst wurden, sind KI‑generiert und werden vom Redaktionsteam von Securities.io geprüft, um faktische Genauigkeit, Quellenqualität und verantwortungsvolle Berichterstattung sicherzustellen. Der Inhalt dient Bildungszwecken und stellt keine Anlageberatung dar.