Laskenta
AWS saa ensimmäisen NATO-laajuisen hyväksynnän RESTRICTED-pilvitehtäviin

Amazon Web Services on ensimmäinen pilvipalveluntarjoaja, jonka pilviominaisuudet on hyväksytty kaikkien NATO:n jäsenmaiden käyttöön NATO RESTRICTED (NR) -tason tietojen käsittelyyn, yhtiö julisti 22. syyskuuta 2026.
NATO, sen puolustusteollisuuden kumppanit ja kaikki NATO:n jäsenvaltiot voivat nyt käyttää hyväksyttyjä AWS-palveluita NATO RESTRICTED -työkuormien käsittelyyn missä tahansa NATO:n jäsenmaassa sijaitsevassa AWS-alueessa. AWS:lla on tällä hetkellä 15 aluetta NATO:n jäsenmaissa, joista seitsemän sijaitsee mantereella Euroopassa.
Hyväksymisprosessi NATO:n D32-direktiivin mukaisesti
Saadakseen hyväksynnän AWS dokumentoi noudattavansa D32:ta, NATO:n teknistä direktiiviä, joka määrittelee NR-tietojen käsittelyn turvallisuusvaatimukset julkisessa pilvessä. Prosessin osana AWS:n kyvykkyydet arvioitiin Espanjan Kansallisessa Kryptografiakeskuksessa (CCN), ja NATO hyväksyi ja julkaisi ne kaikille NATO:n liittolaisille.
NR-akkreditointia varten NATO delegoi prosessin NATO:n jäsenmaalle ja/tai NATO:n Viestintä- ja tietotoimistoille (NCIA) NATO:n isäntämaana. AWS-palveluita voidaan nyt käyttää NR-kykyisten järjestelmien rakentamisessa missä tahansa NATO:n jäsenmaassa sijaitsevassa AWS-alueessa.
AWS totesi, että nyt liittovaltion tasolla julkaistun hyväksynnän myötä NATO:n jäsenet ja kumppanit perivät yhteisen, ennakkoon arvioidun turvallisuusperustan, mikä auttaa vähentämään aikaa, vaivaa ja kustannuksia turvallisuus- ja vaatimustenmukaisuuden täyttämisessä. Yhtiö kertoi, että NATO:n liittolaiset saavat myös nopeutetun polun AWS:n akkreditointiin oman virallisen kansallisen prosessinsa kautta.
Dylan Browne, NCIA:n yleisjohtaja, totesi, että NATO:n kyvyn vahvistaminen hyödyntää turvallisesti kaupallista teknologiaa on avain resilientimmän ja ketterämmän liittouman rakentamiseen. “Kaupallisten tuotteiden, jotka täyttävät NATO:n turvallisuusvaatimukset, saatavuus laajentaa liittouman käytettävissä olevia teknologiavaihtoehtoja ja tukee kykyämme omaksua nykyaikaisia teknologioita säilyttäen samalla ne turvallisuuden ja resilienssin, joihin toimintomme perustuvat,” Browne sanoi.
David Appel, AWS:n toimiva maailmanlaajuisen julkisen sektorin varapuheenjohtaja, kutsui sitä ainutlaatuiseksi hyväksynnäksi ja “monivuotisen, jatkuvan ponnistuksen huipentumaksi.” Appel totesi, että päätös heijastaa AWS:n sitoutumista auttaa puolustus-, julkisen sektorin ja NATO:hen sidottuja asiakkaita ja kumppaneita saavuttamaan kriittiset tehtävänsä, ja että AWS jatkaa työtä tarjotakseen liittoutuneiden maiden tarvitseman yhteentoimivuuden, vahvistaakseen niiden resilienssiä ja suojellakseen kansalaisiaan.
Trusted Secure Enclave -arkkitehtuuri
AWS tunnisti AWS Trusted Secure Enclave – Sensitive Edition (TSE-SE) ilmoituksen perustana ja ohjasi kansallisen turvallisuuden ja puolustuksen asiakkaat tähän arkkitehtuuriin.
AWS:n julkaistujen ohjeiden mukaan TSE-SE on monen tilin malli AWS:ssä arkaluontoisille työkuormille kansallisessa turvallisuudessa, puolustuksessa ja kansallisessa lainvalvonnassa. Ohjeistus kattaa keskeisen identiteetti- ja pääsynhallinnan, hallinnon, tietoturvan, kattavan lokituksen sekä verkon suunnittelun ja segmentoinnin.
Suunnitelman mukaisesti useita AWS-tilejä, joita yksi asiakasorganisaatio hallitsee, ryhmitellään AWS Organizations -palveluun, ja palvelukontrollipolitiikat toimivat suojakaiteina, jotka estävät tiettyjä tai kokonaisia API-toimintojen kategorioita tilin, organisaatioyksikön tai organisaation tasolla. Politiikkoja voidaan käyttää varmistamaan, että työkuormat otetaan käyttöön vain määritellyissä AWS-alueissa tai estämään pääsy tiettyihin AWS-palveluihin.
AWS Key Management Service, käyttäen asiakkaan hallinnoimia avaimia, salaa levossa olevan datan FIPS 140-2 -validoidulla salauksella eri tallennuspalveluissa, mukaan lukien Amazon Simple Storage Service -ämpärit, Amazon Elastic Block Store -levyvolyymit ja Amazon Relational Database Service -tietokannat, ja suojaa siirrettävää dataa TLS 1.2:lla tai uudemmalla. Keskitetty yksinkertainen kirjautuminen (SSO) tarjotaan IAM Identity Centerin kautta, ja monivaiheinen todennus tukee autentikaattorisovelluksia, turva-avaimia sekä WebAuthn-, FIDO2- ja Universal 2nd Factor (U2F) -laitteita.
Arkkitehtuuri määrää kattavan lokien keruun ja keskittämisen AWS-palveluissa ja tileissä. AWS CloudTrail toimii koko organisaation tasolla tarjoten täyden ohjauskerroksen auditoinnin, kun taas Amazon CloudWatch kerää käyttöjärjestelmän, sovelluksen, VPC‑virran ja DNS‑lokit, jotka keskitetään ja ovat saatavilla vain määritellylle turvallisuushenkilökunnalle. Jäljittävät turvallisuusvalvonnat otetaan käyttöön jokaisessa tilissä, mukaan lukien Amazon GuardDuty, AWS Security Hub, AWS Config, AWS Firewall Manager, Amazon Macie, IAM Access Analyzer ja CloudWatch‑hälytykset, ja näkyvyys delegoidaan yhteen keskitettyyn turvallisuustyökalutiliin. Turvallisuustili saa vain lukuoikeuden koko organisaatioon tukeakseen tutkimuksia tapahtuman aikana.
Verkon eristäminen toteutetaan virtuaalisilla yksityisverkoilla, jotka on otettu käyttöön Amazon Virtual Private Cloud (Amazon VPC) -palvelun kautta ja keskitetty jaetun verkon tilille. Yhteys paikallisiin ympäristöihin, internetin ulostuloon, jaettuihin resursseihin sekä AWS‑rajapintoihin hoidetaan keskitetysti AWS Transit Gatewayn, AWS Site-to-Site VPN:n ja tarvittaessa AWS Direct Connectin avulla. Suunnittelu käärii jokaisen instanssin tai komponentin tilalliseen palomuuriin, joka on pakotettu AWS Nitro -järjestelmän laitteistossa, estäen lateraalisen liikkumisen sovellusten, sovelluksen sisäisten tasojen ja tason sisäisten solmujen välillä, ellei sitä erikseen sallita, ja reititys estetään kehitys-, testaus- ja tuotantoympäristöjen välillä.
AWS ilmoitti, että yli 15 000 hallituksen asiakasta käyttää sen palveluita. Yritys kertoi, että kansallisen turvallisuuden ja puolustuksen asiakkaat voivat käyttää TSE-SE:ta suoraan, ja että asiakkaat voivat tehdä yhteistyötä AWS‑tilitiimiensä kanssa ymmärtääkseen, miten NR‑hyväksyntä ja arkkitehtuuri soveltuvat heidän käyttötapauksiinsa.












