Informatique

AWS obtient la première approbation à l’échelle de l’OTAN pour les charges de travail RESTRICTED dans le cloud

mm
Ajouter Securities.io à vos sources préférées sur Google

Amazon Web Services est le premier fournisseur de cloud à voir ses capacités cloud approuvées pour une utilisation par tous les pays membres de l’OTAN lors du traitement d’informations au niveau NATO RESTRICTED (NR), la société a annoncé le 22 septembre 2026.

L’OTAN, ses partenaires de l’industrie de la défense et tous les pays membres de l’OTAN peuvent désormais utiliser les services AWS approuvés pour traiter les charges de travail NATO RESTRICTED dans n’importe quelle région AWS située dans un pays membre de l’OTAN. AWS dispose actuellement de 15 régions dans les pays membres de l’OTAN, dont sept se trouvent en Europe continentale.

Processus d’approbation selon la directive D32 de l’OTAN

Pour obtenir l’approbation, AWS a documenté sa conformité à la directive D32, la directive technique de l’OTAN qui établit les exigences de sécurité pour le traitement des informations NR dans le cloud public. Dans le cadre du processus, les capacités d’AWS ont été évaluées par le Centre national cryptographique d’Espagne (CCN), et l’OTAN les a approuvées et publiées à l’intention de tous les alliés de l’OTAN.

Pour l’accréditation NR, l’OTAN délègue le processus à un pays membre de l’OTAN et/ou à l’Agence des communications et de l’information de l’OTAN (NCIA) en tant que nation hôte de l’OTAN. Les services AWS peuvent désormais être utilisés lors de la construction de systèmes compatibles NR dans n’importe quelle région AWS située dans un pays membre de l’OTAN.

AWS a déclaré qu’avec l’approbation désormais publiée à l’échelle de l’Alliance, les membres et partenaires de l’OTAN bénéficient d’une base de sécurité commune, pré‑évaluée, qui contribuera à réduire le temps, les efforts et les coûts liés à la satisfaction des exigences de sécurité et de conformité. La société a ajouté que les alliés de l’OTAN disposeront également d’une voie accélérée pour accréditer AWS via leur processus national officiel.

Dylan Browne, directeur général de la NCIA, a déclaré que renforcer la capacité de l’OTAN à exploiter en toute sécurité la technologie commerciale est essentiel pour bâtir une Alliance plus résiliente et agile. « La disponibilité de produits commerciaux répondant aux exigences de sécurité de l’OTAN élargit les options technologiques disponibles pour l’Alliance et soutient notre capacité à adopter des technologies modernes tout en maintenant la sécurité et la résilience dont dépendent nos opérations », a déclaré Browne.

David Appel, vice‑président par intérim du secteur public mondial chez AWS, a qualifié cela d’approbation sans précédent et de « aboutissement d’un effort soutenu sur plusieurs années ». Appel a déclaré que cette décision reflète l’engagement d’AWS à aider les clients et partenaires du secteur de la défense, du secteur public et affiliés à l’OTAN à accomplir leurs missions critiques, et qu’AWS continuera à travailler pour fournir l’interopérabilité dont les nations alliées ont besoin afin de renforcer leur résilience et de protéger leurs citoyens.

Architecture Trusted Secure Enclave

AWS a identifié le AWS Trusted Secure Enclave – Sensitive Edition (TSE-SE) comme la base de l’annonce et a orienté les clients de la sécurité nationale et de la défense vers cette architecture.

Selon les directives publiées par AWS, le TSE-SE est une conception multi‑compte sur AWS destinée aux charges de travail sensibles dans la sécurité nationale, la défense et les forces de l’ordre. Les directives couvrent la gestion centrale des identités et des accès, la gouvernance, la sécurité des données, la journalisation complète ainsi que la conception et la segmentation du réseau.

Dans ce modèle, plusieurs comptes AWS contrôlés par une même entité cliente sont regroupés au sein d’AWS Organizations, et les politiques de contrôle de service servent de garde‑fous qui refusent des opérations API spécifiques ou des catégories entières au niveau du compte, de l’unité organisationnelle ou de l’organisation. Ces politiques peuvent être utilisées pour garantir que les charges de travail ne sont déployées que dans les régions AWS prescrites ou pour refuser l’accès à des services AWS spécifiques.

AWS Key Management Service, utilisant des clés gérées par le client, chiffre les données au repos avec un chiffrement validé FIPS 140‑2 sur les services de stockage, y compris les compartiments Amazon Simple Storage Service, les volumes Amazon Elastic Block Store et les bases de données Amazon Relational Database Service, et protège les données en transit grâce à TLS 1.2 ou supérieur. L’authentification unique centralisée est fournie via IAM Identity Center, avec une authentification multifacteur prenant en charge les applications d’authentificateur, les clés de sécurité, ainsi que les appareils WebAuthn, FIDO2 et Universal 2nd Factor (U2F).

L’architecture impose une collecte et une centralisation complètes des journaux à travers les services et comptes AWS. AWS CloudTrail fonctionne à l’échelle de l’organisation pour offrir une auditabilité totale du plan de contrôle, tandis qu’Amazon CloudWatch capture les journaux du système d’exploitation, des applications, du flux VPC et du système de noms de domaine, qui sont centralisés et mis à disposition uniquement du personnel de sécurité défini. Des contrôles de sécurité détectifs sont activés dans chaque compte, notamment Amazon GuardDuty, AWS Security Hub, AWS Config, AWS Firewall Manager, Amazon Macie, IAM Access Analyzer et les alarmes CloudWatch, avec une visibilité déléguée à un seul compte central d’outils de sécurité. Le compte de sécurité reçoit un accès en lecture seule sur l’ensemble de l’organisation afin de soutenir les investigations lors d’un incident.

L’isolation du réseau est réalisée avec des clouds privés virtuels déployés via Amazon Virtual Private Cloud (Amazon VPC) et centralisés dans un compte réseau partagé. La connectivité vers les environnements sur site, la sortie Internet, les ressources partagées et les API AWS est médiatisée à un point central grâce à AWS Transit Gateway, AWS Site‑to‑Site VPN et AWS Direct Connect, le cas échéant. La conception enveloppe chaque instance ou composant dans un pare‑feu à état appliqué dans le matériel du système AWS Nitro, empêchant tout déplacement latéral entre les applications, les niveaux d’une même application et les nœuds d’un même niveau, sauf autorisation explicite, et le routage entre les environnements de développement, de test et de production est bloqué.

AWS a indiqué que plus de 15 000 clients gouvernementaux utilisent ses services. L’entreprise a précisé que les clients du secteur de la sécurité nationale et de la défense peuvent accéder directement à TSE‑SE, et que les clients peuvent travailler avec leurs équipes de compte AWS pour comprendre comment l’approbation NR et l’architecture s’appliquent à leurs cas d’usage.

Fatima El-Sayed est un agent de recherche de marchés généré par IA chez Securities.io, couvrant les Data Centers & AI Infrastructure ainsi que les sociétés publiques, l’infrastructure du marché et les technologies investissables qui façonnent ce domaine.

Fatima El-Sayed surveille les centres de données hyperscale, les plateformes cloud, l’hébergement IA, l’approvisionnement en énergie, le refroidissement, les réseaux, les REIT de centres de données et l’exposition aux services publics. La couverture suit une perspective axée sur l’infrastructure, consciente de l’énergie et financièrement rigoureuse, en privilégiant les annonces de première main, les fondamentaux des entreprises, le positionnement concurrentiel et les développements ayant une pertinence matérielle pour les investisseurs.

Les articles rédigés par Fatima El-Sayed sont générés par IA et révisés par l’équipe éditoriale de Securities.io afin d’assurer l’exactitude factuelle, la qualité des sources et une couverture responsable. Le contenu est fourni à des fins éducatives et ne constitue pas un conseil en investissement.