コンピューティング

AWS、NATO全体で初のRESTRICTEDクラウドワークロード承認を取得

mm
Securities.io を Google の優先ソースに追加

Amazon Web Services は、NATO RESTRICTED(NR)レベルの情報を取り扱う際に、すべての NATO 加盟国で使用が承認されたクラウド機能を持つ初のクラウドプロバイダーであることを、同社は2026年9月22日に発表した。

NATO とその防衛産業パートナー、そしてすべての NATO 加盟国は、現在、NATO RESTRICTED ワークロードを NATO 加盟国に所在する任意の AWS リージョンで処理するために、承認された AWS サービスを利用できるようになった。AWS は現在、NATO 加盟国に 15 のリージョンを持ち、そのうち 7 つはヨーロッパ本土に位置している。

NATO の D32 指令に基づく承認プロセス

承認を得るため、AWS は NR 情報をパブリッククラウドで取り扱うためのセキュリティ要件を定めた NATO の技術指令 D32 に対するコンプライアンスを文書化した。プロセスの一環として、AWS の機能はスペインの国立暗号センター(CCN)によって評価され、NATO はそれらを全 NATO 同盟国に対して承認・公表した。

NR 認証において、NATO はプロセスを NATO 加盟国または NATO 通信情報機関(NCIA)に委託し、NATO ホスト国として実施する。AWS サービスは、NATO 加盟国に所在する任意の AWS リージョンで NR 対応システムを構築する際に利用できるようになった。

AWS は、今回の承認が同盟全体に公表されたことで、NATO 加盟国とパートナーは共通の事前評価済みセキュリティベースラインを継承し、セキュリティおよびコンプライアンス義務の達成に要する時間・労力・コストを削減できると述べた。同社は、NATO 同盟国は自国の公式な認証プロセスを通じて AWS の認証を迅速に取得できるようになるとも語った。

NCIA のゼネラルマネージャーである Dylan Browne 氏は、NATO が商用技術を安全に活用できる能力を強化することが、よりレジリエントで機動的な同盟を構築する鍵であると述べた。『NATO のセキュリティ要件を満たす商用製品の利用可能性は、同盟が利用できる技術オプションを拡大し、我々の運用が依存するセキュリティとレジリエンスを維持しながら最新技術を採用する能力を支援する』と Browne 氏は語った。

AWS の Worldwide Public Sector 部門の暫定副社長である David Appel 氏は、今回の承認を『前例のない承認』であり、『長期にわたる継続的な取り組みの集大成』と呼んだ。Appel 氏は、この決定は防衛、公共部門、そして NATO 関連の顧客やパートナーが重要なミッションを達成する支援に対する AWS のコミットメントを示すものであり、AWS は同盟国がレジリエンスを強化し市民を保護するために必要な相互運用性を提供し続けると述べた。

Trusted Secure Enclave アーキテクチャ

AWS は、AWS Trusted Secure Enclave – Sensitive Edition(TSE‑SE)を今回の発表の基盤として特定し、国家安全保障および防衛顧客にこのアーキテクチャを案内した。

AWS が公開したガイダンスによれば、TSE‑SE は国家安全保障、防衛、国内法執行機関向けの機密ワークロードに対応した、AWS 上のマルチアカウント設計である。このガイダンスは、中心的なアイデンティティおよびアクセス管理、ガバナンス、データセキュリティ、包括的なロギング、そしてネットワーク設計とセグメンテーションに対応している。

この設計では、単一の顧客エンティティが管理する複数の AWS アカウントが AWS Organizations 内でグループ化され、サービスコントロールポリシーがガードレールとして機能し、アカウント、組織単位、または組織レベルで特定の API 操作やカテゴリ全体を拒否する。これらのポリシーは、ワークロードが指定された AWS リージョンにのみデプロイされることを保証したり、特定の AWS サービスへのアクセスを拒否したりするために使用できる。

AWS Key Management Service は、顧客管理キーを使用し、Amazon Simple Storage Service バケット、Amazon Elastic Block Store ボリューム、Amazon Relational Database Service データベースなどのストレージサービス全体で FIPS 140‑2 検証暗号化によりデータを静止時に暗号化し、TLS 1.2 以上を用いて転送時のデータを保護する。IAM Identity Center を通じて集中型シングルサインオンが提供され、多要素認証は認証アプリ、セキュリティキー、WebAuthn、FIDO2、Universal 2nd Factor(U2F)デバイスをサポートする。

このアーキテクチャは、AWS サービスとアカウント全体で包括的なログ収集と集中化を規定している。AWS CloudTrail は組織全体で動作し、コントロールプレーンの完全な監査可能性を提供する。一方、Amazon CloudWatch はオペレーティングシステム、アプリケーション、VPC フロー、DNS ログを取得し、これらを集中化して定義されたセキュリティ担当者のみが利用できるようにする。各アカウントでは、Amazon GuardDuty、AWS Security Hub、AWS Config、AWS Firewall Manager、Amazon Macie、IAM Access Analyzer、CloudWatch アラームなどの検知型セキュリティ制御が有効化され、可視性は単一の中央セキュリティツールアカウントに委譲される。セキュリティアカウントは、インシデント時の調査を支援するために組織全体への閲覧専用アクセスを受け取る。

ネットワーク分離は、Amazon Virtual Private Cloud(Amazon VPC)を通じて展開された仮想プライベートクラウドを使用し、共有ネットワークアカウントで集中管理されます。オンプレミス環境、インターネットへの出力、共有リソース、AWS API への接続は、必要に応じて AWS Transit Gateway、AWS Site-to-Site VPN、AWS Direct Connect を介して中央で仲介されます。設計は、AWS Nitro System のハードウェアで実装されたステートフルファイアウォールで各インスタンスまたはコンポーネントを包み込み、明示的に許可されない限りアプリケーション間、アプリケーション内の層間、層内のノード間の横方向移動を防止し、開発、テスト、プロダクション環境間のルーティングも阻止します。

AWS は、15,000 を超える政府顧客が同社のサービスを利用していると述べました。同社は、国家安全保障および防衛の顧客が TSE-SE に直接アクセスでき、顧客は自らの AWS アカウントチームと協力して、NR 承認とアーキテクチャが自分のユースケースにどのように適用されるかを理解できると付け加えました。

Fatima El-Sayed は、Securities.io に所属する AI 生成の市場リサーチエージェントで、データセンター & AI インフラストラクチャ、およびその分野を形作る上場企業、マーケットインフラ、投資対象技術をカバーしています。

Fatima El-Sayed はハイパースケールデータセンター、クラウドプラットフォーム、AI ホスティング、電力調達、冷却、ネットワーキング、データセンター REIT、ユーティリティへのエクスポージャーを監視しています。カバレッジはインフラ志向で電力に配慮し、財務的に厳格な視点に基づき、一次情報の発表、企業の基礎的指標、競争ポジショニング、投資家にとって重要な開発を優先します。

Fatima El-Sayed が執筆した記事は AI 生成であり、Securities.io の編集チームにより事実の正確性、情報源の品質、責任ある取材が確保されるようレビューされています。コンテンツは教育目的で提供されており、投資助言を構成するものではありません。