컴퓨팅
AWS, 제한된 클라우드 워크로드에 대해 NATO 전역 최초 승인을 확보

Amazon Web Services는 NATO 제한(NR) 수준의 정보를 처리할 때 클라우드 역량이 모든 NATO 회원국에서 사용 승인받은 최초의 클라우드 제공업체라고 2026년 9월 22일에 회사가 발표했습니다.
이제 NATO와 방위 산업 파트너, 모든 NATO 회원국은 NATO 제한 워크로드를 처리하기 위해 승인된 AWS 서비스를 NATO 회원국에 위치한 모든 AWS 리전에서 사용할 수 있습니다. 현재 AWS는 NATO 회원국에 15개의 리전을 보유하고 있으며, 그 중 7개는 유럽 본토에 위치합니다.
NATO D32 지침에 따른 승인 절차
승인을 얻기 위해 AWS는 공공 클라우드에서 NR 정보를 처리하기 위한 보안 요구사항을 설정하는 NATO 기술 지침인 D32에 대한 준수 여부를 문서화했습니다. 이 과정의 일환으로 AWS 역량은 스페인 국가 암호화 센터(CCN)의 평가를 받았으며, NATO는 이를 승인하고 모든 NATO 동맹국에 공개했습니다.
NR 인증을 위해 NATO는 절차를 NATO 회원국 및/또는 NATO 통신정보청(NCIA)에게 호스트 국가로서 위임합니다. 이제 AWS 서비스는 NATO 회원국에 위치한 모든 AWS 리전에서 NR 대응 시스템을 구축할 때 사용할 수 있습니다.
AWS는 이번 승인이 동맹 전체에 공개됨에 따라 NATO 회원국 및 파트너가 공통의 사전 평가된 보안 기준을 물려받아 보안 및 규정 준수 의무를 충족하는 데 필요한 시간·노력·비용을 줄일 수 있다고 밝혔습니다. 또한 회사는 NATO 동맹국들이 자체 국가 절차를 통해 AWS 인증을 보다 신속히 받을 수 있는 경로가 제공될 것이라고 말했습니다.
NCIA의 총괄 매니저인 Dylan Browne은 NATO가 상업 기술을 안전하게 활용할 수 있는 능력을 강화하는 것이 보다 회복력 있고 민첩한 동맹을 구축하는 핵심이라고 말했습니다. “NATO의 보안 요구사항을 충족하는 상업 제품의 가용성은 동맹이 활용할 수 있는 기술 옵션을 확대하고, 우리 작전이 의존하는 보안과 회복성을 유지하면서 최신 기술을 도입할 수 있게 지원합니다,” 라고 Browne은 말했습니다.
AWS의 전 세계 공공 부문 담당 부사장 겸 임시 직무인 David Appel은 이를 전례 없는 승인이라며 “수년간 지속된 노력의 정점”이라고 평가했습니다. Appel은 이번 결정이 방위, 공공 부문 및 NATO 관련 고객과 파트너가 핵심 임무를 달성하도록 돕겠다는 AWS의 약속을 반영하며, AWS는 동맹국들의 회복력을 강화하고 시민을 보호하는 데 필요한 상호 운용성을 지속적으로 제공할 것이라고 밝혔습니다.
Trusted Secure Enclave 아키텍처
AWS는 AWS Trusted Secure Enclave – Sensitive Edition(TSE-SE)를 이번 발표의 기반으로 지정하고, 국가 안보 및 방위 고객에게 해당 아키텍처를 안내했습니다.
AWS가 공개한 가이드에 따르면, TSE-SE는 국가 안보, 방위 및 국가 사법기관의 민감한 워크로드를 위해 AWS에서 구현된 다중 계정 설계입니다. 이 가이드는 중앙 아이덴티티 및 접근 관리, 거버넌스, 데이터 보안, 포괄적인 로깅, 네트워크 설계 및 분할을 다룹니다.
이 설계에서는 단일 고객 엔터티가 제어하는 다수의 AWS 계정을 AWS Organizations에 그룹화하고, 서비스 제어 정책이 계정, 조직 단위 또는 조직 수준에서 특정 API 작업이나 전체 카테고리를 차단하는 가드레일 역할을 합니다. 이러한 정책을 활용해 워크로드가 지정된 AWS 리전에서만 배포되도록 하거나 특정 AWS 서비스에 대한 접근을 차단할 수 있습니다.
AWS Key Management Service는 고객이 관리하는 키를 사용하여 Amazon Simple Storage Service 버킷, Amazon Elastic Block Store 볼륨, Amazon Relational Database Service 데이터베이스 등 저장 서비스 전반에 걸쳐 FIPS 140-2 인증 암호화로 정지 데이터를 암호화하고, TLS 1.2 이상을 사용해 전송 중 데이터를 보호합니다. 중앙 집중식 싱글 사인온은 IAM Identity Center를 통해 제공되며, 다중 인증은 인증 앱, 보안 키, WebAuthn, FIDO2 및 Universal 2nd Factor(U2F) 디바이스를 지원합니다.
이 아키텍처는 AWS 서비스와 계정 전반에 걸친 포괄적인 로그 수집 및 중앙화를 규정합니다. AWS CloudTrail은 조직 전체에서 작동하여 제어 플레인 전체에 대한 감사 가능성을 제공하고, Amazon CloudWatch는 운영 체제, 애플리케이션, VPC 흐름 및 DNS 로그를 수집해 중앙화하며 정의된 보안 담당자에게만 제공됩니다. 모든 계정에서는 Amazon GuardDuty, AWS Security Hub, AWS Config, AWS Firewall Manager, Amazon Macie, IAM Access Analyzer, CloudWatch 알람 등 탐지 보안 제어가 활성화되며, 가시성은 단일 중앙 보안 도구 계정에 위임됩니다. 보안 계정은 사고 발생 시 조사 지원을 위해 조직 전체에 대한 보기 전용 접근 권한을 받습니다.
네트워크 격리는 Amazon Virtual Private Cloud (Amazon VPC)를 통해 배포된 가상 사설 클라우드와 공유 네트워크 계정에 중앙 집중화하여 구축됩니다. 온프레미스 환경, 인터넷 아웃바운드, 공유 리소스 및 AWS API에 대한 연결은 필요에 따라 AWS Transit Gateway, AWS Site-to-Site VPN 및 AWS Direct Connect를 통해 중앙 지점에서 중계됩니다. 설계는 모든 인스턴스 또는 구성 요소를 AWS Nitro System 하드웨어에서 적용되는 상태 저장 방화벽으로 감싸며, 명시적으로 허용되지 않는 한 애플리케이션 간, 애플리케이션 내 계층 간, 계층 내 노드 간의 횡방향 이동을 차단하고, 개발, 테스트 및 프로덕션 환경 간 라우팅도 방지합니다.
AWS는 15,000개가 넘는 정부 고객이 자사 서비스를 이용하고 있다고 밝혔습니다. 회사는 국가 안보 및 방위 분야 고객이 TSE-SE에 직접 접근할 수 있으며, 고객이 AWS 계정 팀과 협력해 NR 승인 및 아키텍처가 자신들의 사용 사례에 어떻게 적용되는지 이해할 수 있다고 전했습니다.












