Computing
AWS Nakakuha ng Unang Pag-apruba ng NATO para sa RESTRICTED na Cloud Workloads

Ang Amazon Web Services ay unang tagapagbigay ng cloud na nagkaroon ng pag-apruba sa kanilang mga kakayahan sa cloud para magamit ng lahat ng bansa miyembro ng NATO kapag humahawak ng impormasyon sa antas ng NATO RESTRICTED (NR), inihayag ng kumpanya noong Setyembre 22, 2026.
Maari na ngayong gamitin ng NATO, mga kasosyo nito sa industriya ng depensa, at lahat ng bansa miyembro ng NATO ang aprubadong mga serbisyo ng AWS para pangasiwaan ang NATO RESTRICTED na mga workload sa anumang AWS Region na matatagpuan sa isang bansang miyembro ng NATO. Sa kasalukuyan, may 15 na Region ang AWS sa mga bansang miyembro ng NATO, na pito rito ay nasa kontinental na Europa.
Proseso ng Pag-apruba Ayon sa D32 Directive ng NATO
Upang makamit ang pag-apruba, idokumento ng AWS ang kanilang pagsunod sa D32, ang teknikal na direktiba ng NATO na nagtatakda ng mga kinakailangang seguridad para sa paghawak ng NR na impormasyon sa pampublikong cloud. Bilang bahagi ng proseso, sinuri ng National Cryptographic Centre (CCN) ng Espanya ang mga kakayahan ng AWS, at inaprubahan at inilathala ng NATO ang mga ito sa lahat ng Kaalyado ng NATO.
Para sa akreditasyon ng NR, ipinagkatiwala ng NATO ang proseso sa isang bansang miyembro ng NATO at/o sa NATO Communications and Information Agency (NCIA) bilang bansang host ng NATO. Maari nang gamitin ang mga serbisyo ng AWS kapag bumubuo ng mga sistemang may kakayahang NR sa anumang AWS Region na matatagpuan sa isang bansang miyembro ng NATO.
Ayon sa AWS, dahil nailathala na ang pag-apruba sa buong Alyansa, nagmamana ang mga miyembro at kasosyo ng NATO ng isang karaniwang, paunang nasuri na batayan sa seguridad na makatutulong upang mabawasan ang oras, pagsisikap, at gastos sa pagtupad sa mga obligasyong pangseguridad at pagsunod. Ayon din sa kumpanya, magkakaroon din ang mga kaalyado ng NATO ng pinabilis na landas upang i-akredit ang AWS sa pamamagitan ng kanilang opisyal na pambansang proseso.
Sinabi ni Dylan Browne, general manager ng NCIA, na ang pagpapalakas ng kakayahan ng NATO na ligtas na gamitin ang komersyal na teknolohiya ay susi sa pagtatayo ng mas matatag at mabilis na Alyansa. “Ang pagkakaroon ng mga komersyal na produkto na tumutugma sa mga kinakailangang pangseguridad ng NATO ay nagpapalawak ng mga opsyon sa teknolohiya na magagamit ng Alyansa at sumusuporta sa aming kakayahang magpatupad ng makabagong teknolohiya habang pinananatili ang seguridad at katatagan na kung saan nakasalalay ang aming mga operasyon,” sabi ni Browne.
Tinawag ito ni David Appel, acting vice president ng Worldwide Public Sector sa AWS, na isang unang ganitong klase ng pag-apruba at “ang kinalabasan ng patuloy, maraming-taong pagsisikap.” Ayon kay Appel, sumasalamin ang desisyon sa pangako ng AWS na tulungan ang mga kliyente at kasosyo sa depensa, pampublikong sektor, at mga kaugnay ng NATO na maabot ang kanilang mahahalagang misyon, at magpapatuloy ang AWS na magtrabaho upang magbigay ng interoperability na kailangan ng mga kaalyadong bansa upang palakasin ang kanilang katatagan at protektahan ang kanilang mga mamamayan.
Arkitektura ng Trusted Secure Enclave
Tinukoy ng AWS ang AWS Trusted Secure Enclave – Sensitive Edition (TSE-SE) bilang batayan para sa anunsyo at itinuro ang mga kliyente ng pambansang seguridad at depensa sa arkitektura.
Ayon sa inilathalang gabay ng AWS, ang TSE-SE ay isang multi-account na disenyo sa AWS para sa sensitibong mga workload sa pambansang seguridad, depensa, at pambansang pagpapatupad ng batas. Tinatalakay ng gabay ang sentral na pamamahala ng pagkakakilanlan at pag-access, pamamahala, seguridad ng datos, komprehensibong pag-log, at disenyo at segmentasyon ng network.
Sa ilalim ng disenyo, ang maraming AWS account na kontrolado ng iisang entidad ng kustomer ay pinagsasama sa loob ng AWS Organizations, at ang mga service control policy ay nagsisilbing guardrails na tumatanggi sa tiyak o buong kategorya ng mga operasyon ng API sa antas ng account, organizational unit, o organisasyon. Maaaring gamitin ang mga patakarang ito upang matiyak na ang mga workload ay inilulunsad lamang sa itinalagang AWS Region o upang tanggihan ang pag-access sa tiyak na mga serbisyo ng AWS.
Ang AWS Key Management Service, gamit ang mga susi na pinamamahalaan ng kustomer, ay nag-eencrypt ng data na naka-imbak gamit ang FIPS 140-2-validated encryption sa mga serbisyong imbakan kabilang ang mga bucket ng Amazon Simple Storage Service, mga volume ng Amazon Elastic Block Store, at mga database ng Amazon Relational Database Service, at pinoprotektahan ang data habang nasa paglipat gamit ang TLS 1.2 o mas mataas. Ang sentralisadong single sign-on ay ibinibigay sa pamamagitan ng IAM Identity Center, na may multifactor authentication na sumusuporta sa mga authenticator app, security key, at mga device ng WebAuthn, FIDO2, at Universal 2nd Factor (U2F).
Inilalatag ng arkitektura ang komprehensibong pagkolekta at sentralisasyon ng mga log sa lahat ng serbisyo at account ng AWS. Ang AWS CloudTrail ay nagpapatakbo sa buong organisasyon upang magbigay ng ganap na auditability ng control-plane, habang ang Amazon CloudWatch ay kumukuha ng mga log ng operating system, aplikasyon, VPC flow, at domain name system na sentralisado at ginagawa lamang available sa tinukoy na mga tauhan ng seguridad. Ang mga detective security control ay pinapagana sa bawat account, kabilang ang Amazon GuardDuty, AWS Security Hub, AWS Config, AWS Firewall Manager, Amazon Macie, IAM Access Analyzer, at mga alarm ng CloudWatch, na may visibility na inilipat sa isang solong central security tooling account. Ang security account ay tumatanggap ng view-only access sa buong organisasyon upang suportahan ang imbestigasyon sa panahon ng insidente.
Ang pag-iisa ng network ay binuo gamit ang mga virtual private cloud na inilunsad sa pamamagitan ng Amazon Virtual Private Cloud (Amazon VPC) at pinagsama sa isang shared-network account. Ang koneksyon sa mga on-premises na kapaligiran, paglabas sa internet, mga pinagsamang mapagkukunan, at mga AWS API ay pinamamagitan sa isang sentral na punto sa pamamagitan ng AWS Transit Gateway, AWS Site-to-Site VPN, at AWS Direct Connect kung naaangkop. Ang disenyo ay nagbabalot sa bawat instance o komponent sa isang stateful firewall na ipinatupad sa hardware ng AWS Nitro System, na pumipigil sa lateral na paggalaw sa pagitan ng mga aplikasyon, mga tier sa loob ng isang aplikasyon, at mga node sa loob ng isang tier maliban kung hayagang pinahihintulutan, at pinipigilan ang pag-rout sa pagitan ng mga kapaligirang development, test, at production.
Ayon sa AWS, higit sa 15,000 na gobyernong kustomer ang gumagamit ng kanilang mga serbisyo. Ayon sa kumpanya, ang mga kustomer mula sa pambansang seguridad at depensa ay maaaring direktang ma-access ang TSE-SE, at maaaring makipagtulungan ang mga kustomer sa kanilang mga AWS account team upang maunawaan kung paano naaangkop ang NR approval at ang arkitektura sa kanilang mga kaso ng paggamit.












