AWS已获得覆盖北约全联盟的批准,可使用其获批云服务处理NATO RESTRICTED级别的信息,成为首家在北约全部32个成员国获得这一能力批准的云服务商。对于北约机构、成员国政府及防务产业合作伙伴而言,这意味着:符合条件的NATO RESTRICTED工作负载,可以部署在位于北约成员国境内的AWS区域中。
17
21
但最关键的理解是:**这不是对所有云服务、所有应用、所有客户或所有国家部署的自动放行。**各国主管机关仍可要求本国认证和额外安全核查;具体系统还必须使用获批范围内的服务,并完成相应的认证或授权流程。
25
NATO RESTRICTED是什么级别?
NATO RESTRICTED是北约最低一级的涉密信息等级,覆盖不能公开的信息——因为泄露可能损害北约的利益或行动。
24
因此,此次批准并不表示任何AWS服务都能承载该类信息,也不意味着数据可以迁移至任意AWS地点。已公布的适用范围是:位于北约成员国境内的AWS区域中的获批服务。
17
21
AWS如何拿到批准?
AWS称,其对照北约技术指令D32记录并证明了合规性。D32规定了在公共云环境处理NATO RESTRICTED信息所需的安全要求。西班牙国家密码中心(CCN)对AWS的能力进行了评估,之后北约批准并向全联盟公布结果。
21
这套流程的价值,在于将云服务商层面的基础安全控制评估置于共享的北约框架中。对于NATO RESTRICTED认证,北约可将流程委托给某一成员国,或委托由北约通信与信息局(NCIA)以北约主办国身份推进。
21
换句话说,AWS获得的不是每一个任务系统的自动授权,而是一项可供后续认证决策使用的云服务商级安全基线。
对成员国认证流程意味着什么?
AWS表示,其目前在北约成员国拥有15个区域,其中7个位于欧洲大陆。
21
36
有了这套已评估的共同基线,各国政府在本国认证时,可能无需从头重复大量底层云控制审查,从而减少重复工作、缩短周期并降低合规投入。不过,最终决定权仍在有关国家主管机构手中。
25
36
可以把审批结构分为三层:
- 服务商批准:针对已评估的AWS云能力及其安全控制。
- 国家认证:针对一国的法律、安全、数据主权和运营要求。
- 系统授权:针对某个具体工作负载的架构、数据、用户及所选服务。
正因如此,这项批准很重要,却没有削弱成员国对本国安全与主权要求的控制权。
为什么它会影响防务云竞争?
这项批准让AWS在北约及欧洲防务现代化市场中获得显著先发位置。它证明商业公共云服务商可以达到一项全联盟共享的安全门槛,用于受保护的北约工作负载。
不过,欧洲政府在采购和部署时,仍会评估数据驻留、运营自主性、采购条件及其他主权要求。因此,这是一项防务云业务的竞争优势,而不是合同授予或项目部署的保证。微软、谷歌、区域云服务商和私有云方案,仍可在满足客户技术、商业和国家安全条件时参与竞争。
真正减少的是一项重要摩擦:针对NATO RESTRICTED用途的云服务商层面安全保证。
商业云进入北约现代化体系的信号
此次结果也表明,只要符合北约安全要求,北约愿意采用商业可用技术。AWS称,这一批准扩大了北约、成员国和防务产业合作伙伴处理符合条件的受保护工作负载时可使用的选项。
17
对于需要可扩展计算、数据平台、分析能力或现代应用基础设施,同时又受北约安全约束的组织而言,这一点尤其实际。D32框架并非将公共云视为天然不适用于防务场景,而是明确了服务商必须达到的控制要求。
与AWS机密云战略如何衔接?
NATO RESTRICTED批准与AWS面向更高敏感度美国政府和防务任务的产品形成互补。AWS Secret Cloud for Industry允许已获许可的美国防务承包商及其他美国国家工业安全计划组织,直接在AWS上运行承包商自有的机密工作负载,以按需付费的云模式替代资本投入较高的自建本地基础设施。AWS表示,该环境支持生成式AI、机器学习和高性能计算等能力。
2
两者共同体现了AWS的方向:一方面在北约成员国境内的AWS区域支持符合条件的北约受保护工作负载;另一方面,为美国的机密任务提供独立环境。
结论
AWS的NATO RESTRICTED批准,最适合被理解为一项可复用的联盟级安全基础:符合条件的用户可在北约成员国境内的AWS区域,使用获批服务构建NATO RESTRICTED系统;各国认证机构也因此拥有共同的评估起点。
17
21
它不会覆盖国家主权要求,也不会免除每个系统自身的授权工作。对政府和防务供应商而言,真正的机会是获得更快、更一致的评估路径,而不是取得安全审查豁免。
25