AWS而家成為首間雲端供應商,其雲端能力獲北約(NATO)全部32個成員國批准,可處理屬於 NATO RESTRICTED 級別嘅資訊。實際意思係:北約機構、盟國政府同國防工業合作夥伴,可以喺位於北約成員國嘅AWS Region,使用獲批准嘅AWS服務,處理合資格嘅NATO RESTRICTED工作負載。
17
21
不過,呢個批准唔係「拎到牌就邊度、乜系統都可以上雲」。各國主管部門依然可以要求本國額外批准同安全核查;而個別系統亦要揀用批准範圍內嘅服務,並完成適用嘅認證及授權流程。
25
NATO RESTRICTED其實係咩級別?
NATO RESTRICTED係北約最低一級嘅機密資訊級別,涵蓋唔可以公開、因為一旦披露可能損害北約利益或行動嘅資料。
24
對有關機構嚟講,新批准嘅價值在於:評估AWS作為雲端供應商時,毋須由零開始做整套基礎安全審查。但佢唔代表所有AWS服務都獲批,亦唔代表資料可以放去任何AWS地點。已公布嘅適用範圍,係位於北約成員國嘅AWS Region內、獲批准嘅服務。
17
21
AWS點樣攞到北約全體批准?
AWS表示,佢已就北約技術指令 D32 記錄並證明合規。D32訂明咗喺公有雲環境處理NATO RESTRICTED資訊所需嘅安全要求。西班牙國家密碼中心(CCN)負責評估AWS嘅能力,之後由北約批准並向整個聯盟公布結果。
21
流程嘅重點係,供應商層面嘅雲端安全控制,依家有咗一套可共用嘅北約評估基礎。就NATO RESTRICTED認證而言,北約可將程序委託畀成員國,或者委託北約通訊及資訊局(NCIA)以北約主辦國身分處理。
21
換句話講,AWS攞到嘅係可供後續認證參考嘅供應商安全基線,唔係每一個任務系統自動獲授權。
共同基線如何幫各國加快審批?
AWS指,佢喺北約成員國設有 15個Region,其中 7個位於歐洲大陸。
21
36
有咗一個已經評估過嘅共同供應商基線,成員國喺自己嘅認證程序中,理論上可以避免重複做大量底層雲端控制審查,從而減少重複工序、所需時間同合規成本。但最後批唔批,決定權仍然喺相關國家主管機關手上。
25
36
可以將審批拆做三層去理解:
- 供應商批准:針對AWS已評估嘅雲端能力及安全控制。
- 國家認證:針對個別國家嘅法律、安全、主權同營運要求。
- 系統授權:針對某一個工作負載嘅架構、資料、用戶,以及所揀選嘅服務。
正正因為有呢三層,今次批准既有實際價值,又冇削弱各國嘅管控權。
點解對防務雲端市場咁重要?
今次批准令AWS喺北約及歐洲防務現代化市場取得明顯先發位置:商業公有雲供應商證明咗可以符合聯盟共通嘅保護級別門檻。同時,歐洲政府仍會逐案考量資料駐留、營運自主權、採購規則及其他數碼主權要求。
所以,呢個係AWS喺防務雲端機會上嘅競爭優勢,而唔係保證攞到合約,亦唔等於部署一定獲批。Microsoft、Google、區域供應商同私有雲方案,仍然可以喺符合客戶技術、商業同國安條件下競爭。AWS今次嘅主要優勢,係減低咗供應商安全保證呢一個重要阻力。
北約對商業雲端嘅訊號
批准同時反映,北約願意採用符合其安全要求嘅商用技術。AWS表示,結果擴闊咗北約、成員國同國防工業合作夥伴處理合資格受保護工作負載嘅選項。
17
對需要可擴展運算、數據平台、分析能力或現代應用程式基建嘅機構而言,D32方法唔係將公有雲一概排除喺防務環境之外,而係清楚界定供應商要達到邊啲控制要求,先可以納入考慮。
同AWS機密雲端策略有咩關係?
NATO RESTRICTED批准,亦配合AWS服務更高敏感度美國政府及防務工作負載嘅產品布局。AWS Secret Cloud for Industry讓已獲安全許可嘅美國國防承包商,以及其他美國「國家工業安全計劃」機構,直接喺AWS運行由承包商擁有嘅機密工作負載,以按用量付費雲端模式取代資本開支高嘅自建本地基建。AWS稱,該環境支援生成式AI、機器學習同高效能運算等能力。
2
兩者擺埋一齊睇,AWS嘅策略相當清晰:一邊支援北約成員國Region內嘅合資格NATO RESTRICTED工作負載,另一邊為美國機密任務提供獨立環境。
總結:加快起步,唔係免審
AWS嘅NATO RESTRICTED批准,最好理解成一個可重用嘅聯盟級安全基礎:合資格用戶可以喺北約成員國內嘅AWS Region,以獲批准服務建立NATO RESTRICTED系統;各國認證機關亦多咗一個共同起點。
17
21
但批准唔會凌駕國家主權要求,亦唔會取消逐個系統嘅授權程序。對政府同防務供應商嚟講,真正嘅好處係評估有機會更快、更一致,而唔係可以跳過每次部署仍然必須做嘅安全工作。
25