Estás leyendo
AWS logra en España la acreditación NATO RESTRICTED

AWS logra en España la acreditación NATO RESTRICTED

  • AWS obtiene en España la acreditación NATO RESTRICTED y la aprobación para Difusión Limitada, con requisitos específicos para cada cliente.
AWS

Amazon Web Services (AWS) ha obtenido en España las aprobaciones necesarias para que su infraestructura cloud comercial pueda procesar información clasificada como Difusión Limitada (DL) y NATO RESTRICTED (NR). Las autorizaciones afectan a la Región AWS Europa (España) y sitúan a la infraestructura desplegada en el país como punto de partida para extender el uso de la nube comercial de AWS con información NATO RESTRICTED entre los miembros de la OTAN.

El Centro Criptológico Nacional (CCN) ha intervenido en la aprobación correspondiente al ámbito nacional, mientras que la Oficina Nacional de Seguridad (ONS) ha participado en el proceso relativo a información clasificada. Ambos organismos pertenecen al Centro Nacional de Inteligencia (CNI).

La principal consecuencia para administraciones públicas, organismos de defensa y entidades autorizadas es que disponen de una infraestructura cloud comercial evaluada para alojar sistemas con estos niveles de clasificación. Esto no elimina, sin embargo, las obligaciones de acreditación de cada organización. AWS obtiene la aprobación como proveedor y cada cliente debe acreditar posteriormente los sistemas concretos que despliegue sobre su infraestructura.

Una infraestructura común para cargas DL y NATO RESTRICTED

La Región AWS Europa (España) se convierte así en la primera región de la compañía que reúne las aprobaciones para los niveles NATO RESTRICTED y Difusión Limitada. Según AWS, también es el primer proveedor cloud cuyos servicios han sido aprobados para ambos usos.

En el caso español, las organizaciones acreditadas del sector público y de defensa podrán desplegar cargas clasificadas DL y NR sobre la nube pública de AWS alojada en centros de datos situados en España. La diferencia respecto a un servicio cloud convencional reside tanto en los controles técnicos aplicados como en las evaluaciones y requisitos de seguridad que debe superar la infraestructura.

La autorización no funciona como una acreditación automática de cualquier sistema que se ejecute sobre AWS. Los organismos que utilicen estos servicios tendrán que completar el procedimiento correspondiente para sus propios entornos o «tenants», de acuerdo con los requisitos de la ONS y con la política CCN-STIC-004, que regula el manejo de información con clasificación Difusión Limitada o equivalente en nube pública.

Esta separación entre la acreditación de la infraestructura y la del sistema del cliente resulta especialmente relevante para entender el alcance del anuncio. La aprobación reduce una parte del trabajo previo necesario para adoptar servicios cloud en entornos clasificados, pero mantiene en manos de cada organismo la responsabilidad de acreditar su arquitectura, configuración y cargas de trabajo.

Del ENS Alto a la información clasificada

El proceso se apoya en certificaciones y evaluaciones que AWS había obtenido previamente en España. La compañía cuenta con certificación del Esquema Nacional de Seguridad (ENS) en categoría ALTA, el nivel previsto para sistemas cuya afectación a la seguridad puede tener consecuencias graves.

A esa certificación se suma la aprobación de 28 servicios y funcionalidades dentro del Catálogo de Productos y Servicios de Seguridad de las Tecnologías de la Información y Comunicación (CPSTIC) del CCN. El conjunto comprende 26 servicios de seguridad y dos componentes fundamentales de infraestructura: Amazon EC2 para computación y Amazon S3 para almacenamiento.

Sobre esta base se han aplicado los requisitos adicionales establecidos para información clasificada como Difusión Limitada, incluidos los contemplados por la CCN-STIC-004 y las exigencias de la ONS. El procedimiento también ha incluido una evaluación de seguridad de los centros de datos.

El resultado amplía el alcance de la infraestructura cloud comercial que las organizaciones públicas españolas pueden considerar para sistemas sometidos a requisitos elevados de protección. AWS mantiene información específica sobre su cumplimiento del Esquema Nacional de Seguridad y sobre los programas de cumplimiento aplicables a sus servicios.

Para los responsables de tecnología y seguridad, la acreditación introduce una alternativa adicional a los entornos tradicionalmente utilizados para información clasificada, aunque su adopción continúa condicionada por controles sobre arquitectura, identidad, cifrado, operación y gestión del sistema concreto.

España abre una vía para el uso de AWS en la OTAN

El alcance de NATO RESTRICTED supera el mercado español. Una vez publicada la aprobación de AWS para este nivel, los miembros y socios de la OTAN pueden partir de una línea base de seguridad previamente evaluada para utilizar los servicios autorizados.

La compañía sostiene que las cargas NATO RESTRICTED podrán ejecutarse en regiones de AWS ubicadas en países miembros de la Alianza, sujetas a los correspondientes procesos nacionales de acreditación. La aprobación común puede reducir la repetición de determinadas evaluaciones, aunque cada Estado conserva sus procedimientos y competencias sobre la autorización de sistemas.

Te puede interesar
Cisco MyAgent

Dylan Browne, general manager de la Agencia de Comunicaciones e Información de la OTAN (NCIA), vincula este modelo con la incorporación de tecnología comercial a los sistemas de la organización. «La disponibilidad de productos comerciales que cumplen los requisitos de seguridad de la OTAN amplía las opciones tecnológicas de la Alianza y respalda nuestra capacidad de adoptar tecnologías modernas manteniendo la seguridad y la resiliencia de las que dependen nuestras operaciones», afirmó.

La interoperabilidad constituye otra de las derivadas del proceso. Una referencia común para servicios comerciales puede facilitar que distintos países desarrollen sistemas sobre infraestructuras equivalentes, aunque las acreditaciones nacionales y las configuraciones específicas seguirán determinando qué cargas puede operar cada organismo.

David Appel, vicepresidente en funciones de Worldwide Public Sector de AWS, calificó la aprobación como «la culminación de un esfuerzo sostenido de varios años» y señaló que la compañía continuará trabajando para ofrecer la interoperabilidad requerida por las naciones aliadas.

La nube comercial entra en un ámbito más restringido

La autorización se produce mientras las administraciones y el sector de defensa amplían el uso de infraestructuras cloud para sistemas que históricamente han permanecido en entornos propios o altamente especializados. La clasificación de la información establece, sin embargo, límites concretos sobre qué servicios pueden emplearse y bajo qué condiciones.

AWS asegura que más de 15.000 organismos gubernamentales utilizan actualmente su infraestructura en todo el mundo. La compañía dispone además de una división específica de soluciones para defensa y seguridad nacional, un mercado en el que los requisitos de soberanía, localización de datos, acreditación y control operativo tienen un peso mayor que en las cargas empresariales convencionales.

Para España, disponer de centros de datos nacionales aprobados para estos niveles permite que determinados organismos planteen arquitecturas cloud sin trasladar esas cargas a infraestructura situada fuera del país. Al mismo tiempo, la existencia de una Región comercial acreditada crea una base técnica que puede ser utilizada por integradores y proveedores que trabajen con administraciones y defensa.

El efecto operativo dependerá ahora de la acreditación de los sistemas de cada cliente. Haber evaluado previamente la infraestructura del proveedor puede acortar parte de ese recorrido, pero los organismos deberán demostrar que sus propios despliegues cumplen los controles exigidos. Es precisamente en esa combinación entre una plataforma previamente aprobada y la acreditación individual de cada sistema donde se decidirá hasta qué punto NATO RESTRICTED y Difusión Limitada pasan de ser nuevas capacidades disponibles en AWS a convertirse en cargas cloud utilizadas de forma habitual por el sector público y de defensa.

Ver Comentarios (0)

Leave a Reply

Utilizamos cookies para facilitar la relación de los visitantes con nuestro contenido y para permitir elaborar estadísticas sobre las visitantes que recibimos. No se utilizan cookies con fines publicitarios ni se almacena información de tipo personal. Puede gestionar las cookies desde aquí.   
Privacidad