Une protection qui voyage avec la donnée, pas avec le réseau
L'Alliance déplace la protection de la frontière du réseau vers l'objet de données lui-même. Scrydon garde classification, origine et caveats avec la donnée, décide chaque accès selon l'étiquette et applique la même règle aux agents IA, si bien que l'étiquetage et la liaison que votre programme homologue trouvent une plateforme qui les respecte.
Écrit pour les équipes sécurité, risque et protection des données — celles qui doivent en apporter la preuve, et pas seulement la description.
Sécurité centrée sur les données de l'OTAN (STANAG 4774 / 4778)
- Juridiction
- OTAN et nations alliées
- S'applique à
- Commandements, agences et organisations de défense nationales qui échangent des informations classifiées entre domaines, coalitions et clouds, ainsi que les partenaires industriels qui construisent les systèmes qu'ils utilisent.
Comment Scrydon vous aide à vous conformer
La classification comme métadonnée de premier rang
Dans l'ontologie, classification, origine, diffusion et caveats sont des propriétés de l'objet de données et non du système d'où il vient. Elles sont portées à travers la fusion et la dérivation, si bien qu'une valeur agrégée ou dérivée hérite du marquage de sa source la plus restrictive et garde une trace vers cette source et son horodatage. C'est la propriété que la sécurité centrée sur les données présuppose : quelque chose à quoi lier une étiquette, et la garantie que le marquage ne tombe pas quand les données sont combinées.
L'accès décidé par requête selon l'étiquette
Un point de décision unique en politique-comme-code évalue l'étiquette, l'habilitation de l'acteur, la finalité et la politique applicable à chaque recherche, requête et export, avec un défaut fermé. Rien n'est servi au-dessus de l'habilitation de la requête, et une tentative d'aller au-delà est elle-même enregistrée. L'accès suit l'étiquette plutôt que le réseau, ce qui est le changement que les STANAG existent pour permettre.
La même règle pour les agents IA et la recherche
La recherche générative ouvre un nouveau chemin à travers une étiquette : un modèle peut composer une réponse à partir de passages qu'un lecteur n'était pas habilité à voir. Sur la plateforme, les agents agissent sous des identités délimitées et la recherche applique l'habilitation au moment où la donnée est lue, tandis que les garde-fous de prévention des fuites inspectent prompts, passages recherchés et sorties. Les acteurs automatisés sont tenus aux mêmes règles d'étiquetage que les personnes, ce qui est précisément la partie que la plupart des outils d'IA laissent ouverte.
Chaque accès, diffusion et refus enregistré
Un journal d'audit inviolable et interrogeable capture qui ou quoi a lu un objet, quelle décision de politique a été prise, ce qui a été diffusé à qui et ce qui a été refusé. Pour un programme, c'est la preuve que la politique d'étiquetage est réellement appliquée à l'exécution, et le dossier échantillonnable qu'un homologateur ou une autorité de sécurité peut inspecter au lieu de l'accepter sur parole.
Un seul modèle de l'enclave isolée à l'espace de données de coalition
Parce que l'accès se décide selon l'étiquette et non selon le réseau, une enclave isolée et un espace de données de coalition partagé sont deux réglages d'un même modèle de politique plutôt que deux systèmes. Chaque nation ou commandement publie ce qu'elle autorise, par partenaire et par niveau, et la plateforme tourne déconnectée là où la classification l'exige. Les dossiers de preuves cartographient ces contrôles aux côtés d'ISO 27001 et du règlement IA, si bien que les mêmes preuves servent plusieurs revues.
STANAG 4774 / 4778 : ce qui vous est demandé
- Exprimer les étiquettes de confidentialité comme des métadonnées lisibles par machine et non comme du texte libre en en-tête.
- Lier l'étiquette à l'objet de données pour que son retrait ou son altération soit détectable.
- Préserver classification, origine et caveats quand la donnée traverse domaines, coalitions et clouds.
- Décider l'accès en évaluant l'étiquette au regard de l'habilitation et de la politique, non selon le réseau.
- Appliquer le marquage de la source la plus restrictive aux données dérivées, fusionnées et agrégées.
- Tenir les acteurs automatisés, agents IA et recherche compris, aux mêmes règles d'étiquetage que les personnes.
- Enregistrer accès, diffusions, refus et déclassements pour que l'application soit auditable et homologable.
Questions fréquentes
Scrydon est-il certifié STANAG 4774 et 4778 ?+
La plateforme peut-elle respecter les étiquettes produites par nos outils d'étiquetage et de liaison existants ?+
Qu'est-ce que la sécurité centrée sur les données change dès que l'IA entre en jeu ?+
Comment les étiquettes survivent-elles à la fusion et aux données dérivées ?+
Cela fonctionne-t-il sur un réseau classifié isolé ?+
Quel rapport avec ISO 27001 et le règlement IA ?+
Vous préférez écrire ? Envoyez un e-mail à hello [at] scrydon.com et nous vous répondrons.