Bescherming die met de data meereist, niet met het netwerk
De NAVO verlegt bescherming van de netwerkgrens naar het dataobject zelf. Scrydon houdt rubricering, herkomst en caveats bij de data, beslist elke toegang op basis van het label en past dezelfde regel toe op AI-agents, zodat het labelen en binden dat uw programma accrediteert een platform heeft dat het respecteert.
Geschreven voor de security-, risico- en privacyteams die dit moeten aantonen — niet alleen beschrijven.
NAVO datacentrische beveiliging (STANAG 4774 / 4778)
- Jurisdictie
- NAVO en bondgenoten
- Van toepassing op
- NAVO-commando's, agentschappen en nationale defensieorganisaties die gerubriceerde informatie uitwisselen over domeinen, coalities en clouds heen, en de industriepartners die de systemen daarvoor bouwen.
Hoe Scrydon u helpt te voldoen
Rubricering als eersteklas metadata
In de ontologie zijn rubricering, herkomst, releasability en caveats eigenschappen van het dataobject en niet van het systeem waar het vandaan kwam. Ze worden meegedragen door fusie en afleiding, zodat een geaggregeerde of afgeleide waarde de markering van haar meest beperkende bron erft en een spoor terug naar die bron en dat tijdstip behoudt. Dat is precies wat datacentrische beveiliging veronderstelt: iets om een label aan te binden, en de garantie dat de markering er niet afvalt zodra data wordt gecombineerd.
Toegang per verzoek beslist op basis van het label
Eén policy-as-code beslispunt toetst het label, het autorisatieniveau van de actor, het doel en het geldende beleid bij elke retrieval, query en export, met fail-closed als standaard. Er wordt niets geserveerd boven het niveau waarvoor het verzoek geautoriseerd is, en een poging om daarbuiten te reiken wordt zelf vastgelegd. Toegang volgt het label in plaats van het netwerk, en dat is de verandering waarvoor de STANAG's bestaan.
Dezelfde regel voor AI-agents en retrieval
Generatieve retrieval opent een nieuwe route langs een label: een model kan een antwoord samenstellen uit passages die de lezer nooit had mogen zien. Agents op het platform handelen onder afgebakende identiteiten en retrieval handhaaft het autorisatieniveau op het moment dat data wordt gelezen, terwijl DLP-guardrails prompts, opgehaalde passages en uitvoer inspecteren. Geautomatiseerde actoren vallen onder dezelfde labelregels als mensen, en dat is precies het stuk dat de meeste AI-tooling openlaat.
Elke toegang, vrijgave en weigering vastgelegd
Een onveranderlijk, doorzoekbaar auditlog legt vast wie of wat een object heeft gelezen, welke beleidsbeslissing is genomen, wat aan wie is vrijgegeven en wat is geweigerd. Voor een programma is dat het bewijs dat het labelbeleid ook werkelijk tijdens de uitvoering wordt gehandhaafd, en het bemonsterbare dossier dat een accreditor of beveiligingsautoriteit kan inzien in plaats van op vertrouwen aan te nemen.
Eén model van air-gapped enclave tot coalitiedataruimte
Omdat toegang wordt beslist op basis van het label en niet op basis van het netwerk, zijn een air-gapped enclave en een gedeelde coalitiedataruimte twee instellingen van één beleidsmodel in plaats van twee systemen. Elke natie of elk commando publiceert wat het autoriseert, per partner en per niveau, en het platform draait losgekoppeld waar de rubricering dat eist. Framework-bewijspakketten leggen deze controls naast ISO 27001 en de EU AI-verordening, zodat hetzelfde bewijs meerdere toetsen bedient.
STANAG 4774 / 4778: wat er van u wordt gevraagd
- Druk vertrouwelijkheidslabels uit als machineleesbare metadata in plaats van vrije tekst in een kop.
- Bind het label aan het dataobject zodat verwijderen of wijzigen detecteerbaar is.
- Behoud rubricering, herkomst en caveats terwijl data domeinen, coalities en clouds passeert.
- Beslis toegang door het label te toetsen aan autorisatie en beleid, niet op basis van netwerklocatie.
- Pas de markering van de meest beperkende bron toe op afgeleide, gefuseerde en geaggregeerde data.
- Houd geautomatiseerde actoren, inclusief AI-agents en retrieval, aan dezelfde labelregels als mensen.
- Leg toegang, vrijgave, weigering en afwaardering vast zodat handhaving auditeerbaar en accrediteerbaar is.
Veelgestelde vragen
Is Scrydon gecertificeerd tegen STANAG 4774 en 4778?+
Kan het platform labels respecteren die onze bestaande label- en bindingstooling aanmaakt?+
Wat verandert datacentrische beveiliging zodra AI in beeld komt?+
Hoe overleven labels fusie en afgeleide data?+
Werkt dit op een air-gapped gerubriceerd netwerk?+
Hoe verhoudt dit zich tot ISO 27001 en de EU AI-verordening?+
Schrijft u liever? Mail naar hello [at] scrydon.com en wij nemen contact met u op.