31.2 C
Angola
Quarta-feira, Outubro 7, 2026
Início Segurança Redundância: duplicar não é separar

Redundância: duplicar não é separar

Dois routers, dois circuitos, duas fontes de alimentação e, no dia da falha, tudo cai ao mesmo tempo. O problema raramente está no equipamento duplicado. Está numa dependência que os dois caminhos partilham sem que ninguém tenha reparado.

98

Este é um dos problemas mais traiçoeiros das infraestruturas: a redundância existe no diagrama, mas falha quando é realmente necessária. Até esse momento, o sistema transmite uma sensação de segurança que pode ser falsa.

Duplicar equipamentos não significa criar caminhos independentes. A verdadeira questão é saber o que os dois lados ainda partilham.

Na engenharia de fiabilidade, este cenário é conhecido como common cause failure: dois ou mais componentes, considerados independentes, falham devido a uma causa comum. Essa dependência pode transformar uma arquitectura aparentemente redundante num sistema com um único ponto de falha (Accendo Reliability).

A lógica da redundância parte do princípio de que as falhas são independentes. Se dois componentes estiverem sujeitos à mesma causa de falha, essa independência desaparece e a fiabilidade fica limitada pelo elemento que ambos partilham (NASA).

Não importa quantos componentes foram duplicados se ambos dependem do mesmo ponto crítico.

As causas comuns surgem, muitas vezes, em elementos que recebem menos atenção do que os próprios equipamentos (Turn-key Technologies):

  • Energia: dois equipamentos ligados à mesma UPS, PDU ou quadro eléctrico.
  • Arrefecimento: equipamentos redundantes dependentes do mesmo sistema de climatização.
  • Percurso físico: duas fibras ópticas diferentes passam pela mesma conduta, calha ou entrada do edifício.
  • Uplink e core: dois switches têm caminhos distintos, mas ambos terminam no mesmo equipamento ou ligação a montante.
  • Gestão: dois nós redundantes dependem da mesma plataforma de gestão.
  • Configuração e firmware: os dois lados usam a mesma versão ou configuração e ficam expostos ao mesmo erro ou falha de software.

O padrão é quase sempre o mesmo: existem dois caminhos até ao ponto em que ambos passam a depender do mesmo elemento. É esse ponto que determina a disponibilidade real da infraestrutura.

O caso mais traiçoeiro: dois operadores, uma conduta

Contratar dois operadores diferentes parece garantir diversidade. Mas isso não significa, necessariamente, que os percursos físicos também sejam diferentes.

Dois circuitos podem pertencer a operadores distintos e, ainda assim, utilizar a mesma conduta, infraestrutura de fibra ou ponto físico crítico.

Este risco está associado ao conceito de Shared Risk Link Group: ligações aparentemente independentes que podem falhar em simultâneo porque partilham uma dependência física. Um único corte pode deixar indisponíveis vários circuitos ao mesmo tempo (estudo de Lang, Roughan e Ye).

Por isso, diversidade é mais importante do que quantidade.

Antes de contratar um segundo circuito, importa perguntar:

  • Por onde passa fisicamente?
  • Entra no edifício por uma conduta diferente?
  • Utiliza outro ponto de presença?
  • Depende da mesma infraestrutura de fibra de um terceiro?

Se os circuitos partilham algum destes elementos, a redundância pode ser bastante menor do que parece.

Uma arquitectura só pode ser considerada verdadeiramente redundante quando as dependências partilhadas estão identificadas e controladas.

Uma redundância nunca testada continua a ser uma hipótese.

Não basta confirmar que existe um equipamento ou circuito alternativo. É necessário verificar se o caminho secundário assume efectivamente o serviço quando o principal falha, se suporta a carga necessária e se a mudança ocorre dentro dos limites aceitáveis.

O teste deve reproduzir, de forma controlada, a perda do caminho principal e confirmar a continuidade do serviço pelo secundário.

Existe, naturalmente, um custo. Percursos fisicamente diferentes, energia separada, operadores independentes e testes periódicos exigem maior investimento. Mas duplicar equipamentos sem eliminar dependências comuns apenas cria o custo de ter dois sem a protecção de ter dois.

Redundância não significa apenas duplicação. Significa independência.

Dois sistemas simples e verdadeiramente independentes podem oferecer mais resiliência do que dois sistemas sofisticados que partilham o mesmo ponto crítico.

E há uma última ideia importante: a falsa redundância pode ser mais perigosa do que a ausência de redundância, porque cria confiança sem garantir protecção.

Quem sabe que não possui um caminho alternativo tende a preparar-se para a falha. Quem acredita possuir redundância pode baixar a guarda, deixar de testar e descobrir a dependência comum apenas no pior momento.

Por isso, a pergunta final não deve ser:

“Tenho redundância?”

Deve ser:

“A minha redundância sobreviveria à falha contra a qual foi criada?”

A resposta só aparece quando se mapeiam as dependências e se testa, na prática, o caminho alternativo.

DEIXE UMA RESPOSTA

Por favor digite seu comentário!
Por favor, digite seu nome aqui