Conceito e mecanismo
Uma arquitetura segura explicita fronteiras de confiança e dependências. Duas máquinas no mesmo circuito e switch continuam vulneráveis a falhas comuns. Dois sites dependentes de um único serviço de chaves também podem falhar juntos. O teste precisa de corresponder ao evento de perda que o requisito pretende suportar. Parar uma VM não prova recuperação de um site. Define comportamento de falha por contexto: uma API pode ter de recusar operações sem autorização confirmada, enquanto uma saída de emergência exige análise de segurança das pessoas e requisitos físicos. Não generalizes uma regra de fail closed sem considerar a perda que ela pode causar noutro sistema.
Aplicação guiada
Criptografia oferece propriedades específicas. Cifrar não garante por si deteção de alteração; escolhe mecanismos de integridade autenticada quando necessários. Um MAC com chave partilhada não distingue autoria exclusiva entre os dois detentores. Assinaturas têm outro modelo de chaves, mas a evidência continua a depender de custódia, identidade e validação. Planeia geração, proteção, uso, rotação e recuperação das chaves. Um backup cifrado sem chaves recuperáveis pode não ter valor operacional. Em cloud, identifica a fronteira concreta do serviço: numa instância EC2 gerida pelo cliente, patches do sistema convidado continuam a precisar de um responsável. Num serviço de IA, inclui também modelos, dados de inferência e dependências de processamento nas fronteiras de confiança. O diagrama e a matriz de responsabilidade devem permitir a APS reconhecer o que opera e o que depende de terceiros.
O site secundário tem compute disponível mas não consegue decifrar dados sem o site principal: o serviço de chaves é uma dependência de resiliência.
Armadilhas comuns
Quantidade como independência; cifragem como integridade universal; MAC como autoria exclusiva; cloud como transferência de todas as responsabilidades.
Tópicos relacionados: Redes, canais e fronteiras de acesso · Identidade, sessões e privilégios
Prova as propriedades exigidas e as dependências que precisam de sobreviver à falha.
Referência: Engineering Trustworthy Secure Systems · CISSP outline effective April 15, 2024; current AI guidance consulted 2026-09-29