Preparar um modelo com um contrato de evidência
O laboratório desta aula executa três modelos determinísticos originais: comparação económica sob incerteza, conclusão de tarefas com dependências e elegibilidade de um pedido de dados segundo uma política fictícia. Usa apenas Python e dados sintéticos em memória. O ficheiro de resultado regista ambiente, instante, hash do programa, verificações e limites. Há duas execuções guardadas, cada uma com 37 verificações positivas e nenhuma falha. Isso demonstra o comportamento do programa perante as entradas escolhidas, não a segurança de um banco ou de uma plataforma de produção. Antes de interpretar uma saída, identifica o contrato de cada função. A distribuição de perdas assume resultados mutuamente exclusivos e exaustivos. O grafo assume recursos independentes, exceto quando uma restrição é representada por uma precedência adicional. A porta de elegibilidade compara campos explícitos do pedido e da aprovação; não observa tráfego, não exporta dados e não verifica obrigações jurídicas. Estas limitações fazem parte da aprendizagem e não devem desaparecer quando apresentamos os resultados ao comité. Executa o programa para um ficheiro de evidência próprio e lê as verificações individuais. Um resumo “37 passaram” não explica o que foi exercitado. Compara casos de fronteira, entradas inválidas e alterações contrafactuais. Se mudares o programa ou os dados, guarda nova evidência e identifica a diferença. Um hash permite relacionar um resultado com o ficheiro usado; não demonstra autoria independente, custódia imutável ou correção de todos os pressupostos.
Percorrer o grafo de continuidade
O modelo começa com receção de dados durante 20 minutos. A validação exige essa receção e demora mais 25. Em paralelo, o processo de câmbio termina aos 15 minutos. O cálculo só começa quando validação e câmbio terminarem, demorando depois 35 minutos. A publicação acrescenta 10. A função calcula o fim de cada tarefa como o maior fim dos seus predecessores mais a sua duração: validação aos 45, cálculo aos 80 e publicação aos 90 minutos. Esta regra explica por que acelerar os câmbios de 15 para 5 minutos não altera a publicação. O predecessor limitante continua a ser a validação aos 45. Se a validação passar de 25 para 15 minutos, a publicação termina aos 80. São alterações no modelo, não medições de uma plataforma. O exercício usa um limite inclusivo: terminar aos 90 cumpre “menor ou igual a 90”, mas deixa folga zero. Nenhuma variabilidade foi adicionada automaticamente. O laboratório também representa uma restrição de pessoa: os câmbios passam a esperar pela validação, porque o mesmo operador não consegue executar ambos em simultâneo. Nesse caso, a publicação passa a 105 minutos. A função rejeita uma dependência desconhecida, duração negativa ou ciclo, em vez de inventar um tempo zero. Ao aplicar o raciocínio num projeto, valida recursos, tempos, fases de negócio e condições de acesso com as equipas responsáveis antes de prometer o resultado.
Interpretar distribuições sem perder a cauda
Uma média resume a distribuição, mas não descreve todos os seus resultados. No cenário A, usamos 75% de probabilidade de perda zero, 20% de perda de 20 000 € e 5% de perda de 500 000 €. A esperança é 4 000 € + 25 000 € = 29 000 €. No cenário B, usamos 95% de perda zero e 5% de perda de 580 000 €, obtendo os mesmos 29 000 €. São distribuições fictícias e exaustivas de uma oportunidade anual, não frequências observadas num serviço. O laboratório compara também a probabilidade de exceder 500 000 €. Em A é zero dentro dos resultados fornecidos; em B é 5%. Uma regra que proíbe cenários acima desse montante distingue as opções apesar da média igual. A igualdade com 500 000 € não conta como excesso porque a comparação foi definida de forma estrita. Outra política poderia tratar a igualdade de modo diferente; precisaria de ser explicitada. A função rejeita probabilidades negativas ou uma soma diferente de um. Não preenche automaticamente a massa em falta com perda zero, porque isso inventaria uma hipótese favorável. Distingue ainda probabilidade condicional: se há 20% de tentativa e 30% de sucesso dado que houve tentativa, o caminho tem 6% de probabilidade no modelo. A multiplicação usa a condição fornecida; não presume independência nem demonstra que outros caminhos estejam ausentes.
Calcular a sensibilidade de uma recomendação
A função económica do laboratório usa a expressão p × impacto × redução − custo anual. Com impacto de 200 000 €, redução de 75% e custo de 12 000 €, o benefício bruto esperado é p × 150 000 €. O ponto de equilíbrio surge quando esse produto iguala o custo: p = 12 000 / 150 000 = 0,08. Aos 3%, o benefício líquido é −7 500 €; aos 12%, é 6 000 €. Assim, a escolha económica é sensível à probabilidade assumida. O ponto de equilíbrio não estima a probabilidade real. Também não demonstra a redução de 75%, que teria de ser sustentada por evidência apropriada. O modelo permite perguntar que informação poderia mudar a escolha: exposição, eficácia, impacto ou custo. Se houver pouco tempo para investigar, pode ser útil priorizar uma incerteza que inverte a recomendação sobre outra que não altera a preferência no seu intervalo plausível. O valor da informação continua dependente do custo e da possibilidade de a obter. Há restrições que o cálculo não decide. Um requisito obrigatório sem exceção disponível pode excluir a opção economicamente mais barata. Duas medidas que evitam a mesma perda podem ter benefícios sobrepostos; somar os benefícios individuais exagera o ganho combinado. Leva ao comité a análise económica com unidades, pressupostos e limites, juntamente com as condições de admissibilidade e a autoridade necessária para decidir. Num orçamento de 20 000 €, A custa 12 000 € para um benefício bruto esperado de 24 000 €, enquanto C custa 10 000 € para 21 000 €. A oferece 12 000 € líquidos, C oferece 11 000 €, e comprar ambos excede o orçamento. Uma terceira opção incompatível com uma restrição obrigatória permanece fora do conjunto admissível, mesmo que pareça financeiramente atraente.
Uma porta de decisão explícita para dados
A porta de elegibilidade do laboratório recebe um pedido, uma aprovação, um catálogo e um instante fictício. O pedido contém campos, finalidade, destino e versão de política. A aprovação inclui o âmbito correspondente, responsáveis abrangidos, validade e uma indicação explícita sobre dados restritos. O catálogo atribui responsável e classificação aos campos. A função verifica essas condições numa ordem documentada e devolve um motivo concreto quando encontra uma incompatibilidade. No exemplo, “fund” e “amount” pertencem a operações, mas “contact” pertence ao serviço de clientes. Uma aprovação para reconciliação interna não abrange automaticamente treino de modelos ou envio a um fornecedor. Acrescentar “contact” pode exigir ampliar tanto o conjunto de campos como a decisão do responsável relevante. Um campo desconhecido, como um score novo, produz “unknown-data”; o programa não presume que o resultado derivado é público. Uma aprovação com validade até 200 deixa de ser elegível quando o instante é exatamente 200, porque a regra usa expiração inclusiva. O laboratório observa também mudança de versão de política: uma aprovação p3 não satisfaz automaticamente um pedido p4. Isto ensina a tornar pressupostos de autorização verificáveis. A função não autentica o aprovador, não aplica DRM ou DLP e não impede uma exportação real. “eligible-in-model” significa apenas que as condições codificadas passaram. O passo seguinte numa implementação real seria ligar a decisão a mecanismos de identidade, aplicação e observação, validando os limites concretos.
Transformar resultados em uma decisão acompanhada
Uma reunião de decisão precisa de mais do que o resultado final do programa. Apresenta primeiro o objetivo e as opções admissíveis. Explica quais entradas foram observadas, quais foram estimadas e quais regras vieram de uma política fictícia do exercício. Depois mostra o que distingue as alternativas: um caminho de 105 minutos que falha um limite de 90, uma probabilidade incerta que cruza 8%, ou um pedido de dados que excede destinatários aprovados. São conclusões diferentes e não devem ser comprimidas numa percentagem única sem método. Regista a decisão, responsável, condições e gatilhos de revisão. Se a aprovação depende de um segundo operador treinado, a formação e a demonstração de capacidade tornam-se condições materiais. Se uma exceção depende de revisão diária, a perda dessa capacidade deve provocar reavaliação antes da expiração formal. O histórico permanece útil quando guarda versões e razões; não deve transformar um estado anterior em prova de validade atual. As duas execuções do laboratório produzem as mesmas verificações, com instantes separados e ligação ao programa por hash. Essa repetibilidade ajuda a reproduzir a análise determinística. Não mede adaptação a todos os incidentes, qualidade estatística das estimativas ou capacidade operacional de equipas reais. Usa-a para discutir os pressupostos com precisão e planear a evidência adicional necessária. O encerramento responsável exige distinguir o que está demonstrado, o que foi decidido e o que permanece por verificar.
python3 content/labs/cissp-governance-contracts/run.py --output /tmp/cissp-governance-local-evidence.jsonNo modelo, acelerar câmbios de 15 para 5 minutos não reduz a publicação de 90 minutos; mudar a validação ou a restrição de operador altera o caminho limitante.
Armadilhas comuns
Média como limite de perda; ponto de equilíbrio como probabilidade observada; modelo como teste de produção; aprovação técnica como autorização de qualquer finalidade.
Tópicos relacionados: Critérios de aceitação e tolerância ao risco · Sensibilidade, incerteza e seleção de controlos · Dependências e capacidade na continuidade · Finalidade, linhagem e autorização de dados · Saída utilizável de fornecedores
Uma decisão sólida separa cálculo, evidência e autoridade, e conserva as condições que podem obrigar a revê-la.
Referência: Identifying and Estimating Cybersecurity Risk for Enterprise Risk Management · CISSP outline effective April 15, 2024; current AI guidance consulted 2026-09-29