Resumo

  • Em 14 de março de 2024, reguladores, operadores e sistemas de medição independentes registraram severa interrupção de internet no oeste, centro e sul da África, quando ACE, MainOne, SAT-3 e WACS tiveram falhas. O registro público não estabelece um horário exato de início ou sequência única para as quatro falhas físicas. [1][8][11]
  • A Internet Society identificou 13 países afetados, mas uma legenda de figura em seu relatório posterior menciona 13 de março, enquanto os registros principais de reguladores, operadores e medições concentram-se em 14 de março. Essa discrepância deve permanecer visível em vez de ser substituída por um horário universal fabricado. [9]
  • A NCA da Gana estimou perdas de capacidade de 90% na ACE, cerca de 90% na MainOne, 100% na SAT-3 e 90% na WACS, totalizando 1.596,6 Gbps para a Gana. Essas estimativas específicas da Gana não representam o total regional de perda. [2]
  • Uma notificação ganesa posterior afirmou que os quatro provedores de aterragem foram desconectados dos serviços internacionais de dados. Essa declaração sobre estado de serviço refere-se a uma camada operacional e a um momento diferentes das estimativas anteriores de capacidade dos cabos, de modo que não se pode fundir os dois registros em uma única porcentagem. [3]
  • A continuidade variou porque algumas redes podiam alcançar capacidade não afetada. Os exemplos documentados incluíram a Moov Africa Ivory Coast usando o cabo Maroc Telecom West Africa com rota diferenciada, a Bayobab redirecionando tráfego e habilitando circuitos adicionais, e tráfego em sentido oposto para Equiano e Angola Cables redirecionando para SACS. [10][12][13][15]
  • Cloudflare observou parte do espaço IPv4 da AS37282 da MainOne deixar de ser anunciado por várias horas, junto com perda e retorno de serviços hospedados pela MainOne. Isso é uma evidência importante de alcançabilidade, mas não uma reconstrução completa de todas as atualizações de BGP, decisões de política ou circuitos alternativos usados durante o evento. [11]
  • As trocas locais e caches reduziram parte da dependência da capacidade internacional danificada. A NCA da Gana citou conteúdo disponível via Ghana Internet Exchange e, depois, convocou GIX, a Accra Internet Exchange, instituições financeiras, utilities, operadoras e provedores de cabo como afetados por banda limitada em transações digitais essenciais. [3][5]
  • Restauração de tráfego e reparo físico úmido de laboratório terrestre seguiram relógios diferentes. Capacidade alternativa e reroteamento restabeleceram parte da alcançabilidade antes das conclusões dos reparos, que ocorreram em 6 de abril para a SAT-3, 17 de abril para a ACE, 29 de abril para a WACS e 8 de maio para a MainOne. [7][14]
  • A conta final da Gana atribuiu aos provedores de cabo o achado de que as quatro falhas ocorreram nos cruzamentos do cânion submarino Le Trou Sans Fond ao largo de Abidjan. Isso apoia uma conclusão de risco de corredor compartilhado, mas não implica negligência, sabotagem, gatilho único comprovado ou um relato pericial completo. [7][9]
  • A accountability segue controle prático e evidências retidas. Cabos e operadores, carriers, redes, trocas, provedores de conteúdo, reguladores e instituições críticas controlaram partes diferentes de desenho de rota, capacidade, roteamento, localidade, restauração e reparo. Controle distribuído não significa culpa distribuída.

Quatro nomes de cabos, um domínio de falha regional

Um diagrama de rede pode exibir quatro nomes de cabos submarinos e ainda ocultar um único domínio de falha com consequências reais. ACE, MainOne, SAT-3 e WACS eram sistemas separados, com diferentes propriedades e arranjos operacionais, mas suas falhas de março de 2024 removeram grande parte da capacidade internacional de países dependentes do corredor oeste-africano afetado. A questão de resiliência relevante não é quantas linhas coloridas apareciam no mapa.

É se essas linhas eram independentes o suficiente, conectadas a rotas terrestres e internacionais utilizáveis, disponíveis comercialmente para as redes afetadas, aceitas por política de roteamento e suficientemente provisionadas para suportar tráfego desviado.

O incidente tornou-se visível como crise regional de conectividade em 14 de março. A Ghana National Communications Authority informou interrupção a serviços móveis e fixos de dados e transmitiu relatos preliminares sobre falhas em infraestrutura de cabo internacional. Sistemas de medição independentes também detectaram interrupções substanciais em múltiplos países, enquanto a cobertura pública descreveu falhas que comprometeram acesso muito além de uma única estação de aterragem. [1][8][16] Nenhum desses registros, isoladamente, identifica a sequência física precisa de cada falha.

Juntos, porém, estabelecem um evento multinacional em que vários sistemas relevantes ficaram indisponíveis ou severamente degradados em janela curta.

O relatório posterior da Internet Society lista Benin, Burkina Faso, Camarões, Costa do Marfim, Gâmbia, Gana, Guiné, Libéria, Namíbia, Níger, Nigéria, África do Sul e Togo como países afetados. [9] Esse conjunto inclui mercados costeiros de aterragem, redes do interior dependentes de conexões terrestres transfronteiriças e países da África austral. Isso demonstra o alcance do domínio de falha, mas não deve ser tratado como ranking de prontidão nacional. Cada país teve combinação distinta de acesso a cabos, extensões terrestres, provedores de upstream, participação em trocas, caches, padrões de tráfego e capacidade de emergência.

Essas diferenças produziram resultados materialmente diferentes. Algumas redes perderam ampla alcançabilidade internacional, algumas mantiveram acesso parcial e outras recuperaram tráfego por sistemas alternativos antes de os cabos danificados serem reparados. Um relato regional baseado apenas em cortes de cabo não capta os controles que determinaram esses resultados. Por outro lado, um relato focado apenas em tráfego restaurado perde de vista a exposição comum física e o longo período de reparo.

Ambas camadas importam: danos de planta úmida causaram choque de capacidade, enquanto roteamento, trânsito, interconexão e arranjos comerciais definiram o serviço percebido pelos usuários.

Essa distinção é central para accountability de infraestrutura. Infraestrutura instalada é uma entrada, não prova de continuidade. Um cabo de backup não protege uma rede se segue o mesmo corredor vulnerável, termina nas mesmas dependências restritas, não pode ser adquirido em emergência, não tem circuito ativo, permanece inacessível na política de roteamento vigente ou possui pouca capacidade excedente. Uma bolsa de troca não substitui trânsito internacional, mas pode manter tráfego elegível dentro do país.

Um reroteamento pode restaurar alcançabilidade sem reparar o cabo danificado, porém somente se a rota permanecer estável e utilizável sob carga.

O evento de março forneceu evidência concreta para cada uma dessas fronteiras. Mostrou exposição física comum perto de Abidjan, mudanças observáveis em anúncios de rota, uso de sistemas submarinos não afetados, dependência de interconexão transfronteiriça e local, capacidade de reposição limitada e uma campanha de reparo envolvendo múltiplos donos de cabo e dois navios. O teste de accountability é, portanto, operacional: o que continuou funcionando, o que precisou ser ativado, onde a capacidade ficou curta, como se mediu restauração e quais registros demonstram que afirmações de resiliência correspondem ao comportamento observado.

Uma cronologia com vários relógios, não uma única porcentagem de pane

O registro público é mais sólido quando seus relógios distintos são mantidos separados. O relatório posterior da Internet Society traz uma legenda de figura referindo-se a 13 de março, enquanto sua narrativa e os registros principais de regulador, operador e medições concentram-se em 14 de março. [9] Isso pode refletir erro de legenda, um limite de fuso horário ou dataset, ou uma observação ainda não explicada no material publicado. A evidência disponível não sustenta escolher qualquer uma dessas possibilidades como fato.

O tratamento responsável é expor a discrepância e usar 14 de março para a cronologia principal, sem afirmar um horário inicial único para todas as falhas físicas.

Cloudflare observou interrupções começando por volta de 05:00 UTC na Gâmbia, Guiné e Libéria. Seus dados de tráfego mostraram efeitos em Costa do Marfim e Gana por volta de 07:30 UTC, seguidos de interrupção em outros países. [11] Essa sequência descreve quando mudanças de conectividade ficaram visíveis nas medições da Cloudflare. Não revela o momento em que cada cabo foi danificado, a ordem das falhas físicas ou quando cada provedor reconheceu e declarou oficialmente um incidente. Medições de tráfego são observações de efeito downstream de um evento de rede, não instrumentação de leito submarino.

A segunda atualização da Gana forneceu visão inicial de capacidade específica por país. A NCA reportou perdas estimadas de 90% na ACE, aproximadamente 90% na MainOne, 100% na SAT-3 e 90% na WACS. Calculou perda agregada de 1.596,6 Gbps para a Gana. [2] Esses números são úteis porque preservam distinções por cabo, mas são estimativas de um incidente em evolução. Não devem ser somadas a observações nacionais não relacionadas, generalizadas para todos os 13 países ou apresentadas como porcentagem da totalidade da internet oeste-africana que desapareceu.

O comunicado ganês do dia seguinte afirmou que todos os quatro provedores de aterragem estavam desconectados de serviços internacionais de dados. [3] À primeira vista, essa linguagem pode parecer distinta das estimativas anteriores, que mantinham algum percentual residual em três sistemas. Os registros não precisam ser incoerentes. Capacidade de sistema, capacidade utilizável entregue por um provedor específico de aterragem e serviço internacional ponta a ponta são camadas operacionais diferentes, e foram também descritas em momentos distintos.

Capacidade residual de sistema pode estar inacessível para um provedor, insuficiente para serviço, isolada por outra falha ou superada por mudança de estado do incidente.

O mesmo rigor se aplica à recuperação. A análise trimestral posterior da Cloudflare descreveu restauração de tráfego desigual e reportou desvios para Equiano e para capacidade do Maroc Telecom West Africa. [12] Avisos de operadores descreveram reroteamento e circuitos adicionais. [13][15] A NCA da Gana descreveu capacidade obtida por parceiros regionais não afetados e conteúdo disponível por caches locais. [3] Cada item é evidência de mecanismo de restauração, mas nenhum estabelece um momento uniforme em que todos os clientes, aplicações ou países tenham retornado ao normal.

Restauração de serviço também não pode ser igualada a reparo de cabo. Uma rede afetada pode recuperar alcançabilidade internacional parcial por trânsito de emergência enquanto o sistema danificado permanece sem reparo por semanas. Um site pode voltar a ser alcançado quando seu prefixo é anunciado novamente, ainda que links congestionados continuem prejudicando outros serviços. O fluxo de transação doméstica de um banco pode melhorar porque uma dependência está hospedada localmente, enquanto um serviço de autenticação ou antifraude no exterior segue lento.

Os relógios relevantes incluem observação da falha física, retirada de rota, ativação de circuito alternativo, recuperação de tráfego, recuperação de aplicação, despacho de navio, conclusão de emenda e retorno à operação regular do cabo.

Um registro de incidente de nível editorial deve, portanto, resistir ao apelo por um único número de destaque. As evidências revisadas oferecem estimativa de capacidade da Gana, declarações de estado de serviço dos provedores de aterragem, observações de tráfego por país, relatórios de restauração dos operadores e datas de reparo por cabo. Não fornecem um total regional de perda completo, matriz de clientes por cliente ou uma porcentagem única que descreva todas as camadas. Preservar esses limites torna a análise de continuidade mais forte porque mostra exatamente quais controles podem ser avaliados e quais permanecem não comprovados.

Questão de controle um: as rotas físicas eram realmente independentes?

A atualização final da Gana relatou um achado atribuído aos provedores de serviço submarino: todas as quatro falhas ocorreram onde os sistemas cruzavam o cânion submarino Le Trou Sans Fond ao largo de Abidjan. [7] A análise da Internet Society tratou essa convergência como ponto único físico de falha para o evento regional. [9] Esta é a base pública mais clara para concluir que sistemas separados compartilhavam risco de corredor com consequência. No entanto, não é um levantamento completo de seus alinhamentos nem explicação pericial do mecanismo de dano.

Diversidade física costuma ser descrita em escala continental. Dois cabos podem ligar países de aterragem diferentes, ter donos diferentes ou seguir rotas oceânicas visivelmente distintas na maior parte de seus trechos. Essas diferenças são valiosas, mas a continuidade depende de sua exposição comum mais próxima. Se vários sistemas convergem em um cruzamento de cânion, aproximação de aterragem, duto terrestre, dependência de energia ou gargalo de manutenção, o segmento compartilhado pode dominar o risco combinado.

O evento de março mostra por que a análise de diversidade de rota precisa examinar riscos comuns na escala em que o dano pode ocorrer.

O registro público deixa perguntas geometrias importantes sem resposta. Não divulga coordenadas completas de cabo, distâncias de separação precisas, condições de enterramento, especificações de armadura, históricos de manutenção ou levantamentos detalhados do leito para as quatro localizações de falha. Também não mostra se os cruzamentos estavam concentrados em uma área estreita ou distribuídos em vários pontos expostos a risco relacionado.

Essas lacunas importam porque um corredor comum não prova automaticamente um único gatilho físico. Quatro falhas em cruzamentos de cânion podem estar associadas a um evento geofísico único, a múltiplos movimentos relacionados, a danos independentes dentro de uma área de risco ou a outro mecanismo não estabelecido pelas fontes revisadas. As descrições públicas iniciais também diferiram sobre localizações de falha. A conta final sustenta conclusão de exposição compartilhada, mas não justifica alegação de sabotagem, intenção, projeto de rota negligente ou causa submarina única precisamente identificada.

A pergunta correta de accountability é evidencial. Operadores de sistemas de cabo devem poder demonstrar mapas de rota delimitados a avaliadores autorizados, identificar zonas de risco comum, documentar premissas de separação de rota e explicar como essas premissas orientaram planejamento de restauração. Onde a divulgação pública criar riscos de segurança ou comerciais, reguladores ou avaliadores técnicos independentes podem examinar evidências restritas e publicar conclusões com nível seguro de detalhe. Accountability não exige expor coordenadas exatas de cabo a todos; exige um método crível para testar afirmações de diversidade.

Essa mesma análise deve ir além da parte molhada. Um cabo pode seguir alinhamento marinho independente e ainda convergir com outro sistema em estação de aterragem, rota de retorno terrestre, instalação de interconexão ou corredor terrestre transfronteiriço. Do mesmo modo, dois sistemas com alguma proximidade marítima podem alimentar carriers e caminhos de restauração diferentes que reduzem impacto no serviço. Uma avaliação rigorosa mapeia a rota completa desde o segmento de cabo, passando por infraestrutura de aterragem, transporte terrestre, provedor de trânsito, ponto de troca e rede do cliente.

O apagão de março mostra que contar sistemas sem examinar seu grafo de dependência pode superestimar a resiliência.

O desenho de rota também interage com o desenho de reparo. Sistemas expostos a um risco comum podem depender da mesma disponibilidade regional de navio, condições de leito navegável, acordo de manutenção, depósito ou equipe especializada. A resposta de 2024 acabou usando movimentos separados de navios e comissionamento conjunto entre vários sistemas, mas a própria necessidade de coordenação revela outra dimensão de concentração. Uma rota independente é mais valiosa quando seu monitoramento e reparo não estão todos sujeitos ao mesmo atraso.

O incidente não estabelece que toda dependência compartilhada era evitável. Rotas de cabos submarinos enfrentam geografia de leito, acesso de aterragem, limitações ambientais, custo, permissões e trade-offs de engenharia. O padrão de accountability não é exigir risco compartilhado zero retroativamente. É avaliar se exposição de risco comum conhecida foi identificada, delimitada, incorporada ao planejamento de continuidade e compensada por capacidade alternativa capaz de carregar tráfego quando o corredor principal falhou.

Questão de controle dois: as redes podiam alcançar e usar trânsito não afetado?

Uma vez que a capacidade internacional desapareceu, alternativas físicas importaram apenas através de redes operantes. O Border Gateway Protocol (BGP) é o principal mecanismo pelo qual sistemas autônomos trocam informação de alcançabilidade entre fronteiras administrativas. Um sistema autônomo anuncia os prefixos IP que pode alcançar, aprende rotas dos vizinhos e aplica política ao selecionar e propagar caminhos. O RFC 4271 define esse arcabouço de alcançabilidade interdomínios. [17] Ele não define o relacionamento comercial por trás de uma rota nem prova que operador específico da África Ocidental tenha usado determinada política no apagão.

Essa distinção explica por que a existência de cabo não afetado não garante restauração. Um carrier precisa de acesso ao cabo por sua própria infraestrutura ou de um fornecedor. O circuito exigido deve existir, ou ser capaz de ativação rápida. O carrier e seus vizinhos devem trocar rotas utilizáveis. Filtros, preferências, comunidades, controles de máximo de prefixos e outros mecanismos operacionais devem permitir mudança controlada sem aceitar alcançabilidade insegura. O enlace alternativo então precisa ter capacidade suficiente para carregar demanda desviada em nível aceitável de congestionamento.

Diretrizes operacionais de BGP como RFC 7454 tratam de práticas como filtragem, manipulação de rotas e resiliência em fronteiras de interconexão. [18] Fornecem estrutura para entender os controles envolvidos quando redes deslocam tráfego, mas não são prova de que operador nomeado tenha cumprido ou violado qualquer prática específica. As fontes do incidente não publicam configurações completas de roteador, mudanças de política de rotas, estados de sessão ou fluxos de atualização de cada sistema autônomo afetado.

A Cloudflare observou uma fatia relevante dessa camada. Parte do espaço IPv4 originado na AS37282 da MainOne deixou de ser anunciado aproximadamente entre 07:30 e 15:00 UTC. A Cloudflare informou que a alcançabilidade de um nameserver e de um site hospedados pela MainOne desapareceu e depois retornou no mesmo período amplo. [11] Essa observação conecta falha de infraestrutura física ao plano de controle: um serviço pode ficar indisponível não apenas por congestão, mas porque a Internet fica sem rota temporariamente para o espaço de endereços relevante.

A observação deve ficar limitada ao que mostra. Não identifica todos os prefixos afetados, todas as sessões de upstream, causa de cada retirada ou decisão interna que restaurou anúncios. Não revela se caminhos alternativos foram rejeitados, não estavam presentes, foram suprimidos deliberadamente ou simplesmente não conseguiam suportar o serviço afetado. Também não reconstrói o histórico de rotas de todos os clientes da MainOne. Trata-se de evidência de mudança de alcançabilidade durante a interrupção, não de atribuição completa da mudança.

Outras fontes mostram alternativas funcionando na prática. A Internet Society informou que a Moov Africa Ivory Coast manteve acesso via cabo Maroc Telecom West Africa, cuja rota diferia da dos quatro sistemas danificados. [10] Esse caso é importante porque demonstra mais que infraestrutura instalada: mostra uma rede mantendo acesso por rota que permaneceu fisicamente disponível e operacionalmente utilizável. O contraste com redes mais gravemente afetadas apoia conclusão de diversidade de rota sem provar que todos os provedores tiveram mesma oportunidade ou capacidade.

O resumo trimestral da Cloudflare relatou desvios de tráfego para Equiano e para capacidade do Maroc Telecom West Africa conforme as redes responderam. [12] Esses desvios indicam que sistemas não afetados absorveram tráfego, mas os dados públicos não separam totalmente capacidade pré-contratada de compras emergenciais ou quantificam folga remanescente em cada rota. Um aumento reportado em um sistema não deve ser tratado como medida regional de capacidade auditada de forma independente. O que pode ser concluído é que rotas submarinas alternativas carregaram demanda desviada significativa.

Angola Cables trouxe outro exemplo concreto de rota. Informou ter usado capacidade SACS não afetada para redirecionar tráfego internacional em direção ao Brasil e daí para os Estados Unidos e Europa. [15] Esse desvio pode ter sido mais longo que uma rota direta para norte, mas seu valor esteve em pertencer a cadeia física e de interconexão diferente. Na ocasião do comunicado, o operador também disse que a causa da disrupção de cabos da África Ocidental não estava confirmada, reforçando a necessidade de separar ação de restauração de alegações de causa física.

Bayobab, parte do MTN Group, informou que reroteou tráfego e habilitou circuitos adicionais enquanto coordenava atividade de reparo após as falhas dos quatro sistemas. [13] Isso confirma existência de mitigação em nível de operador, mas não revela logs de rota, horários de restauração por cliente, capacidade reservada ou congestionamento dos circuitos substitutos. Uma declaração de operador pode estabelecer uma ação e manter desconhecido o nível e a distribuição da qualidade de serviço resultante.

As vias terrestres transfronteiriças foram especialmente importantes para países sem acesso direto a todo sistema de aterragem. A análise da Internet Society descreve fallback terrestre e dependência de mercados interiores em rotas via vizinhos costeiros. [9] Essa conectividade pode diversificar acesso a cabos, mas também pode criar novas dependências comuns. Dois serviços de upstream com nomes diferentes podem convergir para a mesma aterragem costeira, fibra de borda, passagem de fronteira ou rede de trânsito. Assim, diversidade de fornecedor comercial não é equivalente a diversidade de rota ponta a ponta.

Capacidade é a limitação final. Uma rota tecnicamente alcançável pode preservar mensagens e navegação básica enquanto falha sob carga total de tráfego que antes passava por vários sistemas de alta capacidade. Congestionamento pode gerar latência, perda de pacotes, timeouts e falha de aplicação mesmo com BGP ainda anunciando alcançabilidade. A coordenação posterior da NCA com bancos e utilities ocorreu precisamente porque banda limitada teve consequências para serviços que exigiam mais do que a simples existência de rota. [5]

O teste operacional para diversidade de trânsito, portanto, tem várias partes: rota fisicamente sobrevivente, direito contratual para usá-la, circuito funcional, política de roteamento aceitável, capacidade suficiente e evidência de tráfego de fato migrado. O registro de 2024 fornece exemplos em que essa cadeia funcionou e casos onde o serviço permaneceu restrito. Não sustenta julgamento universal sobre qualquer operador, porque evidências de contrato, política de roteamento e congestionamento necessárias para tal julgamento não são públicas.

Questão de controle três: o que a troca local e o cache podem preservar?

O caso da Gana ilustra tanto o valor quanto limites da localidade. A NCA informou que operadores obtiveram capacidade de parceiros regionais não afetados e dependeram de caches locais, incluindo conteúdo disponível na Ghana Internet Exchange. [3] Conteúdo local pode permanecer alcançável sem atravessar os sistemas internacionais danificados se a rede do usuário, rede de conteúdo e malha de troca mantiverem conectividade. Isso reduziu demanda em links internacionais escassos e preservou acesso a serviços elegíveis.

Um ponto de troca de internet (IXP) oferece local onde redes participantes trocam tráfego por sessões bilaterais ou via rota-servidor compartilhada. O RFC 7947 explica operações comuns de BGP em trocas, incluindo distinção entre peering bilateral e serviço de route-server. [19] Ele não estabelece a configuração da GIX, AIX ou de qualquer rede participante em março de 2024. Fontes públicas não revelam toda sessão, prefixos anunciados, estado de cache ou política de participante nessas trocas.

Essa fronteira é essencial. Uma IXP não cria caminho internacional. Se o serviço solicitado, endpoint de autenticação, processador de pagamento, dependência de software ou sistema autoritativo estiver hospedado no exterior, a troca local sozinha não o torna disponível. Um cache pode servir objetos já presentes sob suas regras de operação, mas não substitui aplicações dinâmicas completas. Troca local reduz transporte internacional desnecessário; não elimina dependência internacional.

O update de continuidade da NCA mostra por que essas distinções importaram fora do setor de telecomunicações. Ela reuniu bancos, instituições de pagamento e valores mobiliários, utilities de água e eletricidade, operadoras móveis, provedores de cabo, GIX e Accra Internet Exchange porque a banda limitada afetava transações bancárias e pagamentos digitais de utilidades. As equipes consideraram priorizar capacidade limitada para serviços críticos e recomendaram hospedagem mais local e participação maior em trocas.

[5] Foram respostas de continuidade documentadas, não prova de que cada instituição usou uma troca ou que a localidade teria evitado todas as falhas.

Localidade, entretanto, é controle material. Se um serviço público mantém portal doméstico, dependência de identidade, componente de pagamento e DNS autoritativo por arranjos alcançáveis internamente, pode reduzir o número de links internacionais necessários para uma transação. Se apenas a página inicial for local e APIs e autenticação centrais permanecerem no exterior, o serviço pode parecer disponível mas falhar ao uso efetivo. Teste de continuidade deve, portanto, seguir dependências completas da aplicação em vez de contar páginas locais.

Participação em troca também altera alocação de capacidade escassa. Tráfego que permanece local libera links internacionais para serviços que realmente os exigem. Durante disrupção multi-cabo, isso pode aumentar o valor prático de cada gigabit remanescente. O benefício depende de participação, aceitação de rota, presença de conteúdo, capacidade de porta e tecido doméstico, e saúde de backhaul nacional. Deve ser medido por mudanças de tráfego e serviço em vez de presumido pela simples existência de uma troca.

Para fins de accountability, IXPs e redes de conteúdo podem documentar disponibilidade de tecido, saúde de route-server, mudanças agregadas de tráfego, disponibilidade de cache e comunicação de incidente dentro de limites de confidencialidade apropriados. Redes participantes podem reter estado de sessão e mudanças de rota. Instituições críticas podem mapear quais dependências permaneceram locais e quais cruzaram trânsito internacional. Esses registros mostrariam se a localidade funcionou como camada de continuidade, sem atribuir à troca responsabilidade por falhas além de sua fronteira operacional.

O evento de março, portanto, sustenta conclusão precisa: GIX, AIX, caches e hospedagem local podem preservar ou acelerar parte do acesso doméstico, e seu uso reduziu pressão sobre conectividade internacional danificada. Eles não podem substituir a capacidade ausente de quatro sistemas principais. Tratar localidade como uma camada de um desenho de resiliência mais amplo é consistente com a evidência; apresentá-la como resposta completa não é.

Questão de controle quatro: como ficaram a restauração e o reparo físico governados?

A resposta de planta molhada iniciou com incerteza. Nas atualizações iniciais, a NCA da Gana retransmitiu localizações preliminares de falha que mudaram enquanto os operadores refinavam a informação. Em 16 de março, segundo relato da NCA, operadores haviam aproximado localizações de falha remotamente, preparavam navios de reparo e inicialmente esperavam restauração em pelo menos cinco semanas após o despacho do navio. [4] A localização remota era entrada de planejamento, não inspeção completa do leito submarino concluída.

Trabalho temporário de conectividade ocorreu em paralelo. Operadores buscaram capacidade não afetada, reroutearam tráfego, ativaram circuitos e dependeram de troca local e caches. [3][13][15] Essas medidas podem melhorar alcançabilidade do cliente enquanto os cabos permanecem fisicamente rompidos. Seu sucesso deve ser avaliado por tráfego, rota, congestionamento e evidências de aplicação, não inferido apenas de anúncio de reparo posterior.

O update de 28 de março da NCA descreveu dois arranjos de reparo. SAT-3 usaria navio partindo de Cape Town. ACE, WACS e MainOne comissionaram conjuntamente outro navio partindo de Londres. O regulador publicou cronogramas iniciais por cabo, destacando dependências práticas envolvidas em mobilização de navio e reparo. [6] Essas datas eram previsões, não prova de conclusão.

O comissionamento conjunto pode reduzir mobilização duplicada e coordenar trabalho em região compartilhada, mas também exige decisões de prioridade entre sistemas. Um registro de accountability útil mostraria quando cada operador confirmou falha, solicitou manutenção, obteve autorizações e peças, mobilizou um navio, atingiu local de trabalho, completou inspeção e emenda, testou o cabo e retornou operação normal. As fontes públicas fornecem apenas parte dessa sequência.

A atualização final da NCA fornece o registro de conclusão mais forte. Registrou SAT-3 reparada em 6 de abril, ACE em 17 de abril, WACS em 29 de abril e MainOne em 8 de maio. [7] Essas datas devem permanecer por cabo. Mostram campanha de reparo estendida por mais de um mês após a disrupção regional inicial e não identificam uma data de restauração comum para todo serviço.

A MainOne confirmou separadamente conclusão de reparo e retorno a operação regular. Também afirmou ter fornecido capacidade de restauração e reroteado tráfego durante a interrupção. [14] O registro do comunicando tem duas partes: continuidade de trânsito por outra capacidade, seguida de reparo do sistema danificado. O anúncio da MainOne não traz registros de serviço por cliente nem estabelece quando toda rede dependente se recuperou.

O relato final do regulador também registrou diretrizes pós-incidente de redundância. [7] A existência disso mostra que planejamento de continuidade permaneceu questão regulatória ativa após reparo físico. A evidência pública não estabelece se cada diretriz foi implementada, financiada, exercitada e testada de modo independente desde então. Um anúncio de política não deve ser tratado como remediação duradoura até que evidência técnica demonstre dependências alteradas e exercícios bem-sucedidos.

Governança de reparo é, portanto, mais que velocidade de navio. Inclui qualidade de monitoramento, localização de falha, acordos de manutenção, acesso a navio, peças, permissões, coordenação entre múltiplos donos, comunicação e testes pós-reparo. Inclui também os arranjos de restauração que carregam tráfego durante o intervalo de planta molhada. Um sistema resiliente precisa de ambos: acesso rápido a capacidade alterna para continuidade imediata e capacidade física reparável e crível para recuperação sustentada.

Questão de controle cinco: que evidência cada controlador deve reter?

O evento repartiu o controle operacional entre vários atores. Nenhum participante único controlava rotas submarinas, circuitos internacionais, política de BGP, participação em troca, hospedagem local de aplicações, coordenação regulatória e reparo com navio. A accountability deve seguir esses limites. Deve perguntar o que cada controlador sabia, o que podia mudar, que afirmação de continuidade fez e qual evidência contemporânea pode verificar desempenho.

ControladorControle práticoEvidência que deve existirLimite de inferência
Operadores de sistemas de caboEngenharia de rota, monitoramento do sistema, acordos de manutenção, localização de falha, comissionamento de reparo e testes de retorno ao serviçoMapas de rota e risco delimitados, cronologia de alarmes, resultados de localização, pedidos de manutenção, marcos de navio, emendas e resultados de testes ópticos, e testes de remediação de risco comumPosse desses controles não prova que uma falha era evitável ou foi tratada com negligência
Redes móveis, fixas e atacadoSeleção de upstream, circuitos alternativos, política de BGP, engenharia de tráfego, gestão de congestionamento e comunicação com clientesContratos de capacidade, inventários de circuito, registros de ativação, mudanças de BGP, fluxo e dados de utilização, matrizes de restauração e comunicados com carimbo de tempoUma rota sobrevivente não prova capacidade adequada ou recuperação igual para todo cliente
IXPs e redes de conteúdoDisponibilidade de tecido de troca, suporte a route-server ou interconexão bilateral, presença de cache e comunicação entre participantesSaúde do tecido, mudanças agregadas de tráfego, disponibilidade de sessões, estado de cache e comunicações de incidenteUma troca não restaura tráfego cujo destino ou dependência obrigatória permanece internacional
ReguladoresRequisitos de continuidade, coordenação intersetorial, exigências de informação e supervisão de remediaçãoAvisos de incidente, pedidos de evidência, decisões sobre prioridade de serviço, rastreamento de diretrizes, exercícios e verificação independenteUma diretriz não prova implementação nem cria, sozinha, conclusão jurídica retrospectiva
Bancos, utilities e instituições públicasArquitetura de hospedagem, dependências de aplicação, diversidade de carriers e prioridades de continuidadeMapas de dependência, arranjos de carriers e hospedagem, testes de aplicação, impactos de transação e resultados de failoverHospedagem local pode reduzir exposição, mas não elimina toda dependência internacional

Para operadoras de sistemas de cabo, a questão central é se a diversidade de rota foi analisada na escala de exposição comum. Um registro útil identificaria onde os sistemas convergem, quais pressupostos físicos e operacionais sustentam separação aceitável e quais alternativas permanecem se o corredor comum for perdido. Coordenadas exatas não precisam ser publicadas amplamente. Um regulador ou avaliador qualificado pode verificar evidências sensíveis e divulgar conclusão limitada sobre se o risco comum foi identificado e mitigado.

Operadores também devem manter uma cronologia de evento específica por cabo. Carimbos de alarme, testes remotos, estimativas de localização de falha, comunicações com autoridades de manutenção, pedidos de navio, dependências de permissão, horas de chegada, estágios de reparo e testes ópticos de aceitação distinguiriam atraso físico inevitável de atraso organizacional. As fontes revisadas confirmam coordenação e datas finais, mas não expõem essa cadeia completa. Sua ausência no reporte público é lacuna de evidência, não prova de má conduta.

Para carriers e redes de acesso, a evidência de continuidade começa antes do incidente. Contratos de capacidade alternativa devem identificar provedor, rota física quando conhecida, capacidade comprometida, condições de ativação, tempo de resposta e se dois fornecedores dependem no fim do dia do mesmo cabo ou da mesma infraestrutura de aterragem. Durante um evento, logs de ativação de circuito e medições de utilização devem mostrar que capacidade ficou disponível, quando passou a transportar tráfego e onde persistiu congestionamento.

Registros de BGP e tráfego são igualmente importantes. Redes devem reter anúncios e retiros relevantes, mudanças de sessão, alterações de política, desvios de tráfego e decisões de rollback. Esses registros podem demonstrar que um circuito alternativo era tecnicamente alcançável e aceito sem exigir que toda política seja pública. Evidências agregadas ou avaliadas de forma independente podem proteger segurança e informação comercial enquanto validam o resultado de continuidade.

Uma matriz de restauração deve distinguir clientes, serviços e camadas. Ela pode registrar quando houve retorno de alcançabilidade IP básica, quando a capacidade cruzou limiar acordado, quando aplicações críticas ficaram utilizáveis e quando roteamento regular retornou. Isso evita declarar toda a rede restaurada porque um prefixo reapareceu ou um gráfico de tráfego subiu. Também evita ocultar se a banda escassa foi distribuída conforme prioridades documentadas.

Para IXPs e redes de conteúdo, a evidência deve focar em seu limite real. Disponibilidade do tecido, saúde de route-server, sessões bilaterais, volume de tráfego, estado de cache e comunicações entre participantes podem mostrar o que permaneceu local. Esses registros não devem ser usados para atribuir a uma troca responsabilidade por falhas além de sua operação. Eles devem mostrar quanto tráfego internacional evitável foi removido e quais serviços locais permaneceram alcançáveis.

Reguladores podem unir esses domínios de evidência sem se passar por operadores de rede. As atualizações da NCA documentaram coordenação, restrições de capacidade, preocupação com serviços críticos, arranjos de navio, datas de conclusão e medidas de redundância. [2][4][5][6][7] Um registro pós-incidente mais robusto conectaria cada diretriz a proprietário responsável, data de conclusão, teste técnico e resultado independente. Também manteria distinção clara entre evidência confidencial examinada pelo regulador e conclusões suportadas por material divulgado ao público.

Instituições críticas têm sua própria superfície de controle. Um banco ou utility pode contratar dois serviços de carrier e ainda depender da mesma rota internacional, da mesma região de nuvem no exterior, de provedor de identidade, DNS ou interface de pagamento fora do país. Mapas de dependência e exercícios realistas podem revelar essa convergência. A reunião intersetorial da NCA demonstra que resiliência de cabos também é questão de continuidade de aplicações, mas o registro público não revela arquitetura ou recuperação de cada instituição. [5]

Qualidade de evidência importa porque muitas alegações de continuidade são fáceis de declarar após o evento. Um mapa de rota pode mostrar nominalmente diversidade; um contrato pode mostrar capacidade teórica; uma tabela de BGP pode mostrar alcançabilidade; um grafo de troca pode mostrar tráfego local; e um aviso de reparo pode mostrar conclusão física. Nenhum por si prova continuidade de ponta a ponta. O registro mais forte liga isso por tempo: houve falha, houve mudança de rota, houve deslocamento de capacidade, houve evolução de congestionamento, houve recuperação de serviços, houve reparo do cabo e houve remediação posterior exercitada.

Controle não é culpa distribuída

O incidente criou múltiplas perguntas de responsabilidade sem estabelecer dolo. Provedores de cabo controlaram aspectos de desenho de rota, monitoramento, arranjos de manutenção, localização de falha e reparo. Carriers e redes de acesso controlaram seleção de fornecedores, circuitos alternativos, política de BGP, engenharia de tráfego e comunicação com clientes. IXPs e redes de conteúdo controlaram interconexão local e disponibilidade de caches dentro das fronteiras de participação. Reguladores controlaram coordenação e requisitos de evidência.

Instituições críticas controlaram algumas decisões de carriers, hospedagem e dependências de aplicação.

Essas funções identificam onde a evidência deve ser encontrada. Não estabelecem negligência, sabotagem, intenção maliciosa ou violação jurídica específica do evento. Fontes públicas não mostram informação completa disponível para cada ator antes do incidente, deveres contratuais entre eles, restrições de engenharia sobre escolha de rota ou razoabilidade de cada resposta sob a lei aplicável. Uma análise técnica de accountability não pode converter controle em culpa sem essa evidência.

A mesma cautela se aplica às comparações nacionais. Um país com maior perda visível de tráfego pode ter menos rotas de cabo independentes, menor sobra de capacidade, composição de tráfego diferente ou maior dependência de um único provedor. Um país que recuperou mais rápido pode ter capacidade pré-contratada, interconexão favorável ou menor demanda de tráfego em rota alternativa. Gráficos públicos de tráfego não isolam todas essas variáveis. Eles são evidência de resultado, não uma pontuação causal completa.

O acesso mantido pela Moov Africa Ivory Coast via Maroc Telecom West Africa é um contraexemplo útil porque demonstra que geometria de rota e conectividade utilizável fizeram diferença. [10] Não prova que todos os demais provedores poderiam contratar o mesmo serviço nos mesmos termos ou ativá-lo a tempo. O desvio SACS da Angola Cables também demonstra o valor de uma direção internacional distinta sem provar que era adequado para todo fluxo afetado. [15]

Assim, accountability deve ser proporcional ao controle e à evidência. Um operador de cabo pode ser solicitado a demonstrar análise de risco de modo comum. Um carrier pode ser solicitado a demonstrar prontidão de capacidade alternativa e comportamento de roteamento. Uma troca pode ser solicitada a demonstrar disponibilidade de tecido local. Um regulador pode ser solicitado a demonstrar seguimento de diretrizes de continuidade. Um banco ou utility pode ser solicitado a demonstrar continuidade de aplicação. Cada pergunta é significativa sem presumir a resposta.

Essa abordagem também evita transformar recomendações em deveres retroativos. Mais diversidade de rota, hospedagem local, participação em troca e capacidade testada podem ser respostas prudentes ao evento. Se qualquer ator tinha obrigação legal de implementá-las antes de março de 2024 é questão separada, dependente de lei aplicável, contratos, normas e fatos não estabelecidos aqui. O registro público apoia uma análise de controle e uma exigência por evidência verificável de remediação, não um veredicto jurídico.

As incertezas que limitam conclusões mais fortes

Várias perguntas materiais permanecem sem resolução no registro público revisado:

  • O horário exato e a sequência física para ACE, MainOne, SAT-3 e WACS não foram divulgados de forma consistente.
  • Coordenadas completas de cabo, distâncias de separação, condições de enterramento, históricos de manutenção e achados forenses do leito submarino não são públicos.
  • Atualizações de BGP por provedor, decisões de seleção de rota, ativações de circuito e medições de congestionamento permanecem indisponíveis.
  • A quantidade de capacidade pré-contratada, reservada ou comprada em emergência em cada rota alternativa permanece desconhecida.
  • Tempo de indisponibilidade por cliente, recuperação por aplicação e perdas econômicas totais em todos os 13 países afetados não foi estabelecido.
  • A evidência não estabelece negligência, sabotagem, intenção maliciosa ou violação legal específica do incidente por um operador.
  • O material público não prova que toda medida de redundância pós-incidente tenha sido implementada e exercitada de modo independente.

Essas lacunas impedem várias conclusões tentadoras, porém sem suporte. A descoberta do cruzamento do cânion não pode ser expandida para um mecanismo geofísico exato. Um gráfico de recuperação de tráfego não pode estabelecer restauração completa de serviço. A declaração de reroteamento de operador não pode provar capacidade adequada para todo cliente. Uma retirada de prefixo não revela a política de rede de toda a rede. Uma diretriz regulatória não prova remediação duradoura.

As lacunas também definem uma agenda prática de divulgação. Autoridades não precisam publicar topologia sensível ou contratos na totalidade. Podem informar se rotas alternativas são fisicamente independentes em pontos de risco material, se existe capacidade de restauração comprometida, quão rápido ela pode ser ativada, se exercícios realistas tiveram sucesso e se serviços críticos funcionam com conectividade internacional restringida. Verificação independente pode gerar confiança sem expor segredos operacionais.

Um total econômico regional de perda exigiria dados consistentes de serviço, clientes e setor em todos os países afetados. As fontes não fornecem esse conjunto. Efeitos em pagamentos bancários e utilidades na Gana foram documentados, assim como interrupções substanciais por país, mas extrapolá-los para um único total monetário excederia a evidência. [5][8][11][16] A ausência de um total não reduz a seriedade do incidente; deve evitar precisão falsa.

Incerteza sobre causa não elimina a lição de resiliência. Mesmo sem relatório forense completo de leito submarino, quatro sistemas importantes ficaram indisponíveis ou degradados perto de corredor compartilhado, e redes com alternativas utilizáveis tiveram continuidade diferente. Isso é suficiente para testar alegações de diversidade de rota. Não é suficiente para atribuir culpa pela causa física.

Por que esse caso é diferente de incidentes de cabo e roteamento próximos

O evento de 2024 na África Ocidental não deve ser colapsado com outros padrões conhecidos de pane. A crise de Tonga em 2022 envolveu um país dependente de cabo internacional único, dano vulcânico e logística nacional de reparo em escala nacional. A questão central ali era como uma rota internacional única e reparo físico difícil moldaram isolamento nacional. A África Ocidental em 2024 envolveu vários sistemas transnacionais nomeados e um corredor comum regional, com continuidade variando conforme alternativas de cabo, trânsito e caminhos terrestres.

O incidente de Shetland em 2022 envolveu duas rotas insulares prejudicadas em curto período e resultados de serviço dependentes de acesso de cada provedor à capacidade restante. O caso é útil para entender acesso a rotas sobreviventes, mas sua topologia insular e ambiente limitado diferem de uma região de 13 países ligados por múltiplas redes costeiras e interiores.

O incidente de 2018 entre Google e MainOne tratou de um vazamento de rota BGP e aceitação upstream. O plano de falha ali principal era de informação de roteamento, não de dano físico simultâneo e quase simultâneo de quatro sistemas submarinos. O BGP continua importante na análise de 2024 porque o trânsito alternativo precisou operar, mas o choque inicial de capacidade foi físico.

O recorte aqui, portanto, é distinto: vários sistemas transnacionais compartilharam corredor oeste-africano com consequências materializadas e os resultados expuseram a relação entre separação física, trânsito contratado, alcançabilidade de BGP, capacidade de circuito, caminhos terrestres transfronteiriços, participação em troca local, cache local e reparo coordenado. Remover esses controles de rede deixaria apenas narrativa genérica de dano de cabo e apagaria a evidência que explica por que a continuidade variou.

O teste operacional para diversidade regional de rota

A evidência sustenta um teste em seis partes. Primeiro, alternativas devem ser fisicamente independentes o suficiente para que um risco plausível não elimine todas elas. Isso exige análise de corredores marinhos, abordagens de aterragem, backhaul terrestre, instalações, energia e dependências de reparo. A independência não precisa ser absoluta, mas exposição compartilhada precisa ser conhecida e delimitada.

Segundo, capacidade alternativa deve estar comercialmente disponível. Um cabo em mapa não é recurso de continuidade para rede sem contrato, interconexão, arranjo de fornecedor ou mecanismo de ativação emergencial. A evidência deve distinguir capacidade pré-provisionada de capacidade adquirida após incidente, pois os dois casos implicam tempos e confiança de recuperação diferentes.

Terceiro, a rota precisa ser tecnicamente alcançável. Sessões BGP, anúncios de prefixos, filtros, preferências e salvaguardas operacionais devem permitir que tráfego se mova sem criar novo incidente de roteamento. A observação AS37282 mostra por que essa camada importa, mesmo sem revelar histórico completo de rotas. [11][17][18]

Quarto, a alternativa deve ter capacidade suficiente sob demanda real. Alcanzabilidade isolada pode coexistir com congestionamento severo. Operadores devem testar cargas de falha, definir serviços prioritários e medir perda de pacote, latência, utilização e desempenho de aplicação. A resposta sob banda limitada da NCA mostra diferença entre alguma conectividade e conectividade suficiente para transações críticas. [5]

Quinto, interconexão e localidade precisam funcionar dentro dos limites reais. Caminhos terrestres transfronteiriços podem conectar redes do interior a aterragens não afetadas. IXPs e caches podem preservar tráfego local elegível e liberar capacidade internacional para dependências remotas. Nenhum destes deve ser creditado até que rota, tráfego e evidência de serviço comprovem seu funcionamento durante falha. [3][9][19]

Sexto, o desenho deve ser exercitado. Um plano de continuidade ganha credibilidade quando circuitos se ativam em tempo medido, rotas convergem com segurança, capacidade carrega tráfego realista, aplicações críticas funcionam e as equipes retêm evidência. A remediação pós-incidente só se torna durável quando teste posterior demonstra que o grafo de dependência mudou ou que alternativas sobreviventes absorvem carga esperada.

A interrupção de março de 2024 na África Ocidental cumpriu o limiar de um teste regional de accountability porque expôs todos os elos dessa cadeia. Os quatro nomes de cabos não garantiram quatro caminhos independentes de continuidade. Algumas redes alcançaram sistemas não afetados, parte do tráfego migrou para direções internacionais distintas, a localidade preservou parcela de serviço acessível internamente e reparos físicos seguiram cronogramas por cabo separados. [7][10][12][13][14][15]

A lição final é estreita, mas de alto impacto. A diversidade regional de rota existe apenas quando alternativas sobrevivem ao mesmo evento, podem ser compradas ou ativadas, permanecem alcançáveis pela política de roteamento, oferecem capacidade suficiente, conectam-se por arranjos transfronteiriços e de troca funcionais e dão certo em operação realista. A evidência pública mostra que esses controles moldaram materialmente o resultado de 2024. Ela não estabelece negligência nem prova que a remediação está completa.

O próximo passo em accountability não é contar novamente cabos, e sim exigir evidência verificável de que as rotas alternativas da região funcionam hoje como sistemas de continuidade independentes.

Fontes

  1. [1]Ghana National Communications Authority — Disrupções em cabos submarinos afetam serviços de dados
  2. [2]Ghana National Communications Authority — Atualização 2
  3. [3]Ghana National Communications Authority — Atualização 3
  4. [4]Ghana National Communications Authority — Atualização 4
  5. [5]Ghana National Communications Authority — Atualização 5
  6. [6]Ghana National Communications Authority — Atualização 6
  7. [7]Ghana National Communications Authority — Atualização 7: reparos em todos os cortes de cabos submarinos reparados até 8 de maio de 2024
  8. [8]Internet Society Pulse — Principais interrupções de Internet em toda a África Ocidental e Austral
  9. [9]Internet Society — Relatório de interrupção de cabos submarinos da África Ocidental de 2024
  10. [10]Internet Society Pulse — O apagão da Internet na África Ocidental destaca o papel crucial do Marrocos na conectividade regional
  11. [11]Cloudflare — Falhas em cabos submarinos causam interrupções de Internet na África
  12. [12]Cloudflare — Resumo de interrupções da Internet no 1º trimestre de 2024
  13. [13]MTN Group e Bayobab — Declaração de mídia sobre interrupções de conectividade por dano em cabo submarino
  14. [14]MainOne — Anúncio de reparo bem-sucedido de cabo submarino
  15. [15]Angola Cables — Disrupção aos cabos submarinos internacionais na costa oeste da África
  16. [16]Associated Press — Interrupções de Internet relatadas em toda a África
  17. [17]RFC 4271 — Um protocolo de gateway de borda 4
  18. [18]RFC 7454 — Operações e segurança de BGP
  19. [19]RFC 7947 — Route Server de BGP em pontos de troca de internet