Resumo

  • O STAMP de Leveson trata a segurança como uma propriedade do sistema sociotécnico e das restrições que ele precisa manter.
  • A STPA busca antecipar ações de controle inseguras; a CAST examina, depois de uma perda, por que a estrutura de controle não a impediu.
  • A abordagem complementa a engenharia de confiabilidade, sem prometer prever todos os acidentes ou produzir automaticamente um projeto seguro.

Considere um comando de frenagem recusado durante uma troca de modo. O sensor entrega a leitura prevista, o programa obedece à condição escrita e o operador aciona o controle. O perigo pode nascer justamente da combinação: a condição foi formulada para um estado que já não corresponde ao veículo. Se a investigação procurar apenas uma peça defeituosa, deixará sem resposta a pergunta sobre quem deveria impedir essa combinação.

O perfil do MIT apresenta Nancy Leveson como professora de aeronáutica, astronáutica e sistemas de engenharia, dedicada à segurança de software, sistemas e organizações. Seu artigo de 2002 propôs um modelo de acidentes apoiado em teoria de sistemas e controle, capaz de examinar estruturas sociais e técnicas em vez de se limitar à culpa individual. O livro Engineering a Safer World, publicado em 2012, desenvolveu o STAMP — Systems-Theoretic Accident Model and Processes.

Confiabilidade é a capacidade de um componente desempenhar a função especificada. Segurança é a capacidade do conjunto de evitar uma perda inaceitável, como uma lesão. Há interseção: peças que falham podem causar acidentes, e o STAMP não ignora essa possibilidade. Mas componentes que funcionam corretamente também podem interagir de maneira perigosa. Uma ordem apropriada em certo modo pode ser arriscada em outro; duas equipes podem interpretar o mesmo estado de forma incompatível. Uma lista de peças confiáveis não resolve, por si, o problema das interações.

O primeiro passo é dizer qual perda se quer impedir. Um perigo é um estado do sistema que pode levar a essa perda em determinado ambiente; a perda é o dano que se pretende evitar. Uma restrição de segurança define a condição que precisa ser mantida ou proibida. Essa distinção permite intervir antes do dano, desde que a análise não reduza o sistema à máquina e inclua operadores, manutenção, gestores e demais instâncias que controlam seu uso.

O circuito central reúne um controlador, um processo controlado, uma ação de controle e o feedback que informa o resultado. O controlador pode ser uma pessoa, um software ou uma organização. Suas decisões partem de um modelo do processo, uma representação do estado atual. Um sensor atrasado, um registro que não circula ou uma mudança de modo mal comunicada podem tornar esse modelo incorreto. A decisão obedece à lógica de quem a tomou, mas viola a restrição no mundo real.

No manual de STPA, escrito por Leveson e John P. Thomas, as ações inseguras são examinadas em quatro formas: fornecer uma ação perigosa, deixar de fornecer uma ação necessária, agir cedo ou tarde demais ou na ordem errada, e manter a ação por tempo excessivo ou encerrá-la cedo demais. O contexto é decisivo. Uma ordem não é segura apenas por ter sido executada corretamente; é preciso verificar o estado em que foi emitida e o feedback disponível.

STAMP é um modelo de causalidade, não uma análise pronta. A STPA usa essa base antes de uma perda: define perdas, perigos e restrições, modela a estrutura de controle, identifica ações inseguras e desenvolve cenários causais para orientar requisitos e decisões de projeto. Desenhar caixas com setas é apenas parte do trabalho. A CAST parte de um evento ocorrido e reconstrói as decisões, informações e restrições em vários níveis para gerar aprendizado. A página de manuais do MIT separa claramente a análise prospectiva da retrospectiva.

A autoria merece cuidado. Leveson formulou o STAMP e liderou uma linha duradoura de investigação. Thomas é coautor do manual de STPA e desenvolveu seu ensino. Os registros de oficinas do MIT mostram William Young trabalhando nas aplicações à segurança cibernética, Shem Malmquist no ensino de CAST e Cody Fleming na análise de concepção inicial. O catálogo de publicações registra Nicolas Dulac e Joel Cutcher-Gershenfeld em pesquisas correlatas de engenharia e organização. A teoria de sistemas, a teoria de controle e a comunidade mais ampla de segurança compõem a base coletiva desse desenvolvimento.

A STPA não antecipa todas as interações possíveis. A CAST não recria informações que nunca foram registradas. Resultados úteis dependem de limites bem definidos, evidência operacional, participação de diferentes funções e correções efetivas de projeto e autoridade. A confiabilidade continua essencial para falhas reais de componentes. A mudança introduzida por Leveson foi mostrar por que ela não pode ser a única linguagem da segurança.

Fontes