fail open vs. fail closed
expressãosegurançaredes
A escolha de projeto sobre o que um controle faz quando quebra: deixar tudo passar, ou bloquear tudo.
Uma porta corta-fogo falha aberta porque a vida vence a segurança; um cofre falha fechado pelo motivo oposto. Todo controle inline enfrenta a mesma escolha - um IPS que falha aberto mantém o negócio rodando, porém desprotegido; falhar fechado é seguro e também é uma indisponibilidade. A resposta certa é uma decisão, nunca um padrão de fábrica.
Quando um controle não consegue tomar uma decisão, ele permite o tráfego ou o bloqueia, e escolher entre os dois é uma das decisões de projeto mais consequentes de qualquer sistema de segurança. Falhar abrindo preserva a disponibilidade, falhar fechando preserva a propriedade de segurança.
Nenhuma é correta em geral, que é o que faz disso uma decisão, e não uma regra. Uma fechadura que falha fechada durante um incêndio mata pessoas; uma que falha aberta na queda de energia não é uma fechadura. Em tecnologia a mesma tensão aparece o tempo todo: um serviço de autenticação que falha abrindo deixa todo mundo entrar, e um que falha fechando para o negócio por completo, e os dois desfechos já foram incidentes sérios em grandes empresas.
O que importa é escolher deliberadamente, controle a controle, e documentar o raciocínio, porque o padrão em geral é o que quem implementou por acaso codificou. As perguntas que decidem isso são o que a falha permite a um atacante fazer, quanto ela custa à organização por minuto, e se ela é provável de ser induzida por um atacante justamente para dispará-la. Esse último é o caso sutil: um controle que falha abrindo é um controle que o atacante tentará quebrar, em vez de contornar.
Também conhecido como: fail-safe vs. fail-secure, fail open, fail closed