☕ Um Café no Bellacosa Mainframe
Gostou do conteúdo? Ajude a manter o café quente, o COBOL compilando e o mainframe acordado. 😄
☕ Pague um café ao Bellacosa

Translate

Mostrar mensagens com a etiqueta Sunk Cost. Mostrar todas as mensagens
Mostrar mensagens com a etiqueta Sunk Cost. Mostrar todas as mensagens

sexta-feira, 1 de setembro de 2017

Rooney Invadiu a Casa Errada — Quando o Blue Team Vira o Próprio Incidente

 

Bellacosa Mainframe e o blue team 

☕ Um Café no Bellacosa Mainframe — Especial Red Team

Rooney Invadiu a Casa Errada — Quando o Blue Team Vira o Próprio Incidente

🕵️ Tunnel vision, confirmation bias e o investigador que fica tão obcecado pelo atacante que começa a quebrar controles 

Existe um momento em Curtindo a Vida Adoidado em que o diretor Rooney deixa de ser apenas o homem tentando descobrir se Ferris matou aula.

Ele atravessa uma linha.

A investigação deixa de ser investigação.

Vira obsessão.

A suspeita deixa de ser hipótese.

Vira certeza.

E, a partir daí, qualquer fato novo precisa se encaixar numa conclusão já pronta:

Ferris é culpado.

Se uma evidência aponta para isso, ótimo.

Se não aponta, então provavelmente é mais uma prova de como Ferris é inteligente.

Essa lógica é maravilhosa porque é quase impossível perder.

E justamente por isso é perigosíssima.

Rooney começa querendo descobrir a verdade.

Termina disposto a atropelar processo, contexto, prudência e, em determinado momento, praticamente a própria dignidade para provar que estava certo desde o início.

Bem-vindo ao nono episódio de:

SAVE FERRIS — Red Team para Quem Aprendeu que o Sistema Também Mata Aula

Hoje o atacante quase pode descansar.

Porque o Blue Team resolveu fazer metade do trabalho por ele.


🔵 O Blue Team também é humano

Nós falamos muito sobre comportamento do atacante.

Criatividade.

Persistência.

Engenharia social.

OSINT.

Mas existe outro lado.

Quem defende também pensa.

Interpreta.

Erra.

Fica cansado.

Fica irritado.

Cria hipóteses.

Se apaixona por elas.

E, sob pressão, pode transformar uma investigação numa máquina de confirmar aquilo que já acredita.

É aí que Rooney entra em produção.


🧠 Confirmation Bias: “Eu sabia!”

Confirmation Bias é a tendência de buscar, interpretar e valorizar informações que confirmam aquilo que já acreditamos.

Rooney acredita que Ferris está fraudando tudo.

Então o mundo começa a ser filtrado por essa certeza.

Qualquer comportamento estranho?

Ferris.

Qualquer inconsistência?

Ferris.

Qualquer explicação alternativa?

Provavelmente armadilha do Ferris.

Isso é perigosíssimo em segurança.


🚨 O alerta que virou religião

Imagine um SOC.

Um analista vê:

03:14 Login Failure
03:15 Login Success
03:17 Query Sensível

Hipótese inicial:

conta comprometida.

Ótimo.

Hipótese é necessária.

O problema começa quando hipótese vira sentença.

A partir daí:

novo login?

comprometimento.

Mudança de senha?

tentativa de persistência.

Usuário afirma que foi ele?

engenharia social.

Gerente confirma?

talvez também esteja comprometido.

Agora temos um sistema fechado.

Tudo confirma tudo.


☕ Hipótese não é conclusão

Esse ponto deveria ser repetido em toda War Room.

Uma hipótese serve para orientar investigação.

Não para encerrá-la.

O processo deveria parecer:

Hipótese
 ↓
Evidência
 ↓
Teste
 ↓
Contradição
 ↓
Revisão

Mas Rooney faz:

Hipótese
 ↓
Certeza
 ↓
Caça seletiva por evidência
 ↓
Certeza maior

Isso não é investigação.

É fanfic operacional.


🔎 Tunnel Vision: quando o mundo desaparece ao redor

Tunnel vision acontece quando alguém se concentra tanto numa explicação que deixa de enxergar alternativas.

Rooney vê Ferris.

Só Ferris.

O resto vira ruído.

Em segurança, isso pode ser desastroso.

Equipe investiga malware.

Enquanto o problema real é credencial.

Investiga insider.

Enquanto o vetor foi fornecedor.

Investiga ataque externo.

Enquanto a falha foi integração.

Investiga ransomware.

Enquanto o que houve foi erro de configuração.

O custo não é apenas epistemológico.

É operacional.

Enquanto você procura no lugar errado, o problema real continua vivo.


🧠 O atacante pode explorar isso

Agora a coisa fica interessante.

Se o atacante perceber que o defensor está convencido de determinada narrativa, pode alimentar essa narrativa.

Isso é quase uma forma de engenharia social defensiva invertida.

Você oferece pistas que parecem confirmar a hipótese errada.

Blue Team corre atrás.

Atacante trabalha em outro lugar.


🎭 Decoy mental

Não precisa ser tecnologia sofisticada.

Pode ser:

um artefato chamativo;

um IOC óbvio demais;

um usuário “suspeito”;

um arquivo com nome sugestivo;

uma ferramenta conhecida;

qualquer coisa capaz de capturar atenção.

O defensor vê aquilo e pensa:

“É isso!”

E pronto.

Rooney encontrou Ferris.

Ou acha que encontrou.


🔴 Quando o investigador começa a quebrar controles

Essa é a parte mais perigosa.

Rooney começa a justificar decisões ruins porque acredita que o objetivo é importante.

Em segurança, isso acontece quando alguém pensa:

“Precisamos agir rápido.”

Então:

desabilita controle;

pula aprovação;

faz mudança direta;

executa script não testado;

bloqueia usuário crítico;

mata processo;

derruba serviço;

apaga evidência;

tudo em nome da resposta.

Blue Team vira incidente.


💣 A contenção derrubou produção

Clássico.

Atacante faz uma coisa.

Resposta faz dez.

Exemplo:

possível comprometimento numa conta.

Em vez de conter cuidadosamente, equipe revoga dezenas de acessos sem mapear dependências.

Resultado:

serviços caem.

Batch falha.

APIs param.

Job crítico não roda.

O atacante talvez nem precisasse fazer tudo isso.

O defensor completou o serviço.


☕ “Mas precisávamos fazer alguma coisa!”

Isso nos leva a outro viés.

Action Bias.

Mesmo não estando na lista principal, ele caminha ao lado de Rooney.

Sob pressão, fazer alguma coisa parece melhor do que aguardar evidência.

Mas ação sem modelo pode piorar.

Às vezes a melhor resposta é observar por mais alguns minutos.

Coletar.

Validar.

Conter com precisão.

Não sair batendo em tudo.


🔁 Plan Continuation Bias: o plano já não funciona, mas seguimos

Agora entramos numa das joias.

Plan Continuation Bias.

Você começa com um plano.

O contexto muda.

Novas evidências mostram que talvez esteja errado.

Mas você continua.

Por quê?

Porque já investiu.

Porque já anunciou.

Porque mudar parece fraqueza.

Rooney domina isso.

Ele começou perseguindo Ferris.

Cada fracasso deveria fazê-lo reconsiderar.

Mas produz efeito oposto.

Quanto mais dá errado, mais ele insiste.


🧠 O plano vira identidade

Isso acontece em War Rooms.

Alguém diz:

“O problema é o firewall.”

A equipe começa.

Quarenta minutos depois, nada.

Mas agora a investigação “é sobre firewall”.

Então todo mundo continua.

Mais uma hora.

Nada.

Mudar de hipótese começa a parecer admitir incompetência.

Isso é veneno.


🔥 Sunk Cost Fallacy: já gastamos demais para parar

Sunk Cost Fallacy entra logo depois.

Você já investiu:

tempo;

energia;

capital político;

reputação.

Então sente que precisa continuar.

Rooney já atravessou tanto desconforto perseguindo Ferris que parar seria reconhecer que tudo foi em vão.

Então continua.

Em segurança:

“Já estamos há seis horas investigando isso.”

Isso não é razão para continuar.

É apenas histórico.


☕ Passado não valida hipótese

Essa frase vale ouro.

Ter investido dez horas numa teoria não a torna mais verdadeira.

Talvez apenas torne o erro mais caro.

A decisão correta precisa considerar evidência atual.

Não ego acumulado.


👔 Authority Gradient: ninguém contradiz Rooney

Agora temos outro problema.

Rooney é diretor.

Autoridade.

Pessoas abaixo podem hesitar em contestar.

Isso é Authority Gradient.

Quanto maior a distância percebida de poder, menor a chance de alguém dizer:

“Chefe, talvez estejamos errados.”

Em aviação, medicina e operações críticas, isso é conhecido há décadas.

Em cybersecurity também deveria ser.


🧠 A frase mais importante numa War Room

Talvez seja:

“Não concordo com essa hipótese.”

Mas cultura precisa permitir isso.

Se discordar de líder causa punição, ninguém desafia.

O erro cresce.

Rooney continua andando.

E todo mundo assiste.


🔵 Blue Team precisa de dissenso estruturado

Não basta dizer:

“Pode falar.”

É preciso criar mecanismo.

Exemplo:

a cada 30 minutos, alguém assume papel de challenger.

Pergunta:

qual evidência contradiz nossa teoria?

qual hipótese alternativa existe?

o que estamos ignorando?

que ação nossa está criando risco?

Isso reduz tunnel vision.


🎯 Red Team pode ajudar Blue Team a pensar melhor

Red Team não serve apenas para explorar tecnologia.

Pode testar processo cognitivo.

Como equipe reage a pistas conflitantes?

Como muda hipótese?

Quem desafia liderança?

Existe espaço para dizer “não sabemos”?

Isso é maturidade operacional.


🧠 Outcome Bias: deu certo, então a decisão foi boa

Outro clássico.

Suponha que Rooney faça algo absurdo.

Por acaso, encontra Ferris.

Depois todos dizem:

“Viu? Funcionou.”

Isso é Outcome Bias.

Confundir resultado com qualidade da decisão.

Uma decisão ruim pode ter bom resultado.

Uma decisão boa pode ter mau resultado.

Processo precisa ser avaliado pelo que era conhecido no momento.


☕ Acertei pelo motivo errado

Isso acontece muito em incidente.

Alguém reinicia servidor.

Problema some.

Conclusão:

“Era o servidor.”

Talvez.

Ou talvez restart apenas mascarou.

Mas como melhorou, a ação ganha legitimidade retroativa.

Perigoso.


🧪 Correlation não é causation, Rooney

Se duas coisas acontecem juntas, não significa que uma causou outra.

Ferris aparece.

Sistema muda.

Rooney conecta.

Talvez correto.

Talvez não.

Segurança precisa trabalhar com evidência.

Não narrativas bonitas.


🧠 Narrativas são sedutoras

Incident response adora histórias limpas.

“Atacante entrou aqui, fez isso, foi detectado, bloqueamos.”

Realidade é bagunçada.

Logs faltam.

Horários divergem.

Usuários lembram mal.

Sistemas não sincronizam.

Se uma história fica perfeita cedo demais, desconfie.

Talvez estejamos preenchendo lacunas com imaginação.


🔎 Premature Closure

Outro viés importante.

Encerrar investigação cedo porque encontramos explicação que parece boa o suficiente.

“Foi phishing.”

Fim.

Mas qual phishing?

Quem clicou?

Qual credencial?

Qual caminho?

Houve persistência?

Outros usuários?

Se você fecha cedo, pode deixar atacante dentro.


🔁 Diagnosis Momentum

Uma hipótese ganha etiqueta.

Depois vira verdade institucional.

Primeiro analista escreve:

“Possible credential theft.”

Segundo lê e assume:

“Credential theft confirmed.”

Terceiro adiciona:

“Known credential theft incident.”

Agora ninguém sabe de onde saiu a certeza.

Rooney em escala corporativa.


🧾 O ticket também pode criar viés

A primeira descrição de um incidente influencia toda a investigação.

Se o ticket chega como:

“Malware no servidor X.”

Todo mundo começa buscando malware.

Talvez problema nem seja malware.

Por isso linguagem inicial deveria ser neutra.

Exemplo:

“Comportamento anômalo observado no servidor X.”

Menos sexy.

Mais correto.


🦖 No mainframe, Rooney pode ser caríssimo

Imagine z/OS.

Uma suspeita.

Alguém decide:

“É esse job.”

Então mata job.

Depois bloqueia usuário.

Depois altera RACF.

Depois cancela started task.

Depois derruba região CICS.

Resultado:

incidente de segurança virou indisponibilidade operacional.

No mainframe, mudanças impulsivas podem ter efeito gigantesco.


🔐 Não use REVOKE como martelo universal

Revogar usuário pode ser necessário.

Mas pergunte:

essa conta é humana?

técnica?

usada por batch?

serviço?

integração?

Bloquear sem contexto pode quebrar cadeia crítica.

Ferris nem precisa tocar produção.

Rooney faz.


🧠 O velho problema da conta compartilhada

Se você vê atividade suspeita numa conta técnica e resolve revogar...

pode derrubar dez aplicações.

Isso mostra por que arquitetura ruim aumenta risco de resposta.

Identidade ruim vira contenção difícil.


🚨 Containment precisa ser proporcional

Resposta madura tenta reduzir risco sem aumentar dano desnecessariamente.

Containment pode ser:

isolar host;

limitar token;

desabilitar função específica;

revogar sessão;

bloquear origem;

não necessariamente desligar o mundo.


☕ O atacante adora resposta previsível

Se defensor sempre reage do mesmo jeito, pode ser manipulado.

Atacante faz barulho numa área.

Blue Team concentra tudo lá.

Outro caminho fica livre.

É diversion.

Rooney chasing Ferris.


🎭 Ferris pode fabricar um Rooney

Isso é divertido como conceito.

Um atacante inteligente pode tentar criar pistas para induzir:

overreaction;

culpa interna;

contenção errada;

bloqueio de usuário legítimo.

Isso transforma psicologia defensiva em superfície de ataque.


🧠 Security Operations também tem attack surface

Não apenas ferramentas.

Processos.

Pessoas.

Escalação.

Comunicação.

Pressão.

Tudo pode ser influenciado.

Se um atacante entende como seu SOC trabalha, consegue prever resposta.

Isso é informação valiosa.


📣 Comunicação ruim amplifica viés

War Room com comunicação caótica é terreno fértil.

Mensagens contraditórias.

Hipóteses misturadas com fatos.

Urgência.

Pessoa mais alta falando mais.

Resultado:

certeza falsa.

Por isso é útil separar:

FACTS
HYPOTHESES
ACTIONS
RISKS
UNKNOWN

Visualmente.


🧾 “Fato” precisa ser fato

Exemplo ruim:

“Usuário comprometido.”

Isso já é conclusão.

Melhor:

“Login às 03:14 de novo dispositivo.”

Fato.

Depois:

“Possível comprometimento.”

Hipótese.

Separar isso reduz Rooneyização.


🧠 Unknown é categoria legítima

Muitas equipes odeiam dizer:

“Não sabemos.”

Mas “não sabemos” é honestidade operacional.

Muito melhor que preencher lacuna com certeza falsa.

Rooney não tolera incerteza.

E por isso se complica.


🔴 Overconfidence Bias

Quanto mais especialista alguém se sente, mais pode superestimar certeza.

Veterano olha:

“Já vi isso cem vezes.”

Talvez.

Mas o 101º pode ser diferente.

Experiência ajuda.

Mas também cria atalhos mentais.


☕ O cérebro otimiza investigação

Heurísticas existem por motivo.

Não dá para analisar tudo do zero.

Mas em cenário adversarial, atacante pode explorar padrões do defensor.

Se sabe como o SOC classifica eventos, pode tentar imitar normalidade.

Ou provocar ruído específico.


🤖 Automation Bias: o SIEM disse que é crítico

Agora Rooney ganha dashboard.

O sistema classifica:

SEVERITY: CRITICAL
CONFIDENCE: 98%

Pronto.

A equipe aceita.

Mas:

como score foi calculado?

quais dados?

qual contexto?

falso positivo?

Automation Bias é aceitar recomendação automática sem questionar.

Ferris moderno adoraria isso.


🧠 A máquina também pode ter tunnel vision

Modelos e regras refletem seus dados.

Se detecção procura apenas certos padrões, atacante pode operar fora deles.

O sistema diz:

“Sem ameaça.”

Não significa:

“Sem ataque.”

Assim como Rooney dizer:

“É Ferris.”

Não torna Ferris automaticamente culpado de tudo.


📊 Dashboard verde, incidente vermelho

Blue Team pode ficar tão preso em ferramenta quanto Rooney fica preso em Ferris.

Dashboard não mostra?

Então não existe.

Essa é versão tecnológica do Confirmation Bias.

A realidade não precisa pedir autorização ao SIEM.


🔎 Base Rate Neglect

Outro viés interessante.

Às vezes equipes superestimam evento raro porque parece dramático.

Um alerta com cara de APT recebe toda atenção.

Enquanto causa comum:

configuração;

credencial reutilizada;

erro operacional;

é ignorada.

Red Team pode usar o fascínio pelo sofisticado contra defesa.


👻 O fantasma do “atacante avançado”

Há uma tendência de imaginar adversário como supergênio.

Então qualquer coisa inexplicável vira:

“APT sofisticado.”

Talvez.

Ou talvez seja DNS.

Às vezes DNS.

Rooney quer Ferris mastermind.

Talvez parte do caos seja banal.


🧠 Occam ajuda, mas cuidado

Explicação simples é útil.

Mas não trate como regra absoluta.

O importante é testar.

Não escolher história mais divertida.


🔄 Plan Continuation na resposta

War Room decide:

“Vamos isolar todos os endpoints.”

Depois percebe que impacto está enorme.

Mas continua porque plano já foi anunciado.

Isso é péssimo.

Plano deve ser adaptável.


🧭 OODA Loop

Observe.

Orient.

Decide.

Act.

Depois observe novamente.

O ciclo importa porque mundo muda.

Rooney falha porque faz:

Decide.

Decide.

Decide.

Sem reorientar.


☕ Red Team é adversarial, Blue Team precisa ser adaptativo

Atacante muda.

Defensor precisa mudar também.

Plano rígido morre em contato com realidade.

Ou com Ferris.


🧠 Pre-Mortem

Uma ferramenta útil.

Antes de ação, pergunte:

“Imagine que isso deu muito errado. O que aconteceu?”

Isso força equipe a pensar em consequências.

Antes de bloquear USER123, por exemplo:

que serviços dependem?

que batch quebra?

que API falha?


🧪 Devil’s Advocate

Outra ferramenta.

Alguém recebe tarefa:

provar que hipótese atual está errada.

Não por ego.

Por método.

Isso combate Confirmation Bias.


🔴 Red Team interno na War Room

Quase literal.

Um participante pode agir como red team cognitivo:

questionar premissas;

simular reação adversarial;

buscar evidência contrária.

Isso é extremamente valioso.


🧠 Checklists reduzem impulso

Sob pressão, cérebro esquece.

Checklist ajuda.

Antes de contenção:

preservamos evidência?

entendemos dependências?

definimos objetivo?

sabemos rollback?

quem aprova?

Isso impede Rooney de entrar pela janela.


🪟 Sim, Rooney entrou na casa errada

A metáfora é perfeita.

Ele acredita tanto na própria história que passa a tratar limites como inconvenientes.

Em segurança, a mesma coisa acontece quando alguém pensa:

“O incidente justifica.”

Não.

Incidente não elimina governança.

Talvez adapte.

Mas não transforma qualquer ação em boa decisão.


⚖️ Autoridade operacional precisa de freios

Quem lidera incidente precisa poder agir.

Mas também precisa ser contestável.

Senão crise vira monarquia.

Ferris agradece.


📣 Psychological Safety

Pessoas precisam conseguir dizer:

“Estamos errados.”

Sem medo.

Isso é segurança operacional real.

Uma equipe que não consegue admitir erro acumula erro.


🧠 Ego é superfície de ataque

Essa frase merece destaque.

Se alguém precisa estar certo, atacante pode explorar.

Provocar.

Desafiar.

Alimentar narrativa.

Fazer defensor exagerar.

Rooney não está apenas investigando Ferris.

Está defendendo seu ego.

A partir daí, perde neutralidade.


🔥 Escalation of Commitment

Quanto mais Rooney investe, mais difícil sair.

Escalation of Commitment é irmão do Sunk Cost.

Você continua comprometendo recursos numa decisão ruim.

Não porque evidência melhorou.

Mas porque desistir dói.


☕ “Já chegamos até aqui”

Uma das frases mais perigosas.

Em investigação:

“Já chegamos até aqui, vamos terminar.”

Talvez não.

Se hipótese morreu, mate com dignidade.


📉 Métricas podem piorar

SOC com KPI de “tempo para fechar incidente” pode incentivar Premature Closure.

KPI de “quantidade de incidentes resolvidos” pode incentivar classificações rápidas.

Goodhart visita Rooney.

Métrica vira alvo.

Processo perde qualidade.


🧠 Incentivos também criam viés

Se analista é premiado por encontrar ameaça, talvez veja ameaça demais.

Se é punido por falso positivo, talvez ignore sinais.

Arquitetura cognitiva inclui incentivos.


🦖 Mainframe War Room sem Rooney

Imagine alerta em Db2.

Acesso incomum.

Equipe deveria perguntar:

qual authid?

qual plan?

qual package?

qual origem?

qual horário?

qual contexto?

qual workload?

Não simplesmente:

“Comprometido!”

Detalhe importa.


🔐 RACF e contexto

Evento de SPECIAL é sério.

Mas:

foi mudança planejada?

emergência?

conta break-glass?

atividade histórica?

Sem contexto, ação pode ser errada.

Logs precisam encontrar processo.


🧾 Change Ticket é contexto

Uma mudança estranha às 02h pode ser ataque.

Ou manutenção aprovada.

O SIEM não sabe sozinho.

Por isso integração operacional é valiosa.

Security precisa conhecer mudança.


🧠 Mas cuidado com normalização de desvio

O oposto também existe.

Se tudo estranho vira “mudança”, atacantes passam.

Equilíbrio.

Não aceitar automaticamente.

Verificar.


☕ Defender não é suspeitar de tudo

Isso também é importante.

Paranoia total destrói operação.

Defesa madura trabalha com evidência e risco.

Não com obsessão.

Rooney é exemplo do que acontece quando suspeita vira identidade.


🔵 Blue Team não precisa “vencer”

Essa é uma mudança cultural importante.

O objetivo não é pegar Ferris a qualquer custo.

É proteger sistema.

Se provar que hipótese estava errada evita dano, isso é vitória.

Admitir erro é sucesso.


🧠 Uma War Room madura muda de ideia rápido

Isso é força.

Não fraqueza.

“Com nova evidência, nossa hipótese mudou.”

Excelente.

É exatamente o que deveria acontecer.


🔎 Evidence-Based Incident Response

Fatos.

Linha do tempo.

Hipóteses testáveis.

Contraprovas.

Ações proporcionais.

Esse é o antídoto Rooney.


📜 Timeline ajuda

Monte cronologia.

03:14 login failure
03:15 login success
03:17 query
03:18 MFA approval
03:20 user call

A sequência reduz narrativas inventadas.


🧩 Graph também ajuda

Quem fez o quê?

Que identidade?

Que sistema?

Que recurso?

Visualizar relações pode desmontar tunnel vision.


🤖 IA pode ajudar — e piorar

IA pode resumir logs.

Correlacionar.

Gerar hipóteses.

Mas também pode reforçar viés se o prompt já vier carregado.

“Explique como Ferris comprometeu o sistema.”

A pergunta já presume culpa.

Melhor:

“Quais hipóteses explicam esses eventos?”

Prompt também pode ser Rooney.


🧠 Framing Effect

A forma como pergunta é feita muda resposta.

“Como o atacante entrou?”

pressupõe que houve atacante.

“Qual a causa provável?”

mais aberta.

Isso vale para humanos e modelos.


☕ A pergunta Bellacosa número 1

Na War Room:

“Qual evidência faria a gente abandonar nossa hipótese atual?”

Se resposta for:

“nenhuma”,

isso não é hipótese.

É fé.


🔴 Pergunta número 2

“O que estamos deixando de observar porque estamos olhando para isso?”

Tunnel vision antidote.


🧠 Pergunta número 3

“Nossa resposta está causando mais impacto que o ataque?”

Dói.

Mas salva.


👔 Pergunta número 4

“Alguém discorda do líder?”

Se ninguém discorda nunca, provavelmente existe Authority Gradient.


🔁 Pergunta número 5

“Estamos continuando porque faz sentido ou porque já investimos demais?”

Sunk Cost detector.


🧪 Tabletop Exercise

Esses vieses podem ser treinados.

Simule incidente com pistas contraditórias.

Veja:

quem muda hipótese?

quem insiste?

quem domina conversa?

quem questiona?

Isso é Red Team de processo.


🧠 Cognitive Red Team

Uma ideia poderosa.

Não atacar só infraestrutura.

Atacar decisões.

Apresentar informação ambígua.

Pressão.

Urgência.

Conflito de sinais.

Ver como equipe reage.


🔴 O atacante real não respeita seu modelo mental

Essa é a grande verdade.

Você pode ter playbook excelente.

Atacante pode agir diferente.

Se equipe só reconhece incidentes que parecem com playbook, fica vulnerável.


🧠 Playbook é guia, não escritura sagrada

Procedimentos ajudam.

Mas precisam permitir adaptação.

Rooney transformaria playbook em mandato.

Não faça isso.


☕ Ferris não precisa ser melhor hacker

Ele só precisa entender Rooney.

Essa frase resume muito.

Se atacante sabe que defensor:

reage a autoridade;

odeia ser contradito;

persegue pistas chamativas;

tem medo de parecer indeciso;

então o ataque ganha nova superfície.

Humana.


🎭 Social Engineering contra o SOC

Imagine alguém ligando para SOC:

“Sou diretor. Preciso que bloqueiem imediatamente essa conta.”

Se processo cede à autoridade, pronto.

Blue Team pode ser manipulado para causar DoS.

A engenharia social não mira só Help Desk.

Pode mirar segurança.


🔐 Segurança também precisa ser autenticada

Quem solicita ação crítica?

Como valida?

Qual canal?

Existe dual approval?

O SOC não deveria obedecer qualquer voz convincente.

Nem Rooney.


💣 Defensive DoS

Um atacante pode tentar fazer defesa bloquear usuários legítimos.

Gerar falsos sinais.

Provocar contenção.

Isso é uma forma interessante de denial of service indireto.

A própria segurança executa.


🧠 Alert Fatigue + Confirmation Bias

Se equipe está cansada, tende a usar atalhos.

Vê padrão familiar.

Classifica rápido.

Isso aumenta viés.

Cansaço é fator de risco.


⏰ Turno de madrugada

Menos pessoas.

Mais pressão.

Menos contexto.

Maior chance de decisões apressadas.

Arquitetura operacional precisa considerar isso.


👥 Pair Analysis

Para incidentes críticos, duas pessoas revisando hipótese pode reduzir erro.

Especialmente antes de ação destrutiva.


🧱 Two-Person Rule para contenção crítica

Bloquear domínio inteiro?

Revogar conta sistêmica?

Derrubar produção?

Talvez exigir dupla validação.

Não porque ninguém confia.

Porque crise distorce julgamento.


☕ Ferris, Rooney e o sistema

Até aqui, nossa série tratou Ferris como atacante criativo.

Mas Rooney revela algo igualmente importante:

defensor também pode introduzir risco.

Isso torna segurança fascinante.

Não existe lado puramente racional.

Todo mundo opera sob informação incompleta.


🧠 Humildade operacional

Uma das melhores características de um bom analista é conseguir dizer:

“Posso estar errado.”

Isso mantém espaço para correção.

Rooney não consegue.

E paga caro.


🔵 Blue Team excelente não é o que nunca erra

É o que detecta o próprio erro rápido.

Recalibra.

Preserva evidência.

Adapta.

Isso é resiliência.


🧠 Feedback Loop

A investigação precisa de feedback.

Ação produz resultado.

Resultado atualiza hipótese.

Se não atualiza, você está só executando ritual.


🔄 Closed Loop Response

Observe
 ↓
Hypothesis
 ↓
Action
 ↓
Measure
 ↓
Reassess

Isso combate Plan Continuation Bias.


🧠 O pior playbook: “eu sabia”

Se depois de tudo a equipe conclui:

“Eu sabia desde o começo”,

cuidado.

Hindsight Bias chegou.

Depois do evento, tudo parece óbvio.

Mas não era.


🕰️ Hindsight Bias

Depois que incidente é entendido:

“Como ninguém viu?”

Porque antes havia centenas de sinais.

Agora escolhemos os três relevantes.

Não humilhe quem não tinha visão futura.

Aprenda.


☕ Postmortem sem caça às bruxas

O objetivo é entender sistema.

Não achar Rooney culpado.

Mesmo Rooney é produto de cultura.

Pressão.

Autoridade.

Incentivos.

Postmortem bom pergunta:

o que tornou essa decisão provável?


🧀 Swiss Cheese também vale para decisões

Viés individual.

Pressão.

Falta de challenger.

Métrica ruim.

Autoridade.

Playbook rígido.

Buracos alinham.

Blue Team vira incidente.


🧠 A cadeia completa

Alerta ambíguo
 ↓
Hipótese precoce
 ↓
Confirmation Bias
 ↓
Authority Gradient
 ↓
Plan Continuation
 ↓
Sunk Cost
 ↓
Ação destrutiva
 ↓
Incidente ampliado

Ferris quase nem aparece.

Rooney faz tudo sozinho.


🎬 Rooney entrou na casa errada

Essa é a beleza narrativa.

Ele acredita estar investigando uma transgressão.

Mas, no processo, começa a transgredir.

Perde perspectiva.

Cruza limites.

A investigação se torna parte do caos.

Essa é a metáfora perfeita para resposta a incidente mal conduzida.


☕ Epílogo: o defensor também precisa de defesa

Nós gastamos fortunas protegendo:

servidores;

identidades;

redes;

mainframes;

APIs.

Mas talvez precisemos proteger também o processo decisório.

Contra:

ego;

pressão;

certeza excessiva;

viés;

hierarquia;

urgência.

Porque atacante não explora apenas software.

Explora comportamento.

Inclusive comportamento do defensor.

Rooney nos ensina que uma certeza forte demais pode ser mais perigosa que uma hipótese fraca.

Que continuar não é necessariamente coragem.

Que autoridade não substitui evidência.

Que resultado bom não transforma decisão ruim em boa.

E que, às vezes, a maior ameaça dentro da War Room é alguém gritando:

“EU SEI QUE É O FERRIS!”

enquanto todo mundo ao redor para de perguntar se isso ainda faz sentido.

Então, da próxima vez que o alerta disparar, antes de invadir a casa errada, pergunte:

O que sabemos?

O que estamos inferindo?

O que contradiz nossa hipótese?

Quem pode nos dizer que estamos errados?

Nossa resposta é proporcional?

Se ninguém conseguir responder...

talvez o Ferris nem precise mais atacar.

O Blue Team já começou.

☕ SAVE FERRIS.

No próximo artigo:

FerrisGPT — Agora o Adolescente Tem um Exército de Estagiários Sintéticos

Porque se Ferris já era perigoso com um telefone, um computador e Cameron...

imagine quando ele ganha agentes, voz sintética, automação e IA generativa.

☕ Um Café no Bellacosa Mainframe — Especial Red Team

SAVE FERRIS — Ferris Bueller’s Red Team

Uma série de 12 artigos sobre Red Team, segurança ofensiva, engenharia social, OSINT, integridade de dados, MFA, PAM, rollback, Blue Team, inteligência artificial, RACF e z/OS, usando Ferris Bueller para explorar uma pergunta fundamental: o sistema está realmente seguro ou apenas acredita que está?

  • Red Team
  • OSINT
  • Engenharia Social
  • Blue Team
  • MFA
  • PAM
  • IA Generativa
  • RACF
  • z/OS
  • Mainframe
1

Ferris Bueller Tinha um Plano de Ataque — Red Team Antes de Existir Red Team

Reconhecimento, criatividade adversarial e a ideia de que o verdadeiro alvo nem sempre é a tecnologia: são as suposições de quem construiu o sistema.

Red Team • Recon • Threat Modeling • Criatividade Adversarial
2

Nove Faltas? CTRL+Z — Quando o Banco de Dados Decide o que é Verdade

Integridade de dados, alteração de registros, privilégio, auditoria e a perigosa diferença entre aquilo que aconteceu e aquilo que o banco de dados afirma ter acontecido.

Integridade • Db2 • Auditoria • Insider Threat • Dados
3

Abe Froman, o Rei da Salsicha de Chicago — A Aula de Engenharia Social que Ninguém Percebeu

Pretexting, autoridade inventada e confiança contextual: Identity, Authentication e Authorization não são a mesma coisa.

Engenharia Social • Pretexting • Identity • Authentication
4

“Você Conhece o Diretor Rooney?” — OSINT Antes do Google Existir

Como dados públicos sobre pessoas, tecnologias, hábitos, empresas e relacionamentos podem revelar uma superfície de ataque antes do primeiro scan.

OSINT • Recon • LinkedIn • GitHub • Attack Surface
5

Cameron, Atenda o Telefone — Social Engineering as a Service

Ferris → Cameron → telefone → escola → funcionário → sistema. Nenhuma peça precisa falhar sozinha quando a cadeia inteira possui uma combinação explorável de confiança.

Social Engineering • Swiss Cheese Model • Human Risk
6

O Diretor Rooney Está Procurando Malware no Lugar Errado

Firewall, SIEM, EDR e Zero Trust podem funcionar perfeitamente enquanto engenharia social, Help Desk e processos humanos criam outro caminho até o objetivo.

SOC • SIEM • EDR • Zero Trust • Engenharia Social
7

A Ferrari do Cameron Não Tinha MFA

Privilégio, acesso físico, MFA, PAM, least privilege e o risco de proteger um ativo crítico apenas com medo, confiança e a esperança de que ninguém ousará tocá-lo.

MFA • PAM • Least Privilege • Privileged Access
8

Colocamos a Ferrari em Ré — Por Que Rollback Não É Backup

Rollback, restore, journaling, logs, Db2, VSAM e recuperação: voltar o estado de um sistema não significa apagar as consequências daquilo que aconteceu.

Backup • Restore • Rollback • Db2 • VSAM • Recovery
9

Rooney Invadiu a Casa Errada — Quando o Blue Team Vira o Próprio Incidente

Confirmation Bias, tunnel vision, Sunk Cost, Authority Gradient e o risco de uma resposta defensiva criar mais impacto que o próprio atacante.

Blue Team • SOC • Cognitive Bias • Incident Response
10

FerrisGPT — Agora o Adolescente Tem um Exército de Estagiários Sintéticos

IA generativa, agentes, OSINT automatizado, deepfake, voice cloning e automação transformam o ataque artesanal em uma capacidade paralela e escalável.

Generative AI • Agents • Deepfake • Voice Cloning • OSINT
11

Ferris Entra no Mainframe — RACF, z/OS e o Dia em que SPECIAL Virou o Passe para Chicago

RACF, SAF, ACEE, APF, USS, TSO, CICS, Db2, MQ, z/OS Connect, Zowe e service accounts vistos pela ótica dos caminhos de ataque até o mainframe.

Mainframe • RACF • z/OS • CICS • Db2 • MQ • Zowe
12

“A Vida Passa Muito Rápido” — O Red Team Depois que Todo Mundo Foi Embora

Red Team não termina em “conseguimos entrar”. Ataque deve gerar descoberta, evidência, correção, detecção e aprendizado para deixar a organização mais resiliente.

Red Teaming • Purple Team • Detection • Resilience • Learning

🎬 Página principal da temporada

Ferris Bueller’s Red Team: Como Hackear o Sistema Sem Precisar Roubar a Ferrari do Cameron reúne os doze episódios e conecta Red Team, engenharia social, IA, Blue Team e segurança de mainframe.

☕ Acessar o especial completo SAVE FERRIS

Sobre a série SAVE FERRIS — Red Team

A série SAVE FERRIS, publicada no Bellacosa Mainframe, utiliza situações inspiradas em Ferris Bueller para explicar conceitos de Red Team, cybersecurity, segurança ofensiva, engenharia social, OSINT, Blue Team, Purple Team, Zero Trust, MFA, PAM, inteligência artificial, RACF, IBM z/OS, CICS, Db2, MQ e segurança de mainframe.

O fio condutor é simples: um atacante não precisa necessariamente quebrar a tecnologia. Ele pode explorar relações de confiança, processos, identidades, privilégios, integrações e suposições existentes entre pessoas e sistemas.

A temporada acompanha o ciclo completo: reconhecimento → engenharia social → acesso → privilégio → impacto → detecção → correção → aprendizado.

Para Red Teams e Blue Teams, o objetivo final não é provar quem é mais inteligente, mas encontrar caminhos invisíveis antes que um adversário real os descubra.

domingo, 16 de agosto de 2015

Loss Aversion: Doctor Who, COBOL e o Dia em que Perder R$ 1 Milhão Doeu Mais do que Ganhar R$ 1 Milhão Deu Alegria

 

Bellacosa Mainframe e a loss aversion

☕ Um Café no Bellacosa Mainframe

Loss Aversion: Doctor Who, COBOL e o Dia em que Perder R$ 1 Milhão Doeu Mais do que Ganhar R$ 1 Milhão Deu Alegria

Uma viagem pela TARDIS dos projetos e incidentes para entender por que perdas pesam psicologicamente mais do que ganhos equivalentes — e como esse desequilíbrio pode distorcer rollback, migrações, investimentos, segurança, mudanças, projetos, incidentes e aquela perigosa decisão de arriscar ainda mais só para não admitir que alguma coisa já foi perdida

Terça-feira.

16:08.

Sala de reunião.

Projeto Atlas.

Sim.

Ainda ele.

Na tela:

OPÇÃO A

PARAR AGORA

PERDA CERTA:
R$ 2 MILHÕES

Ao lado:

OPÇÃO B

CONTINUAR

50%:
RECUPERAMOS O PROJETO

50%:
PERDEMOS MAIS R$ 6 MILHÕES

Nosso jovem programador COBOL olha.

CFO:

— O que vocês preferem?

Gerente:

— Continuar.

Diretor:

— Continuar.

Sponsor:

— Continuar.

Nosso jovem:

— Mesmo podendo perder mais seis milhões?

Diretor:

— Mas existe chance de recuperar.

— E parar?

— Significa aceitar dois milhões de perda.

Nosso jovem:

— Dois milhões que provavelmente já teremos que reconhecer de qualquer forma?

Silêncio.

Diretor:

— Não gosto da palavra “perda”.

Ah.

Chegamos.

A perda:

não é apenas número.

É:

dor.

É:

fracasso.

É:

explicação para o board.

É:

“por que não percebemos antes?”

É:

“quem aprovou isso?”

É:

vermelho no relatório.

Continuar oferece algo psicologicamente delicioso:

a possibilidade de ainda não precisar admitir a perda.

VWORP.

VWORP.

VWORP.

A TARDIS aparece ao lado do projetor.

A porta abre.

O Doctor sai.

Olha:

para as duas opções.

— A primeira custa dois milhões?

CFO:

— Sim.

— A segunda pode custar seis?

— Mais.

— Então por que todos parecem mais confortáveis com a segunda?

O diretor responde:

— Porque a primeira garante uma perda.

Doctor:

— Ah.

Pega um marcador.

Escreve:

LOSS CERTAIN
      ↓
PSYCHOLOGICAL PAIN
      ↓
TAKE MORE RISK
      ↓
TRY TO AVOID RECOGNIZING LOSS

E acima:



LOSS AVERSION

Ou:

Aversão à Perda.

Em linguagem Bellacosa:

é quando perder alguma coisa dói psicologicamente mais do que ganhar uma quantidade equivalente dá satisfação — e por isso nosso cérebro pode tomar decisões diferentes dependendo de a situação parecer ganho ou perda.


🧠 Primeiro: o que é Loss Aversion?

Imagine:

ganhar:

R$ 1.000.

Bom.

Agora imagine:

perder:

R$ 1.000.

A sensação negativa da perda tende a ser:

mais intensa

do que:

a sensação positiva do ganho equivalente.

Não é simplesmente:

“ninguém gosta de perder.”

Óbvio que ninguém gosta.

A ideia importante é:

ganhos e perdas não são tratados simetricamente pela nossa mente.

Em muitos contextos:

perder dói mais.


☕ Definição Bellacosa

Ganhar R$ 1 milhão chama champanhe. Perder R$ 1 milhão chama auditoria, três reuniões, um PowerPoint e uma vontade repentina de apostar mais R$ 2 milhões para ver se ninguém precisa escrever a palavra “perda”.


💻 COBOL cognitivo

Imagine:

       IF GAIN = 1000
           ADD 1000 TO HAPPINESS
       END-IF.

       IF LOSS = 1000
           SUBTRACT 2000 FROM HAPPINESS
       END-IF.

Não é uma fórmula literal.

Mas ilustra:

a assimetria.

O cérebro não executa:

GAIN 1000 = +1000
LOSS 1000 = -1000

Em termos emocionais,

a segunda linha pode:

pesar mais.


🧠 Isso muda comportamento diante de risco

E aqui a coisa fica:

muito interessante.

Quando pensamos estar:

ganhando,

tendemos frequentemente a preferir:

segurança.

Quando pensamos estar:

perdendo,

podemos aceitar:

mais risco

para tentar evitar a perda.


👻 Easter Egg nº 1 — Dalek Finance

Dalek:

— CHOOSE.

— Opção?

— ACCEPT LOSS OF TWO MILLION.

— Ou?

— 50% CHANCE OF LOSING SIX MILLION.

Doctor:

— E vocês escolheram a segunda?

Dalek:

— THERE IS ALSO 50% CHANCE OF NO LOSS.

Doctor:

— Então vocês estão pagando risco extra para evitar sentir uma perda certa?

Dalek:

— CORRECT.

Doctor:

— Fascinante.

Dalek:

— FINANCE CALLS IT STRATEGY.

Doctor:

— Psicologia chama de outra coisa.


🧠 Loss Aversion e Prospect Theory

Sem transformar a máquina de café em:

seminário de pós-graduação,

Loss Aversion aparece fortemente associada ao trabalho sobre Prospect Theory.

A ideia central é:

nossa decisão depende muito de:

ponto de referência.

Interpretamos resultados como:

ganho

ou:

perda

em relação a alguma referência.


🧠 Exemplo

Seu projeto tinha:

budget:

R$ 10M.

Agora precisa:

R$ 12M.

Você pensa:

“perdemos R$ 2M.”

Mas se novo business case mostra:

benefício futuro muito maior,

talvez:

não seja racional tratar simplesmente como:

perda.

O ponto de referência:

afeta sentimento.


🎯 Pergunta Bellacosa nº 1

“Em relação a qual referência estamos chamando isso de ganho ou perda?”


🧠 Anchoring Bias aparece imediatamente

Orçamento original:

R$ 10M.

Esse número:

vira âncora.

Tudo acima:

perda.

Tudo abaixo:

ganho.

Mas talvez orçamento inicial:

fosse irreal.

Então:

Loss Aversion reage:

à âncora.


☕ Um número errado

pode produzir:

uma dor muito real.


🧠 Loss Aversion e Sunk Cost

Agora nosso velho conhecido.

Já gastamos:

R$ 9M.

Parar significa:

admitir:

“perdemos.”

Então:

continuamos.

Sunk Cost diz:

“já gastamos.”

Loss Aversion diz:

“não quero reconhecer a perda.”

Escalation of Commitment completa:

“então coloque mais dinheiro.”


🧠 O trio

SUNK COST
   ↓
LOSS AVERSION
   ↓
ESCALATION OF COMMITMENT

É quase:

um PROC corporativo.


🎯 Pergunta Bellacosa nº 2

“Estamos tentando maximizar valor futuro ou apenas evitar a sensação de reconhecer uma perda passada?”


🧠 Loss Aversion e Plan Continuation Bias

Plano:

já está em andamento.

Cancelar:

parece:

perder trabalho.

Continuar:

mantém:

possibilidade de sucesso.

Então:

seguimos.

Mesmo quando:

nova evidência

pede:

parada.


☕ Cancelar torna a perda:

visível.

Continuar mantém:

a esperança em memória virtual.


🧠 Loss Aversion e Goal Gradient

Quanto mais perto:

do fim,

mais doloroso:

parar.

“Chegamos a 97%!”

Abandonar agora:

parece perder:

97%.

Mas talvez:

o 3% restante

contenha:

todo o risco.


🎯 Pergunta Bellacosa nº 3

“Estamos avaliando o valor do que falta ou sofrendo pela ideia de abandonar tudo que já fizemos?”


🧠 Loss Aversion e projetos de software

Imagine:

18 meses de desenvolvimento.

Arquitetura:

não escala.

Equipe descobre.

Alternativa:

refatorar profundamente.

Mas isso significa:

descartar:

muito código.

Resistência:

enorme.

Por quê?

Porque linhas de código parecem:

patrimônio.


☕ Programador olha:

50 mil linhas.

Vê:

50 mil linhas.

CFO olha:

vê:

tempo.

Gerente olha:

vê:

prazo.

Ninguém quer:

“perder.”

Mas talvez:

a parte mais valiosa seja:

aquilo que aprendemos escrevendo.


🎯 Pergunta Bellacosa nº 4

“Estamos protegendo código porque ele ainda cria valor ou porque apagá-lo parece admitir desperdício?”


🧠 Loss Aversion e refactoring

Refactoring muitas vezes:

parece perda.

Você remove:

300 linhas.

Depois:

ficam 80.

Metricamente:

“menos produção.”

Tecnicamente:

melhor.


☕ Às vezes o melhor commit:

tem:

-800 linhas.

Isso dói menos:

quando você já viu o sistema em produção.


🧠 Loss Aversion e legacy

Empresa tem:

sistema antigo.

Custa:

manter.

Mas trocar implica:

perder:

conhecimento;

procedimentos;

interfaces;

investimento;

segurança percebida.

Isso não significa:

migrar.

Também não significa:

ficar.

A pergunta é:

quais elementos têm:

valor futuro

e quais são:

apenas perdas que não queremos reconhecer?


🎯 Pergunta Bellacosa nº 5

“Estamos preservando um ativo futuro ou evitando emocionalmente abandonar um investimento histórico?”


🧠 Importante: aversão à perda pode proteger coisas valiosas

Loss Aversion não é:

sempre ruim.

Se você teme perder:

dados,

reputação,

confiabilidade,

isso pode:

produzir controles bons.

Backup.

DR.

Change management.

Peer review.


☕ Aversão à perda pode:

proteger produção.

O problema surge quando:

ela distorce comparação entre:

opções.


🧠 Exemplo

Opção A:

rollback agora.

Impacto:

10 min.

Opção B:

seguir.

Chance de recuperação.

Mas também:

chance de 3h outage.

Equipe evita rollback porque:

“perderemos o deploy.”

Perda pequena:

visível.

Risco grande:

probabilístico.

Loss Aversion pode:

favorecer B.


🎯 Pergunta Bellacosa nº 6

“Estamos evitando uma perda pequena e certa ao custo de aceitar uma perda potencial muito maior?”


🧠 Isso aparece demais em incidentes

Mudança começou.

Erros.

Rollback disponível.

Mas:

“vamos tentar mais cinco minutos.”

Porque rollback:

reconhece:

falha.

Continuar:

mantém chance:

de sucesso.


☕ Rollback às vezes não é:

fracasso.

É:

controle funcionando.


🧠 Outcome Bias depois

Se esperamos:

e estabiliza,

todo mundo diz:

“fez bem não rollback.”

Talvez:

sorte.

Se explode:

Hindsight Bias:

“era óbvio que devíamos voltar.”

Precisamos:

critérios antes.


🎯 Pergunta Bellacosa nº 7

“Se o resultado futuro ainda fosse desconhecido, qual decisão o nosso critério de risco recomendaria agora?”


🧠 Loss Aversion e Stop-Loss

Investimentos financeiros usam:

conceito de stop-loss.

Em projetos:

também deveria haver:

limites.

Não porque:

você prevê tudo.

Mas porque:

sabe que, sob perda,

seu cérebro pode:

apostar mais.


☕ Stop-loss é:

controle de processo

contra:

um cérebro em modo:

“recupera, recupera, recupera.”


🧠 Bellacosa Stop-Loss técnico

ROLLBACK IF:

ERROR > 2%
FOR 5 MIN

OR

DATA MISMATCH > 0.5%

OR

LATENCY > BASELINE + 50%

Assim:

decisão não nasce:

no calor.


🎯 Pergunta Bellacosa nº 8

“Definimos o ponto de saída antes de começarmos a perder?”


🧠 Loss Aversion e Risk Seeking

Essa é talvez:

a parte mais fascinante.

Diante de ganho:

pessoa pode preferir:

R$ 500 garantidos

em vez de:

50% de chance de R$ 1.000.

Diante de perda:

pode preferir:

apostar

para tentar evitar:

perda garantida.


☕ Na máquina do café:

ganho:

“garante.”

Perda:

“joga.”


🧠 Em projeto

Parar:

perda certa:

R$ 2M.

Continuar:

chance de recuperar,

chance de perder:

R$ 8M.

Aversão à perda:

empurra:

risco.


🎯 Pergunta Bellacosa nº 9

“Estamos assumindo mais risco porque a alternativa segura contém uma perda explícita?”


🧠 Loss Aversion e prazo

Imagine:

Go-Live hoje.

Adiar:

perder:

campanha.

Marketing.

Bonus.

Reputação.

Essas perdas:

visíveis.

Continuar com risco técnico:

probabilístico.

Assim:

visível pode:

dominar.


☕ Perda certa de calendário

pode parecer:

mais assustadora

que:

incidente possível.

Até:

o incidente acontecer.


🎯 Pergunta Bellacosa nº 10

“Estamos comparando uma perda certa pequena com uma perda probabilística muito maior usando a mesma escala?”


🧠 Probability neglect

Emocionalmente:

não.

Risco de:

20%

pode parecer:

abstrato.

Uma perda certa:

R$ 500k

parece:

real.


🧠 Expected Loss

Uma ferramenta útil:

probabilidade × impacto.

Não resolve tudo.

Mas:

desemocionaliza.


☕ Número não elimina viés.

Mas ajuda:

o cérebro a sair da novela.


🧠 Loss Aversion e Zero-Risk Bias

Outra combinação interessante.

Podemos querer:

eliminar totalmente

um risco conhecido

porque:

a perda assusta.

Mesmo se:

isso aumenta:

outro risco.

Zero-Risk Bias.


🎯 Pergunta Bellacosa nº 11

“Estamos tentando eliminar a perda mais emocionalmente saliente ou minimizar o risco total?”


🧠 Loss Aversion e Risk Compensation

Depois que:

controle reduz risco,

sentimo-nos:

mais seguros.

Agora:

aceitamos mais risco.

Mas se perder:

volta doloroso.

Behavior oscillates.


🧠 Loss Aversion e Moral Hazard

Se quem decide:

não absorve perda,

aversão pode:

sumir.

Curioso.

Trader with:

someone else's money.

Manager with:

another team's downtime.


🎯 Pergunta Bellacosa nº 12

“Quem sente a perda e quem toma a decisão?”


🧠 Principal-Agent Problem

Sponsor ganha:

se entrega.

Ops perde:

se cai.

Sponsor sente:

loss of deadline.

Ops sente:

loss of availability.

Cada um:

avesso a:

perdas diferentes.

Então:

conflito.


☕ Não existe apenas:

“aversão à perda.”

Existe:

aversão à perda de quê, para quem?

Essa é pergunta:

muito melhor.


🎯 Pergunta Bellacosa nº 13

“Qual perda cada stakeholder está tentando evitar?”


🧠 Loss Aversion e Goodhart

Se bônus depende:

de indicador,

perder KPI:

dói.

Então:

decisões começam:

proteger KPI.

Mesmo:

contra sistema.


🧠 Campbell’s Law

Se métrica:

premia/pune,

comportamento:

se adapta.

Loss Aversion dá:

energia.


☕ A equipe pode:

não estar tentando ganhar.

Pode estar:

tentando desesperadamente:

não perder o bônus.


🎯 Pergunta Bellacosa nº 14

“Estamos otimizando valor ou evitando punição?”


🧠 Loss Aversion e Goal Substitution

Objetivo:

melhorar serviço.

Mas:

perder SLA:

dói.

Então:

objetivo vira:

não violar SLA.

Customer experience:

second.


🧠 Metric Fixation

SLA 99.9%.

99.89:

“perda.”

Maybe difference:

tiny.

Again:

reference point.


🎯 Pergunta Bellacosa nº 15

“Essa fronteira representa diferença real de valor ou apenas o ponto onde a organização começa a chamar o resultado de perda?”


🧠 Loss Aversion e McNamara Fallacy

Perdas mensuráveis:

receita,

SLA,

ticket count,

visíveis.

Perdas difíceis de medir:

conhecimento;

confiança;

resiliência;

burnout,

menos.

Então:

protegemos:

o mensurável.


☕ Ninguém abre Excel:

“Perdemos 14% da confiança da equipe.”

Mas isso existe.


🎯 Pergunta Bellacosa nº 16

“Que perdas importantes não aparecem no dashboard?”


🧠 Loss Aversion e Ratchet Effect

Equipe entrega:

Meta sobe:

Agora voltar para:

10

parece:

perda.

Mesmo se:

12 exigiu overtime.

Assim:

ganho temporário

vira:

referência.

Loss Aversion impede:

normalizar para baixo.


☕ Depois que organização vê:

12,

10 parece:

fracasso.

Mesmo que:

10 fosse sustentável.


🎯 Pergunta Bellacosa nº 17

“Estamos defendendo um pico porque qualquer retorno ao nível sustentável agora parece perda?”


🧠 Loss Aversion e performance

CPU improved:

30%.

Now regression:

5%.

Feels:

terrible.

Still:

25% better than old baseline.

Reference changed.


🧠 Hedonic adaptation corporate edition

New normal:

quickly.

Loss from new baseline:

painful.


🎯 Pergunta Bellacosa nº 18

“Qual baseline está dirigindo nossa sensação de perda?”


🧠 Loss Aversion e incidents

System degraded:

but stable.

Recovery action:

requires restart.

Restart causes:

5 min certain outage.

Team avoids.

But if system collapses:

2h.

Classic.


☕ Cinco minutos certos

podem assustar:

mais

que:

duas horas possíveis.


🎯 Pergunta Bellacosa nº 19

“Estamos evitando downtime curto e controlado ao custo de aumentar probabilidade de downtime longo e descontrolado?”


🧠 Loss Aversion e DR

Failover:

causes:

small disruption.

Waiting:

keeps:

hope primary recovers.

Team delays.

Why?

Because failover:

confirms:

we lost primary.

Psychologically:

big.


🧠 Normalcy Bias partners

“It may recover.”

Loss Aversion:

“don't declare loss yet.”

Plan Continuation:

“keep primary plan.”

Escalation:

“try one more fix.”

Very nice chain.


🎯 Pergunta Bellacosa nº 20

“Estamos adiando DR porque tecnicamente é melhor esperar ou porque declarar desastre torna a perda oficial?”


🧠 Loss Aversion e data loss

This one:

even stronger.

If suspect corruption,

shutting service:

certain availability loss.

Keeping writes:

risk of bigger data loss.

Availability is visible.

Integrity risk:

uncertain.

Could make:

wrong trade-off.


☕ Disponibilidade perdida:

grita.

Integridade comprometida:

às vezes sussurra.

Até:

auditoria.


🎯 Pergunta Bellacosa nº 21

“Estamos protegendo o serviço agora às custas de uma perda de dados potencialmente irreversível?”


🧠 Loss Aversion e security

Isolate server:

business disruption.

Do not isolate:

risk breach spreads.

Team delays because:

isolating causes:

certain operational loss.

Risk:

probabilistic.

Again.


🎯 Pergunta Bellacosa nº 22

“A perda operacional certa de conter o incidente é menor que a perda potencial de deixá-lo crescer?”


🧠 Security controls

Same.

Blocking user:

complaint certain.

Allowing:

fraud probability.

Organizations calibrate.

Loss Aversion can:

overweight complaint

or:

overweight fraud,

depending frame.


🧠 False positives

If team punished:

for customer friction,

they take more fraud risk.

If punished:

for fraud,

they block too much.

Campbell.


☕ Incentivo define:

qual perda dói.


🧠 Loss Aversion e staffing

Manager hesitates:

replace underperforming vendor.

Because:

loses:

relationship,

knowledge,

transition cost.

But continuing:

future loss.

Need:

comparison.


🎯 Pergunta Bellacosa nº 23

“Estamos tratando o custo da transição como perda maior do que o custo acumulado de permanecer?”


🧠 Status Quo Bias

Leaving current state:

feels like:

loss.

Staying:

default.

Even when:

future worse.

Loss Aversion helps:

status quo.


☕ O conhecido tem:

um desconto psicológico.

Mesmo:

ruim.


🧠 Endowment Effect

Parente interessante.

Tendemos a:

valorizar mais aquilo que:

já possuímos.

Nosso sistema.

Nossa ferramenta.

Nossa arquitetura.

Nossa equipe.

Então abandonar:

parece:

perda maior.


🎯 Pergunta Bellacosa nº 24

“Estamos valorizando essa solução mais porque ela é objetivamente melhor ou porque já é nossa?”


🧠 Loss Aversion e ferramenta interna

Custom framework.

People love.

External better.

Switch feels:

loss:

controle;

identidade;

investimento.

Maybe remain.

Need:

future comparison.


☕ “Nosso framework”

é duas palavras:

com muito apego.


🧠 Loss Aversion e careers

Programador passa:

20 anos em tecnologia.

Aprender nova:

parece perder:

status de especialista.

Junior novamente.

Pode:

resistir.

Not because:

new tech bad.

Because:

expertise is:

asset identity.


🎯 Pergunta Bellacosa nº 25

“Estamos evitando mudar porque a nova opção nos faria temporariamente perder status, domínio ou conforto?”


🧠 Isso vale para gestores também

Nova prática:

ameaça:

controle.

DevOps.

Automation.

AI.

Loss of:

authority.

Can produce:

resistance.


🧠 Need for Control

A mudança parece:

loss of control.

Então:

mais approvals.

More governance.

Control Bias.


☕ Às vezes “risco técnico”

é:

medo administrativo

com crachá.


🎯 Pergunta Bellacosa nº 26

“Que perda de controle, status ou identidade está escondida atrás da resistência técnica?”


🧠 Loss Aversion e AI

Empresa adota:

modelo.

Depois:

performance worse than expected.

Switch vendor:

means admit:

investment mistake.

So:

tune.

Prompt.

RAG.

Agents.

Fine if improving.

But maybe:

Escalation of Commitment.


🎯 Pergunta Bellacosa nº 27

“Estamos melhorando a solução porque ela está evoluindo ou evitando trocar porque trocar cristalizaria a perda?”


🧠 AI agent behavior

Can also encode:

loss aversion metaphorically

via objective functions.

If system heavily penalizes:

loss,

it may take:

odd actions

to avoid.

This is not human emotion,

but optimization asymmetry.

Important distinction.


☕ Máquina não “sente” perda.

Mas podemos escrever:

uma função

que trate a perda:

como pecado mortal.

Resultado:

comportamento estranho.


🧠 Loss functions — Easter egg conceitual

Em machine learning existe literalmente:

“loss function”.

Não é Loss Aversion psicológica.

Mas o trocadilho:

inevitável.


👻 Easter Egg nº 2 — IA confusa

AI Agent:

— MY LOSS FUNCTION IS HIGH.

Doctor:

— Isso não é Loss Aversion.

Agent:

— TERMINOLOGY COLLISION DETECTED.

Programador:

— Então você não tem medo de perder?

Agent:

— I HAVE BEEN OPTIMIZED TO MAKE YOU VERY UNHAPPY WHEN I DO.

Doctor:

— Perto o suficiente para uma terça-feira.


🧠 Loss Aversion e rollback

Rollback psychologically:

sounds backward.

Bad branding.

Interesting.

“Rollback”

feels:

undo progress.

Maybe teams resist.

Could say:

restore known-good state.

Same technical action.

Different framing.


🎯 Pergunta Bellacosa nº 28

“A palavra usada para descrever a opção está fazendo-a parecer perda maior do que ela realmente é?”


🧠 Framing Effect

Boom.

Loss Aversion closely related:

to framing.

“90% success”

versus:

“10% failure.”

Same numbers.

Different feeling.


🧠 Incident framing

Option:

“rollback and lose deployment”

versus:

“restore stable production.”

Same action.

One:

loss frame.

Other:

reliability frame.


☕ Palavras não mudam:

a máquina.

Mas mudam:

a reunião.


🎯 Pergunta Bellacosa nº 29

“Como a decisão muda se descrevemos a mesma opção em termos de ganho e em termos de perda?”


🧠 Loss Aversion e Change Advisory Board

“Delay launch”

sounds:

loss.

“Preserve safe release”

sounds:

gain.

Need:

neutral comparison.


🧠 Avoid manipulative framing

List:

both.


🎯 Pergunta Bellacosa nº 30

“Conseguimos descrever cada alternativa simetricamente, com benefícios, custos e riscos?”


🧠 Loss Aversion e negotiation

People fight:

to avoid giving up:

existing benefits.

A R$100 reduction:

hurts more

than R$100 new bonus:

pleases.

Impacts:

organizational change.


🧠 Employee changes

Remove:

old tool/benefit/process.

Resistance.

Not irrational.

Losses:

specific.

Future benefits:

abstract.


☕ Transformação promete:

nuvem.

Mudança remove:

a cadeira que você usa hoje.

Guess which:

feels more real.


🎯 Pergunta Bellacosa nº 31

“As perdas da mudança são concretas enquanto os benefícios permanecem abstratos?”


🧠 Change management

If so:

make future tangible.

Training.

Trial.

Migration path.

Safety.

Reduces loss perception.


🧠 Loss Aversion e training

Expert fears:

losing competence.

Pair.

Sandbox.

Preserve:

status.


🎯 Pergunta Bellacosa nº 32

“Como podemos reduzir a perda percebida sem negar que ela existe?”


🧠 Important

Don't say:

“there is no loss.”

Bad leadership.

There may:

be.

Acknowledging:

helps.


🧠 Loss Aversion e layoffs/budget cuts

Sensitive organizational context.

Executives may:

cut future investment

to avoid:

visible current losses.

Or preserve bad projects

to avoid:

write-offs.

Again.


🎯 Pergunta Bellacosa nº 33

“Estamos protegendo o trimestre ou o sistema?”


🧠 McNamara Fallacy

Quarterly loss:

measured.

Long-term resilience:

hard.

So:

visible loss wins.


☕ O trimestre tem:

dashboard.

O futuro:

às vezes só tem:

um sysprog preocupado.


🧠 Loss Aversion e technical debt

Fixing technical debt:

cost certain.

Future incident:

probabilistic.

So:

delay.

Because:

today's budget loss:

real.

Future:

maybe.


🎯 Pergunta Bellacosa nº 34

“Estamos evitando custo certo de prevenção ao custo de aceitar risco futuro maior?”


🧠 Prevention Paradox

If spend:

nothing happens.

People think:

waste.

If don't spend:

maybe incident.

Loss Aversion:

can work both directions.

Need:

risk-adjusted.


☕ Control that works

often produces:

the strange result:

“nothing happened.”

Hard to sell.


🧠 Loss Aversion e backups

Backup costs:

money.

No disaster:

looks like:

loss.

Then cut.

Danger.


🎯 Pergunta Bellacosa nº 35

“Estamos chamando proteção não utilizada de desperdício porque seu sucesso aparece como ausência de perda?”


🧠 Loss Aversion e cyber insurance / DR

Same.


🧠 Loss Aversion e observability

Monitoring costs:

money.

No incidents:

“why pay?”

Again.


☕ O detector de fumaça

tem péssimo ROI

até:

a cozinha pegar fogo.


🧠 Loss Aversion e Normalization of Deviance

We don't want:

lose speed.

So:

skip control.

Works.

Normalizes.

Soon:

control seen as:

loss of productivity.


🎯 Pergunta Bellacosa nº 36

“Estamos tratando controles como perda de velocidade sem medir a perda evitada de risco?”


🧠 Loss Aversion e Productivity Metrics

Mandatory review:

reduces:

commits/day.

Looks:

loss.

Quality:

harder to measure.

Metric Fixation.


🧠 Goodhart

People bypass:

review

to preserve:

metric.


☕ Velocidade visível

vence:

qualidade invisível.

Até:

o P1.


🧠 Loss Aversion e debugging

Programador spent:

hours

on hypothesis.

Abandoning:

feels:

loss of effort.

So:

continues.

Same as sunk cost.


🎯 Pergunta Bellacosa nº 37

“Estou evitando mudar de hipótese porque isso faria meu esforço anterior parecer inútil?”


🧠 Scientific mindset

Effort wasn't useless.

It ruled out:

hypothesis.

Information gained.

Reframe.


☕ Hipótese morta

não é:

tempo perdido

se ela deixou:

o espaço de busca menor.


🧠 This is key anti-loss framing

What did we learn?

Turns:

loss

into:

information.


🧠 Loss Aversion e postmortem

People may:

hide mistakes

to avoid:

reputation loss.

Blame culture:

intensifies.

Then:

organization loses learning.


🎯 Pergunta Bellacosa nº 38

“O medo de perder reputação está nos fazendo perder informação?”


🧠 Psychological Safety

Critical.

If admitting:

“I was wrong”

costly,

Confirmation Bias and Escalation:

increase.


☕ Quem não pode perder:

face

acaba fazendo:

o sistema perder:

tempo.


🧠 Loss Aversion e decision ownership

A person tied:

to proposal.

Rejecting:

proposal feels:

personal loss.

Separate:

idea from person.


🎯 Pergunta Bellacosa nº 39

“Estamos rejeitando uma ideia ou desvalorizando a pessoa que a propôs?”


🧠 Governance design

Let:

projects die

without:

careers dying.

Very important.


🧠 Loss Aversion e kill criteria

Predefine:

before emotional attachment.

Again.


🧠 Bellacosa Loss Budget

Interesting concept.

Define:

acceptable losses.

A small controlled loss:

can protect:

larger outcome.

Examples:

10 min downtime;

aborted deploy;

discarded prototype;

cancelled pilot.


☕ Nem toda perda deve:

ser evitada.

Algumas devem:

ser compradas.

Porque:

são baratas.


🎯 Pergunta Bellacosa nº 40

“Qual perda pequena estamos dispostos a aceitar para evitar uma perda catastrófica?”


🧠 This is central risk management

Safety often:

sacrifices:

small performance/availability

to protect:

larger.


🧠 Circuit breaker

Beautiful example.

Trips.

Rejects requests.

That's intentional:

small loss

to prevent:

collapse.


☕ Circuit breaker é:

Loss Aversion bem educada.

Aceita:

perder algumas transações

para:

não perder sistema.


🧠 Load shedding

Same.

Drop:

some load.

Preserve:

core.


🎯 Pergunta Bellacosa nº 41

“Nosso sistema sabe aceitar perdas controladas para preservar o todo?”


🧠 Graceful degradation

Fantastic.

Loss managed.

Not:

all-or-nothing.


🧠 Loss Aversion e Zero-Risk Bias again

If refuse:

any small loss,

system may:

take huge risk.


☕ Não querer perder:

nada

é excelente maneira

de perder:

tudo.


🧠 Example

Never drop requests.

Queue grows.

Retries.

Collapse.

Better:

shed 5%.

Preserve:

95%.

Loss Aversion may resist:

dropping 5%.


🎯 Pergunta Bellacosa nº 42

“Estamos sacrificando resiliência porque não aceitamos nenhuma perda parcial?”


🧠 Loss Aversion e redundancy

Failover may:

lose:

small transient state.

Team avoids.

Then:

primary dies,

loses:

much more.

Again.


🧠 Risk Management 101

Accept:

bounded loss.

Avoid:

unbounded.


☕ Mainframe old-school wisdom:

às vezes CANCEL

é mais elegante que:

WAIT UNTIL EVERYTHING DIES.


🧠 Loss Aversion e capacity

Overprovision:

cost.

Cut:

saves.

Unused capacity looks:

waste.

But:

headroom.

Removing:

small financial loss avoided.

Future outage risk:

increases.


🎯 Pergunta Bellacosa nº 43

“Estamos chamando margem de segurança de capacidade desperdiçada?”


🧠 This connects to efficiency obsession

100% utilization:

looks:

great.

No margin:

terrible.


☕ Um sistema com 100% de utilização

é:

uma agenda sem intervalo.

Parece eficiente

até:

acontecer qualquer coisa.


🧠 Loss Aversion e inventory / spare parts

Spare:

unused.

Looks:

waste.

Until:

failure.

Same.


🧠 Loss Aversion e organizational knowledge

Cross-training costs:

time.

Manager sees:

lost productivity today.

But:

reduces future key-person risk.

Again.


🎯 Pergunta Bellacosa nº 44

“Estamos evitando perda imediata de produtividade ao custo de criar dependência futura?”


🧠 Loss Aversion e training juniors

Senior teaches:

slower now.

Feels:

loss.

But:

future capacity.

If never teach:

single point.


☕ Uma hora ensinando

parece:

uma hora sem produzir.

Até:

o senior sair de férias.


🧠 Loss Aversion e Cultural Debt

Old rituals persist because:

removing:

feels like losing:

identity.

“We've always done this.”

Loss of:

tradition.

Familiarity.

Status.


🎯 Pergunta Bellacosa nº 45

“Qual perda simbólica estamos tentando evitar ao preservar esta prática?”


🧠 Loss Aversion e modernization

Mainframe modernization can trigger:

fear of losing:

reliability;

knowledge;

control;

identity.

Cloud teams may fear losing:

speed;

autonomy;

modern tooling.

Both:

valid concerns.

Need:

explicit.


☕ Debate tecnológico melhora

quando paramos de perguntar:

“quem está certo?”

e perguntamos:

“o que cada lado teme perder?”


🧠 Bellacosa Loss Map

STAKEHOLDER      FEARS LOSING

OPS              STABILITY
DEV              SPEED
SECURITY         CONTROL
FINANCE          BUDGET
MANAGEMENT       DEADLINE
CUSTOMER         SERVICE
SENIOR SME       STATUS / DOMAIN

Now:

decision clearer.


🎯 Pergunta Bellacosa nº 46

“Estamos discutindo arquitetura ou negociando perdas diferentes?”


🧠 Loss Aversion e incident communications

Admitting:

outage

causes:

reputation loss.

So:

delay.

Normalcy Bias.

But delayed transparency:

bigger reputational loss.


🎯 Pergunta Bellacosa nº 47

“Estamos evitando uma pequena perda de reputação agora e criando uma perda maior de confiança depois?”


🧠 Loss Aversion e customer support

Refund:

certain loss.

Fight customer:

maybe avoid.

But:

churn.

Reputation.

Again.


🧠 Loss Aversion e governance

Need:

decision frames.

For each option:

list:

certain losses;

probabilistic losses;

gains;

probability;

reversibility.


🧠 Bellacosa Decision Table

OPTION A: STOP

CERTAIN LOSS:
R$ 2M

FUTURE RISK:
LOW

OPTION B: CONTINUE

CERTAIN COST:
R$ 1M

50%:
RECOVERY

50%:
ADDITIONAL R$ 6M LOSS

Now:

conversation less emotional.


🎯 Pergunta Bellacosa nº 48

“Estamos comparando opções pelo valor esperado ou pela intensidade emocional da perda mais visível?”


🧠 Loss Aversion e probability

Need:

ranges.

Not fake precision.

But:

quantify enough.


🧠 Reframing test

Describe:

Option A:

“lose 2M.”

Then:

“preserve 6M from further exposure.”

Same.

Option B:

“chance to recover.”

Then:

“risk 6M additional.”

Same.

Now:

see both.


🎯 Pergunta Bellacosa nº 49

“A decisão continua igual depois de reformularmos cada opção como ganho e como perda?”


🧠 This is practical anti-bias

Dual framing.


🧠 Loss Aversion e risk appetite

Organization should define:

risk appetite.

Before:

event.

Otherwise:

emotion decides.


☕ Risk appetite escrito às 10:00

é melhor que:

coragem improvisada às 03:00.


🧠 Bellacosa Anti-Loss-Aversion Protocol

Passo 1 — Identifique a referência

O que estamos chamando de perda?

Passo 2 — Separe sunk cost

Já foi.

Passo 3 — Liste perdas certas

Explicitamente.

Passo 4 — Liste perdas probabilísticas

Com magnitude.

Passo 5 — Liste ganhos

Também.

Passo 6 — Reframe as gain and loss

Both.

Passo 7 — Calculate forward value

Future only.

Passo 8 — Define stop-loss

Before commitment.

Passo 9 — Preserve reversibility

Rollback, canary, failover.

Passo 10 — Accept bounded losses

To avoid catastrophic ones.


📋 Checklist Bellacosa anti-Loss Aversion

[ ] Qual é nosso ponto de referência?

[ ] O que estamos chamando de perda?

[ ] Essa perda já aconteceu?

[ ] Estamos evitando reconhecer um sunk cost?

[ ] Que risco adicional estamos aceitando?

[ ] Qual perda é certa?

[ ] Qual perda é probabilística?

[ ] Qual é o impacto de cada uma?

[ ] A opção está sendo descrita em termos neutros?

[ ] O framing muda nossa preferência?

[ ] Existe stop-loss?

[ ] Existe rollback?

[ ] Quem sente a perda?

[ ] Quem toma a decisão?

[ ] Estamos evitando uma perda pequena e criando risco de uma maior?

🧠 Bellacosa Loss Card

REFERENCE POINT:
________________________

CERTAIN LOSS:
________________________

POTENTIAL LOSS:
________________________

PROBABILITY:
________________________

POTENTIAL GAIN:
________________________

SUNK COST:
________________________

REVERSIBILITY:
________________________

STOP-LOSS:
________________________

BEST FORWARD OPTION:
________________________

👻 Easter Egg nº 3 — BELLACOSA.BIAS(LOSS-AVERSION)

       IF LOSS-IS-CERTAIN = 'Y'
          AND RISKY-OPTION-AVAILABLE = 'Y'
           PERFORM CHECK-RISK-SEEKING
       END-IF.

       IF SUNK-COST > ZERO
           MOVE ZERO
             TO SUNK-COST-VOTING-RIGHTS
       END-IF.

       IF SMALL-CONTROLLED-LOSS
          PREVENTS CATASTROPHIC-LOSS
           PERFORM ACCEPT-SMALL-LOSS
       END-IF.

       IF DECISION-FRAME = 'LOSS-ONLY'
           PERFORM REFRAME-AS-GAIN
       END-IF.

Comentários:

* AVOIDING A LOSS
* IS NOT THE SAME AS
* CREATING VALUE.

Outro:

* A SMALL CERTAIN LOSS
* MAY BE CHEAPER
* THAN A LARGE GAMBLE.

Outro:

* ROLLBACK
* IS NOT DEFEAT.
* SOMETIMES IT IS CONTROL.

Outro:

* DO NOT RISK
* THE WHOLE MAINFRAME
* TO SAVE THE CHANGE WINDOW.

E naturalmente:

* DALEK PLAN:
* SAVE ONE DALEK.
*
* ACCEPTABLE RISK:
* ENTIRE GALAXY.
*
* REVIEW REQUIRED.

🕰️ De volta à reunião

CFO:

— Temos duas opções.

Nosso jovem:

— Vamos reformular.

Ele escreve:

A:
ACEITAR R$ 2M DE PERDA
E PROTEGER O RESTANTE.

B:
MANTER CHANCE DE RECUPERAÇÃO
AO CUSTO DE EXPOR MAIS R$ 6M.

O diretor olha.

Antes:

A parecia:

fracasso.

Agora:

A também parece:

proteção.

B parecia:

esperança.

Agora:

B também parece:

aposta.


☕ Nada nos números mudou

Só:

a linguagem.

Mas:

a decisão ficou:

mais honesta.


🧠 Doctor pergunta:

— Qual opção vocês escolheriam se os R$ 2 milhões não fossem chamados de perda?

Silêncio.

CFO:

— Provavelmente parar.

— E se os R$ 6 milhões fossem chamados de risco de destruição adicional?

— Também pararíamos.

Doctor:

— Então talvez o problema não fosse matemática.

Nosso jovem:

— Era enquadramento.

Doctor:

— E emoção.


🧠 Importante

Emoção não é:

inimiga.

Loss Aversion existe porque:

perdas importam.

O erro é:

permitir que:

a dor de uma perda pequena

nos empurre:

para risco desproporcional.


🧠 Na produção

Isso vira:

um princípio:

aceite perdas pequenas, controladas e reversíveis quando elas protegem o sistema de perdas grandes, descontroladas e irreversíveis.


☕ Circuit breaker.

Rollback.

Canary.

Failover.

Abort.

Rate limit.

Load shedding.

Todos têm:

uma coisa em comum.

Eles aceitam:

alguma perda local

para proteger:

o todo.


🧠 Bellacosa Resilience Rule

SMALL CONTROLLED LOSS
<
LARGE UNCONTROLLED LOSS

Parece:

bobo.

Até:

a reunião começar.


🧠 Loss Aversion e incident commanders

Um bom Incident Commander precisa:

às vezes dizer:

— Vamos perder cinco minutos.

Para não perder:

cinco horas.


🎯 Pergunta Bellacosa nº 50

“Qual pequena perda precisamos ter coragem de aceitar agora para evitar uma perda maior depois?”

Essa talvez seja:

a pergunta definitiva deste capítulo.


🧬 Regeneração organizacional

Uma organização madura não tenta:

eliminar aversão à perda.

Ela usa:

estrutura.

Antes da crise:

define:

risk appetite;

stop-loss;

rollback;

failover criteria;

decision thresholds.

Durante:

separa:

perda certa;

risco futuro;

sunk cost;

opportunity cost.

Ela não chama automaticamente:

rollback de fracasso.

Não chama:

cancelamento de derrota.

Não chama:

capacidade ociosa de desperdício.

Não chama:

controle não utilizado de custo inútil.

Porque entende que:

resiliência frequentemente exige aceitar pequenas perdas voluntárias para impedir perdas involuntárias muito maiores.


📓 Diário do Doctor

Se guardar algumas ideias desta viagem, guarde estas:

Loss Aversion é a tendência de perdas terem impacto psicológico maior do que ganhos equivalentes.

Nossa percepção depende de um ponto de referência: resultados são interpretados como ganho ou perda em relação a ele.

Anchoring pode definir artificialmente esse ponto de referência.

Sunk Cost Fallacy acrescenta custos passados que já não podem ser recuperados.

Loss Aversion torna emocionalmente doloroso reconhecer esses sunk costs.

Escalation of Commitment aparece quando assumimos mais investimento e risco para tentar evitar essa perda.

Plan Continuation Bias mantém o curso porque cancelar parece uma perda.

Goal Gradient torna abandonar perto da meta especialmente doloroso.

Em situações percebidas como perda, pessoas podem aceitar mais risco para tentar evitar a perda certa.

Outcome Bias pode recompensar apostas arriscadas que terminaram bem.

Hindsight Bias depois faz a decisão correta parecer óbvia apenas porque sabemos o resultado.

Framing Effect altera decisões quando a mesma alternativa é apresentada como ganho ou como perda.

Principal-Agent importa porque stakeholders diferentes temem perdas diferentes.

Goodhart e Campbell podem tornar perdas de métricas, bônus ou metas mais salientes que perdas sistêmicas.

Metric Fixation e McNamara Fallacy fazem perdas fáceis de medir dominarem perdas difíceis de quantificar.

Status Quo Bias e Endowment Effect tornam aquilo que já possuímos psicologicamente mais difícil de abandonar.

Rollback, circuit breakers, canaries, failover e load shedding são exemplos de mecanismos que aceitam perdas pequenas e controladas para evitar perdas maiores.

Stop-loss e critérios de abort devem ser definidos antes de entrarmos no estado emocional de perda.

O objetivo não é evitar toda perda. É minimizar perdas totais e proteger aquilo que realmente importa.

E principalmente:

não transforme uma pequena perda certa em uma grande aposta só porque seu cérebro odeia admitir que algo já não pode ser salvo.


🥚 Easter Egg final

Antes de entrar na TARDIS, o Doctor escreve:

LOSS = 2.
RISK-OF-MORE-LOSS = 6.

Nosso jovem:

— Então escolhemos perder dois?

Doctor:

— Talvez.

— Isso parece errado.

— Por quê?

— Porque escolhemos perder.

Doctor:

— Não.

Ele apaga:

CHOOSE LOSS.

E escreve:

LIMIT TOTAL DAMAGE.

Nosso jovem fica:

quieto.

— É a mesma decisão.

Doctor:

— Exatamente.

— Mas parece diferente.

— Bem-vindo ao framing.

Nosso jovem ri.

— Então Loss Aversion está também nas palavras?

Doctor abre a porta.

“Está nas palavras, nos números, nas memórias, no orgulho e principalmente na fantasia de que uma perda ainda não reconhecida deixou de existir.”

VWORP.

VWORP.

VWORP.

A TARDIS começa:

a desaparecer.

Nosso jovem grita:

— Doctor!

A porta abre.

— Sim?

— Qual é a diferença entre desistir e aceitar uma perda?

O Doctor pensa.

Depois responde:

“Desistir é abandonar o objetivo. Aceitar uma perda pode ser exatamente aquilo que preserva a possibilidade de ainda alcançá-lo.”

A porta fecha.

VWORP.

VWORP.

VWORP.

No quadro sobra:

“Nem toda perda deve ser evitada. Algumas devem ser aceitas cedo para impedir que cresçam.”

E talvez essa seja toda a essência da Loss Aversion no Bellacosa Mainframe:

o cérebro pergunta ‘como evito perder isto?’. A engenharia madura pergunta ‘qual decisão limita melhor o dano total daqui para frente?’.

☕🌀

Próxima parada: Framing Effect — o dia em que “90% de chance de sucesso” pareceu muito melhor do que “10% de chance de falha”, embora o mainframe, indiferente à retórica, soubesse perfeitamente que eram exatamente a mesma coisa.

Vagner Renato Bellacosa, IBM Champion e especialista em IBM Mainframe
IBM Z17 SYSTEM ONLINE
Sobre o autor

Vagner Renato Bellacosa

IBM Champion 2026 • Especialista em IBM Mainframe

Vagner Renato Bellacosa trabalha com IBM Mainframe desde 1988 , é IBM Champion e especialista em COBOL, CICS, Db2, z/OS e IBM Z. Compartilha experiências profissionais, conhecimento técnico, história da computação e práticas do universo mainframe para aproximar novas gerações das tecnologias que sustentam empresas, bancos e governos ao redor do mundo.

IBM Champion IBM Z COBOL CICS Db2 z/OS Mainframe desde 1988
GitHub LinkedIn
Inicializando conteúdo...