A Amazon confirmou perda permanente de dados, e a causa merece ser lida devagar: drones e mísseis atingiram os data centers da AWS no Bahrein e nos Emirados Árabes, e os problemas, nas palavras da própria empresa, excederam o que os serviços regionais e multi-AZ foram projetados para suportar. Parte dos recursos guardados exclusivamente na zona mec1-az2 não pode mais ser restaurada.
Não foi falha de software. Não foi credencial roubada. Foi guerra, e a categoria de desastre que todos os desenhos de resiliência tratavam como hipótese teórica acabou de ter certidão de óbito de dados.
Multi-AZ foi desenhado para outro mundo
A lição de arquitetura é dura: multi-AZ protege contra falhas lógicas, o disco que morre, o rack que queima, o link que cai. Ataque militar não cabe nesse desenho: atinge duas zonas na mesma noite, e a réplica herda o mesmo campo de batalha.
Dado que só existia numa zona ficou exatamente onde o conflito estava. A redundância funcionou como projetada; o problema é que o projeto não contemplava o inimigo certo.
A cronologia e a conta
Os ataques correram de março a julho: primeira onda em 1º de março nos Emirados, última em 24 de julho no Bahrein. A AWS suspendeu a cobrança dos clientes da região e emitiu cerca de 150 milhões de dólares em créditos.
A assimetria do desfecho é a lição inteira: restaurar foi possível para quem tinha cópia fora do teatro de conflito. Para os casos exclusivos de uma zona, não. Mesma infraestrutura, mesmo contrato, desfechos opostos definidos por uma única decisão de arquitetura: onde a cópia mora.
Resiliência virou geopolítica
A partir daqui, a régua muda para todo mundo que projeta infraestrutura:
- Backup com cópia imutável fora da região, em jurisdição diferente da primária. Imutável porque o mesmo evento pode comprometer credenciais; fora da região porque a zona vizinha herda o mesmo risco.
- Multi-região que cruza jurisdições, não apenas zonas. O desenho que sobrevive a guerra é o que tem cópia a milhares de quilômetros do teatro.
- Mapa de risco com variável física e estatal: rotas de drones, tensão regional e sanção entram no quadro ao lado de CVE e falha de disco.
O paralelo com a lição do ransomware de hipervisor é direto: em ambos os casos, o backup alcançável pelo evento (pela rede ou pela geografia) não é backup, é a mesma vítima em segundo endereço.
O capítulo do Brasil na régua nova
É aqui que o Brasil entra na conversa: 205 data centers, matriz 88% renovável e distância dos teatros de conflito, ativos que o mercado ainda precifica mal. A onda de investimento de R$ 2 trilhões com o ReData destravado acelera exatamente a camada que a régua nova valoriza: capacidade local, energia limpa e jurisdição estável.
Para carga com usuário brasileiro, a combinação resolve três capítulos de uma vez: latência que a fronteira não entrega, conformidade com a LGPD e distância dos conflitos que agora compõem o mapa de risco de qualquer arquitetura séria.
Conclusão
A nuvem tem endereço. Durante quinze anos o setor otimizou latência e preço; o próximo capítulo adiciona a variável que ninguém queria: segurança física contra atores estatais.
Quem montar a arquitetura de 2027 precisa responder a uma pergunta nova: a quantos mil quilômetros seus dados moram de um conflito? Se a resposta for "não sei", esse é o inventário da semana. O caso AWS custou dados permanentes para quem nunca fez essa pergunta.