安全苛求系统及其评估.ppt
《安全苛求系统及其评估.ppt》由会员分享,可在线阅读,更多相关《安全苛求系统及其评估.ppt(62页珍藏版)》请在淘文阁 - 分享文档赚钱的网站上搜索。
1、安全苛求系安全苛求系统统及其及其认证认证主要内容v引言v功能安全性v安全苛求系统的开发v容错和故障安全技术v系统可靠性v形式化方法v验证、确认和测试v质量管理v铁路信号EN标准和安全性认证v典型的高安全系统实例引言关键领域中应用的安全苛求系统领域:核工业、航空、航天、军工、交通、医疗等特点:嵌入式的、实时的、安全相关的系统失效的后果往往是灾难性的名称:安全苛求系统(Safety-critical Systems)功能安全性(Function Safety)概念:是系统不危及生命或环境的属性两种安全性:信息安全性与功能安全性(Security and Safety)安全性与可靠性可信性(Depe
2、ndability):RAMS安全性范围:硬件和软件、系统边界基于计算机的控制和防护系统:优点和缺点安全苛求系统的开发故障、错误和失效(Fault、Error and Failure)故障分类:随机性故障和系统性故障避错(fault avoidance)、纠错(fault removal)、检错(fault detection)和容错(fault tolerance)V型生命周期模型验证和确认系统需求v可靠性(Reliability):系统在给定条件,给定的时间内实现所要求功能的可能性v可用性(Availability):系统在任意时刻能完成规定功能的可能性v故障安全操作(Fail-Safe)
3、v系统完整性(System Integrity):系统检测到故障并通知操作员的能力v数据完整性(Data Integrity)v系统恢复(System recovery)v可维护性(Maintainability)v可测试性(Testability)v可信性(Dependability)v系统需求之间冲突安全性需求v识别危害v危害分类v确定处理危害的方法v可靠性和可用性需求的分解v确定适合的安全完整性水平v符合选定安全完整性水平的开发方法规范危害分析技术v失效模式和影响分析(FMEA)v失效模式、影响和危害性分析(FMECA)v危害和可操作性研究(HAZOP)v事件树分析(ETA)v故障树分析
4、(FTA)v等等生命周期不同阶段的安全性分析v初始危害识别(PHI)v初始危害分析(PHA)v安全性评审v安全性计划v系统危害分析v系统风险评估v独立安全性审计误动作的后果危害严重等级严重等级对环境或人的影响给服务带来的后果特大多人死亡,和/或是多方面的严重伤害,和/或对环境的严重损害重大一人死亡,和/或是单个严重伤害,和/或是对环境产生明显的损害主系统受损次要较小的损伤和/或对环境的明显影响严重的系统损害轻微可能存在的较小的伤害较小的系统损害注:不同领域有不同标准规定误动作的可能性频率v频繁v经常v有时v很少v极少v几乎不可能注:不同领域有不同标准规定风险矩阵v风险=严重度x频率v风险矩阵危
5、险事件的发生频危险事件的发生频度度风风 险险 等等 级级 频繁经常有时很少极少几乎不可能轻微次要重大特大危 险 后 果 的 严 重 等 级注:不同领域有不同标准规定风险分类风险种类风险种类对每一类风险所采取的防范措施对每一类风险所采取的防范措施不容许的应该消除不希望的当风险降低不可行时,应经过铁路主管部门或安全规章主管部门同意后方可接受容许的采用充分控制并经铁路主管部门同意后可以接受可忽略的有或无铁路主管部门同意均可接受风险接受原则实例ALARP原则(As Low As Reasonably Practicable)ALARP或或可可容容忍忍区区域域(仅仅当当期期望望得得到到利利益益时时承承担
6、担风风险险)不可容忍不可容忍区域区域风风险险无无法法确确定定,特特殊情况例外殊情况例外仅仅当当无无法法降降低低风风险险或或成成本本与与利利润润不不成成比比例例时可容忍时可容忍风风险险缩缩减减成成本本超超过过利利润润时可容忍时可容忍广广泛泛可可容容忍忍区区域域(不不需需要要详详细细的的ALARP证明工作证明工作)必必要要的的维维护护确确认认该该级级别别中中是是否否仍仍存存在在的风险的风险注:其他还有GAMAB原则、最小内在死亡率(原则、最小内在死亡率(MEM)原则)原则 风险评估和验收实例危险事件的发生频危险事件的发生频度度风风 险险 等等 级级 频繁不希望的不容许的不容许的不容许的经常容许的不
7、希望的不容许的不容许的有时容许的不希望的不希望的不容许的很少可忽略的容许的不希望的不希望的极少可忽略的可忽略的容许的容许的几乎不可能可忽略的可忽略的可忽略的可忽略的轻微次要重大特大危 险 后 果 的 严 重 等 级风险缩减过程允许风险组合:外部设施 系统设计 程序结构调整 元件设计实际风险缩减产生实际风险缩减产生实际风险缩减最小风险缩减现有风险安全完整性安全完整性SIv在指定的时间范围内和指定的条件下,系统圆满完成规定的安全功能的可能性。安全需求和安全完整性安全需求和安全完整性 系统需求规范非安全需求安全需求安全需求规范安全完整性需求系统失效完整性随机失效完整性安全功能需求安全完整性等安全完整
8、性等级级 SIL 安全完整性系统失效完整性随机失效完整性安全管理条件质量管理条件技术安全条件安全定量指标没有明确的需求一组充分的根据SIL归类的方法和工具SILFRSIL4SIL3SIL2SIL1SIL0 SIL表 每功能每小时允许危险率安全完善度等级10-9=THR10-8410-8=THR10-7310-7=THR10-6210-6=THR10-51V型生命周期模型 概念系统定义和应用条件风险分析系统需求系统需求分配设计和实现制造安装系统确认系统验收运行和维护停用和处置开发方法v需求和危害分析v规范正确性完备性一致性无二义性v规范原型化v自顶向下设计v细化设计v模块实现v模块测试v系统集成
9、v系统测试v分层设计v安全内核和防火墙v可测试性的设计v面向维护的设计v人因差错的考虑v安全性管理v安全评估和认证故障类型v硬件故障类型单固定故障短路故障开路故障硬件设计和规范故障等等v软件故障类型软件规范故障编码故障栈溢出故障使用未初试化便量故障等等v故障覆盖率容错和故障安全技术v冗余技术多系备份技术(热备、冷备)多系表决技术v设计多样性技术硬件软件v故障诊断技术功能检查一致性检查信号比较信息冗余指令监测回环测试看门狗总线监测电源监测硬件容错和故障安全技术v静态容错技术三模冗余TMRN模冗余表决技术v动态容错技术备份技术自检验对技术v混合容错技术带有备份的N模冗余技术硬件容错的模块同步和多样
10、性v固有式故障安全技术v组合式故障安全技术v反应式故障安全技术v电磁兼容设计v防雷设计固有式失效固有式失效-安全安全v这种技术允许一个安全相关功能由单个项执行,前提是假定项的所有可信失效模式均为非危险的。组合式故障-安全技术A中出现第一个故障&功能A功能B输出屏蔽功能A故障检测功能B故障检测功能A功能B检测输出T安全状态A中出现第一个故障第一个故障被检测出屏蔽输出B中出现第二个故障第一个故障出现概率以及第二个故障在检测和屏蔽第一个故障期间T内出现概率的复合应小于规定的概率指标每个安全相关功能应至少由两个项来执行。各项之间应相互独立,以避免共因失效。只有当必要数量的项取得一致时,才允许进行非限制
11、行为。应能检测出一个项中的危险故障并在足够的时间内加以屏蔽,以避免第二个项发生相同故障。反应式故障-安全技术功能A功能A故障检测屏蔽输出功能A检测输出T安全状态A中出现第一个故障第一个故障被检测出屏蔽输出A中出现第一个故障后的检测和屏蔽时间T不应大于规定的潜在危险性瞬间输出时间限制这种技术允许一个安全相关功能由单个项执行,前提是通过快速的危险故障检测和屏蔽来确保它的安全操作(例如通过编码,多路计算和比较,或通过连续的测试)。尽管只由一个项实施实际的安全相关功能,但检查/测试/检测功能应被看作为第二项。检查/测试/检测功应是独立的,以避免共因失效。软件容错和故障安全技术v多版本编程技术v恢复块v
12、选择合适的程序设计语言v设计良好、清晰的软件架构v软件模块化,减少模块相互依赖v防御性编程v软件注释v软件测试系统可靠性基本概念v失效率v浴盆曲线vMTTFvMTTRvMTBFv可用性可靠性模型v可靠性方框图串联并联串并联组合v失效的独立性v马尔可夫模型离散马尔可夫模型连续马尔可夫模型v其他模型可靠性预测和评估v硬件可靠性预测v软件可靠性预测形式化方法概要v传统的诸如测试、故障树等检错、纠错和容错技术擅长处理由随机产生、系统老化或系统单部件引起的,而不是由复杂的交互作用引起的故障。它们是在假设系统的设计正确的情况下,对软件、硬件故障进行处理。同时,软件的故障处理主要借鉴于硬件故障处理技术。然而
13、硬、软件的故障性质是有差别的,软件具有离散性,更适合用集合、格、群等数学工具来表达。v一种更为严格和客观安全保障方法v形式化是指使用离散数学和逻辑学的技术来分析需求、设计和构建计算机系统及其软件,用严格的数学符号和数学法则对目标系统的的结构与行为进行有效的综合分析和推理的方法,它为系统的说明、开发验证提供了一个框架,以利于发现目标系统需求中的不一致、不完整的情况。形式化方法分形式化方法分类类 v形式化形式化规规范范描述顺序系统行为的形式规范方法:典型有Z、B、VDM等。这类方法中状态使用集合、关系和函数等数学结构来表示;状态转移使用前置条件和后置条件来表示。描述并发系统行为的形式规范方法:典型
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 安全 苛求 系统 及其 评估
限制150内