scieee AI-readable full text Open interactive document viewer

Problémy súvisiace s používaním niektorých pojmov pri analýze bezporuchovosti systémov

Hanusová, Naděžda

Full text

Advances in Electrical and Electronic Engineering 70 PROBLÉMY SÚVISIACE S POUŽÍVANÍM NIEKTORÝCH POJMOV PRI ANALÝZE BEZPORUCHOVOSTI SYSTÉMOV PROBLEMS RELATED TO USE OF SOME TERMS IN SYSTEM RELIABILITY ANALYSIS Nadežda Hanusová, Jií Zahradník Katedra riadiacich a informaných systémov, Elektrotechnická fakulta, Žilinská univerzita, Veký diel, 010 26 Žilina Abstrakt lánok sa zaoberá problematikou uplatnenia pojmov z oblasti spoahlivosti, definovaných v súasnosti platnou normou STN IEC 50 (191): Medzinárodný elektrotechnický slovník, kap. 191: Spoahlivos a akos služieb (1993), pri analýze spoahlivosti technického systému. Cieom tohoto lánku je nájs súvis medzi pojmami uvedenými v tejto norme a používanými pri analýze spoahlivosti technických systémov, s pravidlami a postupmi používanými pri analýze systémov tak ako ich uvádza teória systémov. Východiskom je opis asti životného cyklu systému, týkajúcej sa jeho bezporuchovosti. Táto as životného cyklu systému je opísaná pomocou stavového diagramu, ku ktorému sú nakoniec priradené vhodné termíny z oblasti bezporuchovosti. Summary The paper deals with problems of using dependability terms, defined in actual standard STN IEC 50 (191): International electrotechnical dictionary, chap. 191: Dependability and quality of service (1993), in a technical systems dependability analysis. The goal of the paper is to find a relation between terms introduced in the mentioned standard and used in the technical systems dependability analysis and rules and practices used in a system analysis of the system theory. Description of a part of the system life cycle related to reliability is used as a starting point. The part of a system life cycle is described by the state diagram and reliability relevant therms are assigned. 1. ÚVOD V mnohých publikáciách zaoberajúcich sa problematikou spoahlivosti technických systémov sa používajú pojmy, ktorých význam je asto chápaný odlišne, a to poda subjektívneho názoru daného autora. Aj ke v súasnosti platná norma STN IEC 50 (191): Medzinárodný elektrotechnický slovník, kap. 191: Spoahlivos a akos služieb (1993) definuje pojmy z oblasti spoahlivosti, treba vzhadom na vývoj v oblasti poítaových riadiacich systémov a špeciálne v oblasti poítaových riadiacich systémov bezpenostne kritických procesov, doplni túto normu o alšie pojmy, ktoré by umožovali precíznejšie opísa problematiku spoahlivosti poítaových systémov. V lánku budú použité aj iné definície, týkajúce sa tejto problematiky, ktoré sú preferované v niektorých zahraniných publikáciách. 2. VYMEDZENIE POJMOV Pojem systém je všeobecný pojem, ktorý v technických disciplínách predstavuje spravidla uritý reálny objekt, ktorý je v norme [1] definovaný ako akákovek as, súas, zariadenie, subsystém, funkná jednotka, prístroj alebo systém, o ktorom možno uvažova jednotlivo. Z hadiska teórie systémov neskúmame reálne objekty v celej ich komplexnosti, ale sledujeme len tie ich veliiny, ktoré sú rozhodujúce pre dosiahnutie zadaného ciea. Objekt je potom tá as objektívnej reality, ktorú skúmame a všetko ostatné je jeho okolím. Systém potom predstavuje uritú abstrakciu reálneho objektu a zobrazuje len tie jeho veliiny a vlastnosti, ktoré sú podstatné z hadiska problému, ktorý máme na objekte rieši. V rámci teórie systémov je dôležité urenie systému na danom objekte. Definujeme si najskôr nasledujúce základné pojmy: objekt, systémový objekt, systémové vlastnosti a systém. (Reálny) objekt je každý predmet, projekt, proces a problém objektívnej reality. Systémový objekt je každý (reálny) objekt vykazujúci tzv. systémové vlastnosti a možno ho považova za reálny systém. Poda [2] možno systémové vlastnosti zhrnú nasledovne:  systém je komplexom vzájomne spätých prvkov,  systém vyjadruje zvláštnu jednotu s okolím,  každý systém môže by súasne prvkom systému vyššieho rádu,  každý prvok systému môže by súasne systémom nižšieho rádu. Prijmime teraz za správnu nasledujúcu definíciu systému. Systém je (obr. 1):  jednoduchý reálny objekt (systémový) t.j. (reálny) systém, alebo  abstraktná myšlienková konštrukcia, výroková konštrukcia, konštrukcia matematických výrazov zavádzaná na zložitom alebo rozahlom reálnom objekte (systémovom) alebo jeho projekte t.j. (abstraktný) systém, alebo  abstraktná myšlienková konštrukcia, výroková konštrukcia, konštrukcia matematických výrazov vytváraná bez priameho vzahu k reálnemu objektu (systémovému) t.j. (abstraktný) systém. Problémy súvisiace s používaním niektorých pojmov pri analýze bezporuchovosti systémov 71 Systémový objekt Systém proces definovania systému na objekte Systémový objekt proces projektovania objektu Systém bez vzahu k realite Systémový objekt = Reálny systém Objektívna realita Systém Obr. 1. Vzah medzi pojmami „objekt“ a „systém“. Fig. 1. Relation between terms „an object“ and „a system“. Na obr. 2 je zobrazené hierarchické usporiadanie objektu a k nemu zodpovedajúce priradenie jednotlivých hierarchických úrovní systému. Je naznaená aj podstata systémových vlastností (uvedené vyššie), poda ktorej sa na ubovoný prvok systému (už definovaného na uritej hierarchickej úrovni) možno pozera ako na systém nižšej hierarchickej úrovne. MODUL OBVOD SÚIASTKA OBVOD Prvky systému Systém SYSTÉMOVÝ OBJEKT MODUL OBVOD SÚIASTKA OBVOD Prvky systému Systém Obr. 2. Definovanie systému na objekte a princíp zníženia rozlišovacej úrovne v systéme. Fig. 2. System definition on an object and a decreasing principle of system identification level. Advances in Electrical and Electronic Engineering 72 3. ŽIVOTNÝ CYKLUS TECHNICKÉHO SYSTÉMU A JEHO PRVKOV Opíšeme teraz všeobecne as životného cyklu objektu [6], a to od jeho návrhu a vývoja, cez výrobu, uvedenie do prevádzky až po vlastnú prevádzku. V jednotlivých fázach životného cyklu budeme sledova príiny, ktoré môžu vies k poruche objektu poas jeho prevádzky. Porucha objektu je definovaná ako ukonenie jeho schopnosti plni požadovanú funkciu [1]. Na danom objekte si definujeme systém, ktorého jadro homomorfie je volené s ohadom na poruchovos objektu, ktorú chceme analyzova. Za týmto úelom môžeme rozlíši nasledujúce tri fázy životného cyklu systému: 1. Fáza: návrh, vývoj, projektovanie a výroba systému. V dôsledku fyzikálnych vlastností materiálov, omylov pri špecifikácii systémových požiadaviek resp. v dôsledku neúplnej alebo nepresnej špecifikácie systémových požiadaviek a v dôsledku omylov pri návrhu, programovaní algoritmov funkcií, dimenzovaní súiastok, výrobe a pod. existujú vo vnútri systému urité nedostatky, ktoré môžu spôsobi zlyhanie požadovanej funkcie systému. Autori publikácií [3], [4], [5] oznaujú zhodne tento nedostatok vnútri v systéme termínom fault. 2. Fáza: prevádzka systému (analýza správania sa systému pri konkrétnych vstupoch) Pri prevádzkovaní systému sa nedostatky vložené do systému v prvej fáze životného cyklu môžu aktivova a v dôsledku toho vznikne v stavovom priestore systému odchýlka stavu niektorého prvku (resp. viacerých prvkov) systému od stavu zadaného špecifikáciou. Pre takúto odchýlku je v norme [1] a aj v už uvedených publikáciách [3], [4], [5] zhodne použitý pojem chyba (error). Norma [1] definuje chybu nasledovne: chyba charakterizuje nesúlad medzi poítanou, pozorovanou alebo meranou hodnotou i parametrom a skutonou, definovanou alebo teoreticky správnou hodnotou i parametrom. 3. Fáza: spracovanie odchýlky Predpokladajme, že vzniknutú odchýlku v stavovom priestore systému systém zistí a vykoná jej spracovanie tak, aby sa nepreniesla na výstup systému a teda, aby nemala vplyv na proces, ktorý je daným systémom riadený. Týmto spracovaním môže by napr. uplatnenie techniky odolnosti proti nedostatkom vnútri systému (fault tolerance). Ak ale táto odchýlka nie je zistená, alebo je zistená, ale nie je spracovaná, presunie sa na výstup systému a spôsobí ukonenie schopnosti systému plni požadovanú funkciu. Takto je v norme [1] a aj spomínanej publikácii [4] definovaný pojem porucha (failure) s tým, že v norme [1] je použitý pojem objekt namiesto pojmu systém. V prípade, že sú prítomné aj „vhodné“ prevádzkové podmienky, môže dôjs až k nehode spôsobenej poruchou systému (failure – accident). Nech na vstup systému pôsobí v danom okamihu a pri uritej predpokladanej hodnote stavového vektora vstupná veliina, ktorá má poda špecifikácie požiadaviek vyvola na výstupe systému konkrétnu výstupnú veliinu. Môžu nasta dva prípady, ktoré sú uvedené v tab. 1. Na obr. 3 sú pomocou stavového diagramu systému zobrazené stavy uvedené v tab. 1. Každý zo stavov uvedených na obrázku vznikol následkom uritej zmeny, javu, ku ktorému v systéme došlo. Postupnos týchto javov, aj s ich vzahom ku konkrétnej asti systému, je pre dve rôzne rozlišovacie úrovne systému zobrazená na obr. 4 a obr. 5. Ak sa v niektorom z prvkov systému aktivuje nedostatok, ktorý v tomto prvku existuje, vznikne v stavovom priestore systému chyba. V prípade, že chyba nie je systémom zistená a spracovaná, spôsobí poruchu systému ako celku. Tab. 1. Stavy systému zodpovedajúce danému výstupu systému. Tab. 1. System states related to a given system output. Systém je v stave, ke sú prítomné urité nedostatky vnútri systému, ale nebola zaznamenaná žiadna odchýlka v stavovom priestore. Výstup systému zodpovedá špecifikácii požiadaviek. Systém je v stave s chybou (nedostatky vnútri systému sa aktivovali), bola zaznamenaná odchýlka v stavovom priestore, ktorá bola spracovaná. Výstup systému nezodpovedá špecifikácii požiadaviek. Systém je v stave s chybou (nedostatky vnútri systému sa aktivovali), bola zaznamenaná odchýlka v stavovom priestore, ktorá nebola spracovaná. Na výstup systému sa prenesie táto odchýlka a spôsobí ukonenie schopnosti systému plni požadovanú funkciu, o je definované už spomínaným pojmom porucha (failure). Problémy súvisiace s používaním niektorých pojmov pri analýze bezporuchovosti systémov 73 zistenie a spracovanie chyby aktivovanie nedostatku vnútri systému stav, ke je celý systém v poruche (neschopný vykonáva požadovanú funkciu) stav systému, charakterizovaný prítomnosou uritých nedostatkov vo vnútri systému stav systému charakterizovaný chybou v stavovom priestore systému nezistenie chyby alebo jej zistenie, ale nespracovanie obnovenie služby Obr. 3. Zobrazenie opísanej asti životného cyklu systému pomocou stavového diagramu systému. Fig. 3. The part of a system life cycle state – space diagram. Obr. 5. Znázornenie postupnosti: nedostatok (fault) – chyba (error) – porucha (failure) na uritej rozlišovacej úrovni systému. Fig. 4. The fault – error – failure sequence representation of concrete system identification level. Obr. 5. Znázornenie postupnosti: nedostatok (fault) – chyba (error) – porucha (failure) vo vzahu k vyššej rozlišovacej úrovni systému. Fig. 5. The fault – error – failure sequence representation in the higher system identification level relation. PRVOK 1 PRVOK 2 PRVOK 3 existencia chyby aktivovaný nedostatok vo vnútri systému 1 SYSTÉM 1 nesprávny výstup systému 1 = porucha SYSTÉM 2 výstup systému 2 existencia chyby PRVOK 1 (SYSTÉM 1) SYSTÉM VYŠŠEJ HIERARCHICKEJ ÚROVNE PRVOK 2 (SYSTÉM 2) aktivovaný nedostatok vo vnútri systému nesprávny výstup systému = porucha Advances in Electrical and Electronic Engineering 74 V norme [1] sú definované pojmy porucha a chyba. Význam pojmu chyba je v tomto prípade jednoznaný. Porucha sa chápe aj ako porucha prvku a aj ako porucha systému. A tu by bolo vhodné tieto dva pojmy rozlíši. Z uvedeného vyplýva, že porucha (failure) môže by spôsobená: 1. Nedostatkami, ktoré sú zavedené do systému ešte pred jeho uvedením do prevádzky a majú pôvod v udskej innosti, napr.:  zlá, neúplná alebo nepresná špecifikácia systémových požiadaviek na innos systému,  omyly pri programovaní, návrhu, projektovaní, konštrukcii, výrobe a montáži,  nevhodná manipulácia,  neúplná alebo nepresná dokumentácia systému,  nepresnosti v urení prevádzkových podmienok, postupov obsluhy a údržby systému. 2. Nedostatkami, ktoré sú zavedené do systému ešte pred jeho uvedením do prevádzky a majú pôvod:  vo fyzikálnej podstate materiálu (starnutie alebo opotrebovanie),  v neodolnosti systému voi rušivým vplyvom okolia systému (teplotné, elektromagnetické, mechanické, chemické a pod.). To znamená, že problémom je absencia pojmu vhodného pre opis nedostatkov vo vnútri systému, ktoré, ak sa aktivujú, sú príinou:  porúch prvkov spôsobených ich starnutím alebo opotrebením,  porúch prvkov z nesprávneho použitia,  porúch prvkov spôsobených nesprávnym zaobchádzaním,  porúch prvkov spôsobených poddimenzovaním,  konštrukných porúch prvkov,  výrobných porúch prvkov. V publikáciách [3], [4], [5] používajú autori pre uvedené nedostatky v systéme pojem fault, ktorý možno preloži ako defekt, závada a ktorý budeme používa aj my. Tu však dochádza ku kolízii s pojmom poruchový stav (fault), ktorý je definovaný normou [1]. Tieto nedostatky sú po aktivácii príinami porúch prvkov systému, ktoré môžu by zárove príinami poruchy systému. Softvér, ktorý je v súasnosti súasou väšiny riadiacich systémov, nemôže by v poruche lebo sám o sebe nevykonáva žiadnu funkciu systému. Ale závada, resp. defekt v softvéri môže by, po implementácii softvéru do poítaa, príinou jeho poruchy. Teda omyly pri vývoji softvéru môžu vies k poruchovému stavu systému. Nedostatkom normy [1] je skutonos, že neodlišuje poruchy prvkov systému od porúch systému ako celku. Ak je systém schopný plni požadovanú funkciu v daných podmienkach a v danom asovom intervale, nachádza sa v bezporuchovom stave. V opanom prípade je v poruchovom stave, ktorý je následkom poruchy systému. Pri pozorovaní vykonávania požadovanej funkcie systému je potrebné uri na akej úrovni systému sa pozorovanie uskutoní. V prípade úrovne prvkov sa sleduje vykonávanie požadovanej funkcie ubovoného prvku systému. Výsledkom pozorovania je urenie, i sa prvok nachádza v poruchovom alebo bezporuchovom stave. V prípade úrovne systému ako celku sa sleduje vykonávanie požadovanej funkcie systému v súvislosti s poruchami jeho prvkov. Porucha ubovoného prvku systému spôsobuje v systéme chybu, ktorá môže, ale nemusí vies k poruche systému. Z pohadu systému ako celku je porucha ktoréhokovek jeho prvku dôsledkom aktivovanej závady v systéme. Aktivovaná závada predstavuje neschopnos asti systému plni požadovanú funkciu. Podmienkou aktivácie závady systému je existencia takejto skrytej závady v systéme, ktorá je vlastnosou každého systému a má pôvod v procese návrhu a výroby systému. Aktivácia závady v systéme môže by samovoná (napr. proces starnutia prvkov, opotrebovávania v prevádzke) alebo vyvolaná vonkajšími initemi v okolí systému (napr. obsluhou, údržbou, rušením). Nakoniec uvedieme príklady ilustrujúce postupnos javov: závada (defekt) – chyba – porucha: 1. Omyl pri programovaní algoritmov funkcií  je to skrytá závada softvéru (v dátach alebo inštrukciách),  po spustení softvéru v prevádzke sa táto závada stáva za uritých podmienok aktívnou a produkuje chybu v stavovom priestore systému,  ak chybné dáta postihnú poskytovanú službu, vzniká porucha systému.  ak sa chybné dáta zistia a opravia ešte predtým, než opustia rozhranie systému, na výstup sa dostane správna hodnota a systém je v poiatonom stave (stav so skrytou závadou). 2. Ovplyvnenie systému rušením  skrytou závadou v tomto prípade môže by napr. nedokonalé tienenie hardvéru,  po ovplyvnení vstupu rušením sa táto závada aktivuje a produkuje inú hodnotu na výstupe postihnutého prvku systému, o je chyba,  ak sa nesprávna vstupná hodnota vnútri systému spracuje a postihne rozhranie, dochádza k poruche systému,  ak sa odchýlka vnútri stavového priestoru systému zistí a spracuje (napr. uplatnením techniky odolnosti proti závadám – fault tolerance), systém je v poiatonom stave a k poruche nedochádza. Uvedené tri javy: závada – chyba – porucha možno teda poda vonkajších príznakov rozdeli na:  závadu skrytú (ešte neaktivovanú) a závadu aktivovanú (produkujúcu chybu),  chybu latentnú (nezistenú) a chybu detegovanú (zistenú),  poruchu systému (postihnutie služby poskytovanej systémom) a poruchu systému prechádzajúcu na závadu vo vyššej hierarchickej úrovni pozorovania Problémy súvisiace s používaním niektorých pojmov pri analýze bezporuchovosti systémov 75 systému (ak systém s poruchou je prvkom systému na vyššej hierarchickej úrovni). 4. ZÁVER lánok poukazuje na potrebu pojmového rozlíšenia javov, ktoré môžu by v konenom dôsledku príinou zlyhania požadovanej funkcie systému. Pri úvahách sa vychádza zo systémových vlastností systémov, ktoré sú definované v teórii systémov. Pritom je vemi dôležité na akej rozlišovacej úrovni systému sa daný problém rieši. Treba vždy rozlišova medzi prvkami systému a samotným systémom. Poruchy prvkov systému ešte sami o sebe nemusia ma vplyv na proces, ktorý uvažovaný systém riadi. Riadený proces je ovplyvnený až funkciou, ktorú produkuje systém ako celok. V lánku sú alej analyzované príiny, ktoré môžu vies k zlyhaniu požadovanej funkcie systému a sú navrhované upresujúce pojmy na ich opis. Problém je hlavne v absencii pojmu všeobecne opisujúceho možné príiny porúch prvkov v systéme, pre ktoré je v tomto lánku používaný pojem závada alebo defekt systému. Pritom tieto závady (defekty) môžu, ale nemusia spôsobi zlyhanie požadovanej funkcie systému, tzv. poruchu systému. LITERATÚRA [1] STN IEC 50 (191): Medzinárodný elektrotechnický slovník, kap. 191: Spoahlivos a akos služieb, 1993 [2] Habr, J., Vepek, J.: Systémová analýza a syntéza, SNTL Praha, 1986 [3] Rushby, J.: Formal Methods and the Certification of Critical Systems, 1993 [4] Thane, H.: Safe and Relible Computer Control Systems, Concepts and Methods, Stockholm, 1996 [5] Powell, D.: On Dependability, Intrusion Tolerance and the MAFTIA project, Toulouse, France, 2001 [6] Rástoný,K.; Tomovi, M.: Bezpenos a životný cyklus zabezpeovacieho zariadenia. Medzinárodná konferencia "Zabezpeovacia technika - súasnos a budúcnos", 19. - 20. 9. 2002, Žilina, Slovenská republika, ISBN 80-7135-061-3