Problémy súvisiace s používaním niektorých pojmov pri analýze bezporuchovosti systémov
Full text
Advances in Electrical and Electronic Engineering 70 PROBLÉMY SÚVISIACE S POUŽÍVANÍM NIEKTORÝCH POJMOV PRI ANALÝZE BEZPORUCHOVOSTI SYSTÉMOV PROBLEMS RELATED TO USE OF SOME TERMS IN SYSTEM RELIABILITY ANALYSIS Nadežda Hanusová, Jií Zahradník Katedra riadiacich a informaných systémov, Elektrotechnická fakulta, Žilinská univerzita, Veký diel, 010 26 Žilina Abstrakt lánok sa zaoberá problematikou uplatnenia pojmov z oblasti spoahlivosti, definovaných v súasnosti platnou normou STN IEC 50 (191): Medzinárodný elektrotechnický slovník, kap. 191: Spoahlivos a akos služieb (1993), pri analýze spoahlivosti technického systému. Cieom tohoto lánku je nájs súvis medzi pojmami uvedenými v tejto norme a používanými pri analýze spoahlivosti technických systémov, s pravidlami a postupmi používanými pri analýze systémov tak ako ich uvádza teória systémov. Východiskom je opis asti životného cyklu systému, týkajúcej sa jeho bezporuchovosti. Táto as životného cyklu systému je opísaná pomocou stavového diagramu, ku ktorému sú nakoniec priradené vhodné termíny z oblasti bezporuchovosti. Summary The paper deals with problems of using dependability terms, defined in actual standard STN IEC 50 (191): International electrotechnical dictionary, chap. 191: Dependability and quality of service (1993), in a technical systems dependability analysis. The goal of the paper is to find a relation between terms introduced in the mentioned standard and used in the technical systems dependability analysis and rules and practices used in a system analysis of the system theory. Description of a part of the system life cycle related to reliability is used as a starting point. The part of a system life cycle is described by the state diagram and reliability relevant therms are assigned. 1. ÚVOD V mnohých publikáciách zaoberajúcich sa problematikou spoahlivosti technických systémov sa používajú pojmy, ktorých význam je asto chápaný odlišne, a to poda subjektívneho názoru daného autora. Aj ke v súasnosti platná norma STN IEC 50 (191): Medzinárodný elektrotechnický slovník, kap. 191: Spoahlivos a akos služieb (1993) definuje pojmy z oblasti spoahlivosti, treba vzhadom na vývoj v oblasti poítaových riadiacich systémov a špeciálne v oblasti poítaových riadiacich systémov bezpenostne kritických procesov, doplni túto normu o alšie pojmy, ktoré by umožovali precíznejšie opísa problematiku spoahlivosti poítaových systémov. V lánku budú použité aj iné definície, týkajúce sa tejto problematiky, ktoré sú preferované v niektorých zahraniných publikáciách. 2. VYMEDZENIE POJMOV Pojem systém je všeobecný pojem, ktorý v technických disciplínách predstavuje spravidla uritý reálny objekt, ktorý je v norme [1] definovaný ako akákovek as, súas, zariadenie, subsystém, funkná jednotka, prístroj alebo systém, o ktorom možno uvažova jednotlivo. Z hadiska teórie systémov neskúmame reálne objekty v celej ich komplexnosti, ale sledujeme len tie ich veliiny, ktoré sú rozhodujúce pre dosiahnutie zadaného ciea. Objekt je potom tá as objektívnej reality, ktorú skúmame a všetko ostatné je jeho okolím. Systém potom predstavuje uritú abstrakciu reálneho objektu a zobrazuje len tie jeho veliiny a vlastnosti, ktoré sú podstatné z hadiska problému, ktorý máme na objekte rieši. V rámci teórie systémov je dôležité urenie systému na danom objekte. Definujeme si najskôr nasledujúce základné pojmy: objekt, systémový objekt, systémové vlastnosti a systém. (Reálny) objekt je každý predmet, projekt, proces a problém objektívnej reality. Systémový objekt je každý (reálny) objekt vykazujúci tzv. systémové vlastnosti a možno ho považova za reálny systém. Poda [2] možno systémové vlastnosti zhrnú nasledovne: systém je komplexom vzájomne spätých prvkov, systém vyjadruje zvláštnu jednotu s okolím, každý systém môže by súasne prvkom systému vyššieho rádu, každý prvok systému môže by súasne systémom nižšieho rádu. Prijmime teraz za správnu nasledujúcu definíciu systému. Systém je (obr. 1): jednoduchý reálny objekt (systémový) t.j. (reálny) systém, alebo abstraktná myšlienková konštrukcia, výroková konštrukcia, konštrukcia matematických výrazov zavádzaná na zložitom alebo rozahlom reálnom objekte (systémovom) alebo jeho projekte t.j. (abstraktný) systém, alebo abstraktná myšlienková konštrukcia, výroková konštrukcia, konštrukcia matematických výrazov vytváraná bez priameho vzahu k reálnemu objektu (systémovému) t.j. (abstraktný) systém.
Problémy súvisiace s používaním niektorých pojmov pri analýze bezporuchovosti systémov 71 Systémový objekt Systém proces definovania systému na objekte Systémový objekt proces projektovania objektu Systém bez vzahu k realite Systémový objekt = Reálny systém Objektívna realita Systém Obr. 1. Vzah medzi pojmami „objekt“ a „systém“. Fig. 1. Relation between terms „an object“ and „a system“. Na obr. 2 je zobrazené hierarchické usporiadanie objektu a k nemu zodpovedajúce priradenie jednotlivých hierarchických úrovní systému. Je naznaená aj podstata systémových vlastností (uvedené vyššie), poda ktorej sa na ubovoný prvok systému (už definovaného na uritej hierarchickej úrovni) možno pozera ako na systém nižšej hierarchickej úrovne. MODUL OBVOD SÚIASTKA OBVOD Prvky systému Systém SYSTÉMOVÝ OBJEKT MODUL OBVOD SÚIASTKA OBVOD Prvky systému Systém Obr. 2. Definovanie systému na objekte a princíp zníženia rozlišovacej úrovne v systéme. Fig. 2. System definition on an object and a decreasing principle of system identification level.
Advances in Electrical and Electronic Engineering 72 3. ŽIVOTNÝ CYKLUS TECHNICKÉHO SYSTÉMU A JEHO PRVKOV Opíšeme teraz všeobecne as životného cyklu objektu [6], a to od jeho návrhu a vývoja, cez výrobu, uvedenie do prevádzky až po vlastnú prevádzku. V jednotlivých fázach životného cyklu budeme sledova príiny, ktoré môžu vies k poruche objektu poas jeho prevádzky. Porucha objektu je definovaná ako ukonenie jeho schopnosti plni požadovanú funkciu [1]. Na danom objekte si definujeme systém, ktorého jadro homomorfie je volené s ohadom na poruchovos objektu, ktorú chceme analyzova. Za týmto úelom môžeme rozlíši nasledujúce tri fázy životného cyklu systému: 1. Fáza: návrh, vývoj, projektovanie a výroba systému. V dôsledku fyzikálnych vlastností materiálov, omylov pri špecifikácii systémových požiadaviek resp. v dôsledku neúplnej alebo nepresnej špecifikácie systémových požiadaviek a v dôsledku omylov pri návrhu, programovaní algoritmov funkcií, dimenzovaní súiastok, výrobe a pod. existujú vo vnútri systému urité nedostatky, ktoré môžu spôsobi zlyhanie požadovanej funkcie systému. Autori publikácií [3], [4], [5] oznaujú zhodne tento nedostatok vnútri v systéme termínom fault. 2. Fáza: prevádzka systému (analýza správania sa systému pri konkrétnych vstupoch) Pri prevádzkovaní systému sa nedostatky vložené do systému v prvej fáze životného cyklu môžu aktivova a v dôsledku toho vznikne v stavovom priestore systému odchýlka stavu niektorého prvku (resp. viacerých prvkov) systému od stavu zadaného špecifikáciou. Pre takúto odchýlku je v norme [1] a aj v už uvedených publikáciách [3], [4], [5] zhodne použitý pojem chyba (error). Norma [1] definuje chybu nasledovne: chyba charakterizuje nesúlad medzi poítanou, pozorovanou alebo meranou hodnotou i parametrom a skutonou, definovanou alebo teoreticky správnou hodnotou i parametrom. 3. Fáza: spracovanie odchýlky Predpokladajme, že vzniknutú odchýlku v stavovom priestore systému systém zistí a vykoná jej spracovanie tak, aby sa nepreniesla na výstup systému a teda, aby nemala vplyv na proces, ktorý je daným systémom riadený. Týmto spracovaním môže by napr. uplatnenie techniky odolnosti proti nedostatkom vnútri systému (fault tolerance). Ak ale táto odchýlka nie je zistená, alebo je zistená, ale nie je spracovaná, presunie sa na výstup systému a spôsobí ukonenie schopnosti systému plni požadovanú funkciu. Takto je v norme [1] a aj spomínanej publikácii [4] definovaný pojem porucha (failure) s tým, že v norme [1] je použitý pojem objekt namiesto pojmu systém. V prípade, že sú prítomné aj „vhodné“ prevádzkové podmienky, môže dôjs až k nehode spôsobenej poruchou systému (failure – accident). Nech na vstup systému pôsobí v danom okamihu a pri uritej predpokladanej hodnote stavového vektora vstupná veliina, ktorá má poda špecifikácie požiadaviek vyvola na výstupe systému konkrétnu výstupnú veliinu. Môžu nasta dva prípady, ktoré sú uvedené v tab. 1. Na obr. 3 sú pomocou stavového diagramu systému zobrazené stavy uvedené v tab. 1. Každý zo stavov uvedených na obrázku vznikol následkom uritej zmeny, javu, ku ktorému v systéme došlo. Postupnos týchto javov, aj s ich vzahom ku konkrétnej asti systému, je pre dve rôzne rozlišovacie úrovne systému zobrazená na obr. 4 a obr. 5. Ak sa v niektorom z prvkov systému aktivuje nedostatok, ktorý v tomto prvku existuje, vznikne v stavovom priestore systému chyba. V prípade, že chyba nie je systémom zistená a spracovaná, spôsobí poruchu systému ako celku. Tab. 1. Stavy systému zodpovedajúce danému výstupu systému. Tab. 1. System states related to a given system output. Systém je v stave, ke sú prítomné urité nedostatky vnútri systému, ale nebola zaznamenaná žiadna odchýlka v stavovom priestore. Výstup systému zodpovedá špecifikácii požiadaviek. Systém je v stave s chybou (nedostatky vnútri systému sa aktivovali), bola zaznamenaná odchýlka v stavovom priestore, ktorá bola spracovaná. Výstup systému nezodpovedá špecifikácii požiadaviek. Systém je v stave s chybou (nedostatky vnútri systému sa aktivovali), bola zaznamenaná odchýlka v stavovom priestore, ktorá nebola spracovaná. Na výstup systému sa prenesie táto odchýlka a spôsobí ukonenie schopnosti systému plni požadovanú funkciu, o je definované už spomínaným pojmom porucha (failure).
Problémy súvisiace s používaním niektorých pojmov pri analýze bezporuchovosti systémov 73 zistenie a spracovanie chyby aktivovanie nedostatku vnútri systému stav, ke je celý systém v poruche (neschopný vykonáva požadovanú funkciu) stav systému, charakterizovaný prítomnosou uritých nedostatkov vo vnútri systému stav systému charakterizovaný chybou v stavovom priestore systému nezistenie chyby alebo jej zistenie, ale nespracovanie obnovenie služby Obr. 3. Zobrazenie opísanej asti životného cyklu systému pomocou stavového diagramu systému. Fig. 3. The part of a system life cycle state – space diagram. Obr. 5. Znázornenie postupnosti: nedostatok (fault) – chyba (error) – porucha (failure) na uritej rozlišovacej úrovni systému. Fig. 4. The fault – error – failure sequence representation of concrete system identification level. Obr. 5. Znázornenie postupnosti: nedostatok (fault) – chyba (error) – porucha (failure) vo vzahu k vyššej rozlišovacej úrovni systému. Fig. 5. The fault – error – failure sequence representation in the higher system identification level relation. PRVOK 1 PRVOK 2 PRVOK 3 existencia chyby aktivovaný nedostatok vo vnútri systému 1 SYSTÉM 1 nesprávny výstup systému 1 = porucha SYSTÉM 2 výstup systému 2 existencia chyby PRVOK 1 (SYSTÉM 1) SYSTÉM VYŠŠEJ HIERARCHICKEJ ÚROVNE PRVOK 2 (SYSTÉM 2) aktivovaný nedostatok vo vnútri systému nesprávny výstup systému = porucha
Advances in Electrical and Electronic Engineering 74 V norme [1] sú definované pojmy porucha a chyba. Význam pojmu chyba je v tomto prípade jednoznaný. Porucha sa chápe aj ako porucha prvku a aj ako porucha systému. A tu by bolo vhodné tieto dva pojmy rozlíši. Z uvedeného vyplýva, že porucha (failure) môže by spôsobená: 1. Nedostatkami, ktoré sú zavedené do systému ešte pred jeho uvedením do prevádzky a majú pôvod v udskej innosti, napr.: zlá, neúplná alebo nepresná špecifikácia systémových požiadaviek na innos systému, omyly pri programovaní, návrhu, projektovaní, konštrukcii, výrobe a montáži, nevhodná manipulácia, neúplná alebo nepresná dokumentácia systému, nepresnosti v urení prevádzkových podmienok, postupov obsluhy a údržby systému. 2. Nedostatkami, ktoré sú zavedené do systému ešte pred jeho uvedením do prevádzky a majú pôvod: vo fyzikálnej podstate materiálu (starnutie alebo opotrebovanie), v neodolnosti systému voi rušivým vplyvom okolia systému (teplotné, elektromagnetické, mechanické, chemické a pod.). To znamená, že problémom je absencia pojmu vhodného pre opis nedostatkov vo vnútri systému, ktoré, ak sa aktivujú, sú príinou: porúch prvkov spôsobených ich starnutím alebo opotrebením, porúch prvkov z nesprávneho použitia, porúch prvkov spôsobených nesprávnym zaobchádzaním, porúch prvkov spôsobených poddimenzovaním, konštrukných porúch prvkov, výrobných porúch prvkov. V publikáciách [3], [4], [5] používajú autori pre uvedené nedostatky v systéme pojem fault, ktorý možno preloži ako defekt, závada a ktorý budeme používa aj my. Tu však dochádza ku kolízii s pojmom poruchový stav (fault), ktorý je definovaný normou [1]. Tieto nedostatky sú po aktivácii príinami porúch prvkov systému, ktoré môžu by zárove príinami poruchy systému. Softvér, ktorý je v súasnosti súasou väšiny riadiacich systémov, nemôže by v poruche lebo sám o sebe nevykonáva žiadnu funkciu systému. Ale závada, resp. defekt v softvéri môže by, po implementácii softvéru do poítaa, príinou jeho poruchy. Teda omyly pri vývoji softvéru môžu vies k poruchovému stavu systému. Nedostatkom normy [1] je skutonos, že neodlišuje poruchy prvkov systému od porúch systému ako celku. Ak je systém schopný plni požadovanú funkciu v daných podmienkach a v danom asovom intervale, nachádza sa v bezporuchovom stave. V opanom prípade je v poruchovom stave, ktorý je následkom poruchy systému. Pri pozorovaní vykonávania požadovanej funkcie systému je potrebné uri na akej úrovni systému sa pozorovanie uskutoní. V prípade úrovne prvkov sa sleduje vykonávanie požadovanej funkcie ubovoného prvku systému. Výsledkom pozorovania je urenie, i sa prvok nachádza v poruchovom alebo bezporuchovom stave. V prípade úrovne systému ako celku sa sleduje vykonávanie požadovanej funkcie systému v súvislosti s poruchami jeho prvkov. Porucha ubovoného prvku systému spôsobuje v systéme chybu, ktorá môže, ale nemusí vies k poruche systému. Z pohadu systému ako celku je porucha ktoréhokovek jeho prvku dôsledkom aktivovanej závady v systéme. Aktivovaná závada predstavuje neschopnos asti systému plni požadovanú funkciu. Podmienkou aktivácie závady systému je existencia takejto skrytej závady v systéme, ktorá je vlastnosou každého systému a má pôvod v procese návrhu a výroby systému. Aktivácia závady v systéme môže by samovoná (napr. proces starnutia prvkov, opotrebovávania v prevádzke) alebo vyvolaná vonkajšími initemi v okolí systému (napr. obsluhou, údržbou, rušením). Nakoniec uvedieme príklady ilustrujúce postupnos javov: závada (defekt) – chyba – porucha: 1. Omyl pri programovaní algoritmov funkcií je to skrytá závada softvéru (v dátach alebo inštrukciách), po spustení softvéru v prevádzke sa táto závada stáva za uritých podmienok aktívnou a produkuje chybu v stavovom priestore systému, ak chybné dáta postihnú poskytovanú službu, vzniká porucha systému. ak sa chybné dáta zistia a opravia ešte predtým, než opustia rozhranie systému, na výstup sa dostane správna hodnota a systém je v poiatonom stave (stav so skrytou závadou). 2. Ovplyvnenie systému rušením skrytou závadou v tomto prípade môže by napr. nedokonalé tienenie hardvéru, po ovplyvnení vstupu rušením sa táto závada aktivuje a produkuje inú hodnotu na výstupe postihnutého prvku systému, o je chyba, ak sa nesprávna vstupná hodnota vnútri systému spracuje a postihne rozhranie, dochádza k poruche systému, ak sa odchýlka vnútri stavového priestoru systému zistí a spracuje (napr. uplatnením techniky odolnosti proti závadám – fault tolerance), systém je v poiatonom stave a k poruche nedochádza. Uvedené tri javy: závada – chyba – porucha možno teda poda vonkajších príznakov rozdeli na: závadu skrytú (ešte neaktivovanú) a závadu aktivovanú (produkujúcu chybu), chybu latentnú (nezistenú) a chybu detegovanú (zistenú), poruchu systému (postihnutie služby poskytovanej systémom) a poruchu systému prechádzajúcu na závadu vo vyššej hierarchickej úrovni pozorovania
Problémy súvisiace s používaním niektorých pojmov pri analýze bezporuchovosti systémov 75 systému (ak systém s poruchou je prvkom systému na vyššej hierarchickej úrovni). 4. ZÁVER lánok poukazuje na potrebu pojmového rozlíšenia javov, ktoré môžu by v konenom dôsledku príinou zlyhania požadovanej funkcie systému. Pri úvahách sa vychádza zo systémových vlastností systémov, ktoré sú definované v teórii systémov. Pritom je vemi dôležité na akej rozlišovacej úrovni systému sa daný problém rieši. Treba vždy rozlišova medzi prvkami systému a samotným systémom. Poruchy prvkov systému ešte sami o sebe nemusia ma vplyv na proces, ktorý uvažovaný systém riadi. Riadený proces je ovplyvnený až funkciou, ktorú produkuje systém ako celok. V lánku sú alej analyzované príiny, ktoré môžu vies k zlyhaniu požadovanej funkcie systému a sú navrhované upresujúce pojmy na ich opis. Problém je hlavne v absencii pojmu všeobecne opisujúceho možné príiny porúch prvkov v systéme, pre ktoré je v tomto lánku používaný pojem závada alebo defekt systému. Pritom tieto závady (defekty) môžu, ale nemusia spôsobi zlyhanie požadovanej funkcie systému, tzv. poruchu systému. LITERATÚRA [1] STN IEC 50 (191): Medzinárodný elektrotechnický slovník, kap. 191: Spoahlivos a akos služieb, 1993 [2] Habr, J., Vepek, J.: Systémová analýza a syntéza, SNTL Praha, 1986 [3] Rushby, J.: Formal Methods and the Certification of Critical Systems, 1993 [4] Thane, H.: Safe and Relible Computer Control Systems, Concepts and Methods, Stockholm, 1996 [5] Powell, D.: On Dependability, Intrusion Tolerance and the MAFTIA project, Toulouse, France, 2001 [6] Rástoný,K.; Tomovi, M.: Bezpenos a životný cyklus zabezpeovacieho zariadenia. Medzinárodná konferencia "Zabezpeovacia technika - súasnos a budúcnos", 19. - 20. 9. 2002, Žilina, Slovenská republika, ISBN 80-7135-061-3