WO2010076127A1 - Procede mis en oeuvre par ordinateur d'evaluation de la securite de systemes critiques - Google Patents

Procede mis en oeuvre par ordinateur d'evaluation de la securite de systemes critiques Download PDF

Info

Publication number
WO2010076127A1
WO2010076127A1 PCT/EP2009/066568 EP2009066568W WO2010076127A1 WO 2010076127 A1 WO2010076127 A1 WO 2010076127A1 EP 2009066568 W EP2009066568 W EP 2009066568W WO 2010076127 A1 WO2010076127 A1 WO 2010076127A1
Authority
WO
WIPO (PCT)
Prior art keywords
coupling
functions
tree
membership
architecture
Prior art date
Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
Ceased
Application number
PCT/EP2009/066568
Other languages
English (en)
Inventor
Bernard Pauly
Current Assignee (The listed assignees may be inaccurate. Google has not performed a legal analysis and makes no representation or warranty as to the accuracy of the list.)
Thales SA
Original Assignee
Thales SA
Priority date (The priority date is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the date listed.)
Filing date
Publication date
Application filed by Thales SA filed Critical Thales SA
Publication of WO2010076127A1 publication Critical patent/WO2010076127A1/fr
Anticipated expiration legal-status Critical
Ceased legal-status Critical Current

Links

Classifications

    • GPHYSICS
    • G06COMPUTING OR CALCULATING; COUNTING
    • G06QINFORMATION AND COMMUNICATION TECHNOLOGY [ICT] SPECIALLY ADAPTED FOR ADMINISTRATIVE, COMMERCIAL, FINANCIAL, MANAGERIAL OR SUPERVISORY PURPOSES; SYSTEMS OR METHODS SPECIALLY ADAPTED FOR ADMINISTRATIVE, COMMERCIAL, FINANCIAL, MANAGERIAL OR SUPERVISORY PURPOSES, NOT OTHERWISE PROVIDED FOR
    • G06Q10/00Administration; Management
    • G06Q10/04Forecasting or optimisation specially adapted for administrative or management purposes, e.g. linear programming or "cutting stock problem"

Definitions

  • the invention relates to a method implemented by computer for evaluating the safety of critical systems and applies in particular to the areas of critical systems for air traffic control, for rail or nuclear.
  • the first step is to list the objectives to achieve in terms of system security.
  • a system or subsystem can be associated with a security level. This level of security takes into account in particular the distance between a system failure and its final operational consequence including the influence of security barriers.
  • Security barriers can be of many kinds, for example software, hardware or operational procedures. Said distance is evaluated by calculating the product of two probabilities. The first probability Pe is the probability between the occurrence of the hazard and its final potential consequence.
  • the second probability Ph is the probability of occurrence of the hazard following one or more failures of the system.
  • the statistical link between the occurrence of the failure of a function or a sub-function of the system and the occurrence of a hazard can be analyzed using an FTA failure tree, an acronym derived from the Anglo-Saxon term "Fault Tree Analysis”.
  • FTA failure tree an acronym derived from the Anglo-Saxon term "Fault Tree Analysis”.
  • a failure tree type analysis identifies the various possible causes of a hazard. In the following description, a danger is also called initial event.
  • the decomposition is continued from an initial event to the failures or primary events, said primary events being also designated by the English expression "Basic Events", and to verify that the security objective is achieved.
  • a security objective is called SR objective in the remainder of the description, an acronym derived from the English expression "Security Requirements”.
  • the FTA failure tree is usually composed of logical gates of the AND and OR types. In order to take into account imperfections of the model, a conservative hypothesis is taken. When an AND gate is identified, the permissible probability Pfh of occurrence of the associated immediate causes is increased by a factor of 10. For example, Pfh is increased to 10 "5 if the target value is 10 " 6 . When an OR gate is identified, then the probability of immediate-cause events retains the same probability as that of the initial "father” event. This solution makes it possible to model and study the security of a functional architecture, but the assumptions made to simplify its implementation reduce its precision.
  • the subject of the invention is a method for evaluating the security of at least one critical system, said system being represented by a functional architecture composed of functions and sub-functions making it possible to generate a physical architecture, at least a failure tree associated with said architecture being constructed to predict the impact on the security of the system of failures of one or more functions or subfunctions, said failures being called primary events, said tree being composed of logic gates allowing evaluation of the probability of occurrence of an initial event following one or more system failures.
  • the level of functional independence between at least two functions or sub-functions comprising the functional architecture is evaluated using coupling indicators, the depth of the fault tree being chosen so that the independence between the primary events of the fault tree is guaranteed.
  • a coupling indicator comprises, for example, N coupling levels, each coupling level corresponding to a fuzzy set.
  • the level of functional independence between at least two functions or subfunctions Fi, Fj of the system corresponds, for example, to the degree of belonging to one of the N fuzzy sets corresponding to the N coupling levels of a given coupling indicator.
  • a coupling indicator may be associated, for example, with four levels of "dependent”, “moderately dependent”, “low dependent” or “independent” coupling.
  • several distinct coupling indicators are associated with the same set of at least two functions or sub-functions.
  • functions Fi, Fj of the system and are combined using logical functions AND and OR.
  • a step calculates the degree of belonging to the fuzzy sets following the combination of several coupling indicators, said degree of membership corresponding to the maximum of the degrees of belonging to each fuzzy set of said coupling indicators.
  • a step calculates a coupling factor FC of at least two functions or subfunctions Fi and Fj using the Mamdani rule, said rule being applied to the membership degrees of the fuzzy sets resulting from a combination of several coupling indicators.
  • the logic gates of the fault tree are defined, for example, according to their degree of membership in an AND gate or an OR gate.
  • the degree of membership of a logical gate of the fault tree is determined, for example, using at least one coupling indicator.
  • the probabilities of occurrence Ph are evaluated by integrating the degrees of membership of the AND and OR gates at each logic level of the fault tree.
  • the critical system is, for example, an air traffic control system.
  • the critical system is, for example, a rail traffic control system.
  • the critical system is, for example, a control system of at least one nuclear reactor.
  • Figure 1 gives an example of trees used for evaluating the architecture of critical systems
  • Figure 2 illustrates the principle of the rules applied to the AND and OR gates of the fault tree
  • FIG. 3 gives examples of membership functions associated with fuzzy sets that can be used in the context of the invention for a coupling indicator
  • Figure 4 shows a way of calculating the coupling level between two functions Fi and Fj;
  • FIG. 5 represents a block diagram giving the inputs and outputs of an exemplary implementation of the method according to the invention.
  • Figure 1 gives an example of trees used to evaluate the architecture of critical systems.
  • a first shaft 100 is the FTA failure tree.
  • the example in the figure presents two logical levels, that is to say, there are, starting from the base of the tree, two levels of branching. The number of logical levels of the tree is also called depth in the following description.
  • the initial events are upstream of the FTA tree and each represents a type of system failure. For a given initial event 105, the probability Ph of occurrence of a hazard 106 following this event can be estimated by traversing the FTA tree. Conversely, for a given hazard, it is possible by going up the FTA tree to determine the function or functions potentially responsible for said danger.
  • the FTA tree is composed of AND gate 103 and OR gates 104, 108 for evaluating the values of Ph.
  • a critical system contains security barriers. These safety barriers can be considered according to their ability to control a failure over time, that is, before, during and after the failure. It is therefore interesting to consider their properties in terms of failure prevention, failure detection, failure propagation control and failure recovery.
  • the independence of the initial events 102, 105, 109, 1 10 is required.
  • the FTA tree prior to evaluating the architecture of the critical system, the FTA tree is developed with sufficient depth to ensure that the Primary events are independent of each other and each situation or event can be reached.
  • a failure mode is the way in which an element of the functional architecture to be evaluated can create a failure.
  • the interactions between the functions and sub-functions can induce uncertainties between the AND and OR logic with respect to the immediate causes of the failure modes. It can be chosen, for example, that an AND gate is placed between two functions or sub-functions (causes of the parent event) insofar as the occurrence of one of the failures cause described on one side of the branch ET may be compensated for and recovered by one function or sub-function provided in the other branch of the ET.
  • AND / OR instances are used in the FTA failure tree, said instances being evaluated according to their degree of membership in an AND gate or an OR gate. These degrees can range from 0 to 1, for example.
  • the degree of membership of a gate in the OR logic can be considered as the complement of the membership degree of a gate to the AND logic.
  • coupling indicators are introduced, in particular to quantify the degree of dependence between several functions or sub-functions of the functional architecture to be evaluated.
  • coupling indicators are introduced, in particular to quantify the degree of dependence between several functions or sub-functions of the functional architecture to be evaluated.
  • the table below gives an example of a coupling indicator.
  • Four coupling levels ranging from “dependent” to “independent” are defined to quantify the dependence between two functions Fi or Fj.
  • the coupling indicator of the example analyzes the level of human interaction required to activate said functions. Depending on the case, one or more indicators may be useful for estimating the level of dependence between two functions.
  • one of the reliability conditions of the FTA tree analysis is the guarantee of independence of the primary events 102, 105, 109, 1 10.
  • the use of coupling indicators makes it possible to determine the depth of the FTA tree.
  • the analysis of the degrees of independence must be considered in two stages. At first, the independence of primary events within the same set of functions is considered. In a second step, the independence of the functions between them is studied in order to deduce the independence of the primary events of each group functions with those of other groups functions.
  • FIG. 1 also shows a second shaft 101 making it possible to statistically link the occurrence of a hazard 106 with an effect E1, E2, E3, E4, resulting from this danger.
  • the occurrence of a hazard 106 will result in an E4 107 effect with a probability Pe, where Pe is the probability between the occurrence of the hazard and its ultimate potential consequence.
  • Figure 2 illustrates the principle of rules applied to AND gates.
  • OR 301 A parent event 200 is inputted to said instance 201.
  • the degree of membership of an AND gate or OR can be determined, for example, taking into account the possibility of recovering a failure. If the possibility of recovering the "Event A" fault 202 by the function or sub-function associated with "Event B" 203 is important (or vice versa), and if the possibility of propagation of the "Event A” to B (or reciprocally) is weak, so it is likely that the AND gate is more justified than the OR gate.
  • the probabilities can be expressed by the following expression:
  • FIG. 3 gives examples of membership functions associated with fuzzy sets that can be used for a given coupling indicator in the context of the invention.
  • the invention uses in particular the principles of fuzzy logic.
  • fuzzy logic One of the advantages of fuzzy logic is that it allows both a representation of inaccuracy in the form of fuzzy sets and the quantification of uncertainty by fuzzy numbers.
  • fuzzy sets can be modified by linguistic variables such as "very”, “a little”, “not”, “extremely” or "more or less”. This makes it possible to represent new fuzzy sets derived from the initial fuzzy set.
  • Figure 4 shows a way of calculating the coupling level, also called coupling factor, between two functions Fi and Fj. This method can also be applied to evaluate the membership of the doors of the FTA tree. This calculation can be made from the combination of several coupling indicators applied to these two functions. Indeed, several coupling indicators, used in particular to evaluate the independence between two functions or subfunctions Fi and Fj, can be logically connected by OR gates, for example. The resulting degree of membership for the "dependent”, “moderately dependent”, “weakly dependent” or “unrelated” fuzzy sets associated with each indicator will be the maximum of the membership degrees for each coupling indicator.
  • the example in Figure 4 considers the use of OR gates to logically link coupling indicators, but it is also possible that these indicators are evaluated together with AND gates.
  • FC coupling factor of the two functions or subfunctions Fi and Fj using the Mamdani rule. This consists of a calculation of the projection 400 on the abscissa axis of the center of gravity 401 of the area 402 delimiting the degrees of belonging to the fuzzy sets "dependent", “moderately dependent”, “little dependent” or “Independent”.
  • the FC coupling factor can then be expressed using the following expression:
  • Xi represents the abscissa values, that is to say the result of the application of fuzzy logic rules
  • Yi represents the values in ordinates, that is to say the level of coupling between Fi and Fj.
  • SR safety objectives are chosen and used as design criteria.
  • IC coupling indicators are defined as explained earlier in the description.
  • At least one FTA fault tree is constructed.
  • the coupling rules based on the calculation of the coupling indicators will be used, on the one hand, for the evaluation of the AND and OR instances taking into account the subset of the indicators chosen for this purpose, and on the other hand for determining the depth of the tree by checking the independence of the primary events.
  • the Ph probabilities are evaluated by integrating the degrees of membership of the AND and OR gates at each logic level of the Fault Tree. The reliability of the evaluation of the distance between the failure of a level considered in the tree and a danger is thus improved. These probabilities are then compared with the security objectives SR and a result R is then provided, said result indicating, for example, whether said security objectives are achieved.

Landscapes

  • Engineering & Computer Science (AREA)
  • Business, Economics & Management (AREA)
  • Human Resources & Organizations (AREA)
  • Economics (AREA)
  • Strategic Management (AREA)
  • Marketing (AREA)
  • Game Theory and Decision Science (AREA)
  • Entrepreneurship & Innovation (AREA)
  • Development Economics (AREA)
  • Operations Research (AREA)
  • Quality & Reliability (AREA)
  • Tourism & Hospitality (AREA)
  • Physics & Mathematics (AREA)
  • General Business, Economics & Management (AREA)
  • General Physics & Mathematics (AREA)
  • Theoretical Computer Science (AREA)
  • Test And Diagnosis Of Digital Computers (AREA)

Abstract

L'invention a pour objet un procédé d'évaluation de la sécurité d'au moins un système critique, ledit système étant représenté par une architecture fonctionnelle composée de fonctions et de sous-fonctions permettant de générer une architecture physique, au moins un arbre de défaillance (100) associé à ladite architecture étant construit afin de prévoir l'impact sur la sécurité du système des défaillances d'une ou plusieurs fonctions ou sous-fonctions, ces défaillances étant appelées événements primaires, ledit arbre étant composé de portes logiques (103, 104, 108) permettant l'évaluation de la probabilité d'occurrence (Ph) d'un événement initial suite à une ou plusieurs défaillances du système. Le niveau d'indépendance fonctionnelle entre au moins deux fonctions ou sous- fonctions composant l'architecture fonctionnelle est évalué à l'aide d'indicateurs de couplage, la profondeur de l'arbre de défaillance étant choisie de manière à ce que l'indépendance fonctionnelle entre les événements primaires (102, 105, 109, 1 10) de l'arbre de défaillance soit garantie.

Description

Procédé mis en œuvre par ordinateur d'évaluation de la sécurité de systèmes critiques
L'invention concerne un procédé mis en œuvre par ordinateur d'évaluation de la sécurité de systèmes critiques et s'applique notamment aux domaines des systèmes critiques pour le contrôle de trafic aérien, pour le ferroviaire ou le nucléaire.
Dans un système critique, une panne peut avoir des conséquences dramatiques. Il est donc primordial de tenir compte des contraintes en termes de sécurité lors de sa conception. A titre d'exemple, la méthodologie SAM, acronyme venant de l'expression anglo-saxonne « Safety Assessment Methodology » et développée depuis quelques années pour les systèmes de contrôle de trafic aérien et comprend trois étapes.
La première étape vise notamment à répertorier les objectifs à atteindre en termes de sécurité du système.
Dans un deuxième temps, l'architecture du système est analysée de manière à répondre au mieux aux objectifs de sécurité identifiés pendant l'étape précédente. Cette analyse d'architecture se décompose, par exemple, en une analyse de l'architecture logique ou fonctionnelle et en une analyse de l'architecture physique. L'architecture physique est également appelée architecture technique ou architecture de déploiement. Ces architectures peuvent être analysées à l'aide de modèles permettant de faire le lien entre les défaillances du système, les dangers et les effets en résultant. Ainsi, un système ou un sous système peut être associé à un niveau de sécurité. Ce niveau de sécurité tient compte notamment de la distance entre une défaillance du système et sa conséquence finale opérationnelle en incluant l'influence de barrières de sécurité. Les barrières de sécurités peuvent être de plusieurs natures, par exemple logiciel, matériel ou être des procédures opérationnelles. Ladite distance est évaluée en calculant le produit de deux probabilités. La première probabilité Pe est la probabilité entre l'occurrence du danger et sa conséquence potentielle finale. La seconde probabilité Ph est la probabilité d'occurrence du danger suite à une ou plusieurs défaillances du système. Durant la troisième étape de conception, le passage d'une architecture logique ou fonctionnelle à une architecture physique est réalisé. Dans la pratique, les considérations de sécurité ne sont pas suffisamment prises en compte lors de la deuxième phase. Un certain nombre de corrections doivent alors être apportées lorsque cette transition est opérée. Cette prise en compte tardive d'une partie des contraintes de sécurité mène à des architectures physiques sous-optimales.
Lors de la deuxième étape, c'est-à-dire pendant l'étape d'analyse de l'architecture logique ou fonctionnelle, le lien statistique entre l'occurrence de la défaillance d'une fonction ou d'une sous-fonction du système et l'occurrence d'un danger peut être analysé à l'aide d'un arbre de défaillance FTA, acronyme venant de l'expression anglo-saxonne « Fault Tree Analysis ». Pour cela, les fonctions ou sous-fonctions concernées par chaque objectif de sécurité sont identifiées. Une analyse de type arbre de défaillance permet d'identifier les différentes causes possibles d'un danger. Dans la suite de la description, un danger est appelé également événement initial. La décomposition est poursuivie à partir d'un événement initial jusqu'aux défaillances ou événements primaires, lesdits événements primaires étant également désignés par l'expression anglo-saxonne « Basic Events », et de vérifier que l'objectif de sécurité est atteint. Un objectif de sécurité est appelé objectif SR dans la suite de la description, acronyme venant de l'expression anglo-saxonne « Security Requirements ». L'arbre de défaillances FTA est habituellement composé de portes logiques de types ET et OU. De manière à tenir compte des imperfections du modèle, une hypothèse conservatrice est prise. Lorsqu'une porte ET est identifiée, la probabilité admissible Pfh d'occurrence des causes immédiates associées est augmentée d'un facteur 10. Par exemple, Pfh est majorée à 10"5 si la valeur ciblée est de 10"6. Lorsqu'une porte OU est identifiée, alors la probabilité des événements de cause immédiate garde la même probabilité que celle de l'événement initial « père ». Cette solution permet de modéliser et d'étudier la sécurité d'une architecture fonctionnelle, mais les hypothèses faites pour simplifier sa mise en œuvre réduisent sa précision. Une partie du problème concernant la maîtrise de la sécurité du système critique est alors reportée sur l'étape de conception. II apparaît que deux limitations sont inhérentes à cette approche. D'une part, l'indépendance des événements primaires n'est pas garantie et d'autre part l'évaluation des portes logiques ET et OU n'est pas réalisée suffisamment précisément. Ces limitations ont pour conséquence un manque de fiabilité de l'évaluation de l'architecture logique ou fonctionnelle du système critique.
Un but de l'invention est notamment de pallier les inconvénients précités. A cet effet l'invention a pour objet un procédé d'évaluation de la sécurité d'au moins un système critique, ledit système étant représenté par une architecture fonctionnelle composée de fonctions et de sous-fonctions permettant de générer une architecture physique, au moins un arbre de défaillance associé à ladite architecture étant construit afin de prévoir l'impact sur la sécurité du système des défaillances d'une ou plusieurs fonctions ou sous-fonctions, ces défaillances étant appelées événements primaires, ledit arbre étant composé de portes logiques permettant l'évaluation de la probabilité d'occurrence d'un événement initial suite à une ou plusieurs défaillances du système. Le niveau d'indépendance fonctionnelle entre au moins deux fonctions ou sous-fonctions composant l'architecture fonctionnelle est évalué à l'aide d'indicateurs de couplage, la profondeur de l'arbre de défaillance étant choisie de manière à ce que l'indépendance fonctionnelle entre les événements primaires de l'arbre de défaillance soit garantie.
Un indicateur de couplage comprend, par exemple, N niveaux de couplage, chaque niveau de couplage correspondant à un ensemble flou.
Le niveau d'indépendance fonctionnelle entre au moins deux fonctions ou sous-fonctions Fi, Fj du système correspond, par exemple, au degré d'appartenance à un des N ensembles flous correspondant aux N niveaux de couplage d'un indicateur de couplage donné. Un indicateur de couplage peut être associé, par exemple, à quatre niveaux de couplage « dépendant », « moyennement dépendant », « peu dépendant » ou « indépendant ».
Selon un mode de réalisation, plusieurs indicateurs de couplage distincts sont associés au même ensemble d'au moins deux fonctions ou sous- fonctions Fi, Fj du système et sont combinés à l'aide de fonctions logiques ET et OU.
Selon un aspect de l'invention, une étape calcule le degré d'appartenance aux ensembles flous suite à la combinaison de plusieurs indicateurs de couplage, ledit degré d'appartenance correspondant au maximum des degrés d'appartenance à chaque ensemble flou desdits indicateurs de couplage.
Selon un autre aspect de l'invention, une étape calcule un facteur de couplage FC d'au moins deux fonctions ou sous fonctions Fi et Fj en utilisant la règle de Mamdani, ladite règle étant appliquée aux degrés d'appartenance aux ensembles flous résultant d'une combinaison de plusieurs indicateurs de couplage.
Les portes logiques de l'arbre de défaillance sont définies, par exemple, selon leur degré d'appartenance à une porte ET ou à une porte OU. Le degré d'appartenance d'une porte logique de l'arbre de défaillance est déterminé, par exemple, à l'aide d'au moins un indicateur de couplage.
Selon un mode de réalisation, les probabilités d'occurrence Ph sont évaluées en intégrant les degrés d'appartenance aux portes ET et OU à chaque niveau logique de l'arbre de défaillance. Le système critique est, par exemple, un système de contrôle du trafic aérien.
Le système critique est, par exemple, un système de contrôle du trafic ferroviaire.
Le système critique est, par exemple, un système de contrôle d'au moins un réacteur nucléaire.
D'autres caractéristiques et avantages de l'invention apparaîtront à l'aide de la description qui suit donnée à titre illustratif et non limitatif, faite en regard des dessins annexés parmi lesquels :
la figure 1 donne un exemple d'arbres utilisé pour l'évaluation de l'architecture de systèmes critiques ; la figure 2 illustre le principe des règles appliquées aux portes ET et OU de l'arbre de défaillance ; la figure 3 donne des exemples de fonctions d'appartenance associées à des ensembles flous pouvant être utilisés dans le cadre de l'invention pour un indicateur de couplage ; la figure 4 présente une manière de calculer le niveau de couplage entre deux fonctions Fi et Fj ;
La figure 5 représente un schéma bloc donnant les entrées et sorties d'un exemple de mise en œuvre du procédé selon l'invention.
La figure 1 donne un exemple d'arbres utilisés pour l'évaluation de l'architecture de systèmes critiques. Un premier arbre 100 est l'arbre de défaillances FTA. L'exemple de la figure présente deux niveaux logiques, c'est-à-dire qu'il y a, en partant de la base de l'arbre, deux niveaux de ramification. Le nombre de niveaux logiques de l'arbre est aussi appelé profondeur dans la suite de la description. Les événements initiaux se trouvent en amont de l'arbre FTA et représentent chacun un type de défaillance du système. Pour un événement initial donné 105, la probabilité Ph d'occurrence d'un danger 106 suite à cet événement peut être estimée en parcourant l'arbre FTA. Inversement, pour un danger donné, il est possible en remontant l'arbre FTA de déterminer la ou les fonctions potentiellement responsables dudit danger. L'arbre FTA est composé de porte ET 103 et de portes OU 104, 108 permettant d'évaluer les valeurs de Ph.
Un système critique contient des barrières de sécurité. Ces barrières de sécurité peuvent être considérées selon leur capacité à contrôler une défaillance en fonction du temps, c'est-à-dire avant, pendant et après la défaillance. Il est alors intéressant de considérer leurs propriétés en termes de prévention de défaillance, de détection de défaillance, de contrôle de propagation de défaillance et de recouvrement de défaillance.
Pour qu'un arbre de défaillances FTA soit correctement évalué de manière qualitative ou quantitative, l'indépendance des événements initiaux 102, 105, 109, 1 10 est requise. Ainsi, dans le cadre de l'invention, avant de procéder à l'évaluation de l'architecture du système critique, l'arbre FTA est développé avec une profondeur suffisante pour s'assurer que les événements primaires sont indépendants entre eux et que chaque situation ou événement peut-être atteint.
Dans le cadre de l'invention, il est notamment proposé d'étudier la validité de la logique des portes ET et OU lors de la construction de l'arbre. Un mode de défaillance correspond à la manière dont un élément de l'architecture fonctionnelle à évaluer peut créer une défaillance. Lors de la décomposition fonctionnelle de l'architecture à évaluer, les interactions entre les fonctions et sous-fonctions peuvent induire des incertitudes entre les logiques ET et OU vis-à-vis des causes immédiates des modes de défaillance. Il peut être choisi, par exemple, qu'une porte ET soit placée entre deux fonctions ou sous fonctions (causes de l'événement père) dans la mesure ou l'occurrence d'une des défaillances cause décrite d'un côté de la branche du ET peut-être compensée et récupérée par une fonction ou sous- fonction assurée dans l'autre branche du ET. De plus il est important de garantir que la possibilité de propagation de la défaillance de l'autre côté de la branche du ET soit contrôlée et réduite, ou si possible éliminée. Il est donc utile d'introduire la notion de niveau de couverture fonctionnelle commune entre deux ou plusieurs branches d'une porte ET. Ainsi, dans le cadre de l'invention, des instances ET/OU sont utilisés dans l'arbre des défaillances FTA, lesdites instances étant évaluées selon leur degré d'appartenance à une porte ET ou à une porte OU. Ces degrés peuvent prendre une valeur comprise entre 0 et 1 , par exemple. Le degré d'appartenance d'une porte à la logique OU peut être considéré comme le complément du degré d'appartenance d'une porte à la logique ET.
Selon l'invention, des indicateurs de couplage sont introduits dans le but notamment de quantifier le degré de dépendance entre plusieurs fonctions ou sous-fonctions de l'architecture fonctionnelle à évaluer. Ainsi, lors de la construction de l'arbre de défaillance FTA, si deux fonctions ou sous-fonctions ne sont pas considérées comme suffisamment indépendantes, il est décidé d'ajouter un ou plusieurs niveaux logiques à l'arbre.
Le tableau ci-dessous donne un exemple d'indicateur de couplage. Quatre niveaux de couplage allant de « dépendant » à « indépendant » sont définis pour quantifier la dépendance entre deux fonctions Fi ou Fj. L'indicateur de couplage de l'exemple analyse le niveau d'interaction humaine nécessaire à l'activation desdites fonctions. Suivant les cas un ou plusieurs indicateurs peuvent être utiles pour estimer le niveau de dépendance entre deux fonctions.
Figure imgf000009_0001
II est possible de combiner plusieurs indicateurs. Une manière de réaliser cette combinaison est détaillée plus loin dans la description.
Comme explicité précédemment, une des conditions de fiabilité de l'analyse par arbre FTA est la garantie d'indépendance des événements primaires 102, 105, 109, 1 10. L'utilisation d'indicateurs de couplage permet de déterminer la profondeur de l'arbre FTA.
En plus de l'analyse descendante de type FTA, il est possible de procéder, dans le cadre de l'analyse globale de sécurité, à une analyse complémentaire pour déterminer les causes communes de défaillances.
L'analyse de l'indépendance des événements primaires permet de contribuer à la préparation de cette analyse de causes communes de défaillances CCA, acronyme venant de l'expression anglo-saxonne
« Common Cause Analysis ». Le calcul des indicateurs de couplage va aider à l'analyse de ces aspects d'indépendance.
L'analyse des degrés d'indépendance doit-être considérée en 2 temps. Dans un premier temps, l'indépendance des événements primaires à l'intérieur du même ensemble de fonctions est considérée. Dans un second temps, l'indépendance des fonctions entre-elles est étudiée afin d'en déduire l'indépendance des événements primaires de chaque groupe fonctions avec ceux des autres groupes fonctions.
La figure 1 montre également un second arbre 101 permettant de lier statistiquement l'occurrence d'un danger 106 avec un effet E1 , E2, E3, E4, résultant de ce danger. Par exemple, l'occurrence d'un danger 106 aura pour conséquence un effet E4 107 avec une probabilité Pe, Pe étant donc la probabilité entre l'occurrence du danger et sa conséquence potentielle finale.
La figure 2 illustre le principe des règles appliquées aux portes ET/
OU 301 . Un événement père 200 est appliqué en entrée de ladite instance 201 . Le degré d'appartenance à une porte ET ou OU peut être déterminé, par exemple, en tenant compte de la possibilité de récupérer une défaillance. Si la possibilité de récupérer la défaillance « Evénement A » 202 par la fonction ou sous-fonction associée à « Evénement B » 203 est importante (ou réciproquement), et si la possibilité de propagation de la défaillance « Evénement A » vers B (ou réciproquement) est faible, alors il est vraisemblable que la porte ET soit plus justifiée que la porte OU. Si la possibilité de récupérer la défaillance « Evénement A » 202 par la fonction ou sous-fonction associée à « Evénement B » 203 (ou réciproquement) est moins forte ou faible ou si la possibilité de propagation de la défaillance de « Evénement A » 202 vers B 203 (ou réciproquement) est forte, alors il est vraisemblable que la porte OU soit plus justifiée que la porte ET. Une porte ET implique que si l'événement père 200 a une probabilité égale à 10"n, alors les événements A 202 et B 203 ont une probabilité égale à 10(1"n). Dans le cas d'une porte OU, par mesure conservatrice, les probabilités restent inchangées.
Pour tenir compte du degré d'appartenance μ à la logique ET ou (1 -μ) à la logique OU, les probabilités peuvent être exprimées par l'expression suivante :
10"
P = - (1 ) 10"1 XlO1
Ainsi il est bien vérifié que dans le cas d'une porte ET, si μ = 1 , alors P
= 10(1 "n). Et, dans le cas d'une porte OU, si μ = 0 alors P= 10("n). Donc dans les cas aux limites, l'évaluation actuelle reste inchangée. De manière à évaluer le degré d'appartenance d'une porte à la logique ET ou à la logique OU, un exemple d'indicateurs de couplage est présenté dans le tableau suivant.
Figure imgf000011_0001
La figure 3 donne des exemples de fonctions d'appartenance associées à des ensembles flous pouvant être utilisés pour un indicateur de couplage donné dans le cadre de l'invention. Afin d'évaluer les aspects de couplage pour une architecture logique ou fonctionnelle, l'invention utilise notamment les principes de la logique floue. Un des avantages de la logique floue est de permettre à la fois une représentation de l'imprécision sous forme d'ensembles flous et la quantification de l'incertitude par des nombres flous. Ainsi les ensembles flous peuvent être modifiés par des variables linguistiques telles que « très », « un peu », « pas », « extrêmement » ou « plus ou moins ». Cela permet notamment de représenter de nouveaux ensembles flous dérivés de l'ensemble flou initial.
Dans le cadre de l'invention, des ensembles flous candidats sont préalablement définis pour l'évaluation de l'architecture fonctionnelle ciblée. Ces derniers sont la base des règles qui vont permettre d'évaluer le niveau de couplage, par exemple entre deux fonctions ou sous-fonctions Fi, Fj de l'architecture à évaluer.
Concernant l'exemple de la figure 3, quatre ensembles flous sont considérés : « dépendant », « moyennement dépendant », « peu dépendant » et « indépendant ». Ceux-ci sont associés à un indicateur de couplage nommé « activation par interaction humaine ». Les courbes présentées à l'aide de la figure 3 sont les fonctions d'appartenance associées à ces quatre ensembles flous. Ces dernières correspondent aux termes linguistiques basés sur les univers de valeurs termes linguistiques indiqués en abscisse du diagramme. En ordonnées du diagramme sont représentés les degrés d'appartenance aux ensembles flous considérés.
Comme explicité précédemment, plusieurs indicateurs de couplage peuvent être combinés afin d'évaluer l'indépendance entre deux fonctions Fi et Fj ou le degré d'appartenance des portes de l'arbre FTA à la logique ET ou à la logique OU. Une manière de combiner ces indicateurs de couplage est explicitée dans la suite de la description.
La figure 4 présente une manière de calculer le niveau de couplage, appelé également facteur de couplage, entre deux fonctions Fi et Fj. Cette méthode peut également être appliquée afin d'évaluer l'appartenance des portes de l'arbre FTA. Ce calcul peut être réalisé à partir de la combinaison de plusieurs indicateurs de couplage appliqués à ces deux fonctions. En effet, plusieurs indicateurs de couplage, utilisés notamment pour évaluer l'indépendance entre deux fonctions ou sous-fonctions Fi et Fj, peuvent être reliés logiquement par des portes OU, par exemple. Le degré d'appartenance résultant pour les ensembles flous « dépendant », « moyennement dépendant », « peu dépendant » ou « indépendant » associés à chaque indicateur sera le maximum des degrés d'appartenance pour chaque indicateur de couplage. L'exemple de la figure 4 considère l'utilisation de portes OU pour relier logiquement les indicateurs de couplage, mais il est également possible que lesdits indicateurs soient évalués conjointement avec des portes ET.
Il est possible de calculer le facteur de couplage des deux fonctions ou sous-fonctions Fi et Fj en utilisant la règle de Mamdani. Celle-ci consiste en un calcul de la projection 400 sur l'axe des abscisses du centre de gravité 401 de l'aire 402 délimitant les degrés d'appartenance aux ensembles flous « dépendant », « moyennement dépendant », « peu dépendant » ou « indépendant ». Le facteur de couplage FC peut alors s'exprimer en utilisant l'expression suivante :
Figure imgf000013_0001
Dans laquelle :
Xi représente les valeurs en abscisse, c'est-à-dire de résultat de l'application des règles de logique floue ;
Yi représente les valeurs en ordonnées, c'est-à-dire le niveau de couplage entre Fi et Fj.
Pour l'exemple de la figure 4, Xi = [0,25 ; 0,5 ; 0,75 ; 1 ] et Yi = [0,25 ; 0,5 ; 1 ; 0,5], ce qui implique que FC = 0.69.
La figure 5 représente un de schéma bloc donnant les entrées et sorties d'un exemple de mise en œuvre du procédé selon l'invention.
Lors de la conception d'un système critique, des objectifs de sécurité SR sont choisis et servent de critère de conception. De manière à évaluer la sécurité de l'architecture fonctionnelle, des indicateurs de couplage IC sont définis tels qu'explicités précédemment dans la description.
Pour une architecture fonctionnelle AF donnée composée notamment de fonctions et de sous fonctions, au moins un arbre de défaillance FTA est construit. Les règles de couplage basées sur le calcul des indicateurs de couplage vont servir d'une part pour l'évaluation des instances ET et OU en tenant compte du sous-ensemble des indicateurs choisi dans ce but, et d'autre part pour déterminer la profondeur de l'arbre en vérifiant l'indépendance des événements primaires.
En remontant l'arbre de défaillances FTA depuis sa base jusqu'aux événements primaires, les probabilités Ph sont évaluées en intégrant les degrés d'appartenance aux portes ET et OU à chaque niveau logique de l'arbre de défaillance. La fiabilité de l'évaluation de la distance entre la défaillance d'un niveau considéré dans l'arbre et un danger est ainsi améliorée. Ces probabilités sont ensuite comparées aux objectifs de sécurité SR et un résultat R est ensuite fourni, ledit résultat indiquant, par exemple, si lesdits objectifs de sécurité sont atteints.

Claims

REVENDICATIONS
1 - Procédé d'évaluation de la sécurité d'au moins un système critique, ledit système étant représenté par une architecture fonctionnelle composée de fonctions et de sous-fonctions permettant de générer une architecture physique, au moins un arbre de défaillance (100) associé à ladite architecture étant construit afin de prévoir l'impact sur la sécurité du système des défaillances d'une ou plusieurs fonctions ou sous-fonctions, ces défaillances étant appelées événements primaires, ledit arbre étant composé de portes logiques (103, 104,
108) permettant l'évaluation de la probabilité d'occurrence (Ph) d'un événement initial suite à une ou plusieurs défaillances du système, ledit procédé étant caractérisé en ce que le niveau d'indépendance fonctionnelle entre au moins deux fonctions ou sous-fonctions composant l'architecture fonctionnelle est évalué à l'aide d'indicateurs de couplage, la profondeur de l'arbre de défaillance étant choisie de manière à ce que l'indépendance fonctionnelle entre les événements primaires (102, 105, 109, 1 10) de l'arbre de défaillance soit garantie.
2- Procédé selon la revendication 1 caractérisé en ce qu'un indicateur de couplage comprend N niveaux de couplage, chaque niveau de couplage correspondant à un ensemble flou.
3- Procédé selon la revendication 2 caractérisé en ce que le niveau d'indépendance fonctionnelle entre au moins deux fonctions ou sous- fonctions Fi, Fj du système correspond au degré d'appartenance à un des N ensembles flous correspondant aux N niveaux de couplage d'un indicateur de couplage donné.
4- Procédé selon l'une quelconque des revendications 2 ou 3 caractérisé en ce qu'un indicateur de couplage est associé à quatre niveaux de couplage « dépendant », « moyennement dépendant », « peu dépendant » ou « indépendant ». 5- Procédé selon l'une quelconque des revendications 2 à 4 caractérisé en ce que plusieurs indicateurs de couplage distincts sont associés au même ensemble d'au moins deux fonctions ou sous-fonctions Fi, Fj du système et sont combinés à l'aide de fonctions logiques ET et OU.
6- Procédé selon l'une quelconque des revendications 3 à 5 caractérisé en ce qu'une étape calcule le degré d'appartenance aux ensembles flous suite à la combinaison de plusieurs indicateurs de couplage, ledit degré d'appartenance correspondant au maximum des degrés d'appartenance à chaque ensemble flou desdits indicateurs de couplage.
7- Procédé selon la revendication 6 caractérisé en ce qu'une étape calcule un facteur de couplage FC d'au moins deux fonctions ou sous fonctions Fi et Fj en utilisant la règle de Mamdani (400, 401 , 402), ladite règle étant appliquée aux degrés d'appartenance aux ensembles flous résultant d'une combinaison de plusieurs indicateurs de couplage.
8- Procédé selon l'une quelconque des revendications 2 à 7 caractérisé en ce que les portes logiques de l'arbre de défaillance sont définies selon leur degré d'appartenance à une porte ET ou à une porte OU.
9- Procédé selon la revendication 8 caractérisé en ce que le degré d'appartenance d'une porte logique de l'arbre de défaillance est déterminé à l'aide d'au moins un indicateur de couplage.
10- Procédé selon l'une quelconque des revendications 8 ou 9 caractérisé en ce que les probabilités d'occurrence Ph sont évaluées en intégrant les degrés d'appartenance aux portes ET et OU à chaque niveau logique de l'arbre de défaillance.
1 1 - Procédé selon l'une quelconque des revendications précédentes caractérisé en ce que le système critique est un système de contrôle du trafic aérien. - Procédé selon l'une quelconque des revendications 1 à 10 caractérisé en ce que le système critique est un système de contrôle du trafic ferroviaire. - Procédé selon l'une quelconque des revendications 1 à 10 caractérisé en ce que le système critique est un système de contrôle d'au moins un réacteur nucléaire.
PCT/EP2009/066568 2008-12-30 2009-12-08 Procede mis en oeuvre par ordinateur d'evaluation de la securite de systemes critiques Ceased WO2010076127A1 (fr)

Applications Claiming Priority (2)

Application Number Priority Date Filing Date Title
FR0807493 2008-12-30
FR0807493A FR2940700A1 (fr) 2008-12-30 2008-12-30 Procede mis en oeuvre par ordinateur d'evaluation de la securite de systemes critiques.

Publications (1)

Publication Number Publication Date
WO2010076127A1 true WO2010076127A1 (fr) 2010-07-08

Family

ID=40929644

Family Applications (1)

Application Number Title Priority Date Filing Date
PCT/EP2009/066568 Ceased WO2010076127A1 (fr) 2008-12-30 2009-12-08 Procede mis en oeuvre par ordinateur d'evaluation de la securite de systemes critiques

Country Status (2)

Country Link
FR (1) FR2940700A1 (fr)
WO (1) WO2010076127A1 (fr)

Cited By (1)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN113515809A (zh) * 2021-05-17 2021-10-19 南京航空航天大学 一种飞机系统安全性需求最优分配方法

Non-Patent Citations (1)

* Cited by examiner, † Cited by third party
Title
EPO: "Mitteilung des Europäischen Patentamts vom 1. Oktober 2007 über Geschäftsmethoden = Notice from the European Patent Office dated 1 October 2007 concerning business methods = Communiqué de l'Office européen des brevets,en date du 1er octobre 2007, concernant les méthodes dans le domaine des activités", JOURNAL OFFICIEL DE L'OFFICE EUROPEEN DES BREVETS.OFFICIAL JOURNAL OF THE EUROPEAN PATENT OFFICE.AMTSBLATTT DES EUROPAEISCHEN PATENTAMTS, OEB, MUNCHEN, DE, vol. 30, no. 11, 1 November 2007 (2007-11-01), pages 592 - 593, XP007905525, ISSN: 0170-9291 *

Cited By (2)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN113515809A (zh) * 2021-05-17 2021-10-19 南京航空航天大学 一种飞机系统安全性需求最优分配方法
CN113515809B (zh) * 2021-05-17 2024-05-14 南京航空航天大学 一种飞机系统安全性需求最优分配方法

Also Published As

Publication number Publication date
FR2940700A1 (fr) 2010-07-02

Similar Documents

Publication Publication Date Title
Laprie Dependability: Basic concepts and terminology
Baimu et al. Amendment to the African Union's Right to intervene: A shift from human security to regime security?
Brewster Unpacking the state's reputation
US11945464B2 (en) Method for assessing safety of the intended functionality of autonomous driving based on dag block chain, and device
CN111506980A (zh) 对虚拟驾驶环境生成交通场景的方法及装置
Kritzer et al. The influence of law in the Supreme Court’s search-and-seizure jurisprudence
CN108961047A (zh) 利用区块链数据库在车辆与实体之间进行数据交易的方法和系统
Mowbray An examination of the European Court of Human Rights’ indication of remedial measures
FR2922665A1 (fr) Procede d'aide a la conception d'une architecture systeme
James Elizebeth et al. Comparison of fta and stpa approaches: a brake-by-wire case study
WO2010076127A1 (fr) Procede mis en oeuvre par ordinateur d'evaluation de la securite de systemes critiques
Gless et al. AI-Based Evidence in Criminal Trials?
Nabi et al. A process of security assurance properties unification for application logic
EP3454246B1 (fr) Procédé de transmission et de vérification de validité de données de configuration dans un système électronique, système électronique et produit programme d'ordinateur associés
WO2008023107A2 (fr) Procede de verification de l'integrite d'une clef de chiffrement obtenue par combinaison de parties de clef
Kos Controlling the Narrative: Hungary’s Post-2010 Strategies of Non-Compliance before the European Court of Human Rights
US20150080114A1 (en) Security for electronic wager transactions
Sun et al. Dealing with fractional failures and survivors in data analysis of reliability engineering
Ansari Judicial Standards for the Anti-Circumvention Rationale in Campaign Finance
FR2940701A1 (fr) Procede d'allocation d'objectifs de securite a des fonctions d'un systeme.
Webb The Cape Town Convention and the Law of State Immunity
CN113837235B (zh) 基于社交网络隐私协商系统的智能体行为追责方法
Krever Palestine and the limits of international law
Aziz et al. Recovery of Corrupt Assets via Unexplained Wealth Order
Gniffke When Rules Produce Unacceptable Outcomes-Decency in Decision-Making

Legal Events

Date Code Title Description
121 Ep: the epo has been informed by wipo that ep was designated in this application

Ref document number: 09768040

Country of ref document: EP

Kind code of ref document: A1

DPE1 Request for preliminary examination filed after expiration of 19th month from priority date (pct application filed from 20040101)
NENP Non-entry into the national phase

Ref country code: DE

122 Ep: pct application non-entry in european phase

Ref document number: 09768040

Country of ref document: EP

Kind code of ref document: A1