Добавил:
Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:

Системный анализ аварийных комбинаций событий при управлении человеко-машинными системами

.pdf
Скачиваний:
0
Добавлен:
15.08.2026
Размер:
868 Кб
Скачать

Глава 1. Анализ состояния проблемы предотвращения аварий

талей, ошибок в программах и нарушений эксплуатации, ошибки операторов, персонала (более 60% аварий рассматривается в прямой связи с этим фактором), негативное взаимное влияние различных производств, находящихся достаточно близко, значительные энергетические ресурсы технических систем, неблагоприятные воздействия на ЧМС извне.

Как правило, по итогам расследований обнародуется относительно небольшое количество причин происшествий, которые считаются основными. С этими причинами связывается круг лиц, на которых возлагается ответственность за произошедшее, и их привлечение к ответственности считается знаковым этапом реагирования общества и структур на возникшую ситуацию. Несмотря на ценность этих выводов, как показывают расследования, крупные аварии часто возникают как следствие совокупности разнородных событий, возникающих в определенном порядке, – аварийных комбинаций событий.

Проблема аварийных комбинаций событий в ЧМС неразрывно связана с проблемой аварии и является одной из основных при обеспечении безопасности государства. Сложность данной проблемы заключается, в частности, в том, что количество потенциально неблагоприятных событий, некоторые из которых могут составить аварийные комбинации, весьма велико. Поэтому обезопасить ЧМС от аварий путем парирования всех неблагоприятных событий не представляется возможным ввиду ограниченности ресурсов. Кроме того, средства, которые для этого потребуются, сами потенциально могут стать источниками таких аварийных комбинаций событий, поэтому исследуемая проблема в известном смысле неисчерпаема. Поэтому и обеспечение, предъявляемое

вкаждый момент времени для решения задач, связанных с интерпретациями исследуемой проблемы, должно представлять собой развивающуюся структуру с концепциями следующего обновления. Решение проблемы требует подходов, комплексов математических моделей, методов и алгоритмов, которые будут работать на временных отрезках разного масштаба, дополняя друг друга. Это необходимо для успешного парирования аварийных комбинация событий, так как зачастую

вэтих комбинациях неблагоприятные события из разных временных интервалов также «дополняют» друг друга до аварии. Представляемое исследование посвящено разработке моделей, методов, алгоритмов и информационно-математического обеспечения для достижения этой цели.

11

Резчиков А. Ф., Богомолов А. С. Системный анализ аварийных комбинаций событий

1.2. Математические модели и методы предотвращения аварий

Для обеспечения безопасности ЧМС разрабатываются и используются средства и методы, позволяющие избежать аварий при различных неблагоприятных воздействиях внешней среды, отказах техники, программного обеспечения и ошибок персонала. Существующее математическое обеспечение систем для предупреждения неблагоприятных событий, аварии основывается во многом на моделях и методах анализа риска, безопасности и надежности [Викторова, Степанянц, 2016; Коваленко, 1975; Можаев, 1988; Острейковский, 2003; Рябинин, 2007; Ушаков, 1991]. С понятием надежности связано понятие контролепригодности, анализу которой также посвящен рад работ [Викторова, Степанянц, 2010]. Ресурсы ЧМС рассматриваются в различных источниках как с технической точки зрения [Болотин, 1984], так и в комплексе с ресурсами операторов [Клюев с соавт., 1996]. Человеческий фактор – особый аспект, который придает сложную специфику связанным с ЧМС задачам [Абрамова, Гинсберг, Новиков, 2006; Овчаров, 2005; Основные принципы учета человеческого фактора в руководстве по техническому обслуживанию воздушных судов, 2003; Пономаренко, Лапа, Лемещенко, 1996].

Для анализа динамики показателей сложных систем разной природы находит широкое применение системно-динамический подход [Резчиков с соавт., 2016; Форрестер, 2003; Садовничий с соавт., 2012; Meadows, 1974]. Модели и методы, разработанные с его использованием, нашли успешное применение в исследовании сложных систем разного масштаба и происхождения.

Причинно-следственный подход к построению моделей сложных систем позволяет учитывать при их анализе разнородные факторы

ипроцессы включая на нужном уровне использование разных математических моделей, позволяющих анализировать различные нарушения функционирования систем. Причинность взаимодействий

ивзаимосвязей в сложных системах исследуется в работе Г. И. Марчука (1992). Основы причинно-следственной теории заложены и получили развитие в ряде работ [Аскин, 1977; Блехман, Мышкис, Пановко, 1990; Глушков с соавт., 1981; Новожилов с соавт., 2011; Резчиков, Твердохлебов, 2010].

Вработе [Домнич, Иващенко, Петров, 2011] проблема поиска причин происшествий исследуется с использованием причинно-следствен- ного подхода, конструктивных моделей, программно-информационных

12

Глава 1. Анализ состояния проблемы предотвращения аварий

комплексов. В. А. Твердохлебов (2010) предлагает использовать расширенные методы и средства диагностирования. При этом вопрос уточнения причины аварии из нескольких возможных вариантов в общем случае остается открытым.

Критические ситуации, возникающие в сложных системах, исторически анализировались с точки зрения соотношения их возможности

ипотерь, которые могут соответствовать этим ситуациям.

ВФедеральном законе «О техническом регулировании» № 184-ФЗ безопасность определяется как состояние, при котором отсутствует недопустимый риск, связанный с причинением вреда жизни или здо-ровью граждан, имуществу физических или юридических лиц, государственному или муниципальному имуществу, окружающей среде, жизни или здоровью животных и растений, а риск определен через вероятность причинения вреда гражданам, имуществу, окружающей среде, животным и растениям с учетом тяжести этого вреда. Обзор методов анализа риска исторически следует начать с детерминистского анализа безопасности DSA (Deterministic Safety Assessment), связывающего тяжесть последствий события с его частотой через матрицы риска по методам Preliminary HAZOP, Preliminary Risk-Analysis и др. Методы исследования опасности и удобства использования (Hazardand

Operability Studies, HAZOP), позволяющие исследовать опасность и работоспособность, и метод Reliability Block Diagram (RBD) – анализ структурных схем надежности – не дают количественных рекомендаций по предотвращению аварийных комбинаций событий, как и статистические методы.

Детерминизм методов DSA заключается в том, что рассматриваются цепочки полностью зависимых событий. С вероятностями методы DSA не оперируют, что влечет за собой сильное ограничение – в этих методах не учитывается неопределенность. Методы DSA подверглись серьезной критике, в частности после крупнейшей в атомной энергетике аварии, известной как Three Mile Island Accident (1979 г.).

Вероятностный анализ безопасности (Probability Safety Analysis, PSA) первоначально использовался для оценки вероятностей больших аварий на основе системного анализа их возможных сценариев, последовательностей и вариантов комбинаций событий, в частности для атомных станций. Реализация PSA подразумевала несколько уровней, анализ последующих уровней основывался на результатах анализа предыдущих. При этом рассматривались достаточно редкие аварии, в целом описание исходных событий было неточным и неполным, а выводы

13

Резчиков А. Ф., Богомолов А. С. Системный анализ аварийных комбинаций событий

из этих описаний носили статистический характер. Это субъективизировало вероятностное описание картины событий и привело к тому, что классический метод PSA стал нуждаться в серьезной доработке. Определение той или иной комбинации событий как опасной или нет при помощи классического PSA по этой причине затруднительно.

Для согласования с неточностью, частичной неопределенностью, трёх- и более значной логикой реального мира используются «мягкие вычисления» [Zadeh, 1965]. Рост интереса к нейронным сетям в значительной мере поспособствовал развитию моделей, методов мягких вычислений: генетические алгоритмы, нечеткие множества [Аверкин, Батыршин, Блишун, 1986], распознание образов, самоорганизация, нечеткое, поиск и др.

Широкое применение находят нечеткие системы управления (fuzzyсистемы), основанные на принципах Л. Заде [Заде, 1976]. Они более эффективны в случаях дефицита априорной информации об объекте управления. Опыт экспертов в таких системах формализуется в виде правил в базах знаний продукционных экспертных систем.

Генетические алгоритмы, применяемые для анализа и предупреждения критических режимов, используют принципы и механизмы, аналогичные природным (отбор сильнейших, скрещивание и мутации), для цели нахождения лучшего решения.

Методы риск-анализа являются взаимодополняющими, и их комбинирование может быть более продуктивным, чем использование по отдельности. К основным ограничениям, которые возникают при применении методов риск-анализа к исследованию аварийных комбинаций событий, относится высокая степень неопределенности в результатах их применения к отдельным неблагоприятным событиям и еще более высокая – при применении к комбинациям таких событий.

Для оценки последствий комбинаций нескольких отказов используются методы анализа видов и последствий критичности отказов – Failure Modes Effects (and Criticality) Analysis (FME(C)A). Эти методы позволяют определять относительную опасность отдельных отказов и их комбинаций путём анализа многомерных матриц критичности отказов на этапах эксплуатации и модернизации объектов [ГОСТ 27.31-95, 1997].

Предлагаются подходы [Bot, 1999], в которых для оценки критичности нечетким переменным назначают некоторые коэффициенты, а решение о приемлемости риска принимается по величине соответствующей суммы.

Процедуры FMEСA предполагают построение модели системы. Сложность этой задачи определяется нелинейностью связей между

14

Глава 1. Анализ состояния проблемы предотвращения аварий

входными параметрами, которые описывают функционирование системы, и выходными параметрами, описывающими состояние системы. В известных подходах модель системы строится путем проектирования и настройки нечетких баз знаний. Матрица знаний, описывающая функционирование системы, определяет систему логических утверждений (правил), которые связывают значения входных переменных с возможной оценкой состояния системы. Эти выражения позволяют определить значения функций принадлежности критичности отказов при фиксированных значениях времени восстановления, частоты отказа и тяжести последствий. Лингвистические оценки переменных, входящих в утверждения о решении, представляются нечеткими множествами. Далее получают степени принадлежности значений выходных переменных к тому или иному терму, значения исследуемых величин представляются в виде нечетких множеств и оценивается величина критичности отказа в зависимости от фиксированного набора входных переменных.

Приоритет риска PRN (Priority Risk Number) определяется как произведение частоты отказа, его выявляемости и тяжести последствий. При этом не учитывается изменение важности риск-факторов, а также ситуации, когда пропорциональные комбинации частоты и величины последствий приводят к одному и тому же значению RPN, что не соответствует реальной ситуации. Для преодоления этих ограничений предлагаются подходы, связанные с нечеткими объектами и взвешенными нечеткими правилами вывода [Bowles, Pelaez, 1995; Braglia, Frosolini, Montanariny, 2003; Chang, Wei, Lee, 2004; Garcia et al., 2005; Pillay, Wang, 2003; Тау, Lim, 2006].

Несмотря на преимущества разработанных методов FMECA, которые позволяют провести систематическую оценку, документирование видов отказов, их причин и последствий, классификацию по уровню тяжести и анализ одиночных отказов, эти методы непосредственно не подходят для требуемого количественного и качественного анализа наиболее вероятных аварийных комбинаций событий и определения путей их предотвращения. Большая часть получаемой методами FMECA информации представлена в лингвистическом виде. Кроме того, нечеткий FMECA-анализ не учитывает зависимость между отказами, а одиночные отказы в ЧМС достаточно редко приводят к аварии.

Множественные отказы (multiple failures) делятся на два типа – зависимые (dependent) и независимые (independent). Для зависимых отказов выделяют различные факторы связности [US. Nuclear Regulatory Cоmmission, Procedure for Treating Common–cause Failures in Safety and

15

Резчиков А. Ф., Богомолов А. С. Системный анализ аварийных комбинаций событий

Reliability Studies, NUREG. . . , 1988], вызывающие их появление на одном критичном интервале времени (факторы единой разработки, системы обслуживания и эксплуатационной процедуры, общего производства и условий эксплуатации), формируют группы компонентов, уязвимых к отказам по общей причине, и применяют FMECA-ориентированные методы оценки критичности с использованием матриц риска [Mosleh, 1998]. Однако подходы к анализу зависимых отказов (отказов по общей причине – ССF (Common Cause Failures) и каскадных отказов (Cascading Failures) сразу ограничивают область исследования аварийных комбинаций событий, так как в большинстве случаев события разнородны и, как правило, имеют свои независимые причины.

К основным качественным методам анализа независимых множественных отказов относится анализ дерева отказов (Fault tree analysis, FTA) и анализ дерева событий (Event tree analysis, ЕТА). Метод FTA относится к нисходящим методам, позволяет определить условия и факторы, которые приводят к отказу основной системы. При построении дерева отказов множество единичных независимых отказов подсистемы, приводящих к отказу основной системы, дополняется множеством отказов подсистем по общей причине. К недостаткам логических деревьев относятся сложность их построения и необходимость участия в нем экспертов по исследуемой предметной области. Кроме этого, связи между событиями могут изменяться, что должно быть отражено и в деревьях. Метод дерева событий ETA осуществляет проход дерева в обратном направлении и поэтому относится к восходящим методам.

Методы FTA и ETA к настоящему времени успешно автоматизированы [Аракчеева, Бахметьев, Былов, 2006; Risk Spectrum PSA Professional 1.20, 1988] и применяются в основном при проектировании, производстве и модернизации ЧМС, а не при их эксплуатации. С этим связан и тот факт, что при проведении анализа этими методами неблагоприятные действия человека обычно не учитываются.

В целом исследователями в области теории систем и анализа надежности отмечается, что, несмотря на высокую надежность современных информационных и технических систем по отдельным показателям, проблема многочисленных отказов остается актуальной [Ushakov, 2006; Zaitseva, Levashenko, Kharchenko, 2010; Zio, 2009]. Исследования показывают, что одной из основных причин этого является относительная независимость в рассмотрении неблагоприятных событий технического, программного, организационного и человеческого характера. Усложнение современных ЧМС только усугубит проблему, если не будет раз-

16

Глава 1. Анализ состояния проблемы предотвращения аварий

работано новое математическое обеспечение для анализа системы как единого целого с учетом перечисленных факторов.

Продвижением в методах анализа отказов и неблагоприятных событий в различных системах было введение в рассмотрение в [Levitin, Podofilini, Zio, 2003; Murchland, 1975] моделей с большим числом уровней работоспособности (Multi-State System, MSS), таких как полная, частичная, минимальная работоспособность и отказ. Используемые ранее модели Binary-State System (BSS) учитывали только полный отказ

иработоспособное состояние – частный случай MSS. С использованием MSS связано понятие структурной функции (Structure Function), связывающей состояние элементов системы и её работоспособность. Расширенные возможности MSS сопровождались дополнительными вычислительными сложностями.

Модели систем с несколькими уровнями работоспособности исследовались с применением аппарата марковских процессов [Aven, Jensen, 1999; Lisnianski, Frenkel, 2003; Pham, 2003; Toktino, Yamada, 2008; Xue, Kai, 1995], производящих функций [Abou, 2006; Choi, Seong, 2006; Johansson, Hansel, 2010], метода Монте-Карло [Cadini, De Sanctis, 2010; Marseguerra, Zio, 2004] и булевой алгебры [Chang, Amari, Kuo, 2005; Hudson, Kapur, 1983; Zaitseva, Levashenko, 2006]. В частности, для последнего направления используется представление MSS комплексом булевых функций, для анализа которых применяется соответствующий аппарат. Результат представляется, в частности, бинарными диаграммами решений – Binary Decision Diagram (BDD) [Chang, Amari, Kuo, 2005]. В других подходах используются методы анализа путей и разрезов MSS, граничных состояний, чувствительности MSS в зависимости от изменения состояний элементов на основе методов многозначной логики

идр. Модели MSS нашли применение при решении задач надежности

ибезопасности в энергетике [Massim, Zeblahet, 2005], при обслуживании морского транспорта [Kolowrocki], медицинских, логистических систем, энергопроводов, программного обеспечения и других систем [Ding, Zuo, 2010; Natvig, 2010].

Значительный интерес для изучения комбинаций событий представляют модели и методы, предложенные для анализа динамических систем с возможностью восстановления отказов. Для анализа динамики MSS предлагалось использование оценок значимости и перспективного подхода к их разработке – аппарата логического дифференциального исчисления [Zaitseva, Levashenko, Kharchenko, 2010; Schneeweiss, 1996]. Этот математический аппарат позволяет исследовать зависимость изменения логической функции от изменения ее переменных. В 1969 г.

17

Резчиков А. Ф., Богомолов А. С. Системный анализ аварийных комбинаций событий

C. Brown рассмотрел понятие направленных булевых производных для анализа изменения состояния системы в зависимости от изменений состояний переменных. Направленные производные функций алгебры логики были использованы для анализа значимости элементов систем. В рамках этого анализа вычисляется вероятность отказа (аварии) или нахождения системы на разных уровнях работоспособности в зависимости от состояния работоспособности тех или иных элементов, которые можно трактовать как неблагоприятные события. Впервые оценки вероятности или отказа или работоспособности системы при отказе заданного её элемента предложены в [Bimbaum, Krishnaiah, 1969]. Вероятность функционирования системы при отказе элемента рассчитывается от вероятности работоспособности системы при условии нахождения элемента в определенном состоянии. Таким образом, значение оценки определяется в виде вероятности того, что направленная булева производная структурной функции BSS равна 1. При этом оценка не учитывает вероятности отказа xi. В работе [Wang, Loman, Vassiliou, 2004] оценка критичности отказа (Failure Criticality Index, FCI) определяется исходя из оценки Бирнбаума и вероятности отказа самого элемента. Такие оценки относятся к динамическим оценкам надежности элементов (Component Dynamic Reliability Indices, CDRI), которые учитывают вероятность изменения состояния элемента и влияние которых на аварию исследуется. Более общий случай – DIRI (Dynamic Integrated Reliability Indices), динамическая интегрированная оценка надежности.

В дальнейших работах J. Fussell (1975), W. E. Vesely (1970) и др. рассматривались различные трактовки, аспекты и основания для численной оценки влияния отказа элемента на возможный отказ BSS [Andrews, Beeson, 2003; Armstrong, 1997; Chang, Wei, Lee, 2004; Fricks, Trivedi, 2003; Fussell, 1975; Vesely, 1970]. При анализе аварийных комбинаций событий эти оценки позволяют получить определенную информацию о влиянии события на процессы развития аварий в ЧМС, однако оценка актуальна при условии, что другие неблагоприятные события не происходят. Поэтому непосредственно для анализа аварийных комбинаций событий рассматриваемый подход должен быть как минимум дополнен и встроен в более общую систему.

Отечественные исследователи касались этих вопросов [Рябинин, Парфенов, 978; Скворцов, 2009], применяя логико-вероятностные методы и булево дифференциальное исчисление для оценки значимости элементов BSS.

Интерес с точки зрения анализа процессов возникновения аварийных комбинаций событий представляют методы оценки значимо-

18

Глава 1. Анализ состояния проблемы предотвращения аварий

сти определенного множества элементов системы. Они позволяют проанализировать одновременное или практически одновременное изменение состояния работоспособности нескольких элементов (или возникновение неблагоприятных событий) на отказ (аварию) системы в целом. Оценки структурной значимости Бирнбаума критичности элементов и динамические оценки надежности вычисляются с помощью направленной логической производной структурной функции по вектору переменных. Такие оценки возможности возникновения аварии при различных комбинациях отказов используются на этапе предварительной оценки критических ситуаций, т. е. при проектировании и модернизации.

Исходя из результатов сделанного обзора можно сделать вывод о том, что перечисленные методы обладают определенными ограничениями и полный анализ безопасности представляется возможным только при условии их комбинирования и использования в комплексе. Анализ разработок по предупреждению критических режимов функционирования показывает, что в настоящее время есть необходимость в разработке автоматизированных комплексов, позволяющих определять вероятность аварийных комбинаций событий и рекомендации по их предотвращению на разных интервалах времени функционирования и этапах жизненного цикла ЧМС. Существующие системы предупреждают об отдельных неблагоприятных событиях без анализа их суммарного эффекта и взаимодействия с уже произошедшими событиями. Количественный анализ суммарного эффекта неблагоприятных событий осуществляется, как правило, на этапах проектирования или модернизации, а системы, действующие в процессе эксплуатации объектов, в качестве результата анализа безопасности выдают обычно значения лингвистических переменных. Это ограничение характерно и для статистических методов.

1.3.Автоматизированные и программные комплексы для анализа

ипредупреждения развития аварий

Комплексы для предотвращения аварий

при управлении ЧМС

в основном представлены разработками по

анализу надежности

ибезопасности систем [Викторова, Кунтшер, Степанянц, 2006; Хунов, Полесский, 2015]. Отечественный программный комплекс «АРБИТР»

и«Risk Spectrum» (Швеция) реализуют логико-вероятностные методы, исследуют независимые отказы и восстановления включая случаи несовместности отказов, нагруженное резервирование. Программа «АРБИТР» использует точные методы для мгновенных показателей

19

Резчиков А. Ф., Богомолов А. С. Системный анализ аварийных комбинаций событий

надежности и приближенные – для интервальных. «Risk Spectrum» – приближенные методы без указания точности оценок. Комплекс «УНИВЕРСАЛ» использует полумарковские методы для расчета различных показателей надежности. Программа «АСОНИКА-К» рассчитывает надежность и безопасность систем по формулам из справочника, рассматриваются частные случаи статистического моделирования. Израильская программа «RAM–Commander» базируется на логиковероятностных методах и статистическом моделировании. Программные комплексы «RELEX» (США) и «ISOGRAPH» (Великобритания) используют логико-вероятностные, марковские методы, методы статистического моделирования. Эти комплексы позволяют учитывать зависимости отказов, резервирование и характеристики контроля.

Учет меняющихся связей между событиями достигается в современных системах путем использования динамических операторов дерева отказов, например в программе «RELEX» [Викторова с соавт., 2003]. В динамике причинно-следственные связи могут также анализироваться такими программными продуктами, как «A.L.D. Group» (Израиль), «ISOGRAPH», «Risk Spectrum».

Для предотвращения критических режимов в процессе функционирования ЧМС используются системы поддержки принятия решений операторов и экипажей в условиях неопределенности, недостаточности информации, повышенной психологической нагрузки и дефицита времени. В области теории и практики разработки систем управления, основанных на методах искусственного интеллекта, накоплен значительный опыт в исследованиях Г. С. Поспелова, Д. А. Поспелова, И. М. Макарова, P. M. Юсупова, Б. Г. Ильясова, В. В. Миронова, В. И. Вагина, Э. В. Попова, С. Н. Васильева, Е. А. Федосова, Б. Е. Федунова, В. А. Виттиха, Н. Г. Загоруйко, А. И. Галушкина, Т. А. Гавриловой, Г. Н. Зверева, Л. Р. Черняховской, Н. Винера, А. Ньюэлла, Г. Саймона, Р. К. Линдсея, Дж. Хопфилда, Е. Х. Мамдани, М. Сугэно, Р. ХейесаРота, Дж. Л. Колоднера, Д. Б. Лика.

Современные системы предотвращения критических режимов (например, создаваемые с использованием комплекса конструирования экспертных систем G2+GDA) используют генетические алгоритмы, нейронные сети, онтологический анализ. Существуют экспертные системы инженерного обеспечения технической эксплуатации силовых установок, системы на основе технологии GRID, портативная система поддержки обслуживания газотурбинных двигателей в проекте DAME. Перспективные направления развития интеллектуальных систем связаны с обработкой знаний в более мощных логиках (П-логика, времен-

20

Соседние файлы в предмете [НЕСОРТИРОВАННОЕ]