Системный анализ аварийных комбинаций событий при управлении человеко-машинными системами
.pdf
Глава 2. Структуризация проблемы аварийных комбинаций событий
2.3.Общий подход и основные этапы решения комплекса задач
Впредставленной работе предлагаются математические модели для определения аварийных комбинаций событий и управляющих воздействий по их предотвращению. Вводится определение события как совокупности изменений состояния системы и среды. Раскрываются причины возникновения аварийных комбинаций событий, и дается их формализация с ресурсной точки зрения. В определении аварийной комбинации событий учитывается порядок возникновения событий и возможность их повторения. В качестве последствий аварийной комбинации рассматриваются последствия событий, на которые система не смогла отреагировать штатным образом, в связи с чем были выделены типы аварийных комбинаций событий.
Представление влияния событий на ресурс системы дается в виде формализации причинно-следственных отношений. В качестве основных причинно-следственных структур для представления и качественного анализа аварийных комбинаций событий рассматриваются деревья отказов. Для представления состава аварийной комбинации используются минимальные сечения этого дерева, дополненные специальными структурами для представления порядка событий в комбинации и последствий наступления данной комбинации событий.
Для определения управляющих воздействий по предотвращению аварийных комбинаций событий предлагается использовать множество минимальных путей успешного функционирования. Каждый минимальный путь успешного функционирования представляет собой такое минимальное множество вершин, нереализация которых гарантирует нереализацию корневой вершины. Таким образом, управляющие воздействия, позволяющие парировать события из некоторого пути успешного функционирования, могут быть выбраны соответственно некоторому пути успешного функционирования. Для этого получены алгоритмы
иточные оценки мощности множеств минимальных сечений и путей успешного функционирования.
Для количественного анализа вероятностей наступления аварийных комбинаций и реализации пути успешного функционирования предлагается использовать системы дифференциальных уравнений Колмогорова – Чепмена, которые позволяют определить вероятность аварийных сочетаний событий в динамике. Условиями для использования данной модели является марковское свойство процесса наступления рассматриваемых событий. Предположение об этом свойстве допустимо и применяется на практике, поэтому использование свойств марковских процес-
31
Резчиков А. Ф., Богомолов А. С. Системный анализ аварийных комбинаций событий
сов для анализа безопасности рекомендовано в ряде технических регламентов. Предлагается методика решения поставленной задачи, основанная на использовании множества путей успешного функционирования и их доказанных свойствах.
Для решения задачи также предлагается ряд эвристик для учета порядка событий при определении вероятности наступления аварийных комбинаций. Эвристики основаны на возможности группировки событий и вырезания подграфов графа событий, который используется для составления уравнений Колмогорова – Чепмена.
Вработе предлагается метод выбора управляющих воздействий для предотвращения аварийных комбинации событий. Метод основан на покоординатном улучшении набора интенсивностей парирования отдельных событий в смысле увеличения вероятности реализации пути успешного функционирования.
Вцелом предлагаемая методика решения задачи управления предотвращением аварийных комбинаций событий состоит из двух этапов – подготовки математического и алгоритмического обеспечения этапа управления предотвращением аварийных комбинаций событий. На первом этапе, который осуществляется на среднесрочных периодах при подготовке к функционированию системы, определяется множество аварийных ситуаций, к которым приводят аварийные комбинации событий, множество возможных мероприятий по парированию событий с учетом требований и ограничений задачи управления предотвращением аварийных комбинаций событий, определяются связи между мероприятиями и интенсивностями парируемых событий. Далее строится множество деревьев отказов, описывающих процессы развития аварийных комбинаций событий, по этим деревьям
определяются множества соответствующих минимальных сечений и путей успешного функционирования для предотвращения аварийных комбинаций событий.
На втором этапе, который осуществляется в процессе функционирования системы, определяется множество зарегистрированных событий из множества и множество аварийных комбинаций, содержащих эти события. Наиболее вероятные из этих комбинаций парируются с использованием соответствующих путей успешного функционирования.
Далее в работе предлагается метод решения задачи вывода системы из состояния неполной определенности. Базовой моделью для решения задачи является линейный автомат. Для решения задачи используются понятия обобщенного состояния и обобщенной синхронизируемости. Обобщенное состояние автомата представляет собой мно-
32
Глава 2. Структуризация проблемы аварийных комбинаций событий
жество его состояний, имеющих некоторое количество общих значений координат. Входная последовательность называется обобщенной синхронизирующей последовательностью, если после её подачи на вход автомат переходит в не зависящее от начального заключительное обобщенное состояние.
Для решения задачи вывода системы из состояния неполной определенности разработан аппарат обобщенной синхронизации автоматов, базирующийся на следующих установленных и доказанных в данной главе основных результатах.
На основе предлагаемого аппарата обобщенной синхронизации разработан эвристический метод решения задачи, позволяющий значительно снизить ее размерность за счет использования обобщенных состояний и новых доказанных свойств синхронизируемости автоматов с линейным уравнением перехода. Основной идеей метода является представление множества начальных и конечных состояний системы в виде обобщенных состояний автомата, а затем поиск соответствующей обобщенной синхронизирующей последовательности.
Также предлагается метод решения задач анализа и прогнозирования динамики показателей возникновения аварийных комбинаций событий. Математический аппарат, который использован для решения поставленной задачи, основан на принципах системной динамики и включает причинно-следственные модели и системы нелинейных разностных уравнений. Решение этих систем позволяет осуществить анализ
ипрогнозирование показателей возникновения аварийных комбинаций событий и путем численных экспериментов выявить новые свойства аварийных комбинаций событий.
Предлагается комплексная методика экспериментальной проверки
иреализации разработанного математического обеспечения, включающая модельные примеры, процедуры анализа результатов имитационного моделирования и численных экспериментов с использованием разработанного программного обеспечения, сравнения полученных прогнозных данных со статистикой и привлечения экспертных оценок.
Г л а в а 3
МАТЕМАТИЧЕСКИЕ МОДЕЛИ ДЛЯ ОПРЕДЕЛЕНИЯ И ПРЕДОТВРАЩЕНИЯ
АВАРИЙНЫХ КОМБИНАЦИЙ СОБЫТИЙ
В настоящей главе предлагается подход к пониманию причин возникновения аварийных комбинаций событий при управлении ЧМС
ипутей предотвращения этих комбинаций событий. Мы полагаем, что неблагоприятные события складываются в аварийные комбинации в случаях их взаимного воздействия на ресурсы, которые требуются для противодействия этим событиям при управлении системой. Таким образом, часть из этих событий не встречает предусмотренного парирования, что приводит к существенным нарушениям деятельности системы. В связи с этим выделяются два типа аварийных комбинаций событий: в первом случае более раннее событие приводит к невозможности реакции на более позднее, во втором случае события происходят практически одновременно, однако для их парирования требуется один
итот же ресурс, который нельзя разделить.
Влияние событий на ресурсы различных ЧМС не описывается единым математическим аппаратом, поэтому в общей концепции уместной представляется причинно-следственная формализация понятия аварийных комбинаций событий. Причинно-следственная формализация аварийных комбинаций событий приводит к использованию для их представления деревьев отказов. При этом отказы рассматриваются не только как отказы техники и программ, но и как нецелесообразные действия лиц, принимающих решение (ЛПР), операторов, других участников системы, а также внешние неблагоприятные события. Количество концевых вершин рассматриваемых деревьев отказов зависит от глубины декомпозиции корневого события до событий, которые могут быть парированы имеющимися средствами.
34
Глава 3. Математические модели
Отметим, что одни и те же события могут лежать в основе различных сценариев развития аварий. В случае если сценарии не представляются одним деревом отказов, рассматриваются совокупности таких деревьев.
Для представления состава аварийных комбинаций событий были использованы минимальные сечения, а для представления состава воздействий по парированию аварийных комбинаций событий предлагается использовать пути успешного функционирования (ПУФ) дерева отказов. Для количественного анализа минимальных сечений и ПУФ предлагается использовать комплекс математических моделей, включающих графы событий и системы дифференциальных уравнений Колмогорова – Чепмена, которые позволяют определять вероятности развития аварийных комбинаций событий.
Далее будут получены точные оценки для количества минимальных сечений и ПУФ и другие свойства минимальных сечений и ПУФ, которые будут использованы для определения минимальных множеств событий для парирования аварийных комбинаций.
3.1. Причины возникновения аварийных комбинаций событий
Как и ранее, предполагаем, что A = fA1, . . . , Ang – множество аварий, возникающих в результате аварийных комбинаций событий в ЧМС. События, составляющие аварийные комбинации, рассматриваются как относительно неопасные по отдельности. Это означает, что для каждого события e2E существует множество средств противодействия этому событию P(e) P(E), где P(E) – множество всех средств противодействия событиям множества E. Невозможность применения средства противодействия при возникновении события e 2E означает усложнение ситуации функционирования. Отметим, что отказы средств диагностирования неблагоприятных событий также могут рассматриваться как неблагоприятные события и участвовать в аварийных комбинациях.
Полагается, что основной механизм возникновения этих комбинаций обеспечивается за счет их связи по ресурсам, которые требуются для противодействия составляющим событиям: материальным, энергетическим, информационным ресурсам, а также ресурсам времени. Если возникновение событий из множества E0 E приводит к невозможности противодействия событиям из множества E00 E, то в совокупности события из множеств E00, E0 составляют аварийную комбинацию, приводящую к усложнению условий функционирования системы, сложной
35
Резчиков А. Ф., Богомолов А. С. Системный анализ аварийных комбинаций событий
ситуации, аварийной ситуации. Сложность ситуации, к которой приводит аварийная комбинация событий, зависит от значения последствий, вызываемых событиями из множеств E00, E0. Сюда включается также случай, когда некоторые, вообще говоря, неблагоприятные события не в текущем режиме мешают системе функционировать и противодействия им не требуется [Резчиков, Богомолов, 2015; Клюев с соавт., 2011].
Таким образом, события e1 и e2 находятся в аварийной комбинации, если событие e1 вызывает нехватку ресурса для реакции R(e2) системы на событие e2. В этом случае в качестве последствий аварийной комбинации рассматриваются последствия событий, на которые система не смогла отреагировать штатным образом.
Вариант выделения типов аварийных комбинаций событий:
–средства A(e1) для противодействия событию e2 недоступны в силу ранее произошедшего события e1;
–события e1 и e2 происходят практически одновременно с точки зрения того, что на противодействие им должен использоваться один и тот же ресурс, который нельзя разделить. В результате по крайней мере одному из этих событий противодействие не оказывается и возникают соответствующие последствия [Резчиков с соавт., 2018]. При введении такого понимания аварийных комбинаций событий необходимо отметить ряд аспектов [Богомолов, 2013].
Замечание 1. В силу того что понятие события достаточно объемно
ишироко, предлагаемая типизация может применяться и к большему чем два числу событий.
Замечание 2. В аварийных комбинациях событий, относимых ко второму типу, более значительную роль играет одновременное появление событий. Если они происходят с достаточно большим разрывом во времени, то могут не образовывать аварийных комбинаций.
Замечание 3. Ситуации, при которых могут возникнуть аварийные комбинации событий, могут служить основой и для других типизаций аварийных комбинаций. При этом такие типизации не претендуют на классифицирование, так как отнесение той или иной аварийной комбинации событий к определенному типу зависит от выбранных для рассмотрения ресурсов (материальных, информационных или временных). Этот выбор делается исследователем исходя из того, какие параметры системы доступны для изменения при управлении с целью предупреждения аварийных комбинаций событий.
Замечание 4. С учетом введенного подхода к пониманию механизмов возникновения аварийных комбинаций событий полагаем, что концептуально системы, предназначенные для их предотвращения, долж-
36
Глава 3. Математические модели
ны быть основаны на принципах определения ресурсов, которые стали недоступны в текущий момент из-за уже произошедших событий, и затем определения неблагоприятных событий, наступление которых в будущем потребует использования таких ресурсов. В зависимости от оценки вероятности наступления этих событий и доступных ресурсов система выбирает пути предотвращения аварийных комбинаций. При этом попытки парирования всех неблагоприятных событий с целью полной защиты от аварийных комбинаций непродуктивны, так как потребуют больших ресурсов, в том числе и времени. Поэтому необходима разработка математического обеспечения, алгоритмов, которые позволят оперативно и избирательно определять возможные воздействия по предупреждению и парированию наиболее значимых в текущей ситуации неблагоприятных событий. Разработка такого обеспечения осуществляется ниже.
3.2. Формализация аварийных комбинаций событий
Содержательно аварийная комбинация объединяет события относительно безопасные по отдельности, но приводящие к аварии при возникновении в определенном порядке на определенном отрезке времени.
Формализуем понятия событий и причинно-следственных структур [Клюев с соавт., 2017; Резчиков с соавт., 2017а]. Пусть на отрезке [tн, tк] состояние системы характеризуется вектором s(t) = (s1(t), . . . , skсист (t)), s(t)2S(t), Si(t) – множество допустимых значений координат si(t), i = 1,
kсист
. . . , kсист, S(t) = Si(t) – множество значений s(t); состояния внешней
i=1
среды системы характеризуются вектором x(t) = (x1(t), . . . , xkсред (t)),
kсред
x(t) 2X(t), X(t) = Xi(t) – множество значений x(t), Xi(t) – множества
i=1
допустимых значений xi(t), i = 1, . . . , kсред.
Тройку (s(t);(t);t) будем называть элементарным событием, а кортежи
((s(t1);x(t1);t1);:::;(s(tm);(tm);tm)); m > 1; tн 6 t1 6 ::: 6 tm 6 tк;
назовем событиями на отрезке [tн, tк]. Принцип построения событий из элементарных составляющих применялся в теории автоматов В. М. Глушковым. При формировании конкретных событий, аварийные комбинации которых рассматриваются, в предлагаемую структуру вкладываются как зарегистрированные ранее события, так и события,
37
Резчиков А. Ф., Богомолов А. С. Системный анализ аварийных комбинаций событий
возможность которых предполагается на основании актуальной экспертной информации о предметной области. Содержательный смысл введенного определения события заключается в том, что описание события позволяет судить об изменении состояния системы и ее внешней среды на некотором множестве моментов времени. Рассматриваются события, зарегистрированные в прошлом при развитии различных аварий, а также потенциально возможные события при наличии достаточных оснований.
Пусть E[tн;tк] – множество событий, рассматриваемых как возмож-
ные в системе на отрезке времени [tн, tк], E – множество всех кор-
[tн;tк]
тежей из элементов E[tн;tк]. Причинно-следственными структурами над множеством событий E[tн;tк] назовем отношения вида
( |
) |
|
( |
E[tн;tк] |
) |
E[tн;tк] |
; |
(3.1) |
å E[tн;tк] |
|
E[tн;tк] |
W |
|
|
|
где W(E[tн;tк]) – множество операций вида w(E[tн;tк]) : E[tн;tк] ! E[tн;tк], соот- ветствующих механизму преобразования причины в следствие.
Наполнение причинно-следственной структуры над E[tн;tк] основывается на структуре и свойствах системы, известных из ее конструкции и опыта эксплуатации, а также теоретико-множественных соображениях.
Аварийной комбинацией событий называется кортеж из элементов E[tн;tк], реализация которых в указанном порядке приводит по рассматри-
ваемой причинно-следственной структуре S(E[tн;tк]) к ситуации из A. Интерес представляют аварийные комбинации событий, которые
преодолимы по отдельности и предполагаются такими, что можно определить меры противодействия им и при отсутствии такого противодействия – ресурсы, следствием недостатка которых является возникновение этих событий и отсутствие реакции на них. Эта информация должна использоваться при определении лиц, виновных в происшествии или аварии, а также при определении мер предупреждения в будущем. Обозначим множество таких событий через E;E E[tн;tк]. Актуальность аварийных комбинаций событий также зависит от временного отрезка, на котором они рассматриваются. В его пределах событие e2E не должно иметь явных предпосылок, в противном случае эти предпосылки должны занять место события e во множестве E.
При расширении временного отрезка [tн, tк] влево состав аварийной комбинации событий может усложниться, так как у событий появятся более ранние предпосылки. При расширении временного отрезка [tн, tк]
38
Глава 3. Математические модели
вправо у события появляются следствия, которые могли не рассматриваться.
В качестве основных причинно-следственных структур для представления и качественного анализа аварийных комбинаций событий рассматриваются деревья отказов. Для представления состава аварийных комбинаций используются элементы множества N(T ) минимальных сечений дерева отказов T . Учитывая, что при анализе аварийных комбинаций важен порядок событий, каждая аварийная комбинация событий e формально представляется как кортеж
|
= N0(T );S |
|
; |
|
|
; f : S |
|
! |
|
|
; |
(3.2) |
e |
e |
A |
e |
e |
A |
e |
где N0(T ) N(T );Se – структура, задающая совокупность вариантов порядка событий, составляющих e; Ae A – варианты последствий аварийной комбинации e; f : Se ! Ae – отображение, определяющее варианты последствий e в зависимости от порядка произошедших событий.
Причинно-следственные деревья отказов. Развитие аварийных комбинаций событий может быть представлено в причинно-следственных структурах, а именно деревьях, частным случаем которых являются деревья отказов (неисправностей) [ГОСТ 27.31-95 (МЭК 812-1985). Надежность в технике. Анализ видов, последствий и критичности отказов. Основные положения, 1977] с корневыми вершинами, которые соответствуют авариям из A, и концевыми – из E = fe1, . . . , ekg. Полагаем, что причины событий из E не рассматриваются на данном уровне детализации модели и для них дерево не продолжается.
При углублении детализации или коррекции модели вершина может перестать считаться базовой. Углубление детализации может происходить при уменьшении масштаба модели или необходимости изучить подробнее причины явления, соответствующего вершине, которая ранее считалась элементарной. Коррекция модели может осуществляться по изменениям моделируемого объекта, после экспериментальной проверки адекватности модели, учета ранее не рассматриваемых аспектов. В этих случаях к вершине добавляется поддерево, корнем которого она будет являться. Таким образом, принадлежность события к элементарным является относительной: одно и то же событие может считаться базовым на одном уровне одной модели и не считаться таковым на другом уровне другой модели. Поэтому принципы построения причинноследственных структур не зависят от физической природы рассматриваемых событий.
39
Резчиков А. Ф., Богомолов А. С. Системный анализ аварийных комбинаций событий
Анализ множества минимальных сечений и ПУФ причинно-след- ственных деревьев позволяет определять состав аварийных комбинаций событий и путей их предотвращения, а также вероятность их реализации. В этом процессе используются графы событий.
Графы событий и системы дифференциальных уравнений Колмогорова – Чепмена. Множество E(D) минимальных сечений дерева D разбивается на классы E1(D), . . . , Ek(D), где каждый класс Em(D) содержит все сечения из m элементов, m = 1, . . . , k. Для каждого класса Em(D) может быть построен граф событий Gm – схема, отражающая варианты развития аварийной комбинаций во всевозможной их очередности. Граф событий Gm содержит 2m вершин, расположенных по уровням 0, . . . , m. Каждый из уровней i, i = 1, . . . , m, содержит Cmi вершин, соответствующих состоянию системы при возникновении событий e1, . . . , ei в разном порядке. На уровне 0 – одна вершина, соответствующая ситуации, когда события e1, . . . , em еще не возникли или были парированы. На уровне m находится 1 вершина, соответствующая ситуации возникновения всех событий e1, . . . , em, т. е. наступлению их комбинации.
На основе графов событий Gm строятся системы из 2m линейных дифференциальных уравнений Колмогорова – Чепмена [Диллон, Сингх, 1984] относительно функций Pi(t), i = 1, . . . , 2m 1, которые являются вероятностями событий в вершинах Gm. Начальные условия соответствуют текущей ситуации, в частности для ненаступления событий e1,
. . . , em эти условия имеют вид P0(0) = 1, Pi(0) = 0, i = 1, . . . , 2m 1. Условием использования данной модели является марковское свой-
ство рассматриваемых событий [ГОСТ Р 51901.5-2005 Менеджмент риска. Руководство по применению методов анализа надежности (с Поправкой). Введ. 2006-02-01, 2005; Острейковский, 2003]: для каждого момента времени вероятность любого состояния объекта в будущем зависит только от состояния объекта в настоящий момент и не зависит от того, каким образом объект оказался в этом состоянии. Как вероятностный метод марковское моделирование учитывает статистическую зависимость отказов или характеристики ремонта отдельных компонентов для описания состояния системы. Марковское моделирование может учитывать как воздействие независимых отказов компонентов, так и интенсивности перехода состояний под воздействием различных факторов. По этой причине марковский анализ применяют для оценки надежности функционально сложных систем со сложными стратегиями ремонта и технического обслуживания. Для прикладных задач обычно используют гомогенную марковскую модель, в которой интенсивности переходов постоянны [ГОСТ Р 51901.5-2005 Менеджмент рис-
40
