Кратко
- Модель STAMP рассматривает безопасность как свойство всей социотехнической системы, а не как сумму показателей надёжности её деталей.
- STPA выявляет опасные действия и возможные сценарии до потери; CAST после события восстанавливает, почему структура управления не удержала ограничения.
- Эти инструменты не обещают предсказать каждую аварию и не отменяют испытания компонентов: их выводы зависят от границ анализа и качества сведений.
Представим команду на торможение, которую автоматика отклоняет из-за показания о режиме работы. Датчик мог передать измерение без ошибки, программа — точно выполнить правило, оператор — действовать по процедуре. Опасность возникает в несоответствии между предполагаемым режимом и фактической ситуацией. Поиск неисправной детали не отвечает на вопрос, почему нужное действие зависело от такой картины состояния.
Согласно странице MIT, Leveson — профессор аэрокосмической инженерии и инженерных систем, исследующая безопасность программ, организаций и взаимодействия человека с техникой. В работе 2002 года она предложила модель аварий на основе теории систем и управления: анализ должен выходить за пределы поиска виновного и учитывать социальные и организационные условия. Книга Engineering a Safer World 2012 года развила подход STAMP — Systems-Theoretic Accident Model and Processes.
Надёжность отвечает на вопрос, выполняет ли компонент заданную функцию. Безопасность спрашивает, удерживает ли система в целом границу, за которой возможна неприемлемая потеря, например травма. Отказ компонента остаётся возможной причиной аварии, и STAMP его не исключает. Но исправные элементы тоже способны опасно взаимодействовать: команда уместна в одном режиме и опасна в другом, два руководящих звена дают противоречивые указания, сообщение о состоянии приходит с опозданием. Поэтому проверка деталей не является полным доказательством безопасности целого.
Следует различать потерю и опасное состояние. Потеря — результат, который нельзя принять. Опасное состояние при определённых внешних условиях может к нему привести. Ограничение безопасности задаёт, какое состояние необходимо предотвратить либо поддерживать. Это позволяет действовать до ущерба. Но граница рассматриваемой системы должна охватывать не только устройство: работу операторов, обслуживание, управленческие решения и надзор там, где они влияют на ограничение.
В контуре управления контроллер посылает управляющее действие управляемому процессу и получает обратную связь. Контроллером бывает программа, человек или организация. Его решение опирается на модель процесса — представление о текущем состоянии и условиях. Задержка сигнала, пропавший отчёт или разное понимание режима делают эту модель устаревшей. Действие может быть логичным для контроллера и опасным для реального процесса.
Руководство по STPA, написанное Leveson совместно с John P. Thomas, выделяет четыре типа опасных управляющих действий: опасное действие совершено; необходимое действие не совершено; действие выполнено слишком рано, поздно или в неверном порядке; оно прекращено слишком рано либо продолжалось слишком долго. Важен контекст, а не само название команды. Затем нужно исследовать, почему модель процесса и обратная связь позволили возникнуть этому сочетанию.
STAMP — причинная модель, а не готовый протокол анализа. STPA применяет её заранее: определяет потери, опасности и ограничения, описывает структуру управления, ищет опасные действия и причинные сценарии, превращая результаты в требования к проектированию и эксплуатации. Схема из блоков и стрелок ещё не равна STPA. CAST исследует уже случившуюся потерю, восстанавливая информацию и решения на разных уровнях управления. Материалы MIT разделяют перспективный анализ угроз и ретроспективное извлечение уроков.
Личное авторство Leveson в создании STAMP не отменяет вклад других. Thomas — соавтор руководства и преподаватель практики STPA. Семинары MIT фиксируют работу William Young по применению подхода к кибербезопасности, Shem Malmquist по обучению CAST и Cody Fleming по анализу ранних концепций. В каталоге публикаций Nicolas Dulac и Joel Cutcher-Gershenfeld участвуют в смежных инженерных и организационных исследованиях. За самим подходом также стоит более давняя традиция системной инженерии и теории управления.
Пределы метода нельзя скрывать. STPA не перечислит все будущие комбинации обстоятельств; CAST не восстановит сведения, которые никто не записал. Полезность анализа зависит от выбранной границы, наблюдений, участия специалистов и реальных изменений конструкции или полномочий. Для настоящих отказов деталей по-прежнему нужна инженерия надёжности. Вклад Leveson — в доказательстве того, что одной её недостаточно для понимания безопасности системы.
Источники
Обзор для участников
Подробный контекст профиля
Войдите с подходящим уровнем подписки, чтобы открыть полный обзор и примечания к источникам.
Только для Стратегического сообщества
Стратегическое сообщество
Открыто всем читателям. Вступите и войдите, чтобы открыть обзоры профилей.
Вступить в Стратегическое сообществоТолько для Альянса лидеров
Альянс лидеров
Для проверенных владельцев IP-активов и руководителей. Войдите, чтобы открыть обзоры Альянса.
Вступить в Альянс лидеров
