Кратко

  • Модель STAMP рассматривает безопасность как свойство всей социотехнической системы, а не как сумму показателей надёжности её деталей.
  • STPA выявляет опасные действия и возможные сценарии до потери; CAST после события восстанавливает, почему структура управления не удержала ограничения.
  • Эти инструменты не обещают предсказать каждую аварию и не отменяют испытания компонентов: их выводы зависят от границ анализа и качества сведений.

Представим команду на торможение, которую автоматика отклоняет из-за показания о режиме работы. Датчик мог передать измерение без ошибки, программа — точно выполнить правило, оператор — действовать по процедуре. Опасность возникает в несоответствии между предполагаемым режимом и фактической ситуацией. Поиск неисправной детали не отвечает на вопрос, почему нужное действие зависело от такой картины состояния.

Согласно странице MIT, Leveson — профессор аэрокосмической инженерии и инженерных систем, исследующая безопасность программ, организаций и взаимодействия человека с техникой. В работе 2002 года она предложила модель аварий на основе теории систем и управления: анализ должен выходить за пределы поиска виновного и учитывать социальные и организационные условия. Книга Engineering a Safer World 2012 года развила подход STAMP — Systems-Theoretic Accident Model and Processes.

Надёжность отвечает на вопрос, выполняет ли компонент заданную функцию. Безопасность спрашивает, удерживает ли система в целом границу, за которой возможна неприемлемая потеря, например травма. Отказ компонента остаётся возможной причиной аварии, и STAMP его не исключает. Но исправные элементы тоже способны опасно взаимодействовать: команда уместна в одном режиме и опасна в другом, два руководящих звена дают противоречивые указания, сообщение о состоянии приходит с опозданием. Поэтому проверка деталей не является полным доказательством безопасности целого.

Следует различать потерю и опасное состояние. Потеря — результат, который нельзя принять. Опасное состояние при определённых внешних условиях может к нему привести. Ограничение безопасности задаёт, какое состояние необходимо предотвратить либо поддерживать. Это позволяет действовать до ущерба. Но граница рассматриваемой системы должна охватывать не только устройство: работу операторов, обслуживание, управленческие решения и надзор там, где они влияют на ограничение.

В контуре управления контроллер посылает управляющее действие управляемому процессу и получает обратную связь. Контроллером бывает программа, человек или организация. Его решение опирается на модель процесса — представление о текущем состоянии и условиях. Задержка сигнала, пропавший отчёт или разное понимание режима делают эту модель устаревшей. Действие может быть логичным для контроллера и опасным для реального процесса.

Руководство по STPA, написанное Leveson совместно с John P. Thomas, выделяет четыре типа опасных управляющих действий: опасное действие совершено; необходимое действие не совершено; действие выполнено слишком рано, поздно или в неверном порядке; оно прекращено слишком рано либо продолжалось слишком долго. Важен контекст, а не само название команды. Затем нужно исследовать, почему модель процесса и обратная связь позволили возникнуть этому сочетанию.

STAMP — причинная модель, а не готовый протокол анализа. STPA применяет её заранее: определяет потери, опасности и ограничения, описывает структуру управления, ищет опасные действия и причинные сценарии, превращая результаты в требования к проектированию и эксплуатации. Схема из блоков и стрелок ещё не равна STPA. CAST исследует уже случившуюся потерю, восстанавливая информацию и решения на разных уровнях управления. Материалы MIT разделяют перспективный анализ угроз и ретроспективное извлечение уроков.

Личное авторство Leveson в создании STAMP не отменяет вклад других. Thomas — соавтор руководства и преподаватель практики STPA. Семинары MIT фиксируют работу William Young по применению подхода к кибербезопасности, Shem Malmquist по обучению CAST и Cody Fleming по анализу ранних концепций. В каталоге публикаций Nicolas Dulac и Joel Cutcher-Gershenfeld участвуют в смежных инженерных и организационных исследованиях. За самим подходом также стоит более давняя традиция системной инженерии и теории управления.

Пределы метода нельзя скрывать. STPA не перечислит все будущие комбинации обстоятельств; CAST не восстановит сведения, которые никто не записал. Полезность анализа зависит от выбранной границы, наблюдений, участия специалистов и реальных изменений конструкции или полномочий. Для настоящих отказов деталей по-прежнему нужна инженерия надёжности. Вклад Leveson — в доказательстве того, что одной её недостаточно для понимания безопасности системы.

Источники