5.6 Verlässlichkeits- und Risikoanalyse
305
7. Sofern nicht zwei oder mehr Komponenten das Gegenteil behaupten, sollten
Komponenten sich selbst als korrekt ansehen (Prinzip des Selbstvertrauens).
8. Fehlertoleranzmaßnahmen müssen so entworfen sein, dass sie keine zusätzlichen
Schwierigkeiten bei der Erklärung des Systemverhaltens erzeugen. Fehlertoleranzmaßnahmen sollten von der regulären Funktion entkoppelt sein.
9. Das System muss für die Diagnose entworfen sein. Beispielsweise muss es möglich sein, vorhandene (aber maskierte) Fehler zu identifizieren.
10. Das Benutzerinterface muss intuitiv bedienbar sein und trotz Benutzerfehlern
arbeiten. Die Sicherheit sollte trotz menschlicher Fehler gewährleistet sein.
11. Alle außergewöhnlichen Vorfälle sollten protokolliert werden. Diese Vorfälle können über die normalen Schnittstellen möglicherweise nicht beobachtet werden.
Die Protokolle sollten interne Effekte erfassen, die sonst ggf. durch Fehlertoleranzmaßnahmen verdeckt werden könnten.
12. Es sollte eine Strategie geben, niemals aufzugeben. Eingebettete Systeme müssen
ununterbrochen ihre Dienste bereitstellen können. Die Erzeugung von Pop-Up
Fenstern oder das vollständige Abschalten können nicht akzeptiert werden.
Definition 5.31: Ein System heißt resilient (elastisch), wenn Änderungen an den
Entwurfsvoraussetzungen im System selbst oder seiner Umgebung für den Benutzer
nur eine begrenzte Änderung zur Folge haben.
Ein sich selbst reparierendes System ist in gewissem Umfang resilient. Resilienz
liegt außerhalb des in diesem Buch behandelten Themenkreises.
5.6.4 Zuverlässigkeit
Beim Entwurf verlässlicher Systeme muss auch die Zuverlässigkeit analysiert werden, d.h. die Wahrscheinlichkeit, dass ein anfänglich korrektes System aufgrund eines
internen Fehlers seine Dienste nicht mehr anbietet. Es wird erwartet, dass diese Aufgabe künftig wichtiger und schwieriger werden wird, da abnehmende Strukturgrößen von Halbleitern deren Zuverlässigkeit reduzieren werden (siehe beispielsweise
http://variability.org). Auch kann man annehmen, dass sowohl transiente wie auch
permanente Fehler häufiger auftreten werden. Sinkende Strukturbreiten führen auch
zu einer erhöhten Variabilität von Schaltungsparametern. Daher werden die Zuverlässigkeitsanalyse und der fehlertolerante Entwurf sehr wichtig werden [407, 179].
Diese Analyse hängt eng mit der Modellierung des thermischen Verhaltens zusammen, da hohe Betriebstemperaturen zu einer niedrigeren Lebensdauer der Geräte
führen. Dieser Zusammenhang wird auf Seite 309 in Form von Gleichung (5.73)
beschrieben werden. Fehler in Halbleitern können zu Systemausfällen führen.
Die Begriffe Störung (engl. fault), Ausfall (engl. failure) und die verwandten
Begriffe Fehler (engl. error) und Dienst (engl. service) wurden von Laprie et al.
[324, 28] definiert:
Definition 5.32: „ Der Dienst, den ein System (in seiner Rolle als Anbieter) liefert,
ist sein vom Benutzer beobachtbares Verhalten; ... Der erbrachte Dienst ist dabei
305
7. Sofern nicht zwei oder mehr Komponenten das Gegenteil behaupten, sollten
Komponenten sich selbst als korrekt ansehen (Prinzip des Selbstvertrauens).
8. Fehlertoleranzmaßnahmen müssen so entworfen sein, dass sie keine zusätzlichen
Schwierigkeiten bei der Erklärung des Systemverhaltens erzeugen. Fehlertoleranzmaßnahmen sollten von der regulären Funktion entkoppelt sein.
9. Das System muss für die Diagnose entworfen sein. Beispielsweise muss es möglich sein, vorhandene (aber maskierte) Fehler zu identifizieren.
10. Das Benutzerinterface muss intuitiv bedienbar sein und trotz Benutzerfehlern
arbeiten. Die Sicherheit sollte trotz menschlicher Fehler gewährleistet sein.
11. Alle außergewöhnlichen Vorfälle sollten protokolliert werden. Diese Vorfälle können über die normalen Schnittstellen möglicherweise nicht beobachtet werden.
Die Protokolle sollten interne Effekte erfassen, die sonst ggf. durch Fehlertoleranzmaßnahmen verdeckt werden könnten.
12. Es sollte eine Strategie geben, niemals aufzugeben. Eingebettete Systeme müssen
ununterbrochen ihre Dienste bereitstellen können. Die Erzeugung von Pop-Up
Fenstern oder das vollständige Abschalten können nicht akzeptiert werden.
Definition 5.31: Ein System heißt resilient (elastisch), wenn Änderungen an den
Entwurfsvoraussetzungen im System selbst oder seiner Umgebung für den Benutzer
nur eine begrenzte Änderung zur Folge haben.
Ein sich selbst reparierendes System ist in gewissem Umfang resilient. Resilienz
liegt außerhalb des in diesem Buch behandelten Themenkreises.
5.6.4 Zuverlässigkeit
Beim Entwurf verlässlicher Systeme muss auch die Zuverlässigkeit analysiert werden, d.h. die Wahrscheinlichkeit, dass ein anfänglich korrektes System aufgrund eines
internen Fehlers seine Dienste nicht mehr anbietet. Es wird erwartet, dass diese Aufgabe künftig wichtiger und schwieriger werden wird, da abnehmende Strukturgrößen von Halbleitern deren Zuverlässigkeit reduzieren werden (siehe beispielsweise
http://variability.org). Auch kann man annehmen, dass sowohl transiente wie auch
permanente Fehler häufiger auftreten werden. Sinkende Strukturbreiten führen auch
zu einer erhöhten Variabilität von Schaltungsparametern. Daher werden die Zuverlässigkeitsanalyse und der fehlertolerante Entwurf sehr wichtig werden [407, 179].
Diese Analyse hängt eng mit der Modellierung des thermischen Verhaltens zusammen, da hohe Betriebstemperaturen zu einer niedrigeren Lebensdauer der Geräte
führen. Dieser Zusammenhang wird auf Seite 309 in Form von Gleichung (5.73)
beschrieben werden. Fehler in Halbleitern können zu Systemausfällen führen.
Die Begriffe Störung (engl. fault), Ausfall (engl. failure) und die verwandten
Begriffe Fehler (engl. error) und Dienst (engl. service) wurden von Laprie et al.
[324, 28] definiert:
Definition 5.32: „ Der Dienst, den ein System (in seiner Rolle als Anbieter) liefert,
ist sein vom Benutzer beobachtbares Verhalten; ... Der erbrachte Dienst ist dabei
