312
5 Bewertung und Validierung
ge Ausweg ist die Verwendung einer Kombination der Prüfung von Ausfallraten
von Geräten. Eine formale Ableitung aus diesen Angaben ergibt dann Garantien
für den zuverlässigen Betrieb des Systems. Ausfälle, die im Entwurf begründet
liegen, oder von Benutzern verursachte Ausfälle müssen ebenfalls berücksichtigt
werden. Es ist mittlerweile Standard, Entscheidungsdiagramme zur Berechnung der
Zuverlässigkeit eines Gesamtsystems aus den Zuverlässigkeitswerten der einzelnen
Komponenten einzusetzen [261].
Schäden sind eine Folge von Risiken (engl. hazards, Möglichkeiten eines Ausfalls). Für jeden Schaden, der durch einen Ausfall verursacht werden kann, gibt
es einen Wert für die Schwere des Schadens (die Kosten) und eine entsprechende
Wahrscheinlichkeit. Das Risiko kann als Produkt der beiden Werte definiert werden. Informationen über Schäden, die durch Ausfall von Komponenten verursacht
werden, können mit verschiedenen Methoden abgeleitet werden [143, 459]:
• Fehlerbaumanalyse (engl. Fault Tree Analysis (FTA)): Die Fehlerbaumanalyse
ist eine Top-Down-Methode der Risikoanalyse. Die Analyse beginnt mit einem
möglichen Schaden und versucht dann, Szenarien zu finden, die zu diesem Schaden führen. FTA basiert auf der Modellierung einer Booleschen Funktion, die
den Betriebszustand des Systems wiedergibt (funktionierend oder nicht funktionierend). Bei der FTA werden Symbole für UND- und ODER-Gatter verwendet.
ODER-Gatter werden verwendet, wenn ein einziges Ereignis einen Ausfall erzeugen kann. UND-Gatter werden verwendet, wenn mehrere Ereignisse oder
Bedingungen erfüllt sein müssen, damit der Ausfall auftritt. Abbildung 5.32 zeigt
ein Beispiel10.
FTA basiert auf einem strukturellen Modell des Systems, es gibt also die
Aufteilung des Systems in Komponenten wieder. Die einfachen UND- und
UND
>1 _
&
&
ODER
.....
Benutzer empfängt Mail
Keine Firewall aktiv
Benutzer öffnet Anhang
PC mit Internet verbunden
Anhang hat Virus
.
.....
BS-Risiko
TCP/IP-Port offen+BS-Fehler
Abb. 5.32 Fehlerbaum
ODER-Gatter können nicht alle Situationen modellieren. Beispielsweise kann
man mit ihnen keine gemeinsam genutzten Ressourcen modellieren, die nur
10 Entsprechend dem ANSI/IEEE-Standard 91 verwenden wir die Symbole &, =1 und ≥1 zur
Kennzeichnung von UND-, XOR- und ODER-Gattern.
Précédent

- 331/485

Suivant