5.7 Simulation
313
in beschränkter Form vorliegen (beispielsweise Energie oder Speicherzellen).
Markov-Modelle [67] können verwendet werden, um solche Fälle zu modellieren. Markov-Modelle basieren auf der Darstellung von Zuständen und nicht auf
der Struktur eines Systems.
• Fehlermöglichkeits– und Einflussanalyse (engl. Failure Mode and Effect Analysis (FMEA)): FMEA beginnt bei den Komponenten und versucht, deren Zuverlässigkeit abzuschätzen. Mit dieser Information wird die Zuverlässigkeit des
Systems aufgrund der Zuverlässigkeit seiner Bestandteile bestimmt (entsprechend
einer Bottom-Up-Analyse). Der erste Schritt besteht im Aufstellen einer Tabelle
der Komponenten, möglicher Störungen, Störungswahrscheinlichkeiten und Auswirkungen auf das Systemverhalten. Die Risiken für das Gesamtsystem werden
dann aus dieser Tabelle berechnet. Tabelle 5.3 zeigt ein Beispiel.
Tabelle 5.3 FMEA-Tabelle
Komponente Störung
Konsequenzen Wahrscheinlichkeit Kritisch?
...
...
...
...
...
Prozessor
Metallwanderung Ausfall
10 −7 /h
ja
...
...
...
...
...
Es sind für beide Ansätze Werkzeuge verfügbar. Sowohl Fehlerbaumanalyse als
auch FMEA können in sogenannten Safety Cases eingesetzt werden. Dabei muss
eine unabhängige Instanz davon überzeugt werden, dass ein bestimmter technischer
Ausrüstungsgegenstand wirklich sicher ist. In diesem Zusammenhang wird häufig
gefordert, dass der Ausfall einer einzelnen Komponente nicht zu einer Katastrophe
führen darf.
Dieses Buch kann hierzu nur einige Hinweise geben. Es gibt reichhaltige Literatur
zum Entwurf von zuverlässigen Systemen, beispielsweise Veröffentlichungen von
Huang [224], Zhuo [613] und Pan [445]. Bücher aus diesem Bereich [324, 419, 340,
513, 181] enthalten weitere Informationen.
5.7 Simulation
In diesem Kapitel haben wir uns bislang v.a. mit der Bewertung von Entwürfen beschäftigt. In diesem Abschnitt beginnen wir nunmehr, auch die Validierung von Entwürfen zu betrachten. Validierung ist für jeden Entwurfsvorgang wichtig. Kaum ein
System würde wie erwartet funktionieren, wäre es nicht während des Entwurfsprozesses validiert worden. Besonders wichtig ist die Validierung für sicherheitskritische
eingebettete Systeme. Theoretisch ließen sich verifizierte Werkzeuge erstellen, die
immer korrekte Implementierungen aus einer Spezifikation heraus erstellen. In der
Praxis funktioniert diese Verifikation von Werkzeugen aber nur in sehr einfachen
Fällen. Als Folge muss jeder einzelne Entwurf validiert werden. Um die Anzahl der
Précédent

- 332/485

Suivant