Table of Contents
הקדמה: האי-יעילות של רכבת ללא בטיחות
מערכות אות רכבת הן מערכת העצבים של רשתות הרכבות המודרניות, שליטה בתנועות רכבת, מניעת התנגשות, ולהבטיח דרך יעילה באמצעות לוח זמנים. כאשר מערכות אלה משרתות תשתיות קריטיות - כגון קווי מהירות גבוהה, מערכות מטרו, או מסדרונות משא נושאים חומרים מסוכנים - שולי השגיאה הוא כמעט אפס.אם אחד אותות לא יכול לעגל את הכשלים הקריטיים לתאונות דרכים, הפרעות פרוייקטי, והפסדים כלכליים.
הבנה של עקרונות עיצוב לא בטוחים
בליבתו, עיצוב לא בטוח מבטיח כי כל כישלון - בין אם בממסר, חיישן, קישור תקשורת או אספקת חשמל - הגדלים במצב בטוח מוגדר מראש.במסת רכבת, המדינה הבטוחה בדרך כלל היא לעצור את כל הרכבות המושפעות או למנוע אותות מהצגת היבט "מוכן" באופן פעיל.עקרון זה מושרש במושג של FLT:0negative LogicLTF1:
מקור הנדסה לא בטוחה ברכבות
הרעיון חוזר אל מערכות ההתערבות המכאניות המוקדמות ביותר במאה ה-19.ממסרים אלקטרו-מכניים מסורתיים נועדו כך שאובדן כוח יפיל אותות ל"סכנה" של מערכות דיגיטליות מודרניות יורשו את הפילוסופיה הזו דרך FLT:0vital LogictureFLT:1 - תוכנה מוכחת מתמטית להתנהג בבטחה תחת כל התנאים.
רמת האינטגרציה של בטיחות (SIL) ותפקידם
עיצובים שאינם בטוחים מוגדרים באמצעות רמות בטיחות (SIL) המוגדרות על ידי סטנדרטים כגון IEC 61508 ו CENELEC EN 50129. SIL נע בין 1 ל-4, עם SIL 4 המייצג את השלמות הגבוהה ביותר. רכיבי אות הרכבת נדרשים בדרך כלל לעמוד ב-SIL 3 או SIL 4.Achieving רמות אלה כרוכות בהערכה קפדנית, מניעת פתרון, ניתוח, אימות, ובדיקה נכונה של הסתברות לפעול תחת תקן SIL פחות מ- 4 שעות הפעלה.
ראשי תיבות של Fail-Safe Railway Signaling Systems
מערכת אותות מודרנית שאינה בטוחה כוללת מספר רב של תת-מערכות בין-תלויות, כל אחד מהם המהנדס לשמור על בטיחות גם כאשר אלמנטים בודדים נכשלים.הדברים הבאים הם מרכיבי הליבה, עם דגש על אדמומיות ואבחון עצמי.
אדריכלות: Redundant Hardware Architectures
Redundancy היא האסטרטגיה הבלתי בטוחה ביותר: חומרה ביקורתית – כגון בקרים בין-מסלולים, מנורות אות ועיגולים של עקבות – משוכפלת (2-out-of-2 או 2out-of-3 ארכיטקטורות הצבעה) לדוגמה, שילוב קו-תווך טיפוסי משתמש ב-FLT2oo2 (שני מעצבים) LTFLT3: שניהם חייבים להסכים להגדרה אחת (FDI) אם היא לא מתאימה להגדרה אחת להגדרה).
להיכשל אוטומטית ו לעקוף את מכניזם
כאשר מתגלה כשלון, המערכת חייבת להעביר באופן חלק את השליטה לגיבוי ללא התערבות אנושית, הדבר קריטי במיוחד עבור מערכות חיוניות כמו נגד אקסל וסימנים.כשלון הוא בדרך כלל מיושם באמצעות FLT:0hot-standbyFLT מערכות:1: יחידה משנית מסונכרנת ברציפות עם עיקרית ולוקחת אם התקשורת אבדה, LT2tomatical:2tomatical, על ידי מהירות לא ניתן להזיז חומרה אחת, לאחר שלא ניתן להזיז חומרה בודדת, לאחר שלא ניתן להזיזה אוטומטית, לאחר שגיאת דרך מהירות יחידה אחת, לאחר שתבטלת, לאחר שתבטלה של כלי LT2, לאחר שתאפשר LT2, לאחר שגיאת, לאחר שגיאת, לאחר שגיאת, לאחר שגיאת, לאחר שגיאת, לאחר שגיאת של כלי תקשורת, לא תוכל להמשיך את כל הזמן, לאחר שתבטלה, לאחר שתבטלה, לא תוכל להמשיך באופן קבוע, לאחר שתבטלה, לאחר שתבטלה, לאחר שתבטלה, לאחר שנכשלת, לא תוכל להמשיך את כל הזמן, לאחר שגיאת, לאחר שגיאת, לאחר שגיאת, לאחר שגיאת, לאחר שתבטלה, לאחר שתבטלה, לא תוכל
מעקב מתמשך ואבחון בזמן אמת
מערכות לא בטוחות הן פסיביות; הן כל הזמן לפקח על בריאותן. במבחן עצמי (BIST) irFLT:1 שגרות לרוץ כוח-up וזמני במהלך המבצע.לדוגמה, מסלולים דיגיטליים משדרים אותות בדיקה במרווחים כדי לאמת את השלמות של הרכבות והחריצות.
פרוטוקול תקשורת מאובטח
מערכות אותות מסתמכות על החלפת נתונים בטוחה בין ההתערבות, מרכזי בקרה, ויחידות על הסיפון.פרוטוקולים כגון:0Safe EthernetFLT:1 (IEC 62280) ו-FLT:2Eurobalise Telegramss (FLT:3) משתמשים בבדיקות מחזוריות (CRC), מספר מקרי, ו-Time-amping כדי לזהות שחיתות, לעכב או לדחות הודעות טקסט מאובטחות, אם לא ניתן לבצע בדיקה אלחוטית (SCC).
אסטרטגיות עיצוב עבור תשתיות קריטיות
כאשר קו רכבת מוגדר כתשתית קריטית – כגון נתיב תחבורה של פסולת גרעינית או מסדרון מהיר המשרת עיר הבירה - העיצוב חייב לעבור מעבר לעקרונות סטנדרטיים שאינם בטוחים.האסטרטגיות הבאות מספקות הגנה שכבתית מפני כישלונות אקראיים ואיומים זדוניים.
המונחים: Hierarchical Risk Mitigation
מהנדסים ליישם את הרעיון של FLT:0 "הגנה בעומק" (FLT: 1) מושג: שכבות עצמאיות מרובות של בטיחות להבטיח שאם שכבה אחת נכשלת, אחרת תופס את הטעות.לדוגמה, מערכת זיהוי שבורה (שכבה ראשונה) עשויה להיות מתווסף על ידי אימות נגד אקסקל (שכבת שנייה) ומפעילה vigilance (שליש שכבה) יש מצבי כישלונות משלה ובדיקה בנפרד גישה זו היא בעלת סטנדרטים של 50S) כמו .
יישום הגיוני לא מאובטח בתוכנות
(הכוללים מבוססי תוכנה מציגים אתגרים ייחודיים מכיוון ש באגים נפוצים יכולים להשחית את המערכות שלמות.לצמצם את זה, מפתחים משתמשים ב-FLT:0formal MethodsFLT:1 – הוכחה אממטית לכך שהקוד דבק בתכונות בטיחותיות.לדוגמה, ETCS על תוכנת מחשב לוח-board מאומת באופן רשמי באמצעות כלים כמו בדיקת מודל ו- The Proving בנוסף, F2: הפונקציה Cverse (D) או CD.
⁇ של עבריינים קריטיים
הפרדה פיזית של תת-מערכות חיוניות מונעת כשלים מתקפלים.אספקת חשמל עבור אותות נפרדים מכוח מערכת; חדרי ההחלפה הם מכוונת אש ומחוסנים מפני התערבות אלקטרומגנטית.בסביבות מנהרה, מערכות לא בטוחות משתמשות ב-FLT:0redundant tubelingFLT:1 כי הם מופרדים באופן גיאומטרי - אם כבל אחד נחתך על ידי חפור, השני נשאר בידוד שלם זה כדי להרחיב את רשתות Wi-Fi אחרות.
בדיקות קבועות ומשטרי תחזוקה
עיצוב לא בטוח הוא רק טוב כמו תחזוקה שלה.רכבת ליישם את התחזוקה:0 (תלוי בתנאי תחזוקה FLT:1) באמצעות נתונים ממערכות ניטור רציף.לדוגמה, זרמי תאורה מוקלטים; עלייה הדרגתית עשויה להצביע על כשל פשוף בלתי פוסק, החלת החלפת מהירה במהלך חלון קבוע של בדיקות אבטחה, לעתים קרובות דורש בדיקות הוכחה LT2periodic הוכחה בדיקות 3DREF: 3.
שילוב Cyber-Security
מערכות אותות מודרניות הן דיגיטליות ורשתות, מה שהופך אותם פגיעים להתקפות סייבר.העיצוב הבטוח של נכשל משלב כעת את ה-FLT:0security-by-designFLT:1: עקרונות קריטיים מואמתים, עדכוני קושחה חתים, ואמצעי אבטחה מאוכפיפים באמצעות אשמות וזיהוי פולשני.
תוצאות חיפוש ויישומים אמיתיים
אותות לא בטוחים אינם תיאורטיים; הוכחו בחלק מרשתות הרכבות העמוסות והדרישה בעולם.בדיקת יישום אמיתי מגלה כיצד בחירות עיצוב מתורגמות לביטחון תפעולי.
מערכת ניהול הרכבות האירופית (ERTMS)
(RTMS) היא מערכת אות סטנדרטית ובקרה המשתרעת ברחבי אירופה ואומץ ברחבי העולם.אדריכלות שאינה בטוחה בנויה על FLT:03 שכבות בטיחות FLT:1: המסלול של שילוב (layer 1), מרכז בלוק רדיו (שכבת 2), ואת ציוד על הסיפון (שכבת 3) כל שכבה משתמשת 2out-of-2 או 2out-of הצבעה 3 למשל, מערכת הבקרה האירופית (F) באופן אוטומטי, אם היא מערכת אבטחה גבוהה יותר מ-F) מ-out (מסמך מערכת אבטחה (מסמך 2 ק"מ-out) באופן אוטומטי, 2 ק"מ-out) של מערכת אבטחה (מ-out) של מערכת אבטחה (מ-out) אם היא מערכת אבטחה (מ-out) באופן אוטומטי, 2.
רשת Shinkansen High-Speed Network
מערכת הרכבות של יפן הביאה מיליארדי נוסעים עם אפס תאונות קטלניות – עדות לפילוסופיה הבלתי בטוחה שלה.השינקנסן משתמשת ב-FLT:0.comprehensive Auto Control (ATC)FLT:1 שעוקבת בקביעות אחר מיקום הרכבת והמהירות.במקרה של רעידת אדמה, מערכת זיהוי סיסמית מרכזית שולחת פיקוד מיידי לכל הרכבות המושפעות באזור.
ניו יורק: Modernization Efforts
(ב) תשתית ביקורתית בת מאה שנים, עוברת תוכנית מודרניזציה אות מסיבית של כלי תקשורת חדשים (CBTC) מערכות להשתמש ב-FLT:0FLT:0-Safe Train Detections FLT:1 באמצעות ניגודים אקסקליים ודיווחי מיקום הרכבת מבוססי רדיו (CLT) ואדריכלות מבוזרת מונעת נקודה אחת של כשלים מהפסקת השירות במהלך המעבר, הם סימנים מהירים ומאובטחים תחת דרישות מהירות גבוהה של CLT2, אך ורקמות, אך ורקמותרפיות, אם הן יכולות לפעול באופן אוטומטי, אם הן יכולות לפעול בהתאם לתחנות מהירות גבוהה של מכשירי רדיו מאובטחות.
איירון אואר פרו 8 קווים
במערב הרחוק אוסטרליה, רכבות מטען אוטונומיות נושאות עומסים כבדים מעל אלפי קילומטרים.מערכת האיתות של פעולות ללא נהג אלה נועדה להיות FLT:0fail-שיתופי פעולה בין היתר, במקום רק לא בטוחים: אם קישור תקשורת נכשל, הלוגיקה על הסיפון חלה באופן מיידי על בלמים, אבל המערכת גם מנטרת רכבות אחרות כדי למזער את ההשפעה של מעקב מתקדם (למשל, סיבים אופטיים) באמצעות אותות של 2.
מגמות עתידיות ב-Destinance
טכנולוגיות מתפתחות דוחפות את הגבולות של מה שניתן בתכנון לא בטוח.הדור הבא של מערכות אותות יהיה יותר הסתגלות, חיזוי, וגמישות.
אינטליגנציה מלאכותית ולמידה של מכונות לכשלון חיזוי
מודלים של AI / ML שהוכשרו בעשרות שנים של נתונים תפעוליים יכולים לחזות כישלונות לפני שהם מתרחשים.לדוגמה, אלגוריתמים של למידת מכונה מנתחים תבניות רטט במעגלים המסלולים כדי לזהות קשרים רציפים בלתי אפשריים.בסימן ארונות, הדמיה תרמית בשילוב עם AI יכול לדגל רכיבים מהתחממות יתר על המידה. תחזיות אלה מוזנים לתוך מערכת ניהול בטיחות מרכזי, המאפשרת תחזוקה יעילה המפחיתה את הסיכוי של כשל מוביל למצב מסוכן, AIF2 מציג אתגרים חדשים:
האינטרנט של הדברים (IoT) ו- Edge Computing
(בקיצור: חיישנים חכמים, גלאי השפעה על הגלגל ותחנות מזג אוויר) מזינים נתונים למעבדים קצה המבצעים פעולות שאינן בטוחות באופן מקומי.לדוגמה, תנור מתג אינטרנטי יכול לזהות בניית קרח ולהפעיל באופן אוטומטי, למנוע נקודות קפואות שעלולות לגרום למכשולים.
וירטואליזציה ו- Digital Twins
שילובים מבוססי תוכנה נעים לכיוון סביבות וירטואליות שבו פונקציות קריטיות מרובות של בטיחות פועל על אותה חומרה. כדי לשמור על התנהגות בטוחה לא בטוחה, מערכות אלה משתמשות ב-FLT:0time-time-triggersFLT:1 (למשל, פרוטוקול OMNEO) המבטיח ביצוע סימולציה של מערכת אותות פיזיקליים - אפשרו לבדיקות של תרחישים לא נכונים, אם הפרוטוקולים לא יכולים להוביל להליך פעולה דיגיטלית.
עמידות משולבת נגד אירועים קיצוניים
שינויי האקלים מגבירים את הסיכון למזג אוויר קיצוני – פלודים, גלי חום, סערות – שעלולים לפגוע פיזית בתשתיות של מערכות עתידיות לא בטוחות לשלב FLT:0, לולאות עמידות ל-FLT:1: כאשר חיישנים סביבתיים מזהים שיטפונות או רוחות גבוהות, מערכת האיתות מידרדרת באופן אוטומטי למצב הפעלה מגביל יותר (למשל, מגבלות מהירות מופחתות או פעולה אחת).
מסקנה: האבולוציה הרציפה של בטיחות
תכנון מערכות מסילות רכבת לא בטוחות ל-29) לתשתיות קריטיות הוא משמעת שמעולם לא עומדת עדיין.מממסרים אלקטרו-מכניים המוקדמים לתאומים הדיגיטליים הנתמכים כיום, העיקרון המרכזי נותר זהה: כל כישלון חייב להניע את המערכת לכיוון בטיחות, לא סיכון של ה-IoT (השילוב של ערבויות מכניות, ניטור רציף, שיטות סודיות, ואסטרטגיות הגנה חד-מעמיקות מספק מסגרת חזקה למניעת תאונות אבטחה כגון: CCC).
(הופנה מהדף cc-Fital:0) ,0 (FLT: 1) עיצוב לא בטוח הוא הישג חד-פעמי, אלא תהליך מתמשך של הערכת סיכונים, בדיקות רכיב, אימות מערכת ואבולוציה כדי לעמוד באיומים חדשים - הן פיזיות והן סייבר.
(ב) [ה] לקראת יתר, תייעץ עם הסטנדרטים הרשמיים של בטיחות הרכבות CENELEC:2 [=]