ГОСТ Р МЭК 61513— 2011
a) Если требуется независимость (см. 6.1.1.2.1), то она должна достигаться за счет использования:
-электрической изоляции, которая может обеспечиваться посредством применения волоконной опти
ки. оптических изоляторов, экранирования кабельных линий;
- физического разделения, которое достигается посредством дистанцирования, сооружения барье
ров или комбинации двух этих способов;
- независимости коммуникаций компьютерных систем, которая достигается выбором подходящих ар
хитектур передачи данных и протоколов обмена (см. 5.3.1.3).
П р и м е ч а н и е 1— Требования по электрической изоляции и физическому разделению приведены в 4.3
МАГАТЭ 50-SG-D8 и 7.8 МАГАТЭ 50-SG-D3.
b
) В системах класса 1 физическое разделение и электрическая изоляция между подсистемами
различных групп безопасности должны соответствовать требованиям МЭК 60709.
c) Разделение и изоляция между системами класса 1 и системами и оборудованием, не влияющим
на безопасность, должны соответствовать требованиям МЭК60709.
П р и м е ч а н и е 2 — Предпочтительным способом физического разделения и защиты кабелей систем
безопасности (как электрических, так и оптических) является использование выделенных кабельных проходок
или каналов, обеспечивающих полную защиту от опасных воздействий.
6.1.2.2.3 Защита от развития отказов и их побочных эффектов
Кроме развития отказов, которое можно предотвратить за счет обеспечения независимости, следует
рассматривать другие типы развития последствий отказов в компьютерныхсистемах, например:
- непреднамеренное прерывание разделяемых ресурсов (вычислительная мощность, полоса про
пускания коммуникаций, память, ресурсы операционной системы и т.д.);
- отказ разблокировки прерванных ресурсов;
- разрушение синхронизации в пределах системы или в пределах архитектуры контроля и управ
ления.
Кроме того, сбой в программе, который препятствует выполнению определенной функции, может
привести к отказудругих программ, обслуживающихдругие функции этой же системы (побочные эффек
ты). Отказ может произойти вследствие ошибок в данных программах или оборудовании, используемом
для выполнения различных функций, например, отказ процессора может привести к отказудругих функций
вследствие исключения или зависания одной из функций.
Архитектура системы должна минимизировать риск и последствия от развития отказа и побочных
эффектов, связанных с отказами. Можно рассматривать следующие технологии:
- внутренняя изоляция, когда отказ не может развиться из-за отсутствия соответствующих путей раз
вития и вследствие разделения ресурсов;
- система мониторинга с помощью внутренних (например, самодиагностика) или внешних (например,
другие системы или операторы) средств системы, способных обеспечить раннее выявление искаженных
данных и/или отказавших ресурсов;
- защитные интерфейсы, позволяющие системе или се подсистемам выявлять искаженные входные
данные и/или неправильные взаимодействия;
- встроенная валидация резервированных входных сигналов, используемыхдля последующей об
работки;
- строго определенные режимы поведения, используемые для выявления отказа и позволяющие
системе снизить вероятность развития отказа и/или его воздействие.
П р и м е ч а н и е — Детальные требования, позволяющие избежать склонности программных комплексов
к ошибкам, и требования к верификации и испытаниям программных модулей приведены в МЭК 60880 и МЭК
60880-2.
6.1.2.3 Спецификация программного обеспечения
Спецификация программного обеспечения включает всебя:
- спецификацию прикладных функций (характеристики прикладных программ):
-спецификацию архитектуры программногообеспечения.
П р и м е ч а н и е 1 — Архитектура программного обеспечения определяет основные компоненты и
программное обеспечение подсистем, их взаимосвязь и как требуемые свойства будут достигнуты. Требования к
архитектуре программного обеспечения не входят в область применения настоящего стандарта (для систем
класса 1см. МЭК 60880 и МЭК 60880-2).
38