ISO26262汽车功能安全硬件设计之随机失效分析PMHF

谈思实验室 2024-12-09 17:51

点击上方蓝字谈思实验室

获取更多汽车网络安全资讯


01

随机失效分析(PMHF)的概念

随机失效分析(Probabilistic Model for Hardware Failures,简称PMHF)是一种用于评估硬件系统在给定时间内可能发生的随机硬件失效的概率模型。这种分析考虑了硬件组件可能因为各种随机因素(如老化、环境应力、制造缺陷等)而导致的失效,这些失效是不可预测的,但遵循一定的概率分布。

PMHF分析的目的是提供一个量化的方法来估计硬件失效的风险,并帮助设计更可靠的系统。通过这种分析,工程师可以识别系统中的关键组件,评估不同组件对系统整体可靠性的影响,并采取相应的设计措施来降低失效风险。

PMHF通常与ISO 26262标准相关联,这是一个专注于汽车行业中电气和电子系统的功能性安全的国际标准。在ISO 26262中,PMHF用于量化硬件随机失效的风险,并确保安全目标得到满足。PMHF分析的结果通常用于确定系统的安全完整性等级(ASIL),这是衡量系统安全性的一个重要指标。

PMHF的定义可以概括为,在硬件要素的生命周期中,非预期发生并服从概率分布的失效。这些失效可以由物理原因导致,比如腐蚀、热应力、老化等。因为这些原因的随机特性,硬件在发生随机性失效是无法预测的,但是遵循概率分布,概率可以通过测试、历史数据获得。

此外,PMHF的计算和分析过程需要考虑多种因素,包括硬件的失效率、安全机制的诊断覆盖率、故障的暴露时间等。在ISO 26262标准的ASIL分解过程中,PMHF不允许被分解,因为这样做可能会违反初始或分解之前的PMHF指标。

02

实施PMHF的步骤

PMHF基于概率论和统计学原理,考虑了硬件系统中可能发生的各种随机失效情况,通常包括以下几个关键步骤:

失效模式识别:首先,需要识别系统中可能发生的各种失效模式。这些失效模式可以是硬件故障、软件错误、操作失误等。

失效概率估计:对于每种失效模式,需要估计其发生的概率。这通常涉及到对历史数据的分析、专家评估或通过实验获得的数据。

失效影响分析:分析每种失效模式对系统性能的影响。这包括确定失效可能导致的后果,如系统性能下降、数据丢失或系统完全失效。

系统可靠性模型构建:使用概率论和统计学方法构建系统的可靠性模型。这通常涉及到构建故障树(Fault Tree Analysis, FTA)或可靠性框图(Reliability Block Diagram, RBD)。

失效传播分析:分析失效如何在系统中传播,以及一个组件的失效如何可能导致其他组件或整个系统的失效。

风险评估:基于失效概率和影响,评估每种失效模式的风险,并确定哪些失效模式对系统的影响最大。

缓解措施制定:根据风险评估的结果,制定缓解措施以降低关键失效模式的风险。这可能包括设计冗余、改进维护程序或采用更可靠的组件。

模型验证和更新:通过实际运行数据来验证模型的准确性,并根据新的信息和经验对模型进行更新。

03

识别失效模式

随机失效分析中的失效模式识别是一个关键步骤,它涉及识别可能影响系统可靠性的所有潜在问题。以下是通过案例方式说明失效模式识别的过程:

团队组建与培训

组建一个跨学科团队,包括设计工程师、质量保证专家、可靠性工程师和客户服务代表。对团队进行失效模式和影响分析(FMEA)以及失效模式、影响和关键性分析(FMECA)的培训。

识别系统组件

列出手机的所有关键组件,如电池、显示屏、处理器、内存、摄像头、操作系统等。

功能与性能要求

确定每个组件的功能和性能要求。例如,电池需要在正常使用下持续一整天,显示屏需要在户外阳光下清晰可见。

失效模式的识别

对每个组件进行失效模式的识别。以下是一些可能的失效模式示例:

电池:

  • 过热

  • 续航时间低于预期

  • 充电循环后容量下降

显示屏:

  • 触控不灵敏

  • 亮度不均匀

  • 色彩显示不准确

处理器:

  • 过载导致重启

  • 性能下降

  • 高负载下发热过多

内存:

  • 数据丢失或损坏

  • 读写速度低于规格

摄像头:

  • 图像模糊

  • 自动对焦功能失效

  • 低光环境下性能下降

操作系统:

  • 软件崩溃

  • 安全漏洞

  • 更新失败

04

失效概率的估算

在功能安全领域,估计失效模式的失效率通常需要依赖于定量的数据分析和统计方法。以下是一些常用的方法和步骤,以及针对您提供的示例失效模式的简要说明:

4.1 数据收集

收集每种组件在实际应用中的失效数据,这可能包括:

现场数据:来自已部署系统的监测和维修记录。

测试数据:通过加速寿命测试(ALT)或高加速寿命测试(HALT)获得的数据。

类似产品数据:来自性能和使用条件相似的其他产品的数据。

4.2 失效概率估算的前期准备

为有效估算失效概率,在估算前,需使用以下工具充分就发现的失效模式进行分析

4.2.1 失效模式影响和严重性分析 (FMEA)

评估每个失效模式对系统的影响,以及其严重性。

4.2.2 失效模式、影响和诊断分析 (FMEDA)

包括FMEA的步骤,并进一步考虑诊断覆盖率,即系统能够检测到失效的概率。

4.2.3 失效模式、影响和关键性分析 (FMECA)

类似于FMEDA,但更侧重于确定每个失效模式的关键性。

4.2.4 故障树分析 (FTA)

构建故障树以识别所有可能导致特定失效的路径。

4.2.5定量分析

使用统计学方法来估计失效概率,如:

  • 平均无故障时间 (MTBF):通过将总运行时间除以失效次数来计算。

  • 失效率 (λ):通常是MTBF的倒数。

以下是针对您提供的失效模式的失效率估计的示例:

  • 电池过热:假设通过加速测试获得的数据显示,电池在1000个运行周期后有5%的过热概率,则失效率λ = 0.05 / 1000 = 0.00005 失效/小时。

  • 显示屏触控不灵敏:如果现场数据显示,在10,000小时的运行中,有100次触控不灵敏的报告,则λ = 100 / 10000 = 0.01 失效/小时。

  • 处理器过载导致重启:如果测试表明,在连续高负载运行下,处理器在500小时内有一次过载重启,则λ = 1 / 500 = 0.002 失效/小时。

  • 内存数据丢失或损坏:假设在详尽的测试中,内存模块在1百万次读写周期中有1次数据丢失,则λ = 1 / 1,000,000 = 0.000001 失效/读写周期。

  • 摄像头低光环境下性能下降:如果性能下降的概率与环境亮度有关,可能需要通过实验来估计不同亮度下的失效率。

  • 操作系统软件崩溃:通过监测1000个系统在一年内的运行情况,记录软件崩溃的次数,可以计算出年失效率,并转换为小时失效率。

05

失效影响分析

随机失效分析(PMHF)中的失效影响分析是评估失效模式对系统性能和安全性影响的过程。本节以高级驾驶辅助系统(ADAS)为例说明失效影响分析的过程,ADAS系统包括一个前置摄像头,用于检测前方道路障碍物并自动紧急制动以避免碰撞。

5.1 失效模式

按照第三节的方法,分析前置摄像头可能的失效模式包括:

图像传感器失效:摄像头无法检测到障碍物。

通信接口故障:摄像头与车辆控制单元之间的数据传输中断。

软件错误:摄像头的图像处理算法无法正确识别障碍物。

5.2 失效影响分析的准备工作

5.2.1 组建专业团队

成立一个跨学科团队,包括系统工程师、软件工程师、硬件工程师、测试工程师和安全专家。

5.2.2 定义功能和性能要求

明确摄像头系统的功能,如障碍物检测的准确度、响应时间等。

5.3 失效影响识别

对每个失效模式进行详细分析,确定其对ADAS系统的影响:

图像传感器失效:可能导致系统完全无法检测到障碍物,增加碰撞风险。

通信接口故障:可能导致控制单元无法接收到障碍物信息,同样增加碰撞风险。

软件错误:可能导致误报(错误地将无障碍物情况识别为有障碍物)或漏报(未能识别真实障碍物),影响驾驶体验和安全性。

5.3.1 评估影响严重性

使用定性和定量方法评估每种失效的后果:

图像传感器失效:可能导致严重伤害或死亡,严重性最高。

通信接口故障:同样可能导致严重后果,但可以通过系统设计减轻影响(如备用通信协议)。

软件错误:后果取决于错误类型,误报可能引起驾驶者不适,而漏报可能导致事故。

5.3.2 风险优先级排序

根据影响的严重性和发生概率对失效模式进行排序:

图像传感器失效(高严重性,较低概率)

通信接口故障(高严重性,较低概率)

软件错误(中等严重性,中等概率)

5.3.3 制定缓解措施

为每个高风险失效模式设计缓解措施:

图像传感器失效:增加冗余传感器,确保单一传感器失效不会使系统失效。

通信接口故障:设计备用通信链路,以及快速故障检测和切换机制。

软件错误:实施严格的软件测试和验证流程,以及实时监控和更新机制。

06

构建系统可靠性模型

在功能安全领域,系统可靠性模型的构建是一个关键步骤,用于评估和确保系统在规定的性能水平下安全运行的能力。

本文以一家工业自动化公司正在开发一个用于监控和控制化学过程的自动化控制系统为例,该系统对于预防化学反应失控至关重要,因此需要满足严格的功能安全要求。

6.1 构建可靠性系统模型的前期工作

定义安全目标

与安全专家合作,定义系统的安全目标,例如防止特定化学反应的速度超过安全阈值。

识别危险和风险

通过危险和可操作性分析(HAZOP)等方法,识别可能导致不安全状态的危险事件,并评估与每种危险相关的风险。

分配安全完整性等级(SIL)

根据风险评估的结果,为每个安全目标分配一个安全完整性等级(SIL1至SIL4),这将指导后续的系统设计。

6.2 设计系统架构

设计一个系统架构,包括传感器、控制器、执行器和通信接口,以实现所需的安全功能。

使用可靠性框图(RBD)图形化表示系统的组件和子系统,以及它们如何相互作用以提供所需的安全功能。

在这个RBD中:

  • Sensor1 至 SensorN负责监测化学过程的关键参数,如温度、压力和化学反应速率。

  • Controller*接收来自传感器的输入,处理数据,并作出决策。

  • Actuator1 至 Actuator2*根据控制器的指令调整过程参数,以维持安全的操作条件。

通过构建功能安全的系统可靠性模型,工业自动化公司能够确保其自动化控制系统在各种故障情况下都能安全运行,满足或超过既定的安全目标。这种方法有助于预防危险事件,保护人员、设备和环境免受潜在的化学过程风险。

07

失效传播分析

随机失效分析中的失效传播分析是指评估一个组件的失效如何影响系统中的其他组件,最终可能导致整个系统失效的过程。本节以数据中心的冷却系统为例,该系统负责维持数据中心内部的温度和湿度在适宜的范围内,以保证服务器和网络设备的正常运行。

7.1 失效传播分析的准备

7.1.1 识别系统组件和交互

列出冷却系统的所有关键组件,包括空调单元、冷却泵、温度传感器、湿度传感器、控制器和报警系统。

7.1.2 构建组件间的依赖关系图

绘制一个图表,显示这些组件是如何相互作用的。例如,温度传感器检测到的温度数据会传递给控制器,控制器根据数据启动或调整冷却泵的运行。

7.1.3 确定潜在的失效模式

对每个组件进行失效模式的识别,如空调单元的压缩机故障、冷却泵的电机损坏、传感器读数错误等。

7.1.4 评估失效的影响

确定每个失效模式对其他组件和整个系统的影响。例如,冷却泵的失效可能导致空调单元无法正常工作,进而影响整个数据中心的温度控制。

7.2 分析失效传播路径

识别和评估失效从一个组件传播到另一个组件的路径。例如,温度传感器失效可能导致控制器接收到错误的温度读数,从而引起空调单元不必要的启动或关闭。

失效传播路径示例

温度传感器失效 → 控制器接收错误数据 → 空调单元频繁启动或关闭 → 能源浪费和设备疲劳。

冷却泵失效 → 空调单元冷却效果下降 → 数据中心温度升高 → 服务器过热 → 性能下降或宕机。

控制器软件错误 → 发出错误指令 → 冷却系统组件运行不正常 → 系统冷却效果不足 → 潜在的设备损坏。

通过失效传播分析,数据中心运营商能够识别和评估冷却系统中潜在的失效如何影响整个数据中心的运行。通过制定和实施缓解措施,可以减少失效的影响,提高系统的可靠性和安全性。这种方法有助于确保数据中心的关键设备在适宜的环境条件下运行,从而保障数据的可用性和业务的连续性。

08

失效风险评估

本节以ADAS系统为例,说明失效风险评估,ADAS包括以下关键硬件组件:雷达传感器、激光雷达(LiDAR)、摄像头、执行器(如制动器和转向系统)、以及中央处理单元。

经过前面的工作,我们确定失效模式由雷达传感器失效、执行器失效、和中央处理单元失效,那么在之前分析的基础上,我们做如下的失效风险评估:

雷达传感器失效:

严重性:高,可能导致碰撞避免系统失效。


概率:中等,受环境和硬件可靠性影响。


风险等级:高


缓解措施:增加备份传感器,提高信号处理的鲁棒性。


执行器(如制动器)失效:


严重性:极高,直接影响车辆控制。


概率:低,因为执行器通常有较高的可靠性设计。


风险等级:中等


缓解措施:设计冗余制动系统,确保单点故障不会失去全部制动力。


中央处理单元失效:


严重性:高,可能导致多个ADAS功能同时失效。


概率:较低,因为处理器通常有严格的设计和测试标准。


风险等级:中等


缓解措施:使用冗余处理架构,提高软件容错能力。

通过硬件失效风险评估,汽车制造商能够识别ADAS系统中的潜在硬件风险,并采取相应的设计和测试措施来减轻这些风险。这有助于确保ADAS系统在各种工况下都能提供预期的辅助功能,同时满足功能安全的要求。通过持续的监控和改进,可以进一步提升系统的可靠性和安全性。

PMHF分析的目的是为了提高系统的整体可靠性和安全性,通过识别和缓解最关键的失效模式,从而减少系统失效的可能性和后果。这种分析在设计阶段和系统运行期间都非常重要,可以帮助工程师和决策者做出更明智的关于系统设计、维护和风险管理的决策。

原文链接:

https://blog.csdn.net/MUKAMO/article/details/138344805

 end 


 专业社群 

部分入群专家来自:

新势力车企:

特斯拉、合众新能源-哪吒、理想、极氪、小米、宾理汽车、极越、零跑汽车、阿维塔汽车、智己汽车、小鹏、岚图汽车、蔚来汽车、吉祥汽车、赛力斯......

外资传统主流车企代表:

大众中国、大众酷翼、奥迪汽车、宝马、福特、戴姆勒-奔驰、通用、保时捷、沃尔沃、现代汽车、日产汽车、捷豹路虎、斯堪尼亚......

内资传统主流车企:

吉利汽车、上汽乘用车、长城汽车、上汽大众、长安汽车、北京汽车、东风汽车、广汽、比亚迪、一汽集团、一汽解放、东风商用、上汽商用......

全球领先一级供应商:

博世、大陆集团、联合汽车电子、安波福、采埃孚、科世达、舍弗勒、霍尼韦尔、大疆、日立、哈曼、华为、百度、联想、联发科、普瑞均胜、德赛西威、蜂巢转向、均联智行、武汉光庭、星纪魅族、中车集团、赢彻科技、潍柴集团、地平线、紫光同芯、字节跳动、......

二级供应商(500+以上):

Upstream、ETAS、Synopsys、NXP、TUV、上海软件中心、Deloitte、奇安信、为辰信安、云驰未来、信大捷安、信长城、泽鹿安全、纽创信安、复旦微电子、天融信、奇虎360、中汽中心、中国汽研、上海汽检、软安科技、浙江大学......

人员占比


公司类型占比



更多文章

不要错过哦,这可能是汽车网络安全产业最大的专属社区!

关于涉嫌仿冒AutoSec会议品牌的律师声明

一文带你了解智能汽车车载网络通信安全架构

网络安全:TARA方法、工具与案例

汽车数据安全合规重点分析

浅析汽车芯片信息安全之安全启动

域集中式架构的汽车车载通信安全方案探究

系统安全架构之车辆网络安全架构

车联网中的隐私保护问题

智能网联汽车网络安全技术研究

AUTOSAR 信息安全框架和关键技术分析

AUTOSAR 信息安全机制有哪些?

信息安全的底层机制

汽车网络安全

Autosar硬件安全模块HSM的使用

首发!小米雷军两会上就汽车数据安全问题建言:关于构建完善汽车数据安全管理体系的建议

谈思实验室 深入专注智能汽车网络安全与数据安全技术,专属汽车网络安全圈的头部学习交流平台和社区。平台定期会通过线上线下等形式进行一手干货内容输出,并依托丰富产业及专家资源,深化上下游供需对接,逐步壮大我国汽车安全文化及产业生态圈。
评论
  • 现在为止,我们已经完成了Purple Pi OH主板的串口调试和部分配件的连接,接下来,让我们趁热打铁,完成剩余配件的连接!注:配件连接前请断开主板所有供电,避免敏感电路损坏!1.1 耳机接口主板有一路OTMP 标准四节耳机座J6,具备进行音频输出及录音功能,接入耳机后声音将优先从耳机输出,如下图所示:1.21.2 相机接口MIPI CSI 接口如上图所示,支持OV5648 和OV8858 摄像头模组。接入摄像头模组后,使用系统相机软件打开相机拍照和录像,如下图所示:1.3 以太网接口主板有一路
    Industio_触觉智能 2025-01-20 11:04 186浏览
  •  万万没想到!科幻电影中的人形机器人,正在一步步走进我们人类的日常生活中来了。1月17日,乐聚将第100台全尺寸人形机器人交付北汽越野车,再次吹响了人形机器人疯狂进厂打工的号角。无独有尔,银河通用机器人作为一家成立不到两年时间的创业公司,在短短一年多时间内推出革命性的第一代产品Galbot G1,这是一款轮式、双臂、身体可折叠的人形机器人,得到了美团战投、经纬创投、IDG资本等众多投资方的认可。作为一家成立仅仅只有两年多时间的企业,智元机器人也把机器人从梦想带进了现实。2024年8月1
    刘旷 2025-01-21 11:15 616浏览
  •     IPC-2581是基于ODB++标准、结合PCB行业特点而指定的PCB加工文件规范。    IPC-2581旨在替代CAM350格式,成为PCB加工行业的新的工业规范。    有一些免费软件,可以查看(不可修改)IPC-2581数据文件。这些软件典型用途是工艺校核。    1. Vu2581        出品:Downstream     
    电子知识打边炉 2025-01-22 11:12 117浏览
  • 高速先生成员--黄刚这不马上就要过年了嘛,高速先生就不打算给大家上难度了,整一篇简单但很实用的文章给大伙瞧瞧好了。相信这个标题一出来,尤其对于PCB设计工程师来说,心就立马凉了半截。他们辛辛苦苦进行PCB的过孔设计,高速先生居然说设计多大的过孔他们不关心!另外估计这时候就跳出很多“挑刺”的粉丝了哈,因为翻看很多以往的文章,高速先生都表达了过孔孔径对高速性能的影响是很大的哦!咋滴,今天居然说孔径不关心了?别,别急哈,听高速先生在这篇文章中娓娓道来。首先还是要对各位设计工程师的设计表示肯定,毕竟像我
    一博科技 2025-01-21 16:17 143浏览
  • 数字隔离芯片是一种实现电气隔离功能的集成电路,在工业自动化、汽车电子、光伏储能与电力通信等领域的电气系统中发挥着至关重要的作用。其不仅可令高、低压系统之间相互独立,提高低压系统的抗干扰能力,同时还可确保高、低压系统之间的安全交互,使系统稳定工作,并避免操作者遭受来自高压系统的电击伤害。典型数字隔离芯片的简化原理图值得一提的是,数字隔离芯片历经多年发展,其应用范围已十分广泛,凡涉及到在高、低压系统之间进行信号传输的场景中基本都需要应用到此种芯片。那么,电气工程师在进行电路设计时到底该如何评估选择一
    华普微HOPERF 2025-01-20 16:50 113浏览
  • 嘿,咱来聊聊RISC-V MCU技术哈。 这RISC-V MCU技术呢,简单来说就是基于一个叫RISC-V的指令集架构做出的微控制器技术。RISC-V这个啊,2010年的时候,是加州大学伯克利分校的研究团队弄出来的,目的就是想搞个新的、开放的指令集架构,能跟上现代计算的需要。到了2015年,专门成立了个RISC-V基金会,让这个架构更标准,也更好地推广开了。这几年啊,这个RISC-V的生态系统发展得可快了,好多公司和机构都加入了RISC-V International,还推出了不少RISC-V
    丙丁先生 2025-01-21 12:10 418浏览
  • 临近春节,各方社交及应酬也变得多起来了,甚至一月份就排满了各式约见。有的是关系好的专业朋友的周末“恳谈会”,基本是关于2025年经济预判的话题,以及如何稳定工作等话题;但更多的预约是来自几个客户老板及副总裁们的见面,他们为今年的经济预判与企业发展焦虑而来。在聊天过程中,我发现今年的聊天有个很有意思的“点”,挺多人尤其关心我到底是怎么成长成现在的多领域风格的,还能掌握一些经济趋势的分析能力,到底学过哪些专业、在企业管过哪些具体事情?单单就这个一个月内,我就重复了数次“为什么”,再辅以我上次写的:《
    牛言喵语 2025-01-22 17:10 150浏览
  • 2024年是很平淡的一年,能保住饭碗就是万幸了,公司业绩不好,跳槽又不敢跳,还有一个原因就是老板对我们这些员工还是很好的,碍于人情也不能在公司困难时去雪上加霜。在工作其间遇到的大问题没有,小问题还是有不少,这里就举一两个来说一下。第一个就是,先看下下面的这个封装,你能猜出它的引脚间距是多少吗?这种排线座比较常规的是0.6mm间距(即排线是0.3mm间距)的,而这个规格也是我们用得最多的,所以我们按惯性思维来看的话,就会认为这个座子就是0.6mm间距的,这样往往就不会去细看规格书了,所以这次的运气
    wuliangu 2025-01-21 00:15 294浏览
  • 故障现象 一辆2007款日产天籁车,搭载VQ23发动机(气缸编号如图1所示,点火顺序为1-2-3-4-5-6),累计行驶里程约为21万km。车主反映,该车起步加速时偶尔抖动,且行驶中加速无力。 图1 VQ23发动机的气缸编号 故障诊断接车后试车,发动机怠速运转平稳,但只要换挡起步,稍微踩下一点加速踏板,就能感觉到车身明显抖动。用故障检测仪检测,发动机控制模块(ECM)无故障代码存储,且无失火数据流。用虹科Pico汽车示波器测量气缸1点火信号(COP点火信号)和曲轴位置传感器信
    虹科Pico汽车示波器 2025-01-23 10:46 60浏览
  • Ubuntu20.04默认情况下为root账号自动登录,本文介绍如何取消root账号自动登录,改为通过输入账号密码登录,使用触觉智能EVB3568鸿蒙开发板演示,搭载瑞芯微RK3568,四核A55处理器,主频2.0Ghz,1T算力NPU;支持OpenHarmony5.0及Linux、Android等操作系统,接口丰富,开发评估快人一步!添加新账号1、使用adduser命令来添加新用户,用户名以industio为例,系统会提示设置密码以及其他信息,您可以根据需要填写或跳过,命令如下:root@id
    Industio_触觉智能 2025-01-17 14:14 140浏览
我要评论
0
点击右上角,分享到朋友圈 我知道啦
请使用浏览器分享功能 我知道啦