闲话安全关键系统系统(五)
1 W( p) X* a3 `4 S+ u0 d9 T/ k
# p" _, P, p7 K, S! G) _: B6 C任何理论的发展最终到实际中都要以某种形式固定下来,这些形式的东西,术语称之为“过程”。比如软件开发过程、项目管理过程等等。5 _3 P9 Z* K" A
安全系统也不例外,它也有一个过程,我们称为“安全过程”,更时髦一点,叫“安全生命周期”。
- @/ n; L$ \5 U! F5 `" t+ p# j
0 ?1 q( D2 k. `% n* p如果你对软件开发很熟悉,那么这些概念并不陌生,常见的软件生命周期模型有瀑布模式,螺旋模型,V模型。一般来说,从V&V的角度看,V模型更合适。我们也可以对照V模型,把安全生命周期套用一下。如下图所示。 H% S% i4 z: o- ]; R

: Q$ `& T3 d. P' O. [7 \1 _图1. 安全生命周期与系统开发生命周期示意图3 d# |4 a. T# ^. x* C- W8 B9 o
6 B6 `+ c T% B% L; r
7 k% b, B8 t3 l" s6 U9 j# N
对于开发安全系统来说,这两个过程是相互关联和相互影响的,不过现实中,往往只是重视了开发过程的生命周期,而把安全生命周期忽略了,或者认为在开发过程中嵌入一些安全生命周期的内容就可以了,这些都是不正确的方法。严格来说,安全生命周期要有一个独立的团队来完成,通常意义上的软件工程师或硬件工程师是不能胜任这个工作的,需要安全工程师这个重要的角色。
# b1 K/ ~6 `% A3 _' b上图中的系统开发过程中的活动的含义和内容你很容易google到,这里就不废话了。我们说说与之对应的安全生命周期中的相关活动。) k; W) G* t) D4 p9 G7 j8 Y( M
% E+ g4 \% c* Z# ]& H安全生命周期包括6个阶段:
$ E& u: P7 A4 S- `1.危害识别(Hazard Identification)$ U0 f# S# ~3 J+ F
安全系统开发一开始,就要考虑如何识别基本的危害。开发人员要管理、消除这些危害,并在整个系统开发过程中进行记录。危害的记录一般采用危害列表或危害日志的形式。这些危害往往是通过对开发阶段中需求分析或规格进行研究得到的。: r6 b8 E- z7 v; S3 T& N" M. t0 z
8 ^) W0 |5 M o. u4 w* A2.风险评估(Risk Assessment)
3 L3 q% c8 b9 V# U# V; _风险评估阶段要对识别出的危害进行研究,确定它们的严重程度和可能性。根据安全标准的不同,这个阶段采用的方法也有所不同。这个阶段是产生系统安全需求的源头,而且产生的安全需求对软硬件需求和设计也存在影响。风险评估的一个重要概念就是“可容忍的风险”(tolerable risk)。达到可容忍的分析的一个方法就是把风险降低到尽可能的小(ALARP原则,还记得我们第三讲中提到的这个概念吗?)。
# W- t2 e% G& P% |) q7 @ u0 @; r8 G- p0 |7 w
3.初步系统安全评估(Preliminary System Safety Assessment, PSSA)9 H* \- C% i) p9 r" m- ]3 H
PSSA要对系统体系结构进行系统的评估来确定失效是如何导致已识别的危害。这个阶段你可以使用FTA或FMEA或HAZOP这些方法。这个过程有助于确认系统设计是否满足安全需求,也有助于更准确的阐述安全需求。这个阶段对软硬件体系结构和设计都有影响。0 n# N+ j/ ]( T+ b5 d3 s4 L
$ z7 ~- I; X2 ^1 J' X4.共因分析(Common Cause Analysis, CCA)
: D* R- k- I0 j5 N事实上,共因分析在整个系统开发过程中都是要做的。CCA主要是为了识别功能的独立性或功能之间的依赖关系。一般常用3种方法:区域分析(zonal analysis),检查系统是否存在一个特定位置使得故障影响独立性;特殊风险分析(particular risks analysis)检查系统对环境事件是否免疫;共因模式分析(common mode analysis)识别系统失效是否独立,包括检查软硬设计缺陷。' X; y2 D' F8 f K5 [0 z
! v% l2 z# e z* e! Z
5.系统安全评估(System Safety Assessment, SSA)
, g5 {" [0 E9 U8 VSSA是安全生命周期的确认阶段。在这个阶段中,要搜集那些能够证明安全需求得到满足、达到所希望的完整性的证据。这个阶段与软件开发过程联系比较紧密,比如,通过软件测试保证实现与需求符合,开发过程符合安全标准, 这些都属于证据。 X7 G5 z0 M- i4 g4 z* g I, a- w
7 Y: {) y3 g' |% {: e' A* \& `' s6.提交安全案例(Delivery of Safety Case)% F/ G2 u+ p+ f: g; J+ {# a% b; X
事实上,这个阶段大部分都是文档性质的工作。安全案例就是一个文档,它描述了整个系统的安全相关的重要内容,为系统的安全性提供论据和论证。这个文档是给评估机构的,目的就是让别人确信你的系统是安全的。这个文档实际上是整个安全生命周期过程的总结,是对整个安全生命周期过程的关键点的索引。
: K! { |- {$ j2 o8 @5 |7 g4 j; t3 W* a$ k( m; R0 f# i/ k+ d
参考文献:Philippa Mary Conmy,Safety Analysis of Computer Resource Management Software, PhD Thesis, University of York, 2005. |