0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看技术视频
  • 写文章/发帖/加入社区
会员中心
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

ISO 26262中的要素共存和免于干扰

广电计量 2023-11-23 09:32 次阅读
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

ISO 26262-9:2018的第6章节对系统设计(ISO 26262-4)、硬件设计(ISO 26262-5)和软件架构设计(ISO 26262-6)提出了“要素共存(Coexistence of Elements)”的要求。本文针对该概念进行详细讲述,探讨“要素共存”的内在涵义,以及设计开发中针对其需要注意的地方。

级联失效

在讨论“要素共存(Coexistence of Elements)”之前,先理解“级联失效(Cascading Failure)”这个概念,ISO 26262-1:2018的3.17给出了“级联失效(Cascading Failure)”的定义如下:

wKgaomVeq7iAZfKHAAFq9D9PAaU459.png

图1:ISO 26262中对级联失效的定义

(该截图来源于ISO 26262-1:2018)

级联失效(Cascading Failure):在相关项里的一个要素的内部或外部的一个原因,导致了一个失效,然后该失效又引起了另一个要素(在相同、或不同相关项里)产生了一个失效。简单理解地说:要素A产生了一个故障,该故障导致要素B产生了一个故障,这种情况就是级联失效。

要素共存准则

在产品开发过程中(以MCU为例子),其内部包括了多个不同功能和用途的IP(例如CUP、ADCROMRAMDMACAN、CLOCK等),尽管MCU内部要素分配的最高ASIL等级是D,但基于假设开发时某些非安全相关的QM功能也都按照ASIL D开发只会导致开发难度急剧上升、成本上涨。最理想的结果是,上层安全需求是什么ASIL等级,分配到的IP/模块就按各自分配的安全需求最高ASIL等级开发,如下图所示。

wKgaomVeq7iAP0xTAABiC1y1C_A573.png

图2:安全需求分配给不同的要素

但是在开发过程中,由于某一个安全功能可能是由不同的IP组合来实现的,而且一个IP可能也需要承担多个安全功能一部分,这就导致了IP跟IP之间存在了一些耦合的因素,例如IP之间共享内存、IP之间的通信,而且这种现象在开发过程中是几乎无法避免的。例如图2中IP_001和IP_002存在“交互”,在这里暂时先不关心“交互”的方式,先思考一个问题:这种“交互”会带来什么问题?

结合第二节提及的“级联失效(Cascading Failure)”,这里假设IP_002的存在某一个失效模式(开路、短路或卡滞),该失效可能会导致IP_001获取到一个错误的输入,从而违背了某一个安全需求,因此IP_001和IP_002之间存在级联失效。

为了避免出现上述问题,ISO 26262提出了“要素共存(Coexistence of Elements)”的概念,目的就是为了防止较低ASIL等级要素或QM要素的失效,导致较高ASIL等级要素失效,若满足这条原则,我们就叫满足要素共存准则(Criteria for Coexistence of Elements)。

免于干扰

有了第三节的知识背景,理解“免于干扰(Freedom From Interference)”的概念就比较简单了,先看ISO 26262对其的定义:

wKgZomVeq7iAMrffAAEssdhb2kA045.png

图3:ISO 26262中对免于干扰的定义

(该截图来源于ISO 26262-1:2018)

免于干扰(Freedom From Interference):两个及以上的要素之间不存在导致违背安全需求的级联失效。例如,若经过分析,图2中的IP_002不会导致IP_001产生违背安全需求的失效,则IP_001免于IP_002干扰。

因此,免于干扰(Freedom From Interference)和级联失效(Cascading Failure),其实就是一回事。非要分出个所以然的话,我们可以这样来理解两者之间的关系:免于干扰(Freedom From Interference)表征的是不同要素之间的一种关系属性,而级联失效(Cascading Failure)表征的是一个要素受到另一个要素的影响结果。有时候,针对免于干扰的分析我们也叫FFI(Freedom From Interference的缩写)分析,目的就是为了找出架构设计中的要素之间是否级联失效(Cascading Failure)。

FFI

在进行FFI分析时,分析团队应确定以下内容已经完成:

1) 考虑需要分析的安全需求;

2) 考虑需要分析的架构;

3) 已分配安全需求的架构要素及其子要素。

下面基于第3节的例子继续讨论,将不同ASIL等级的架构要素(IP或模块)按相应等级分类,然后找到FFI的分析路径,如图4所示,图中共显示有三个分析路径,即针对该要素中的子要素(IP_001~IP_003)进行FFI分析时,应考虑以下:

1) 分析路径1:IP_002(ASIL B)对IP_001(ASIL D)的干扰;

2) 分析路径2:IP_003(QM)对IP_002(ASIL B)的干扰;

3) 分析路径3:IP_003(QM)对IP_001(ASIL D)的干扰。

wKgZomVeq7iAR4trAABvKoP5Emg607.png

图4:识别FFI分析路径

针对上述的分析路径1,我们在第3节中已经假设IP_002会引起IP_001级联失效。对此,在产品架构设计时,需要考虑从以下方面进行优化:

1) 源头杜绝。例如,切断IP_001和IP_002之间的传播路径;

2) 持续检查。若上述传播路径是不可避免的,则需要对IP_002或传播路径进行周期性检查,以确保IP_001正常执行安全功能;

3) 事后补救。最差的情况,如果“级联失效(Cascading Failure)”无法避免,即上面两种情况都不能实现,则应制定针对IP_001失效以后的处理机制,例如检测到IP_001失效后进入安全状态。

针对其他的分析路径,若分析得出存在级联失效(Cascading Failure)的可能,则同样可按照上述方式进行设计优化。针对上述分析路径1~分析路径3中的“干扰”,将在下期内容《ISO 26262中的相关失效分析》进一步讲述,如果得出这些干扰源。

广电计量功能安全服务能力

广电计量在汽车、铁路系统产品检测方面拥有丰富的技术经验和成功案例,能为主机厂、零部件供应商、芯片设计企业提供整机、零部件、半导体、原材料等全面的检测、认证服务,保障产品的可靠性、可用性、可维护性和安全性。

广电计量拥有技术领先的功能安全团队,专注于功能安全(包括工业、轨道、汽车、集成电路等领域)、信息安全和预期功能安全领域的专家,具有丰富的集成电路、零部件和整机功能安全实施经验,可根据相应行业的安全标准为不同行业的客户提供培训、检测、审核和认证一站式服务。

wKgaomVeq7iAVPW8AABvZCyoXSY940.png

图5:功能安全项目实施流程

声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • mcu
    mcu
    +关注

    关注

    147

    文章

    18611

    浏览量

    387127
  • 汽车芯片
    +关注

    关注

    10

    文章

    1013

    浏览量

    44677
  • 汽车检测
    +关注

    关注

    0

    文章

    33

    浏览量

    13342
收藏 人收藏
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

    评论

    相关推荐
    热点推荐

    苏州翰霖荣获DEKRA德凯ISO 26262 ASIL-D认证

    近日,苏州翰霖汽车科技有限公司(以下简称:苏州翰霖)顺利通过ISO 26262:2018 ASIL-D汽车功能安全管理体系认证,获得DEKRA德凯颁发的功能安全认证证书。
    的头像 发表于 10-31 16:48 950次阅读

    芯进电子荣获ISO 26262功能安全管理体系ASIL D认证

    近日,成都芯进电子股份有限公司(以下简称“芯进电子”)顺利通过ISO26262道路车辆功能安全管理体系ASIL-D等级流程认证,并获得由TÜVNORD颁发的功能安全流程认证证书。芯进电子董事长陈忠志
    的头像 发表于 09-23 18:20 668次阅读
    芯进电子荣获<b class='flag-5'>ISO</b> <b class='flag-5'>26262</b>功能安全管理体系ASIL D认证

    汽车软件团队必看:基于静态代码分析工具Perforce QAC的ISO 26262合规实践

    ISO 26262合规指南,从ASIL分级到工具落地,手把手教你用静态代码分析(Perforce QAC)实现高效合规。
    的头像 发表于 08-07 17:33 868次阅读
    汽车软件团队必看:基于静态代码分析工具Perforce QAC的<b class='flag-5'>ISO</b> <b class='flag-5'>26262</b>合规实践

    汽车电子开发必备:基于Perforce ALM的ISO 26262合规认证指南

    功能安全无小事,合规必须零误差!了解加速ISO 26262合规的7个步骤,以及如何借助Perforce ALM让您的合规验证更加容易、更少出错且更具成本效益!
    的头像 发表于 08-01 10:56 1060次阅读
    汽车电子开发必备:基于Perforce ALM的<b class='flag-5'>ISO</b> <b class='flag-5'>26262</b>合规认证指南

    格见半导体荣获ISO 26262 ASIL-D功能安全流程认证证书

    近日,深圳格见半导体有限公司(以下简称“格见半导体”)顺利通过ISO 26262:2018 ASIL-D汽车功能安全管理体系认证,并获得由DEKRA德凯颁发的功能安全流程认证证书。这一成就标志着格见
    的头像 发表于 07-15 14:17 964次阅读

    小鹏汽车斩获两项国际顶级安全认证 ISO 26262功能安全流程认证和ISO 21448预期功能安全(SOTIF)流程认证

    2025年5月,小鹏汽车顺利通过全球权威安全认证机构雅析exida 功能安全(ISO 26262)ASIL D 流程认证和 预期功能安全(ISO 21448)SOTIF 流程认证,成为国内少数同时
    的头像 发表于 06-07 19:00 4725次阅读
    小鹏汽车斩获两项国际顶级安全认证 <b class='flag-5'>ISO</b> <b class='flag-5'>26262</b>功能安全流程认证和<b class='flag-5'>ISO</b> 21448预期功能安全(SOTIF)流程认证

    美芯晟获得ISO 26262功能安全管理体系ASIL D认证证书

    5月19日,美芯晟(股票代码:688458)获得国际领先的检测、检验和认证机构德国莱茵TÜV集团颁发的ISO 26262功能安全管理体系ASIL D认证证书。 这标志着美芯晟已经按照ISO
    发表于 05-19 18:19 1536次阅读
    美芯晟获得<b class='flag-5'>ISO</b> <b class='flag-5'>26262</b>功能安全管理体系ASIL D认证证书

    广立微DFTEXP荣获ISO 26262认证

    近日,广立微(上海)技术有限公司获得SGS针对其EDA可测试性设计系列产品DFTEXP颁发的功能安全ISO 26262 TCL 2(ASIL D)产品认证证书。
    的头像 发表于 04-19 15:03 847次阅读

    进芯电子通过ISO 26262道路车辆功能安全管理体系认证

    近日,进芯电子成功获颁“ISO 26262 道路车辆功能安全管理体系认证证书”,此次认证标志着进芯电子在功能安全管理体系方面达到了全球公认的标准。
    的头像 发表于 04-16 17:41 842次阅读

    基于ISO 26262的汽车芯片认证流程解读

    通过一系列严格的车规认证才能应用于汽车制造。ISO 26262标准是汽车功能安全领域的权威标准,它为汽车芯片的设计、开发和认证提供了全面的指导。本文将详细介绍基于ISO 26262标准
    的头像 发表于 03-21 23:00 1154次阅读

    五菱新能源通过ISO 26262汽车功能安全ASIL D流程认证

    近日,国际公认的测试、检验和认证机构SGS(以下简称为“SGS”)为柳州五菱新能源汽车有限公司(以下简称为“五菱新能源”)颁发ISO 26262:2018汽车功能安全ASIL D流程认证证书。获得
    的头像 发表于 03-21 14:48 941次阅读

    嵌入式软件开发符合ISO 26262 功能安全标准

    ISO 26262 功能安全标准的要求可能非常具有挑战性,尤其是当您的汽车系统的某些部件相比其他部件具有更高的安全风险时。开发者如何在整个软件开发生命周期中保持对每一个汽车安全完整性等级(ASIL
    发表于 01-15 12:04 3次下载

    ISO 26262,太重要了

    ISO26262标准自十年前汽车电气化趋势真正扎根以来就已成为主流,并且开始在汽车芯片和系统设计以外的市场获得关注。此次扩展的核心是关注各种条件下的安全——极端温度、意外振动或不可避免的碰撞。这包括
    的头像 发表于 01-13 12:00 828次阅读
    <b class='flag-5'>ISO</b> <b class='flag-5'>26262</b>,太重要了

    车电驱获ISO 26262标准、ASIL D双重认证

    近日,车时代电气旗下湖南中车时代电驱科技有限公司(以下简称“车电驱”)荣获德国TÜV北德集团(以下简称“TÜV北德”)颁发的功能安全ASIL D流程体系认证证书。同时,车电驱开发的双电机控制器平台tPower-DM3099
    的头像 发表于 01-09 10:18 1275次阅读

    赋能智能汽车 | ISO 26262ISO 21448双重安全保障

    前言近年来,随着汽车工业的快速发展,尤其是新能源汽车与智能汽车领域的崛起,汽车安全标准和认证要求日益严格,应用范围愈加广泛。ISO26262ISO21448作为两个重要的汽车安全标准,它们在
    的头像 发表于 01-02 17:13 1680次阅读
    赋能智能汽车 | <b class='flag-5'>ISO</b> <b class='flag-5'>26262</b>和<b class='flag-5'>ISO</b> 21448双重安全保障