Simple analysis of complex system safety based on Finite State Machine Network and phase space theory

Abstraction

Safety analysis of complex systems, such as aero-engines, has always been a challenging problem. In particular, the risk propagation caused by system functional interactions has become increasingly prominent, leading to the difficulty of traditional safety analysis methods. Existing methods are mostly based on manual experience and deduction with difficulty to completely analyze the whole system safety regions. In this paper, a model-based framework is proposed by combining Finite State Machine Network (FSMN) and phase space theory to perform safety analysis of complex systems from function-logic perspective. We first construct the system model and system state-transition network based on FSMN. Then combining with phase space theory, we identify system safety regions of the entire operating space from macro perspective, and investigate the system risk propagation from micro perspective. An aero-engine system is taken as an example to illustrate the proposed method. Our results show that this method has the ability to effectively identify the potential risk factors and explore emergent unknown risks, which can provide guidance for safety testing.

摘要翻译:航空发动机等复杂系统的安全分析一直是一个具有挑战性的问题。特别是由系统功能交互引起的风险传播越来越突出,使传统安全分析方法难以处理。现有方法主要依赖人工经验和推理,很难完整分析整个系统的安全区域。本文将有限状态机网络(FSMN)与相空间理论结合起来,提出一种从功能逻辑角度开展复杂系统安全分析的基于模型框架。首先基于FSMN建立系统模型和系统状态转移网络;然后结合相空间理论,从宏观角度识别整个运行空间中的系统安全区域,从微观角度研究系统风险传播。本文以航空发动机为例说明该方法,结果表明它能够识别潜在风险因素并探索涌现的未知风险,可为安全试验提供指导。

Introduction

复杂系统中的局部错误可能通过系统要素间的交互不断传播、积累和放大,最终导致重大事故。传统FTA、ETA、FMEA和HAZOP擅长描述事故与原因之间的线性因果链,但是依赖已有经验,对非预期的功能交互和未知风险处理能力有限。STAMP和FRAM等系统性方法能够关注组件间的交互,却主要依赖定性分析和人工推理;已有MBSA方法则大多集中在物理层故障模式,对功能层的功能退化、功能异常和交互涌现关注不足。

本文将FSMN与相空间理论结合,从功能逻辑角度建立整个系统运行过程的离散动态模型。作者希望同时解决两个问题:

  • 从宏观角度遍历系统状态空间,识别系统的安全区和不同等级的风险区;
  • 从微观角度沿状态转移路径分析风险传播,发现由不安全功能交互产生的未知涌现风险。

文章的三个主要贡献:建立功能逻辑层的完整动态模型;首次将相空间理论用于复杂系统安全区域识别;减少传统风险定位对人工经验和推理的依赖。

Preliminaries

Finite State Machine Network

有限状态机(FSM)用有限数量的状态、输入、输出和转移函数描述系统行为。本文采用Mealy状态机,每个状态机可以写为M = <x_t, s_t, y_t>,其中x_t是外部输入,s_t是内部状态,y_t是由输入和内部状态共同决定的输出。

有限状态机网络(FSMN)在此基础上将多个FSM连接起来。网络节点是具有独立动态行为的FSM,边表示FSM之间的功能交互。一个组件的输出可以成为另一个组件的输入,多个组件也可以通过串联、并联或更复杂的结构共同决定系统输出。

Phase space theory

相空间是由系统所有可能状态组成的集合,状态转移轨迹描述系统特征随时间的演化。吸引子(Attractor)是系统经过演化后趋于稳定的一组状态,吸引域(Basin of Attraction)则包含所有最终会进入这个吸引子的初始状态。

本文将系统状态转移网络看作离散相空间:如果一个状态在下一步仍然转移到自身,它就是吸引子;如果该吸引子表示安全稳态,其吸引域就是安全区;如果吸引子表示危险稳态,对应吸引域就是风险区。

Methodology

FSMN与相空间理论结合的安全分析流程

整个框架分为Modeling和Safety Analysis两个阶段。建模阶段先建立FSMN,再根据功能状态转移规则生成系统状态转移网络;安全分析阶段包括安全区域识别和风险传播分析。

System modeling based on FSMN

每个系统组件都被建模为一个FSM,组件间的功能依赖关系表示为有向边。如果组件j完成自身功能依赖组件i的输出,就建立一条从i到j的连接。所有组件及功能连接共同形成系统FSMN。

本文对组件状态作了几项简化:

  • 内部功能状态和输出功能状态均采用离散等级,0表示失效,最大值表示正常,其他值表示部分有效;
  • 一个组件的输入功能状态取所有上游组件输出状态之和;
  • 不考虑维修,组件内部状态和输出状态只会保持或下降;
  • 输出功能状态由组件当前状态和上游组件输出共同决定。

在给定所有组件的初始状态和转移规则后,FSMN可以自动计算下一系统状态。遍历全部初始状态,以每个系统状态为节点、状态转移为有向边,就可以构造完整的系统状态转移网络。

Safety region identification

基于吸引域划分的安全区和风险区

作者根据吸引子的安全属性划分不同区域。安全吸引子形成Safety Region,不安全吸引子可以进一步形成多个不同等级的Risk Region。同一吸引域中的所有状态最终会趋向同一个吸引子,因此具有相近的安全特征。

这种方法不再只把系统简单区分为安全和不安全,而是允许根据安全标准划分多级区域。位于安全区与风险区边界上的状态被定义为分界状态,可以用来描述系统距离风险区域的安全裕度。

Risk propagation analysis

如果一条状态转移路径最终到达风险区中的吸引子,该路径就被定义为风险传播路径,路径长度是其中有向边的数量。作者关注的不是已经发生的大规模故障,而是系统如何从表面正常或可接受的局部异常逐步演化到不可接受的风险状态。

对某个风险吸引子反向搜索所有可能的初始状态和转移路径,可以定位具有潜在风险的状态。路径长度还可以用于描述风险传播速度,并为不同阶段设置预防和控制措施。

Case study: safety analysis of aero-engine

案例采用一个双转子轴流式涡扇发动机,包括Inlet、Fan、Compressor、Combustor、HP-Turbine、LP-Turbine、Bypass和Nozzle八个组件。

航空发动机FSMN模型

每个组件均设为三种内部状态和三种输出状态:0表示不能输出功能,1表示能够输出部分有效功能,2表示能够正常输出功能。因此发动机系统共有3^8 = 6561种可能状态,每个状态用8维向量表示。作者按照发动机工作原理为每个组件人工定义功能状态转移规则,再遍历所有初始状态生成状态转移网络。

航空发动机状态转移网络和系统状态含义

图中不同颜色的区域表示不同吸引子形成的吸引域。例如状态(22122212)中压气机和旁路只能输出部分功能,其余组件正常,发动机仍可以产生推力;状态(01001000)中只有风扇和高压涡轮保留部分功能,其余组件均不能输出功能,发动机无法产生推力。

System region identification

整个状态转移网络中一共得到357个吸引子。作者根据发动机能否输出推力以及失效组件的范围,将吸引子分为四类:

  • High-risk:大规模组件失效,发动机不能输出推力;
  • Mid-risk:没有发生大规模坍塌,但功能级联使发动机最终不能输出推力;
  • Low-risk:存在局部故障,但发动机仍能输出全部或部分推力;
  • Safe:所有组件都能正常或部分输出功能,系统保持安全稳态。

不同风险等级的吸引子数量与吸引域规模

357个吸引子中,高风险吸引子只有3个,中风险144个,低风险78个,安全吸引子132个。但是不同吸引域包含的状态数量差异很大:高风险区包含5229个状态,中风险区660个,低风险区416个,安全区只有256个。也就是说,虽然高风险稳态数量很少,但由于发动机组件间具有强功能耦合,大部分初始状态最终都有向高风险状态演化的可能。

作者还分析了状态(02221122)。这个状态看起来只有进气道失效,其余组件仍能正常或部分输出功能,喷管也能正常输出,通常不会被直接判断为重大风险。但是它位于高风险吸引子(00000000)的吸引域内,会沿状态转移路径逐步演化为全部组件失效。

表面正常状态在高风险区中的位置及演化路径

这个例子说明了安全区域分析的意义:不只判断当前状态有没有明显故障,还判断当前状态最终会进入哪一种稳态,从而提前发现隐藏风险。

Risk propagation analysis

状态12221022的风险传播路径

状态(12221022)最初只有低压涡轮完全失效。经过组件间的功能交互,故障依次扩展到风扇、压气机、旁路、燃烧室和喷管,最终在6个转移步骤后进入高风险状态(10000000),形成大规模发动机功能失效。

全部状态转移路径长度呈偏斜正态分布,最大长度为10,说明任意状态最多经过10步就会进入稳态。长度为1至4的路径共有4348条,占大多数。较长的路径意味着风险演化过程中存在更多可以实施控制和阻断的阶段。

Emergent risk

单风险因素和多风险因素下的风险传播路径

本文最有意思的结果是多风险因素产生的涌现风险:

  • 只有高压涡轮部分失效时,系统从(22221222)转移到安全状态(22121222),只对压气机功能产生有限影响;
  • 只有风扇完全失效时,系统从(20222222)转移到中风险状态(20122201),影响压气机、旁路和喷管,但没有引起整体坍塌;
  • 当风扇完全失效与高压涡轮部分失效同时存在时,系统从(20221222)最终转移到高风险状态(20000000),除进气道外所有组件都失去功能。

两个单独存在时尚可容忍的风险因素,在叠加后通过功能交互产生大规模系统坍塌,这就是文中识别出的涌现风险。从物理层理解,可以将其对应为风扇叶片断裂与高压涡轮长期磨损的组合:风扇单独失效时,压气机仍能由高压涡轮维持一定输出;高压涡轮同时退化后,压气机无法继续维持,故障经压气机、燃烧室等组件快速级联。

Conclusion

本文将FSMN和相空间理论结合,形成了一套从功能逻辑角度分析复杂系统安全的方法。FSMN负责表达组件功能交互并生成完整状态转移网络,相空间理论则通过吸引子和吸引域划分安全区与风险区。在发动机案例中,作者遍历了6561个状态,得到357个吸引子,并通过风险区域和状态转移路径识别出表面正常但最终走向失效的潜在状态,以及由多个风险因素交互产生的系统涌现风险。

方法的局限也比较明显。当前分析仍停留在功能层,离散状态与具体物理故障模式之间缺少严格映射;状态转移规则主要依赖人工根据工作原理设定,分析结论会受到规则正确性的直接影响;案例没有使用实际数据,也没有考虑维修、概率、不确定性和测量误差。随着组件数量和状态等级增加,完整遍历还会面临明显的状态空间爆炸问题。

论文评价

  • 推测的软件工具链: 论文没有明确披露实现环境。案例需要枚举3^8 = 6561个系统状态、构造有向状态转移网络、搜索吸引子和吸引域并绘制传播路径,因此很可能使用MATLAB或Python实现;若采用Python,NumPy、NetworkX与Matplotlib/Graphviz即可完成主要计算和可视化。状态转移规则应由人工按照发动机功能逻辑录入。
  • 收录原因: 文章把FSMN的功能交互建模与相空间中的吸引子、吸引域结合起来,从“当前组件是否故障”推进到“当前系统状态最终会进入哪个安全或风险稳态”,具有清楚的方法新意。发动机案例完整遍历状态空间,并给出潜在风险状态、风险传播链和多因素涌现风险,能够直接回应复杂系统功能交互下的未知风险识别问题,符合RESS的系统安全与模型化分析范围。
  • 值得借鉴: 用吸引域定义安全区和不同风险区,可以提前识别表面尚可但必然走向危险的状态;宏观区域划分与微观路径追踪相结合,既说明风险规模,也能定位传播环节;比较单一风险与组合风险的终态差异,为组合故障测试用例生成提供了直观依据。该思路适合与SysML状态机或Modelica物理模型结合,形成逻辑筛选—动态验证流程。
  • 可能不足: 八个组件均被压缩为三级离散状态,且不考虑维修、概率、不确定性和测量误差,工程动态被大幅简化;转移规则依赖人工设定,所谓未知涌现风险仍可能是规则假设的产物,缺少试验或高保真模型验证;完整枚举在更大系统上会遭遇状态空间爆炸。论文对工具实现、计算复杂度、规则敏感性和与传统安全方法的定量对比说明也不充分,方法创新强于案例证据。