DD262930A5 - Method and arrangement for entering information into fail-safe computer systems - Google Patents
Method and arrangement for entering information into fail-safe computer systems Download PDFInfo
- Publication number
- DD262930A5 DD262930A5 DD30902287A DD30902287A DD262930A5 DD 262930 A5 DD262930 A5 DD 262930A5 DD 30902287 A DD30902287 A DD 30902287A DD 30902287 A DD30902287 A DD 30902287A DD 262930 A5 DD262930 A5 DD 262930A5
- Authority
- DD
- German Democratic Republic
- Prior art keywords
- safe
- fail
- secure
- information
- signal
- Prior art date
Links
Classifications
-
- G—PHYSICS
- G06—COMPUTING OR CALCULATING; COUNTING
- G06F—ELECTRIC DIGITAL DATA PROCESSING
- G06F11/00—Error detection; Error correction; Monitoring
- G06F11/07—Responding to the occurrence of a fault, e.g. fault tolerance
- G06F11/0796—Safety measures, i.e. ensuring safe condition in the event of error, e.g. for controlling element
Landscapes
- Engineering & Computer Science (AREA)
- Theoretical Computer Science (AREA)
- Quality & Reliability (AREA)
- Physics & Mathematics (AREA)
- General Engineering & Computer Science (AREA)
- General Physics & Mathematics (AREA)
- Storage Device Security (AREA)
- Safety Devices In Control Systems (AREA)
- Input From Keyboards Or The Like (AREA)
- Test And Diagnosis Of Digital Computers (AREA)
Abstract
Die Erfindung betrifft ein Verfahren und eine Anordnung zur Eingabe von Informationen in signaltechnisch sichere Rechenanlagen. Zur vereinfachten und flexibleren Eingabe von Informationen in signaltechnisch sichere Rechenanlagen ueber signaltechnisch sichere Eingabeeinrichtungen, bei denen zur Verifizierung signaltechnisch sichere Anzeigen und signaltechnisch sichere Kommandofreigabetasten bedient werden, wird erfindungsgemaess vorgeschlagen, dass die Eingabeeinrichtung in einen signaltechnisch sicheren Teil und einen vorgeschalteten signaltechnisch nicht sicheren Teil aufgegliedert wird, dass saemtliche Informationen ueber den nicht sicheren Teil eingegeben bzw. zu Kommandos verarbeitet ueber diesen laufen und dass saemtliche Informationen und Kommandos im signaltechnisch sicheren Teil automatisch auf signaltechnisch sichere Relevanz geprueft werden, wobei - wenn nicht sicherheitsrelevant - eine direkte Weiterleitung an eine Stellogik der Anlage erfolgt und nur - wenn sicherheitsrelevant - das zusaetzliche Kommandosicherungsverfahren gefordert wird. Von besonderem Vorteil ist, dass Verfahrensmodifikationen in der Eingabe und Ausgabe unter Minimierung des signaltechnisch sicheren Teils mit veraenderbaren Geraeten nicht sicherer Struktur realisierbar sind, ohne dass zusaetzlicher Pruefaufwand erforderlich wird. FigurThe invention relates to a method and an arrangement for the input of information in signal-secure computer systems. To simplify and more flexible input of information in fail-safe computing systems over fail-safe input devices in which safe signaling and fail-safe command buttons are operated for verification, is proposed Erfindaess that the input device in a fail-safe part and an upstream signal technically not secure part broken down is that all information about the non - safe part entered or processed to commands on this run and that all information and commands in the fail - safe part are automatically checked for fail - safe relevance, which - if not security relevant - a direct forwarding to a Stellogik the Plant is made and only - if safety relevant - the additional command procedure is required. Of particular advantage is that process modifications in the input and output while minimizing the fail-safe part with veraenderbaren devices not secure structure can be realized without additional Pruefaufwand is required. figure
Description
Hierzu 1 Seite ZeichnungFor this 1 page drawing
Die Erfindung bezieht sich auf ein Verfahren zur Eingabe von Informationen in signaltechnisch sichere Rechenanlagen.The invention relates to a method for entering information in fail-safe computer systems.
In Betriebsleitstellen sicherheitstechnischer Anlagen (z. B. Stellwerke, Kraftwerke, militärische Einrichtungen) muß gewährleistet sein, daß keine Eingaben unkontrolliert in das System gelangen und daß ein Bediener sicherheitsrelevante Kommandos und Daten nur signaltechnisch sicher eingeben kann.In control centers of safety installations (eg signal boxes, power plants, military installations) it must be ensured that no inputs enter the system in an uncontrolled manner and that an operator can only safely enter safety-relevant commands and data.
Neben den sicherheitsrelevanten Eingaben gibt es jedoch auch nicht sicherheitsrelevante Eingaben, wobei gerade diese Eingaben weitaus häufiger sind. Größere Mengen solcher Daten fallen z. B. bei der Vorverarbeitung von Daten für komplexe Systeme-an.In addition to the safety-relevant inputs, however, there are also non-safety-relevant inputs, whereby these inputs are much more common. Larger amounts of such data fall z. For example, in preprocessing data for complex systems.
Es sind mehrere Konzepte für elektronische Stellwerke mit signaltechnisch sicheren Rechnern bekannt (z. B. ETR 34 [1985], H. 11,Several concepts for electronic interlockings with fail-safe computers are known (eg ETR 34 [1985], H. 11,
S. 789 bis 796). Allen gemeinsam ist eine Bedienereingabe in die signaltechnisch sicheren Rechner, bei der zur Verifizierung sicherheitsrelevanter Eingaben ein Verfahren gemäß dem „Pflichtenheft für Fernsteuerzentralen bei der DB" verwendet wird.Pp. 789 to 796). Common to all is an operator input to the fail-safe computer in which a method according to the "specification for remote control units at the DB" is used to verify safety-related inputs.
Dazu müssen eine signaltechnisch sichere Taste (Kommandofreigabetaste) und eine signaltechnisch sichere Farbgraphikanzeige (Farbmonitor) vorhanden sein.For this purpose, a signal-technically secure key (command key) and a fail-safe color graphics display (color monitor) must be present.
Die zur Bearbeitung der Eingaben benutzten signaltechnisch sicheren Rechner sind entweder zweikanalig oder nach dem 2-aus-3-Prinzip aufgebaut.The fail-safe computers used to process the inputs are either two-channel or built on the 2-of-3 principle.
Sowohl die Rechner als auch die darauf laufenden Programme müssen nach den Auflagen ständig auf ihre signaltechnische Sicherheit überprüft werden und auch die an den Rechner angeschlosseneEin- und Ausgabeperipherie ist ggf. einer Prüfung auf Rückwirkungsfreiheitzu unterziehen. Diese Prüfungen sind nicht nur äußerst kosten- und zeitintensiv, sie behindern dadurch auch eine Umstellung und Einbeziehung modernerer Geräte und Verfahren für die Mensch-Maschine-Kommunikation.Both the computers and the programs running on them have to be constantly checked for their signaling safety according to the requirements, and the input and output peripherals connected to the computer may also be subjected to a check for freedom from feedback. Not only are these tests extremely costly and time consuming, but they also hinder the conversion and incorporation of more modern human-machine communication devices and methods.
So ist danach beispielsweise eine Bearbeitung großer Datenmengen —-wie sie z.B. bei Vorverarbeitung der Eingabedaten für komplexe Systeme vorkommen (z. B. halbautomatische Zugstraßeneinstellung oder Einbindung von Textverarbeitung) — und die durchaus nicht notwendigerweise signaltechnisch sicher sein müssen —technisch und unter den gegebenen sicherheitstechnischen Gesichtspunkten inpraktikabel.For example, after that, processing of large amounts of data - as e.g. occur during preprocessing of the input data for complex systems (eg, semi-automatic train route setting or integration of word processing) - and need not necessarily be technically safe signal -technical and impractical under the given safety aspects.
Ziel der Erfindung ist es, die vorgenannten Nachteile weitgehend zu vermeiden.The aim of the invention is to largely avoid the aforementioned disadvantages.
— ί —- ί -
Der Erfindung liegt die Aufgabe zugrunde, ein Verfahren und eine Anordnung zur Eingabe von Informationen in signaltechnisch sichere Rechenanlagen zu schaffen, mit denen dieser Prüfungsaufwand vermindert wird und die die Möglichkeit einräumen, Ein- und Ausgabeverfshren veränderter Art mit den zugehörigen Einrichtungen und Geräten zu realisieren, ohne daß für diese zusätzlich eine Prüfung auf signaltechnische Sicherheit notwendig ist, weder bei der ersten Installation noch bei Änderungen. Diese Aufgabe wird erfindungsgemäß dadurch gelöst, daß die Eingabeeinrichtung in einen signaltechnisch sicheren Teil und einen vorgeschalteten signaltechnisch nicht sicheren Teil aufgegliedert wird, daß sämtliche Informationen über den nicht sicheren Teil eingegeben bzw. zu Kommandos verarbeitet über diesen laufen, und daß sämtliche Informationen und Kommandos im signaltechnisch sicheren Teil automatisch auf signaltechnisch sichere Relevanz geprüft werden, wobei—wenn nicht sicherheitsrelevant—eine direkte Weiterleitung an eine Stellogik der Anlage erfolgt und nur—wenn sicherheitsrelevant— das zusätzliche Kommandosicherungsverfahren gefordert wird.The invention has for its object to provide a method and an arrangement for the input of information in signal-secure computer systems, with which this examination effort is reduced and which allow the possibility to implement input and Ausgabverfshren changed nature with the associated facilities and equipment, without the need for additional safety testing, neither for the first installation nor for modifications. This object is achieved in that the input device is broken down into a signal-safe part and an upstream fail-safe part that all information about the non-secure part entered or processed to commands on this run, and that all information and commands in automatically safe to fail-safe relevance are checked, where-if not safety-relevant-a direct forwarding to a Stellogik the system and only if-safety-relevant, the additional command procedure is required.
Die zur Durchführung des Verfahrens gehörende Anordnung ist in vorteilhafter Weise dadurch gekennzeichnet, daß der signaltechnisch sichere Teil aus der sicheren Rechneranlage, einer signaltechnisch sicheren Kommandofreigabetaste und ggf. noch einer signaltechnisch sicheren Anzeige besteht und daß an den sicheren Rechner der signaltechnisch nicht sichere Teil gegeben durch einen nicht sicheren Rechner und dessen Ein-/Ausgabeperipherie angeschlossen ist. Darüber hinaus steht der sichere Rechner über eine Busverbindung mit dem nicht sicheren Rechner in Verbindung, der seinerseits nicht sichere Anzeigen betreibt und über eine Eingabeeinrichtung sowie eine Schnittstelle für.Externkommandos steuerbar ist.The belonging to the implementation of the method arrangement is advantageously characterized in that the fail-safe part of the secure computer system, a fail-safe command button and possibly even a signal-technically secure display and that given to the secure computer, the fail-safe part by a non-secure computer and its input / output peripherals is connected. In addition, the secure computer is connected via a bus connection to the non-secure computer, which in turn operates non-secure displays and is controllable via an input device and an interface for external commands.
Ausführungsbeispieleembodiments
Die Erfindung wird nachfolgend an Hand der beigeführten Zeichnung in einem Ausführungsbeispiel näher erläutert. Die Figur zeigt eine Eingabeeinrichtung für ein elektronisches Stellwerk. Danach ist ein signaltechnisch sicherer Rechner 1 über eine Busverbindung 2 mit der eigentlichen Stellwerkstogik 3 verbunden. An den Rechner 1 angeschlossen sind eine signältechnisch sichere Anzeige 4, eine signaltechnisch sichere Freigabetaste 5 und ein nicht sicherer Rechner 6. Dieser nicht sichere Rechner 6 ist zusätzlich mit Ein- und Ausgabegeräten, einer Eingabeeinrichtung 7, z. B. Tastatur, und einer Anzeige 8 verbunden.The invention will be explained in more detail below with reference to the accompanying drawings in one embodiment. The figure shows an input device for an electronic interlocking. Thereafter, a signal-safe computer 1 is connected via a bus connection 2 with the actual interlocking logic 3. Connected to the computer 1 are a sign technically secure display 4, a safe signaling release button 5 and a non-secure computer 6. This non-secure computer 6 is also with input and output devices, an input device 7, z. As keyboard, and a display 8 connected.
Mit Hilfe der Eingabeeinrichtung 7 gibt der Bediener alle Informationen nur in den nicht sicheren Teil der Eingabeeinrichtung ein. Er überprüft hier die Korrektheit seiner Eingaben anhand der Anzeige 8 und beendet seine Eingabe mittels einer Abschlußfunk-tion. Die Informationen oder auch verarbeiteten Kommandos werden daraufhin an den signaltechnisch sicheren Teil, d.h. den signaltechnisch sicheren Rechner 1, übergeben. In diesem wird das Kommando auf seine sicherheitstechnische Relevanz geprüft und, wenn nicht sicherheitsrelevant, sofort an das Stellwerk 3 weitergeleitet. Ist dagegen das Kommando sicherheitsrelevant, dann wird durch den Rechner 1 ein Kommandosicherungsverfahren eingeleitet und das Kommando erst nach einer evtl. Sicherungsbearbeitung an die sicherheitstechnische Anlage weitergeleitet. Die Sicherheitsbearbeitung umfaßt das Anzeigen der Informationen inclusive ggf. erforderlicher Zusatzinformationen auf der signaltechnisch sicheren Anzeige 4 (nicht notwendigerweise eine Farbgraphik) mit dem Hinweis darauf, daß es sich um eine sicherheitsrelevante Eingabe handelt. Erst nach Betätigung (inklusive Loslassen) der signaltechnisch sicheren Taste 5 wird dann dieses Kommando an das Stellwerk3 weitergegeben. Der nicht sichere Rechner 6 kann mit seiner Peripherie auch dazu benutzt werden, aus dem Stellwerk kommende Informationen nicht sicher darzustellen oder auszudrucken. Für sogenannte Bereichsübersichtsanzeigen sowie Protokoll- und Störungsdrucke sind keine'signaltechnisch sicheren Einrichtungen notwendig.With the help of the input device 7, the operator enters all information only in the non-secure part of the input device. Here he checks the correctness of his inputs on the display 8 and terminates his input by means of a termination function. The information or also processed commands are then sent to the fail-safe part, i. the fail-safe computer 1, passed. In this, the command is checked for its safety relevance and, if not relevant to safety, immediately forwarded to the interlocking 3. If, on the other hand, the command is security-relevant, then a command-securing procedure is initiated by the computer 1 and the command is forwarded to the safety-related system only after a possible backup processing. The security processing includes displaying the information including possibly required additional information on the signal-technically secure display 4 (not necessarily a color graphic) with the indication that it is a security-relevant input. Only after pressing (including releasing) the signal-technically secure key 5 then this command is passed to the Stellwerk3. The non-secure computer 6 can also be used with its periphery to display information coming from the interlocking safely or print out. For so-called area overview displays as well as protocol and fault prints, no signal-safe facilities are necessary.
Als signaltechnisch sichere Anzeige 4 im Sinne des hier beschriebenen Verfahrens kann ggf. auch eine nicht sichere Anzeige betrachtet werden, wenn Gewinnung, Übertragung, Verarbeitung und Darstellung der Informationen unabhängig von den in der Anzeige 8 dargestellten sind. Die Inhalte der Anzeigen 4 und 8 werden durch den Bediener auf Gleichheit geprüft. In einer besonders vorteilhaften Ausführung kann der nicht sichere Teil der Eingabeeinrichtung mit einem PC (Personal-Computer) realisiert werden.Optionally safe indication 4 in the sense of the method described here may also be regarded as a non-secure indication if extraction, transmission, processing and presentation of the information are independent of those shown in display 8. The contents of displays 4 and 8 are checked for equality by the operator. In a particularly advantageous embodiment, the non-secure part of the input device can be realized with a PC (personal computer).
In einer Sonderform können auch mehrere Bediener mit mehreren nicht sicheren Rechnern 6, z. B. PCs, an den signaltechnisch nicht sicheren Rechner 1 angeschlossen werden, so daß auch für mehrere Bedienplätze nur ein sicherer Rechner 1 erforderlich wird. Die Kontrolle über alle sicherheitsrelevanten Eingaben liegt zweckmäßig bei nur einem Bediener.In a special form, multiple operators with multiple non-secure computers 6, z. As PCs, are connected to the fail-safe computer 1, so that even for multiple operator stations only a secure computer 1 is required. The control of all safety-related inputs is expedient with only one operator.
Durch die Erfindung ergibt sich neben einer Minimierung des signaltechnisch sicheren Aufwands die Möglichkeit, billige, nicht sichere Personalcomputer (PCs) einzusetzen. Diese PCs sind billiger, einfacher zu programmieren und es steht eine umfangreiche Peripherie als für die sicheren Rechner höherer Anforderung zur Verfügung. Es ergeben sich aus Simultationen oder kommerziellen Programmpaketen kürzere Entwicklungs- und Inbetriebnahmezeiten sowie ein höherer Bedienkomfort.As a result of the invention, in addition to minimizing the technically secure outlay, it is possible to use cheap, non-secure personal computers (PCs). These PCs are cheaper, easier to program, and have a large amount of peripheral equipment than the more demanding high-demand computers. Simulations or commercial program packages result in shorter development and commissioning times as well as greater ease of use.
Claims (3)
Applications Claiming Priority (1)
| Application Number | Priority Date | Filing Date | Title |
|---|---|---|---|
| DE3639788A DE3639788C1 (en) | 1986-11-21 | 1986-11-21 | Method and arrangement for input of information into computer systems with secure signalling |
Publications (1)
| Publication Number | Publication Date |
|---|---|
| DD262930A5 true DD262930A5 (en) | 1988-12-14 |
Family
ID=6314448
Family Applications (1)
| Application Number | Title | Priority Date | Filing Date |
|---|---|---|---|
| DD30902287A DD262930A5 (en) | 1986-11-21 | 1987-11-16 | Method and arrangement for entering information into fail-safe computer systems |
Country Status (5)
| Country | Link |
|---|---|
| AT (1) | AT398952B (en) |
| DD (1) | DD262930A5 (en) |
| DE (1) | DE3639788C1 (en) |
| FI (1) | FI91335C (en) |
| NL (1) | NL8702610A (en) |
Families Citing this family (4)
| Publication number | Priority date | Publication date | Assignee | Title |
|---|---|---|---|---|
| DE3938501A1 (en) * | 1989-11-20 | 1991-05-23 | Siemens Ag | METHOD FOR OPERATING A MULTI-CHANNEL FAILSAFE COMPUTER SYSTEM AND DEVICE FOR IMPLEMENTING THE METHOD |
| GB2267984A (en) * | 1992-06-16 | 1993-12-22 | Thorn Emi Electronics Ltd | Multiplexing bus interface. |
| DE102006037153A1 (en) * | 2006-08-02 | 2008-02-07 | Siemens Ag | Method for controlling and monitoring a moving vehicle along a route, in particular for signal-safe train control |
| DE102012211273A1 (en) * | 2012-06-29 | 2014-01-02 | Siemens Aktiengesellschaft | Method and arrangement for controlling a technical installation |
Family Cites Families (1)
| Publication number | Priority date | Publication date | Assignee | Title |
|---|---|---|---|---|
| DE3238843C2 (en) * | 1982-10-20 | 1985-12-19 | Siemens AG, 1000 Berlin und 8000 München | Device for controlling a signal box |
-
1986
- 1986-11-21 DE DE3639788A patent/DE3639788C1/en not_active Expired
-
1987
- 1987-11-02 NL NL8702610A patent/NL8702610A/en not_active Application Discontinuation
- 1987-11-02 FI FI874817A patent/FI91335C/en not_active IP Right Cessation
- 1987-11-16 DD DD30902287A patent/DD262930A5/en not_active IP Right Cessation
- 1987-11-20 AT AT0306887A patent/AT398952B/en not_active IP Right Cessation
Also Published As
| Publication number | Publication date |
|---|---|
| FI874817A0 (en) | 1987-11-02 |
| FI91335C (en) | 1994-06-10 |
| AT398952B (en) | 1995-02-27 |
| FI91335B (en) | 1994-02-28 |
| DE3639788C1 (en) | 1988-03-03 |
| FI874817A7 (en) | 1988-05-22 |
| ATA306887A (en) | 1994-07-15 |
| NL8702610A (en) | 1988-06-16 |
Similar Documents
| Publication | Publication Date | Title |
|---|---|---|
| DE69210123T2 (en) | Procedure for modernizing an elevator group | |
| DE60309928T2 (en) | PROCESS FOR INCREASING THE SAFETY INTEGRITY LEVEL OF A CONTROL SYSTEM | |
| EP0687363B1 (en) | Process for testing electronic controllers | |
| DE3228251T1 (en) | SYNCHRONOUS DECISION CIRCUIT | |
| DE2442847C2 (en) | Test and diagnostic arrangement for a data processing unit | |
| DE60305998T2 (en) | An apparatus, gateway, and method for loading information between aircraft on-board equipment and off-board charging equipment | |
| DE3432524A1 (en) | MULTIPLY USED DATA RECORDER AND METHOD | |
| DE69727293T2 (en) | SHARED BUS ARCHITECTURE FOR APPLICATIONS WITH DIFFERENT LEVELS OF INTEGRITY REQUIREMENTS | |
| DE102008026409A1 (en) | Operation training system and operation training method | |
| DD262930A5 (en) | Method and arrangement for entering information into fail-safe computer systems | |
| EP1197418B1 (en) | Control method for a safety critical railway operation process and device for carrying out this method | |
| DE3527485C2 (en) | Numerical control device | |
| DE4233837A1 (en) | Dual lane computing system | |
| EP1000810A2 (en) | Vehicle computer system | |
| DE10155651A1 (en) | Operating device for a cabin system in an aircraft | |
| DE2104298C3 (en) | Arrangement of two data processing systems, each controlled by a program control unit | |
| DE4432419C2 (en) | Procedure for handling commands requiring approval and device for carrying out the procedure | |
| EP3646313B1 (en) | Apparatus and method for displaying image data on a secured display | |
| EP1196829B1 (en) | Module for controlling a drive | |
| EP2849986B1 (en) | Method and assembly for controlling a technical system | |
| DE602005005671T2 (en) | METHOD FOR THE SERIAL TRANSMISSION OF DATA BETWEEN TRANSMITTERS AND RECEIVERS | |
| EP1071061A1 (en) | Decentralized controlsystem for airport lighting | |
| EP4632552A1 (en) | Control station device and method for operating a railway system | |
| EP1702827A1 (en) | Control panel | |
| EP0645920B1 (en) | Method and device for one channel transmission of data telegrams |
Legal Events
| Date | Code | Title | Description |
|---|---|---|---|
| ENJ | Ceased due to non-payment of renewal fee |