# システム信頼性モデル ## 定義 システム信頼性モデルとは、システムを構成する部品・サブシステムの信頼性から、系全体の信頼性・可用性を組み立てる一群の数理モデル・解析技法である。基本となるのは信頼性ブロック図(reliability block diagram, RBD)で、コンポーネント間の故障論理(直列・並列)を箱と線で表す。RBDは必ずしもシステムの機能配線図(functional layout)や動作論理そのものを表すとは限らない(Source: [[@2012__Wiley__Practical Reliability Engineering - Chapter 6 Reliability Prediction and Modelling]] §6.6.1, §6.9)。 ## 直列・冗長構成の基本モデル $n$個の独立コンポーネントの直列システムの信頼性は積則 $R=\prod_{i=1}^n R_i$、一定故障率の場合は $\lambda=\sum\lambda_i$、$R=\exp(-\lambda t)$ になる。これは部品積み上げ予測([[信頼性予測]]参照)の基礎となる最も単純なモデルである(Source: [[@2012__Wiley__Practical Reliability Engineering - Chapter 6 Reliability Prediction and Modelling]] §6.6.1)。 冗長化には3種類の基本形がある。**能動冗長(active redundancy)**はいずれかのユニットが生存していればシステムが機能し、一般式は $R=1-\prod_{i=1}^n(1-R_i)$。**m-out-of-n冗長**はn個中m個が動作していればシステムが機能する構成で、二項信頼性関数で表される。**待機冗長(standby redundancy、コールドスタンバイ)**は主系故障時にのみ予備系を起動する構成で、完全切替・一定ハザード率を仮定すると $R_{SYS}=\exp(-\lambda t)+\lambda t\exp(-\lambda t)$。同条件で比較すると待機冗長は能動冗長よりリスクにさらされる時間が短い分だけ高い信頼性を示す(能動0.9909に対し待機0.9953、λ=0.1/1000hの例)。ただし、この差は完全な切替信頼性・共通原因故障なしという理想化を前提とする(Source: [[@2012__Wiley__Practical Reliability Engineering - Chapter 6 Reliability Prediction and Modelling]] §6.6.2-§6.6.4)。 冗長系を設計・評価する際に見落としてはならないのが共通原因(共通モード)故障(common mode / common cause failure)である。切替系・センサ系・警報系・共通電源/燃料・共通保守作業・共通操作・共通ソフトウェア・「次に弱いリンク」効果などが典型的な原因源になる。単一ユニット(R=0.99)と共通モード故障(Rcm=0.98)が直列に効く場合Rs=0.97だが、冗長化(2×R=0.99)しても共通モード項は変わらずRs=0.98にとどまり、冗長化なしの理論値Rs=0.9999を大きく下回る。共通原因故障は冗長経路の個別故障確率よりも高い発生確率を持ちうるため、見落とすと冗長化の効果を実質的に無効化する(Source: [[@2012__Wiley__Practical Reliability Engineering - Chapter 6 Reliability Prediction and Modelling]] §6.6.5, §6.9.2)。 ## 修理可能系の可用性 修理可能系には、非修理可能系向けの統計分布(故障個体を母集団から除かない前提)をそのまま適用できない。修理後の状態に応じて、「新品同様」なら通常再生過程(ORP)、「修理前と同じ状態」なら非斉次ポアソン過程(NHPP)、その中間なら一般化再生過程(GRP)でモデル化する。修理可能系の信頼性に相当する概念が可用性(availability)であり、定常可用性は $A=\mathrm{MTBF}/(\mathrm{MTBF}+\mathrm{MTTR})=\mu/(\lambda+\mu)$ で与えられる。可用性は保守性と表裏一体であり、BITE(built-in test equipment)による修理時間短縮は可用性を高めうる一方、それ自体が複雑さの増大による信頼性低下や偽陽性の故障表示を招きうるというトレードオフを持つ(Source: [[@2012__Wiley__Practical Reliability Engineering - Chapter 6 Reliability Prediction and Modelling]] §6.7)。 ## ブロック図解析 複雑な相互作用を持つシステムでは、システム故障の定義ごとに異なるRBDが必要になりうる。**ブロック図分解(block diagram decomposition)**は、複雑なRBDを直列・並列の公式が適用できる単純な構造へ段階的に還元する手法である。**カット集合(cut set)・タイ集合(tie set)**は、分解法が困難な複雑系(航空機制御、発電、大規模プラントの計装制御等)の信頼性を近似的な上下限(式6.13-6.14)で評価する手法であり、カット集合はシステム故障に至る最小のブロック故障の組、タイ集合はシステム機能を維持できる経路の組を指す。ブロック信頼性が高いほど上下限の収束が速い(Source: [[@2012__Wiley__Practical Reliability Engineering - Chapter 6 Reliability Prediction and Modelling]] §6.9, §6.9.1)。 RBDの構築・解釈には実務的な落とし穴もある。直列に並んだ2つの逆止弁は「開故障」に対しては直列だが「閉故障」に対しては並列になる、といった**故障モードごとに論理が変わる**例や、それ自体は故障でないが故障と組み合わさるとより上位の故障事象を引き起こす**イネーブリング事象(enabling event、保守のため無効化された警報系、誤設定された制御など)**への注意が必要である(Source: [[@2012__Wiley__Practical Reliability Engineering - Chapter 6 Reliability Prediction and Modelling]] §6.9.3-§6.9.4)。 信頼性ブロック図を用いる代表的な安全・信頼性解析技法として故障の木解析(FTA)があり、RBDとは逆にシステムの故障影響(トップ事象)からトップダウンに下位事象を辿る。RBDとFTAの技法的な使い分けの詳細は[[故障の木解析]]に集約する(Source: [[@2012__Wiley__Practical Reliability Engineering - Chapter 6 Reliability Prediction and Modelling]] §6.10)。 ## マルコフ解析とペトリネット **マルコフ解析(Markov analysis)**は、状態(利用可能A・故障F等)間の遷移確率が時間によらず一定(斉次性)であり、将来の状態が直前の状態のみに依存する(修理は系を「新品同様」に戻す)という2つの制約のもとで、状態空間図により将来時刻の状態確率を評価する手法である。単一コンポーネントの2状態系ではツリー図や遷移確率行列のべき乗で解け、より複雑な系では行列法が使われるが、コンポーネント数が増えると行列演算は急速に発散する。マルコフ解析の最大の弱点は、一定の遷移率・事象の統計的独立性という前提が現実にはほとんど成立しない点だが、計算機上では高速で経済的であり、電力配電網や物流系のような系の解析に使われる(Source: [[@2012__Wiley__Practical Reliability Engineering - Chapter 6 Reliability Prediction and Modelling]] §6.11-§6.11.3)。 **ペトリネット(Petri nets)**は1962年にCarl Adam Petriが考案した、場所(place)・遷移(transition)・トークン(token)・弧(arc)で条件と事象の関係を表す汎用のグラフィカル/数学的モデリング手法である。当初は時間概念を持たなかったが、1970年代後半に確率的ペトリネット(SPN、time Petri nets)へ拡張された。SPNはコンポーネントの状態からシステムの状態を推論する点でマルコフ連鎖の弱点(状態を明示的に定義する必要がある点)に対処しており、モデリングの前処理としてマルコフ状態空間へ内部変換して解く場合と、遷移率が一定でない場合にモンテカルロ法で直接解く場合がある。ペトリネットの状態はマーキング(marking、各場所のトークン数を表す列ベクトル)で表され、次状態は状態空間形式 $M_{k+1}=AM_k+BU_k$ で与えられる。マーキングが時間とともに動的に変化しうる点が、静的な論理構造であるFTAとの本質的な違いであり、検知系の故障が修理を無効化するといった状態依存の動的挙動を表現できる(Source: [[@2012__Wiley__Practical Reliability Engineering - Chapter 6 Reliability Prediction and Modelling]] §6.12-§6.12.3)。 ## 信頼性配分 **信頼性配分(reliability apportionment)**は、システム全体の信頼性要求を個々のサブシステムの信頼性要求へ「予算」として割り振る作業であり、複数の設計チームや下請けが関わる大規模システムで特に重要になる。出発点はシステム構造を示すRBDで、複雑さ・リスク・既存経験を考慮して要求を配分する。早期予測に内在する不確実性を考慮し、配分するブロック信頼性の合計はシステム要求そのものではなく、それより高い値に設定すべきとされる(Source: [[@2012__Wiley__Practical Reliability Engineering - Chapter 6 Reliability Prediction and Modelling]] §6.13)。 ## X-wareとしてのソフトウェア/ハードウェア統一モデル化 Laprie と Kanoun による [[@1996__McGrawHill__Handbook of Software Reliability Engineering - Chapter 2 Software Reliability and System Reliability]] は、ハードウェアとソフトウェアを区別しない「X-ware システム」という統一的な故障モデル化を提示する。出発点は、システムの実行過程を入力点の逐次選択とみなし、各選択における故障確率 $p$(離散時間)を $t_e\to 0$ の極限に持ち込んで故障率 $\lambda=\lim_{t_e\to0}p/t_e$ を定義する操作である。この操作から、物理的障害(ハードウェア)・設計障害(ソフトウェア)のいずれについても同一の指数分布信頼性 $R(t)=\exp(-\lambda t)$ が導かれる(§2.3.1、式2.1-2.3)。 複数コンポーネントから成るシステムでは、コンポーネント $i$ が無故障状態で実行されている平均時間比率を $\pi_i$ として、システム故障率は $\lambda=\sum_i \pi_i \lambda_i$(式2.8)と表される。ハードウェアのように全コンポーネントが常時稼働する特殊ケースでは $\pi_i=1$ となり、慣用の直列系公式 $\lambda=\sum\lambda_i$ に一致する。ソフトウェアとハードウェアの2層インタプリタから成る複合系では、ソフトウェアコンポーネントは実行時間比率で重みづけ、ハードウェアコンポーネントは単純加算するという非対称な統一式 $\lambda=\sum_j \pi_{S,j}\lambda_{S,j}+\sum_k \lambda_{H,k}$(式2.11)が導出される(§2.3.2)。 ## 故障の木とマルコフ連鎖の接続 [[@1996__McGrawHill__Handbook of Software Reliability Engineering - Chapter 15 Software System Analysis Using Fault Trees]](Dugan)は、本ページ「マルコフ解析とペトリネット」節が技法として並列に紹介するFTAとマルコフ解析を、実際に組み合わせた具体的なシステムレベルモデルを示す。ソフトウェア耐障害アーキテクチャ(分散リカバリブロック・Nバージョンプログラミング・N自己点検プログラミング)の長期的な信頼性・安全性は、計算誤り・システム構造・被覆モデリングという3要素で構成される。計算誤り(ソフトウェアバグと過渡ハードウェア故障が単一タスク計算に与える影響)は状態ごとの故障の木で、恒久ハードウェア故障によるシステムの自動再構成(システム構造の長期的な変化)はマルコフ連鎖でモデル化する。マルコフ連鎖の各状態 $i$(初期構成・再構成後の中間構成・故障状態)ごとに、その状態でのハードウェア/ソフトウェア構成を反映した故障の木を解いて単一タスクの誤り確率 $q_i$ を求め、マルコフ連鎖の解として状態確率 $P_i(t)$ を求めたうえで、$Q(t)=\sum_i q_i P_i(t)$ という積和で時刻 $t$ における許容できない結果の確率を合成する(§15.7)。 マルコフ連鎖の遷移率は、恒久ハードウェア故障率 $\lambda$ と被覆パラメータ $c$(恒久故障を検知・隔離・再構成できる確率)で決まる。被覆に成功する遷移(再構成状態への遷移、レート $n\lambda c$)と失敗する遷移(即座にシステム故障、レート $n\lambda(1-c)$)を分けることで、「検知・回復の失敗」という状態依存の事象をマルコフ連鎖側に押し込め、故障の木側は各状態内での静的な組合せ論理に専念させるという役割分担になっている(§15.7.1-§15.7.3)。 信頼性モデルと安全モデルは、同じFTA+マルコフ連鎖の枠組みを使いながら吸収状態の定義だけを変える。信頼性モデルでは単一の故障状態(検知の有無を問わない)に吸収させるのに対し、安全モデルではfail-safe状態(2回目の**被覆された**恒久故障)とfail-unsafe状態(**被覆されない**恒久故障、または未検知の誤り)を分離する。この結果、ハードウェア冗長化は信頼性を高める一方、fail-safe状態への吸収を遅らせるために安全性をかえって低下させうるという非自明なトレードオフが生じる(§15.7.1)。 ## 横断的知見 - **本ページ「マルコフ解析とペトリネット」節が一般論として述べる技法(マルコフ解析)を、Duganの故障の木+マルコフ連鎖モデルが実装レベルで裏付ける**: 本ページはマルコフ解析について「一定の遷移率・事象の統計的独立性という前提が現実にはほとんど成立しない」という弱点を指摘するのみで、FTAとの組み合わせ方には触れていなかった(Source: [[@2012__Wiley__Practical Reliability Engineering - Chapter 6 Reliability Prediction and Modelling]] §6.11-§6.11.3)。[[@1996__McGrawHill__Handbook of Software Reliability Engineering - Chapter 15 Software System Analysis Using Fault Trees]] §15.7は、この弱点を回避するのではなく、マルコフ連鎖側の状態数を「初期構成・再構成後・故障」という少数の粗い状態に限定し(恒久ハードウェア故障は稀な事象として一定率 $\lambda_p=10^{-5}$/hourを仮定)、故障の木側で扱う計算誤り過程とは時間スケールを分離することで、一定遷移率という強い前提を実用上許容可能な近似にしている。マルコフ状態の粒度を絞ることで前提の非現実性を緩和するという、弱点そのものへの対処ではなく設計上の回避策を採っている点が観察できる。(Source: [[@2012__Wiley__Practical Reliability Engineering - Chapter 6 Reliability Prediction and Modelling]] §6.11, [[@1996__McGrawHill__Handbook of Software Reliability Engineering - Chapter 15 Software System Analysis Using Fault Trees]] §15.7.4) - **本章の可用性の定常式(§6.7)は「時間によらない一点の値」を与えるのに対し、Duganの $Q(t)=\sum_i q_i P_i(t)$ は明示的に時刻 $t$ の関数として信頼性・安全性を追跡する**: [[@2012__Wiley__Practical Reliability Engineering - Chapter 6 Reliability Prediction and Modelling]] §6.7の定常可用性 $A=\mathrm{MTBF}/(\mathrm{MTBF}+\mathrm{MTTR})$ は、システムが長時間運転された極限での平均的な稼働割合を表す一点統計量である。これに対し[[@1996__McGrawHill__Handbook of Software Reliability Engineering - Chapter 15 Software System Analysis Using Fault Trees]] §15.7.4の比較(図15.24-15.26)は、DRB/NVP/NSCPの予測信頼性・安全性を0〜1000時間の関数として描き、システムによっては時間経過とともに順位が入れ替わる(交差点が生じる)ことを示す。定常値だけを見るモデル化と時間発展を追うモデル化とでは、「どちらが優れているか」という比較結果自体が運用期間の取り方に依存して変わりうることを、後者の具体例が明示している。(Source: [[@2012__Wiley__Practical Reliability Engineering - Chapter 6 Reliability Prediction and Modelling]] §6.7, [[@1996__McGrawHill__Handbook of Software Reliability Engineering - Chapter 15 Software System Analysis Using Fault Trees]] §15.7.4) - **本章のRBD直列系公式 $\lambda=\sum\lambda_i$ は、Laprie&Kanounの統一式 $\lambda=\sum\pi_i\lambda_i$ の「全コンポーネント常時稼働」という特殊ケースにあたる**: [[@2012__Wiley__Practical Reliability Engineering - Chapter 6 Reliability Prediction and Modelling]] §6.6.1 が示す直列系の故障率加法則 $\lambda=\sum\lambda_i$ は、コンポーネントが常に稼働していることを暗黙に仮定する。[[@1996__McGrawHill__Handbook of Software Reliability Engineering - Chapter 2 Software Reliability and System Reliability]] §2.3.2.2 の式2.8 $\lambda=\sum\pi_i\lambda_i$ は、この暗黙の仮定を明示的なパラメータ $\pi_i$(コンポーネント $i$ が無故障状態で実行されている平均時間比率)として取り出し、$\pi_i=1\ \forall i$ とすれば本章のRBD直列系公式に厳密に帰着することを示す。逆にソフトウェアコンポーネントのように $\pi_i<1$(間欠的にしか実行されない)場合には、単純な故障率加算では過大評価になり、実行時間による重みづけが必要になる。RBDが暗黙に仮定する「全コンポーネント常時稼働」というモデルの適用範囲の限界を、Laprie&Kanounの式が明示的なパラメータとして可視化した形になっている。(Source: [[@2012__Wiley__Practical Reliability Engineering - Chapter 6 Reliability Prediction and Modelling]] §6.6.1, [[@1996__McGrawHill__Handbook of Software Reliability Engineering - Chapter 2 Software Reliability and System Reliability]] §2.3.2.2) - **マルコフ解析(本章§6.11)が「一定遷移率」を制約として明示するのに対し、Laprie&Kanounは同じマルコフ的枠組みのもとで「実行過程が故障過程より十分速い」($\gamma_j\gg\xi_j$)という緩和条件を導入し、これによって遷移確率が均一でなくても等価な故障率の閉じた式(式2.6-2.8)を得る**: 本章§6.11はマルコフ解析の最大の弱点として「一定の遷移率」という前提が現実にはほとんど成立しないことを指摘するが、代替の定式化は示さない。[[@1996__McGrawHill__Handbook of Software Reliability Engineering - Chapter 2 Software Reliability and System Reliability]] §2.3.2.2は、実行過程(遷移行列 $\mathbf{A}'$)と故障過程(遷移行列 $\mathbf{A}''$)を分離したうえで、故障率が実行過程の遷移率より十分小さいという条件のもとで実行過程が均衡分布 $\alpha_j$ に収束することを利用し、複雑な状態遷移行列全体を解かずとも等価な故障率(式2.8)を得られることを示す。これは「一定遷移率」という強い前提を置かずにマルコフ的な扱いを可能にする代替アプローチであり、本章が指摘する弱点への一つの回答になっている。(Source: [[@2012__Wiley__Practical Reliability Engineering - Chapter 6 Reliability Prediction and Modelling]] §6.11-§6.11.3, [[@1996__McGrawHill__Handbook of Software Reliability Engineering - Chapter 2 Software Reliability and System Reliability]] §2.3.2.2) - **「ブロック線図」という同じ名前を持つ図法が、信頼性工学と制御工学で全く異なる対象と代数を持つ**: 本章のRBD([[@2012__Wiley__Practical Reliability Engineering - Chapter 6 Reliability Prediction and Modelling]])は、コンポーネントを「故障」か「非故障」かの2値でブロック化し、直列=積則・並列=$1-\prod(1-R_i)$という**確率の合成則**で系全体の信頼性を求める。これに対し[[ブロック線図]]が扱う制御工学のブロック線図(Hellerstein et al., *Feedback Control of Computing Systems*)は、ブロックが連続的な伝達関数($Y(z)=G(z)V(z)$)を持ち、直列=伝達関数の積・並列=伝達関数の和・フィードバック=$F_{FF}/(1+F_{LP})$という**信号処理の合成則**で系全体の入出力関係を求める。両者は「箱と矢印でシステムを分解して合成する」という図法的な発想を共有しながら、ブロックが表す量(離散的な信頼性確率 対 連続的な伝達関数)と合成則(確率則 対 伝達関数の代数)がまったく異なる、同名異概念の関係にある。RBDには制御工学のブロック線図が持つフィードバックループの概念(出力を入力へ帰還させる構造)が存在しない点も対照的である。(Source: [[@2012__Wiley__Practical Reliability Engineering - Chapter 6 Reliability Prediction and Modelling]] §6.6.1, §6.9, [[ブロック線図]]) - **本章§6.7の定常可用性の式は、第16章では「固有可用性」として再定義され、そこから2段階の拡張が加えられる**: 本章§6.7は修理可能系の定常可用性を$A=\mathrm{MTBF}/(\mathrm{MTBF}+\mathrm{MTTR})=\mu/(\lambda+\mu)$という単一の式で導入する。第16章§16.2.1はこの式を「固有可用性(inherent availability)」と名付け、本文中で「(covered in Section 6.7)」と明記して本章のこの式を直接参照したうえで、これは是正保全(CM)のみを考慮する最も狭い可用性尺度にすぎないと位置づける。そのうえで第16章は、予防保全の停止時間も含む「達成可用性」、兵站・管理遅延まで含む「運用可用性」という2段階の拡張を導入する。両章を合わせると、本章が単一概念として扱う「可用性」は、実務では考慮する停止要因の範囲に応じて少なくとも3段階に分かれることがわかる。また本章が述べる「BITEによる修理時間短縮は可用性を高めるが複雑さの増大による信頼性低下・偽陽性の故障表示を招く」というトレードオフは、第16章§16.7.5の組込み試験(BIT)の議論(BIT自身の構成要素の故障が誤った故障表示を生む、BITは必須機能の監視に限定すべき)でより詳細に展開されており、可用性向上策としての保守性設計が信頼性側にコストを課すという構造が両章で独立に確認できる(Source: [[@2012__Wiley__Practical Reliability Engineering - Chapter 6 Reliability Prediction and Modelling]] §6.7, [[@2012__Wiley__Practical Reliability Engineering - Chapter 16 Maintainability, Maintenance and Availability]] §16.2.1, §16.7.5, [[可用性]]) ## 未解決の問い - RBDのカット集合・タイ集合による近似的上下限(式6.13-6.14)は、本章ではブロック信頼性が独立という前提のもとで導かれるが、コンポーネント間に依存性がある実システム(ソフトウェアの共有ライブラリ障害等)では、この上下限の精度はどの程度崩れるか。 - マルコフ解析の「一定遷移率」という前提を緩める一般化再生過程(GRP)は本章§6.7で修理後の状態モデルとして触れられるが、マルコフ状態遷移の枠組み自体をGRPへ拡張する具体的な手法は本章では示されていない。 - ペトリネットのマーキング $M_{k+1}=AM_k+BU_k$ という状態空間表現は、[[ブロック線図]]が扱う制御工学の状態空間モデル(第7章State-Space Methods等)とどの程度形式的に対応するか。両者とも「線形な状態遷移+入力」という形を持つが、本章はこの対応に触れていない。 - 信頼性配分(§6.13)がブロック信頼性の合計をシステム要求より高く設定すべきとする際の「どの程度高く」という具体的な指針は本章にはない。この不確実性マージンの決め方は次章以降([[Design for Reliability]])で扱われるか要確認。 - ソフトウェアコンポーネントの $\pi_i$(実行時間比率)は、本章のRBDにおけるコンポーネントの「稼働/非稼働」という2値状態をどのように連続量として組み込むべきか。RBDのカット集合・タイ集合による近似的上下限(式6.13-6.14)は $\pi_i$ による重みづけを前提としておらず、両者を統合したモデルは本章・[[@1996__McGrawHill__Handbook of Software Reliability Engineering - Chapter 2 Software Reliability and System Reliability]] のいずれにも示されていない。 - Laprie&Kanounの式2.11(ソフトウェア:実行時間重みづけ、ハードウェア:単純加算)は2層(ソフトウェアインタプリタ・ハードウェアインタプリタ)の場合に導出されるが、3層以上(アプリケーション/OS/ハイパーバイザ/ハードウェアのような多層仮想化スタック)への一般化は本章内では示されていない。現代のクラウド基盤のような多層システムに、この統一式の枠組みはどこまで素直に拡張できるか。 - Duganの $Q(t)=\sum_i q_i P_i(t)$ は $t\to\infty$ でどこに収束するか。本ページ§6.7の定常可用性 $A=\mathrm{MTBF}/(\mathrm{MTBF}+\mathrm{MTTR})$ との形式的な接続(マルコフ連鎖が最終的に故障状態に吸収される非修理系のモデルであるため、$Q(t)\to1$ に収束するはずだが、その収束速度と定常可用性の関係)は両ソースいずれにも示されていない。 - Duganの被覆パラメータ $c$(§15.7)は、本ページ§6.7が触れるBITE(built-in test equipment)による誤り検知・修理時間短縮の議論と概念的に重なる。BITEの複雑さ増大が信頼性を損ないうるという§6.7の指摘は、被覆パラメータ $c$ 自体の不確実性(過大評価のリスク)とどう関係するか、両ソースを突き合わせた検討は本ページではまだ行っていない。 ## 関連 - 概念: [[信頼性予測]] / [[故障の木解析]] / [[ブロック線図]] / [[可用性]] / [[保守性]] / [[ディペンダビリティ]] - 実体: [[Patrick D. T. O'Connor]] / [[Andre Kleyner]] / [[Jean-Claude Laprie]] / [[Karama Kanoun]] / [[Joanne Bechta Dugan]] - ソース: [[@2012__Wiley__Practical Reliability Engineering - Chapter 6 Reliability Prediction and Modelling]] / [[@2012__Wiley__Practical Reliability Engineering - Chapter 16 Maintainability, Maintenance and Availability]] / [[@1996__McGrawHill__Handbook of Software Reliability Engineering - Chapter 2 Software Reliability and System Reliability]] / [[@1996__McGrawHill__Handbook of Software Reliability Engineering - Chapter 15 Software System Analysis Using Fault Trees]] - 書籍: [[wiki/entities/Practical Reliability Engineering|Practical Reliability Engineering]] / [[wiki/entities/Handbook of Software Reliability Engineering|Handbook of Software Reliability Engineering]] ## 出典 - P. D. T. O'Connor and A. Kleyner, *Practical Reliability Engineering*, 5th ed., Wiley, 2012, Chapter 6 §6.6-§6.9, §6.11-§6.13. - P. D. T. O'Connor and A. Kleyner, *Practical Reliability Engineering*, 5th ed., Wiley, 2012, Chapter 16 §16.2.1, §16.7.5. - Jean-Claude Laprie and Karama Kanoun, "Software Reliability and System Reliability", in *Handbook of Software Reliability Engineering*, IEEE CS Press / McGraw-Hill, 1996, Chapter 2, §2.3. - Joanne Bechta Dugan, "Software System Analysis Using Fault Trees", in *Handbook of Software Reliability Engineering*, IEEE CS Press / McGraw-Hill, 1996, Chapter 15, §15.7.