امنیت و خطای سیستم (Fault & Safety Analysis)

  • اگر ارتباط بین کنترلرها یا سنسورها قطع بشه، سیستم چطور تصمیم‌گیری رو ادامه می‌ده؟
  • آیا DCS باید fallback داشته باشه تا به حالت GCS برگرده؟
  • چطور از “double assignment” (تخصیص همزمان دو کابین برای یک مقصد) جلوگیری میشه؟

1- معماری پایهٔ ارتباطی در DCS

در سیستم DCS، برخلاف GCS که یک کنترلر مرکزی داشت،
چند کنترلر هوشمند (برای هر آسانسور) و یک Coordinator یا Dispatcher مرکزی وجود داره که تصمیمات تخصیص مقصدها رو بین آسانسورها هماهنگ می‌کنه.

ارتباط بین این اجزا معمولاً با یکی از پروتکل‌های زیر انجام میشه:

  • CAN Bus (برای ارتباط کوتاه‌برد و صنعتی)
  • Ethernet / TCP-IP (در سیستم‌های مدرن‌تر)
  • RS-485 (در سیستم‌های قدیمی‌تر)

2- حالت‌های خرابی (Failure Modes)

در طراحی ایمنی DCS، سه سناریوی مهم وجود داره:

الف) قطع ارتباط با Coordinator

یعنی Dispatcher مرکزی از مدار خارج بشه. در این حالت:

  • هر کنترلر کابین وارد حالت Local Mode میشه؛
  • فقط مقصدهایی رو سرویس میده که قبلاً بهش تخصیص داده شده بودن؛
  • درخواست‌های جدید یا ثبت نمی‌شن یا به حالت GCS ساده برمی‌گردن (Up/Down معمولی).

🔹 بعضی برندها (مثل Schindler PORT) یه الگوریتم fallback دارن که خودشون به‌صورت موقت به GCS سوئیچ می‌کنن.

ب) قطع ارتباط بین یکی از کنترلرها و شبکه

مثلاً یک آسانسور از شبکه DCS خارج بشه (خط ارتباطی قطع یا خطای سخت‌افزاری). رفتار سیستم:

  • سیستم بلافاصله اون کابین رو از لیست تخصیص حذف می‌کنه (Isolation Mode).
  • بقیهٔ آسانسورها به‌صورت خودکار بار ترافیک رو بین خودشون بازتوزیع می‌کنن.
  • معمولاً اگر ارتباط تا ۳۰ ثانیه برنگرده، خطای “Car Offline” ثبت و نمایش داده میشه.

ج) خطای نرم‌افزاری یا همزمانی (Synchronization Error)

زمانی‌که دو کنترلر همزمان به یک درخواست پاسخ بدن.

در طراحی حرفه‌ای:

  • هر درخواست احضار یه کد یکتای تراکنش (UUID) داره.
  • فقط کنترلری که پاسخ اولیهٔ موفق از Coordinator گرفته، حق ادامه حرکت داره.
  • بقیه کنترلرها در پاسخ تأیید نشده، دستور لغو (Abort) می‌گیرن.

3- مفاهیم ایمنی (Safety Layers)

برای جلوگیری از خطا یا رفتار غیرقابل پیش‌بینی، چند سطح حفاظتی تعریف میشه:

  • 4-. Fallback به حالت Group Control (GCS)

در طراحی بعضی برندها، وقتی DCS از مدار خارج بشه:

·         سیستم به‌صورت خودکار به حالت GCS سنتی برمی‌گرده؛

·         دکمه‌های بالا/پایین فعال می‌شن و کنترلر مرکزی ساده وظیفه تقسیم‌بار رو برعهده می‌گیره.

·         این فرآیند معمولاً کمتر از ۵ ثانیه طول می‌کشه.

سیستم‌های پیشرفته (مثل Mitsubishi DOAS یا KONE Polaris) حتی در زمان خرابی، داده‌های آخرین وضعیت مقصدها رو در حافظهٔ local cache نگه می‌دارن.
به‌محض بازیابی ارتباط، سیستم می‌تونه بدون reset کامل، ادامه کار بده.

تو مرحله fallback فقط احضار بیرون میتونه فعال بشه. کابین که پنل احضار نداره؟

در سیستم Destination Control (DCS) چون ورودی مقصد (Destination Input) معمولاً فقط در پنل احضار بیرون کابین انجام میشه، وقتی سیستم بخواد در حالت Fallback یا اضطراری (مثلاً GCS Mode) کار کنه، یک چالش منطقی پیش میاد:

وقتی ارتباط DCS قطع میشه یا Dispatcher از مدار خارج میشه:

·         پنل‌های DCS بیرون طبقات فقط دکمه‌های شماره طبقه دارن، نه «Up» یا «Down» مثل GCS.

·         داخل کابین هم هیچ دکمهٔ انتخاب مقصد وجود نداره (در حالت استاندارد DCS).

در نتیجه، اگر سیستم مستقیماً به GCS ساده برگرده،
کاربر نمی‌تونه مقصد خودش رو وارد کنه — چون نه در بیرون دکمه جهت داره، نه در داخل دکمه طبقه.

راهکارهایی که سازندگان برای این حالت طراحی کردن

۱. پنل ترکیبی (Hybrid Panel)

برخی سیستم‌ها (مثلاً Thyssenkrupp TWIN یا Hyundai iDEST) در پنل احضار بیرون دکمه‌های Up و Down رو هم نگه می‌دارن،
اما فقط در حالت اضطراری فعال می‌شن. 🔸 یعنی:
در شرایط عادی DCS فعال → فقط دکمهٔ مقصد دیده میشه.
در شرایط Fault → پنل به حالت GCS سوئیچ می‌کنه و دکمه‌های Up / Down روشن می‌شن.

۲. پنل اضطراری در داخل کابین (Emergency COP)

در بعضی نسخه‌های DCS، داخل کابین یه پنل کوچک اضطراری تعبیه میشه که معمولاً در حالت عادی غیرفعاله.
اما وقتی سیستم به حالت fallback می‌ره، این پنل فعال میشه تا مسافر بتونه طبقهٔ مقصد رو دستی وارد کنه.

معمولاً این پنل فقط شامل:

·         چند دکمه عددی ) ۱۹)

·         کلید باز و بستن درب،

·         و دکمهٔ Alarm هست.

۳. Fallback به مقصد قبلی (Graceful Mode)

در برخی برندهای هوشمند (مثل Schindler PORT 4D)، اگر در حین سرویس خطا رخ بده:

·         سیستم فعلاً توقف‌های در حال انجام رو تموم می‌کنه،

·         درخواست‌های جدید نمی‌پذیره،

·         و بعد از تخلیه کامل مسافران، سرویس به‌صورت خودکار به حالت GCS محدود برمی‌گرده.

🔸 یعنی کاربران در مرحله خرابی عملاً “گیر نمی‌افتن”، ولی تا زمان بازگشت شبکه، سیستم به‌صورت محدود عمل می‌کنه.

۴. نمایش مجازی یا نرم‌افزاری در داخل کابین

در سیستم‌های مبتنی بر نمایشگر لمسی (Touchscreen COP)، سازنده می‌تونه در حالت اضطراری،
صفحه را از حالت “وضعیت مقصد” به حالت “انتخاب مقصد” سوئیچ بده.
در واقع پنل داخل کابین به‌صورت نرم‌افزاری به حالت GCS برمی‌گرده.

سیستم‌های DCS چون بر پایه شناسایی مقصد قبل از ورود به کابین و گاهی شناخت هویت کاربر کار می‌کنن،
به‌صورت طبیعی درگیر تبادل داده‌های شخصی، رفتاری و کنترلی هستن.
پس امنیت سایبری و حفظ حریم خصوصی، جزو ارکان طراحی اون محسوب میشه.

مسیر داده‌ها در یک سیستم DCS

برای درک ریسک‌ها، اول باید بدونیم داده‌ها از کجا میان و به کجا میرن

در این مسیر، داده‌هایی مثل:

  • شماره طبقهٔ مقصد
  •  شناسهٔ کارت یا اثر انگشت
  •   زمان استفاده
  •   شناسه آسانسور اختصاص‌یافته
    منتقل می‌شن — و هر مرحله، نقطهٔ آسیب‌پذیری بالقوه است.

ریسک‌های امنیتی رایج