Slammer-Auswirkungen auf das Kernkraftwerk Ohio
- Jahr des Vorfalls
- 2003
- Zuverlässigkeit
- Confirmed
- Land
- United States
- Branche
- Power and Utilities
Beschreibung
Am 25. Januar 2003 wurde das Kernkraftwerk Davis-Besse mit dem Wurm MS SQL Server 2000 infiziert. Die Infektion verursachte eine Datenüberlastung im Standortnetzwerk, was dazu führte, dass die Computer nicht mehr miteinander kommunizieren konnten.
Das Unternehmensnetzwerk von First Energy Nuclear (des Lizenznehmers), das mit dem Anlagennetzwerk von Davis-Besse verbunden ist, ist über eine Firewall mit externen Netzwerken verbunden. Eine Firewall ist ein oder mehrere Systeme, die eine Zugriffskontrollrichtlinie zwischen Netzwerken durchsetzen. Zu den vielen Zugriffskontrollrichtlinien, die die Unternehmensfirewall von Davis-Besse durchsetzte, gehörte die Richtlinie, jeglichen Datenverkehr über UDP im Netzwerk zu verbieten, indem Port 1434 (MSSQL) der Firewall geschlossen wurde. Diese Richtlinie hätte die Netzwerke von Davis-Besse vor der Infektion mit dem Wurm MS SQL geschützt, außer dass das Unternehmensnetzwerk über eine T1-Verbindung hinter der Firewall verfügte, die dem Wurm einen Weg zum Eindringen in das System bot. Diese T1-Leitung wurde von einem Berater des Lizenznehmers genutzt, der eine Anwendungssoftware bereitstellte, die auf einem Server lief. Diese Verbindung umging alle Zugriffskontrollrichtlinien, die die Unternehmensfirewall durchsetzte, einschließlich der Richtlinie, die verhindert, dass Daten, die den UDP verwenden, in das Unternehmensnetzwerk gelangen.
Der Firmennetzwerkserver des Beraters ermöglichte die Nutzung des UDP für Datenübertragungen und war mit dem Wurm MS SQL infiziert. Als der Berater eine T1-Leitungsverbindung am Unternehmensstandort des Lizenznehmers herstellte, öffnete diese Aktion einen Pfad, über den der Wurm, der den Unternehmensserver des Beraters infizierte, über die T1-Leitung an das Unternehmensnetzwerk des Lizenznehmers gesendet wurde. Anschließend infizierte der Wurm nach dem Zufallsprinzip alle Server im Unternehmensnetzwerk, auf denen Port 1434 geöffnet war.
Da sich der Wurm MS SQL nur im Speicher befand, wurde der Wurm durch das Herunterfahren des Servers aus dem Speicher des Servers entfernt und der Server von der Infektion befreit. Der Lizenznehmer isolierte den Server vom Standortnetzwerk, installierte den MS-Sicherheitspatch und verband den Server erneut mit dem Standortnetzwerk.
Auswirkung
Die Verlangsamung der Computerverarbeitungsgeschwindigkeit begann am Morgen und um 16:50 Uhr war das Safety Parameter Display System (SPDS) nicht mehr verfügbar und blieb 4 Stunden und 50 Minuten lang nicht verfügbar. Um 17:13 Uhr war der Anlagenprozesscomputer verloren und blieb 6 Stunden und 9 Minuten lang nicht verfügbar.
Obwohl die Betreiber durch diese Verluste belastet wurden, wurde das Ereignis nicht als erheblich eingestuft, da die Steuerungs- und Schutzfunktionen der Anlage nicht beeinträchtigt wurden.
Ergriffene Maßnahmen
Als Reaktion auf dieses Ereignis implementierte Davis-Besse die folgenden Korrekturmaßnahmen: (1) verlangte von Netzwerkdiensten die Dokumentation aller externen Verbindungen zum internen Netzwerk, (2) installierte den Sicherheitspatch für die MS SQL Server 2000-Schwachstelle, (3) installierte eine Firewall zwischen dem Werksnetzwerk und dem Unternehmensnetzwerk, (4) legte eine Anforderung fest, die in das Werksnetzwerk eingehenden Daten nach demselben Standard wie die Unternehmensfirewall zu überwachen und zu filtern, und (5) implementierte einen Prozess für Computertechniker zur Überprüfung von Sicherheitspatches für unterstützte Systeme und installieren Sie diese innerhalb eines akzeptablen Zeitrahmens.