SQL Slammer trifft Bohrstelle
- Jahr des Vorfalls
- 2003
- Zuverlässigkeit
- Confirmed
- Land
- United States
- Branche
- Petroleum
Beschreibung
Der SQL Slammer-Virus gelangte über das Internet in die Automatisierungssegmente/VLANs in das Unternehmensintranet. Dieser Denial-of-Service-Angriff erzeugte ausreichend Datenverkehr, um Ressourcen auf Routern und Switches zu verbrauchen. SQL-Quellen im Automatisierungssegment waren 3 PSs mit Bently Series One-Software und 2 PCs mit der neueren Version von WonderWare, die den MS-SQL-Server verwendet. Diese 5 PCs stellen nur einen kleinen Teil der über 70 PCs in den Automatisierungssegmenten dar und wurden an drei verschiedenen Standorten verteilt. In den Geschäftsbereichen vor Ort waren außerdem mehrere MS-SQL-Server-Apps im Einsatz. Obwohl durch VLANs getrennt, nutzten der Automatisierungs- und der Geschäftsverkehr gemeinsame Switches und Router.
Auswirkung
Der Datenverkehr zwischen den Operator-Konsolen und den SCADA-Servern war zeitweise. Auch zwischen den Drillsite PLCs/DeltaV DCSs und dem SCADA-System, die über Ethernet verbunden waren, gab es zeitweise Datenverkehr. Obwohl der Standort schon früh vom Intranet des Unternehmens isoliert war, gab es so viele infizierte lokale Geschäftsanwendungen, auf denen der MS-SQL-Server ausgeführt wurde, dass die Bediener einer der Einrichtungen mehrere Stunden lang keine Fernalarmierung für ihre Bohrstandorte hatten. Zum Zeitpunkt dieses Vorfalls verfügten die DCS der Hauptanlage über eine proprietäre, nicht-Ethernet-HMI-Schnittstelle, sodass die Auswirkungen auf die Anlage minimal waren. Die Auswirkungen auf die Supportmitarbeiter waren erheblich, da es mehrere Tage dauerte, alle fehlerhaften Automatisierungs- und Geschäftssysteme aufzuspüren und zu patchen.