RISI

← Volver a la base de datos

Impacto de Slammer en planta nuclear de Ohio

Año del evento
2003
Fiabilidad
Confirmed
País
United States
Industria
Power and Utilities

Descripción

El 25 de enero de 2003, la planta nuclear Davis-Besse fue infectada con el gusano MS SQL Server 2000. La infección causó una sobrecarga de datos en la red del sitio, lo que impidió que los computadores se comunicaran entre sí. First Energy Nuclear (el licenciatario), cuya red corporativa está vinculada con la red de planta de Davis-Besse, está conectada a redes externas mediante un firewall. Un firewall es un sistema o conjunto de sistemas que aplica una política de control de acceso entre redes. Entre las muchas políticas de control de acceso que aplicaba el firewall corporativo de Davis-Besse estaba la política de no permitir datos que usaran UDP hacia la red mediante el cierre del puerto 1434 (MSSQL) del firewall. Esta política habría protegido las redes de Davis-Besse frente a la infección del gusano MS SQL, salvo que la red corporativa tenía una conexión T1 detrás del firewall que proporcionó una ruta para que el gusano entrara en el sistema. Esta línea T1 era usada por uno de los consultores del licenciatario, que proporcionaba un software de aplicación que se ejecutaba en un servidor. Esta conexión eludía todas las políticas de control de acceso que aplicaba el firewall corporativo, incluida la política de impedir que datos que usaban UDP entraran en la red corporativa. El servidor de red de la empresa consultora permitía el uso de UDP para transferencias de datos y estaba infectado por el gusano MS SQL. Cuando el consultor estableció una conexión de línea T1 en el sitio corporativo del licenciatario, esta acción abrió una ruta por la cual el gusano que infectaba el servidor de la empresa consultora fue enviado a la red corporativa del licenciatario a través de la línea T1. Luego el gusano infectó aleatoriamente cualquier servidor de la red corporativa que tuviera abierto el puerto 1434. Como el gusano MS SQL residía solo en memoria, apagar el servidor eliminó el gusano de la memoria del servidor y lo liberó de la infección. El licenciatario aisló el servidor de la red del sitio, instaló el parche de seguridad MS y volvió a conectar el servidor a la red del sitio.

Impacto

La lentitud en la velocidad de procesamiento informático comenzó por la mañana y, a las 4:50 p.m., el Safety Parameter Display System (SPDS) quedó no disponible y permaneció no disponible durante 4 horas y 50 minutos. A las 5:13 p.m., se perdió el computador de procesos de la planta y permaneció no disponible durante 6 horas y 9 minutos. Aunque los operadores se vieron cargados por estas pérdidas, el evento no se consideró significativo, ya que las funciones de control y protección de la planta no se vieron afectadas.

Acción tomada

En respuesta a este evento, Davis-Besse implementó las siguientes acciones correctivas: (1) exigió a servicios de red documentar todas las conexiones externas a la red interna, (2) instaló el parche de seguridad para la vulnerabilidad de MS SQL Server 2000, (3) instaló un firewall entre la red de planta y la red corporativa, (4) estableció un requisito para monitorizar y filtrar los datos que entran en la red de planta con el mismo estándar que el firewall corporativo, y (5) implementó un proceso para que el personal de ingeniería informática revise los parches de seguridad para los sistemas soportados y los instale dentro de un plazo aceptable.