RISI

← Volver a la base de datos

SQL Slammer impacta sitio de perforación

Año del evento
2003
Fiabilidad
Confirmed
País
United States
Industria
Petroleum

Descripción

El virus SQL Slammer entró en la Corporate Intranet desde internet hacia los Automation Segments/VLANS. Este ataque de Denial of Service produjo cantidades de tráfico lo suficientemente grandes como para consumir recursos en routers y switches. Las fuentes SQL en el segmento Automation eran 3 PSs que ejecutaban software Bently Series One y 2 PCs con la versión más nueva de WonderWare que usa servidor MS-SQL. Estos 5 PCs representan solo una pequeña parte de los más de 70 PCs en los segmentos Automation y estaban distribuidos en 3 instalaciones diferentes. Los segmentos de negocio en el sitio también tenían varias aplicaciones de servidor MS-SQL ejecutándose. Aunque estaban separados por VLANS, el tráfico de Automation y Business compartía switches y routers comunes.

Impacto

El tráfico era intermitente entre las consolas de operador y los servidores SCADA. El tráfico también era intermitente entre aquellos PLC de sitios de perforación / DCS DeltaV y el sistema SCADA que estaban conectados por Ethernet. Aunque el sitio fue aislado de la intranet corporativa temprano, había suficientes aplicaciones de negocio locales ejecutando servidor MS-SQL que estaban infectadas como para que los operadores de una de las instalaciones no tuvieran alarmas remotas para sus sitios de perforación durante varias horas. En el momento de este incidente, los DCS de la instalación principal tenían una interfaz HMI propietaria, no Ethernet, por lo que el impacto en la instalación fue mínimo. El impacto para el personal de soporte fue significativo, ya que tomó varios días localizar y parchear todos los sistemas de automatización y negocio infractores.