RISI

← Retour à la base de données

SQL Slammer impacte le site de forage

Année de l'incident
2003
Fiabilité
Confirmed
Pays
United States
Secteur
Petroleum

Description

Le virus SQL Slammer est entré dans l'intranet de l'entreprise depuis Internet vers les segments d'automatisation/VLANS. Cette attaque par déni de service a produit des quantités de trafic suffisamment importantes pour épuiser les ressources des routeurs et des commutateurs. Les sources SQL sur le segment Automation étaient 3 PS exécutant le logiciel Bently Series One et 2 PC avec la version la plus récente de WonderWare qui utilise le serveur MS-SQL. Ces 5 PC ne représentent qu'une petite partie des 70+ PC des segments Automation et ont été distribués dans 3 sites différents. Les secteurs d'activité sur place disposaient également de plusieurs applications serveur MS-SQL en cours d'exécution. Bien que séparés par des VLAN, les trafics Automation et Business partageaient des commutateurs et des routeurs communs.

Impact

Le trafic était intermittent entre les consoles d'opérateur et les serveurs SCADA. Le trafic était également intermittent entre les automates Drillsite/DCS DeltaV et le système SCADA connectés par Ethernet. Bien que le site ait été isolé dès le début de l'intranet de l'entreprise, il y avait suffisamment d'applications professionnelles locales exécutant un serveur MS-SQL infectées pour que les opérateurs de l'une des installations n'aient pas reçu d'alarme à distance pour leurs sites de forage pendant plusieurs heures. Au moment de cet incident, les DCS de l'installation principale disposaient d'une interface IHM propriétaire non Ethernet, de sorte que l'impact sur l'installation était minime. L'impact sur le personnel d'assistance a été important, car il a fallu plusieurs jours pour localiser et corriger tous les systèmes d'automatisation et d'entreprise incriminés.