Impatto Slammer sulla centrale nucleare dell'Ohio
- Anno dell'evento
- 2003
- Affidabilità
- Confirmed
- Paese
- United States
- Settore
- Power and Utilities
Descrizione
Il 25 gennaio 2003 la centrale nucleare di Davis-Besse venne infettata dal worm MS SQL Server 2000. L'infezione ha causato un sovraccarico di dati nella rete del sito, con conseguente impossibilità dei computer di comunicare tra loro.
La rete aziendale di First Energy Nuclear (il licenziatario), che è collegata alla rete dell’impianto di Davis-Besse, è collegata alle reti esterne tramite un firewall. Un firewall è uno o più sistemi che applicano una politica di controllo degli accessi tra le reti. Tra le numerose politiche di controllo degli accessi applicate dal firewall aziendale di Davis-Besse c'era quella di non consentire l'ingresso nella rete di dati che utilizzavano l'UDP chiudendo la porta 1434 (MSSQL) del firewall. Questa politica avrebbe protetto le reti di Davis-Besse dall’infezione del worm MS SQL, tranne per il fatto che la rete aziendale aveva una connessione T1 dietro il firewall che forniva al worm un percorso per entrare nel sistema. Questa linea T1 è stata utilizzata da uno dei consulenti del licenziatario che ha fornito un software applicativo che girava su un server. Questa connessione ha aggirato tutte le politiche di controllo degli accessi applicate dal firewall aziendale, inclusa la politica di impedire ai dati che utilizzavano l'UDP di entrare nella rete aziendale.
Il server di rete aziendale del consulente consentiva l’utilizzo dell’UDP per il trasferimento dei dati ed è stato infettato dal worm MS SQL. Quando il consulente ha stabilito una connessione con la linea T1 presso la sede aziendale del licenziatario, questa azione ha aperto la strada attraverso la quale il worm che ha infettato il server aziendale del consulente è stato inviato alla rete aziendale del licenziatario attraverso la linea T1. Il worm ha poi infettato casualmente tutti i server della rete aziendale che avevano la porta 1434 aperta.
Poiché il worm MS SQL risiedeva solo nella memoria, lo spegnimento del server ha rimosso il worm dalla memoria del server, liberando il server dall’infezione. Il licenziatario ha isolato il server dalla rete del sito, ha installato la patch di sicurezza MS e ha ricollegato il server alla rete del sito.
Impatto
La lentezza nella velocità di elaborazione del computer è iniziata al mattino e alle 16:50 il sistema di visualizzazione dei parametri di sicurezza (SPDS) non è più disponibile ed è rimasto non disponibile per 4 ore e 50 minuti. Alle 17:13 il computer di processo dell'impianto andò perduto e rimase indisponibile per 6 ore e 9 minuti.
Nonostante tali perdite abbiano gravato sugli operatori, l'evento non è stato ritenuto significativo poiché non sono state intaccate le funzioni di controllo e protezione dell'impianto.
Azioni intraprese
In risposta a questo evento, Davis-Besse ha implementato le seguenti azioni correttive: (1) ha richiesto servizi di rete per documentare tutte le connessioni esterne alla rete interna, (2) ha installato la patch di sicurezza per la vulnerabilità MS SQL Server 2000, (3) ha installato un firewall tra la rete dell'impianto e quella aziendale, (4) ha stabilito un requisito per monitorare e filtrare i dati in ingresso nella rete dell'impianto secondo lo stesso standard del firewall aziendale e (5) ha implementato un processo per il personale di ingegneria informatica per esaminare le patch di sicurezza per i sistemi supportati e installarle entro un livello accettabile arco temporale.