RISI

← Torna al database

Sito di esercitazione sugli impatti di SQL Slammer

Anno dell'evento
2003
Affidabilità
Confirmed
Paese
United States
Settore
Petroleum

Descrizione

Il virus SQL Slammer è entrato nell'Intranet aziendale da Internet nei segmenti di automazione/VLANS. Questo attacco Denial of Service ha prodotto quantità di traffico sufficientemente grandi da utilizzare le risorse su router e switch. Le fonti SQL nel segmento Automazione erano 3 PS che eseguivano il software Bently Series One e 2 PC con la versione più recente di WonderWare che utilizza il server MS-SQL. Questi 5 PC rappresentano solo una piccola parte degli oltre 70 PC nei segmenti Automazione e sono stati distribuiti in 3 strutture diverse. I segmenti aziendali in loco avevano anche diverse app server MS-SQL in esecuzione. Sebbene separati da VLANS, il traffico di automazione e quello aziendale condividevano switch e router comuni.

Impatto

Il traffico era intermittente tra le console operatore e i server SCADA. Il traffico era intermittente anche tra i PLC/DCS DeltaV di Drillsite e il sistema SCADA collegati tramite Ethernet. Anche se il sito è stato isolato dall'intranet aziendale fin dall'inizio, c'erano abbastanza app aziendali locali che eseguivano server MS-SQL infette e gli operatori di una delle strutture non hanno avuto alcun allarme remoto per i loro siti di addestramento per diverse ore. Al momento dell'incidente, i DCS della struttura principale disponevano di un'interfaccia HMI proprietaria, non Ethernet, quindi l'impatto sulla struttura era minimo. L'impatto sul personale di supporto è stato significativo poiché sono stati necessari diversi giorni per rintracciare e applicare patch a tutti i sistemi di automazione e aziendali dannosi.