Torstai, 21.8.2003
Slammer-mato kaatoi ydinvoimalan tietojärjestelmiä
Tammikuussa Internetissä levinnyt Slammer-mato pääsi leviämään myös Ohiossa sijaitsevan Davis-Besse-ydinvoimalaitoksen tietojärjestelmiin. Ydinvoimalan tietohallinto uskoi palomuurin suojaavan laitoksen tietojärjestelmiä julkisessa Internetissä mellastavilta madoilta, mutta Slammer löysi tiensä ydinvoimalaan erään sopimusurakoitsijan kautta, jonka käyttämä T1-verkkoyhteys ohitti ydinvoimalan suojajärjestelmät. Ydinvoimalan sisäverkossa Slammer tarttui ainakin yhteen haavoittuvaan Microsoft SQL Server -palvelimeen.
Slammerin aiheuttama verkkoliikenne hidasti aluksi sisäverkon toimintaa ja kaatoi lopulta ydinvoimalan turvajärjestelmien valvontanäytön (Safety Parameter Display System) sekä vähemän kriittisen prosessin valvontatietokoneen. Järjestelmien saattaminen uudelleen toimintakuntoon kesti yli kuusi tuntia.
Tapahtumat olisivat voineet johtaa todelliseen katastrofiin, mutta ydinvoimalaitos oli onneksi ollut poissa käytöstä helmikuusta 2002 lähtien. Lisäksi molempien kaatuneiden järjestelmien analogiset varajärjestelmät toimivat tapahtuneen ajan moitteetta.
David-Besse-ydinvoimalan toiminnasta vastaa FirstEnergy-yhtiö, joka on parhaillaan tutkimusten kohteena Yhdysvalloissa viime viikolla sattuneen laajan sähkökatkon johdosta. Sähkökatkon uskotaan alkaneen Ohiosta. Myös Blaster-madon mahdollista osallisuutta tapahtumiin tutkitaan, sillä eräs FirstEnergyn varoitusjärjestelmä ei tapahtumahetkellä toiminut odotetusti.
Lue juttu oma, 21.8.2003 00:05. Lähde: SecurityFocus
Muita aiheeseen liittyviä uutisia
Anonyymi kommentoija, 21.8.2003 00:10:47
Anonyymi kommentoija, 21.8.2003 00:16:48
Näistä kun ei aina tiedä mitä perheen pienimmäinen isin kannettavalla tekee - pelailee luultavasti Virosta tuotua "alkuperäistä" peliä... :)
Anonyymi kommentoija, 21.8.2003 00:25:17
Pineapple, 21.8.2003 05:37:03
Anonyymi kommentoija, 21.8.2003 08:13:17
Anonyymi kommentoija, 21.8.2003 10:00:00
Anonyymi kommentoija, 21.8.2003 20:43:20
feenix, 22.8.2003 14:14:44
Wagstaff, 21.8.2003 09:44:27
Anonyymi kommentoija, 21.8.2003 01:07:40
Vaikken varsinaisesti automaatiopuolen ihminen olekaan, tiedän kuitenkin eräässä teollisuuslaitoksessa työskenneltyäni, että ohjausjärjestelmiä ei _koskaan_ ajeta yleiskäyttöisillä tietokoneilla. Nämä ohjelmat pyörivät jollain äärimmäisen testatulla ja luotettavalla, muttei erityisen tehokkaalla pienellä tietokoneella tai useammalla sellaisella.
PC-koneita käytetään vain helpottamaan systeemin hallintaa sekä erilaisten yhteenvetojen ja tilastojen tekoon, kuten käytettiin tuossa ydinvoimalassakin. Vaikka PC:ille tapahtuisi mitä, järjestelmät jatkavat pyörimistään ikäänkuin mitään ei olisi tapahtunut. Säädöt vain joutuu tekemään tuhruisista LCD-näytöistä jotka sijaitsevat hajallaan pitkin laitosta. Jokaisesta PC:stä on myös varastossa identtinen kopio softineen kaikkineen, ja vian sattuessa se voidaan vaihtaa lennossa rikkoutuneen tilalle. Jokainen PC voi myös tarvittaessa ottaa jokaisen muun PC:n tehtävät, vaikka varakoneet loppuisivatkin. Laitoksen alasajo onnistuu myös ilman PC:itä, ylösajo on hankalampaa mutta luulen että tarvittaessa sekin onnistuisi.
Kyseinen laitos ei edes valmista eikä käytä raaka-aineina mitään myrkyllistä, radioaktiivista, palavaa tms. vaarallista ainetta, ja silti luotettavuus on kuvailemallani tasolla. Kyllä se ydinvoimaloissa on vielä paljon, paljon edellä vaikkei tuo juttu ihan sellaista kuvaa annakaan.
Mitä tulee noihin verkkoihin, niin laitoksen verkko on täysin eristetty Internetistä, surffailua varten on oma kone. Mutta kuten sanoin, vaikka sinne virus jostain pääsisikin niin kyseessä olisi pikemminkin riesa kuin katastrofi.
Anonyymi kommentoija, 21.8.2003 02:43:56
Vaikka PC:ille tapahtuisi mitä, järjestelmät jatkavat pyörimistään ikäänkuin mitään ei olisi tapahtunut. Säädöt vain joutuu tekemään tuhruisista LCD-näytöistä jotka sijaitsevat hajallaan pitkin laitosta. Jokaisesta PC:stä on myös varastossa identtinen kopio softineen kaikkineen, ja vian sattuessa se voidaan vaihtaa lennossa rikkoutuneen tilalle. Jokainen PC voi myös tarvittaessa ottaa jokaisen muun PC:n tehtävät, vaikka varakoneet loppuisivatkin. Laitoksen alasajo onnistuu myös ilman PC:itä, ylösajo on hankalampaa mutta luulen että tarvittaessa sekin onnistuisi.
Anonyymi kommentoija, 21.8.2003 06:59:27
t: Timppa
Anonyymi kommentoija, 21.8.2003 12:26:40
vankilaan kaikki viruksien tekijät perkl.
Sama asia kuin terrorismi.
Pommi tai Virus ydinvoimalassa?
Joku tolkku pitäisi kyllä saada näihin.
Ja miten hitossa voi päästä mikään virus
ydinvoimalaan..prkl..onneksi rajan takana
ollaan varmasti niin antiikkisissa vehkeissä
että tämä ei heitä koske..hehehe
Mike.
Anonyymi kommentoija, 21.8.2003 13:14:08
Ja uutisesta lainaus:
Anonyymi kommentoija, 21.8.2003 10:03:10
Huomiotani kiinnitti seuraavat lausahdukset:
"Kyllä se ydinvoimaloissa on vielä paljon, paljon edellä vaikkei tuo juttu ihan sellaista kuvaa annakaan."
Tuo käsitys on vain omassa päässäsi.
"Älä lässytä, luuletko että ohjaus- ja valvontajärjestelmä verkkoon viedään yhtäkään kannettavaa tmv. konetta. Nimittäin ei viedä."
Mistä sinä tämän tiedät?! Ehkä sinun organisaatiossasi ei viedä, mutta muista et voi olla varma.
"Luuletteko tosiaan kyseessä olleen jonkin kriittisen koneen ? Kyseessä on todennäköisesti jokin laitoksen muussa kuin operatiivisessa prosessi verkossa kiinni ollut prosessidatan analysointilaite."
_Tiedätkö_ itse että kyseessä ei ollut kriittinen kone?
Onkohan kukaan näistä kommentoijista käynyt tarkastamassa ko. laitoksen järjestelmiä?
Nuohan ovat pelkkiä olettamuksia. Meillähän ei ole mitään mahdollisuutta päästä kurkistamaan onko oikeasti näin. Tottakai niiden _pitäisi_ olla näin, mutta mitään todistetta että näin olisi ei ole.
Alkuperäisessä jutussa on maininta: "Both systems had redundant analog backups that were unaffected by the worm". Eli varajärjestelmät kuitenkin olivat olemassa.
Eli ihmiset tuolla(kin) hoitaa niitä hommia, ja hommat on tasan niin paskasti hoidettu miten niillä ihmisillä jaksaa kiinnostaa.
Jazmo, 21.8.2003 00:07:51
K2, 21.8.2003 00:13:54
2) oot töissä voimalassa
3) viet läppärin duuniin
4) lykkäät sen verkkoon
5) sisäverkossa mellastaa virus
Kainalossa kannettavat läppärit mene ydinvoimalan palomuurin ohi jotta heilahtaa! Pitäisi vielä laittaa sinne portille pesäpallomailoja heiluttavat lihamuurit, niin sitten voisi tietoturva alkaa toimia.
Anonyymi kommentoija, 21.8.2003 12:19:38
K2, 21.8.2003 08:48:23
olmari, 21.8.2003 00:30:11
2) oot töissä voimalassa
3) viet läppärin duuniin
4) lykkäät sen verkkoon
5) sisäverkossa mellastaa virus
Kainalossa kannettavat läppärit mene ydinvoimalan palomuurin ohi jotta heilahtaa! Pitäisi vielä laittaa sinne portille pesäpallomailoja heiluttavat lihamuurit, niin sitten voisi tietoturva alkaa toimia.
Ei vastaa kysymykseen että MIKSI ihmeessä ydivoimalan koneista pitäisi päästä internettiin missään muodossa!?!
Jos halutaan että ydinvoimalasta pääsee nettiin surffaileen niin hommaa sinne jonkin ylimääräisen tietokoneen olemaan nettikone... Ydinvoimalan järjestelmillä ei pitäisi olla mitään tekemistä ulkomaailmaan... ainakaan INTERNETISSÄ...
Anonyymi kommentoija, 21.8.2003 02:49:37
Eikä olekaan.
Ydinvoimalaan iski virus, voi voi päivitellään täällä. Luuletteko tosiaan kyseessä olleen jonkin kriittisen koneen ? Kyseessä on todennäköisesti jokin laitoksen muussa kuin operatiivisessa prosessi verkossa kiinni ollut prosessidatan analysointilaite.
miksuh, 21.8.2003 13:42:43
"Slammerin aiheuttama verkkoliikenne hidasti aluksi sisäverkon toimintaa ja kaatoi lopulta ydinvoimalan turvajärjestelmien valvontanäytön (Safety Parameter Display System) sekä vähemän kriittisen prosessin valvontatietokoneen"
Anonyymi kommentoija, 21.8.2003 13:22:54
Hieman off-topic: Tuo ikävä kyllä _hyvin_ monessa firmassa ei toimi, vaikkei ydinvoimaloita olekaan. Esimerkiksi Elisa ja mitäs muita noita nyt on missä Lovsan ja kumppanit on vierailleet? Kertoo hieman ylläpidon tasosta kun ei olla päivitetty kuukauteen windowsseja, sillä noille madoillehan se rpc-päivitys tuli joskus heinäkuun puolessa välissä.
Ja sama juttu koskee virusturvaa, ainakin itsellä kotona kaikissa koneissa on f-secure ja niissä kannat on kyllä _aina_ täysin uudet, ja päivityksethän tulee ihan automaattisesti jne.. Ei luulisi sen niin hankalaa olevan esim. ydinvoimaloissa ja muissa firmoissa.
Anonyymi kommentoija, 21.8.2003 14:41:11
K2, 21.8.2003 00:35:41
olmari, 21.8.2003 01:07:55
Totta on että varuskunnassa on kaksi erillistä verkkoa... sitähän mä tässä ajankin takaa... jos ydinvoimalasta on silkkä välttämättömyys päästä INTERNETTIIN niin hommatkoot joku kahvihuoneeseen ihan oma koneen sitävarten joka ei ole missään tekemisissä YDINVOIMALAN järjestelmien kanssa...
Anonyymi kommentoija, 21.8.2003 08:27:35
Ydinvoimalaitosten operatiiviset järjestelmät ovat fyysisesti kokonaan eri verkossa kuin muu sisäverkko. Operatiivisesta verkosta ei pääse muualle vaan se on kokonaan suljettu vain voimalaitosta ohjaavia järjestelmiä varten.
Operatiiviseen verkkoon ei voi kytkeä mitään ulkoa tulleita laitteita mm. kannettavia.
Erikseen on ns. hallintoverkko jossa toimivat muut vähemmän kriiittiset järjestelmät. USA:ssakin kyseessä on ollut hallintoverkon koneiden saastuminen. Uutisointi saattaa antaa virheellisen kuvan. Sopimusurakoitsijoilla ei ole mitään syytä liittää omia koneitaan operatiiviseen verkkoon eikä se olisi edes mahdollista.
USA:n ydinvoimalaitoksissa on jo pitempään ollut
löysempi tapa hoitaa asioita kuin mm. euroopan voimalaitoksissa. Ulkoapäin näyttää koko laitoskompleksi olevan vartioitu kaulaa myöten asestetuilla vartijoilla mutta siihen se sitten jääkin.
Erään ranskalaisen ydinvoimalaitoksen verkko menee karkeasti näin:
- voimalalaitteisto
- ohjausyksiköt
-------------------------
- operatiivinen verkko, irti hallinnollisesta
-------------------------
- hallinnollinen verkko jossa erilaisia hallintajärjestelmiä ja Internet yhteys
-------------------------
- palomuuri
- välityspalvelimet
-------------------------
INTERNET
Anonyymi kommentoija, 21.8.2003 12:01:27
En tietenkään voi mennä puhumaan David-Besse voimalaitoksen puolesta enkä niin ole tehnytkään.
Anonyymi kommentoija, 21.8.2003 12:12:13
Anonyymi kommentoija, 21.8.2003 12:20:33
Fakta pätee jos David-Bessessä noudatetaan kansainvälisiä ydinvoimalaitosten turvamääräyksiä.
Anonyymi kommentoija, 21.8.2003 20:54:02
-------------------------
- operatiivinen verkko, irti hallinnollisesta
-------------------------
- hallinnollinen verkko jossa erilaisia hallintajärjestelmiä ja Internet yhteys
-------------------------
- palomuuri
- välityspalvelimet
-------------------------
INTERNET
Sitten toinen asia on kuinka paljon operatiivisessa verkossa käytetään vaikkapa windows koneita (sekään ei kuitenkaan mahdotonta ole) mutta tietenkin virus takkuaa sitten sen toisenkin verkon etsiessään sieltä seuraavia uhreja (hyvä on - jossakin on, ainakin uskon niin, parempiakin toteutuksia)... uutisesta päätellen ainoastaan ylin osuus "kuvaajasta" jäi voimaan, eli manuaalinen varajärjestelmä ei ollut verkossa.
Anonyymi kommentoija, 22.8.2003 11:13:52
Virus on saattanut päästä verkkoon siitäkin syystä kun ydinvoimala ei ollut käytössä..eli tietoturva-asiat eivät olleet oikein ajantasalla.
K2, 21.8.2003 08:46:13
Tammikuussa Internetissä levinnyt Slammer-mato pääsi leviämään myös Ohiossa sijaitsevan Davis-Besse-ydinvoimalaitoksen tietojärjestelmiin.
K2, 21.8.2003 08:50:16
Anonyymi kommentoija, 21.8.2003 10:22:46
Eihän viitatata että se olisi ollut harmiksi???
olmari, 21.8.2003 20:15:06
Cornholio, 21.8.2003 08:49:18
Mutta vakavasti puhuen tuo on (taas) aikamoinen kädetys jenkeiltä ja esimerkki miten siellä suhtaudutaan asioihin.
Uutisessahan kerrotaan kuinka se mato tuli yhteistyökumppanin kautta. Varmaan siellä on suhtauduttu, että ei sieltä mitään tule kun ne on meidän kavereita. Ja miksi muuten niillä oli edelleen _päivittämättömiä_ softia? Ei muuten varmaan silitellä mikrotuen päätä, vaan se varmaan leikataan irti sen jälkeen kun ne on hirtetty pelivälineistään...
miksuh, 21.8.2003 13:47:49