Volgens Steven Bellovin, professor informatica, heeft de FBI bij het ontwikkelen van het omvangrijke afluistersysteem dat de inlichtingendienst gebruikt, geen enkele rekening met beveiliging gehouden. "Ik denk niet dat de FBI computerbeveiliging begrijpt. Hoewel er enkele afdelingen zijn waar dit niet het geval is, laat het ontwerp van het DCS-3000 systeem zien dat als het om het bouwen van een veilig besturingssysteem gaat, ze het gewoon niet snappen", aldus Bellovin.
Het meest schrijnende voorbeeld is het account management dat in het afluistersysteem aanwezig is. Er zijn namelijk geen userids zonder privileges. Sterker nog, er zijn helemaal geen individuele userids. Het systeem kent twee accounts, die elk andere rechten hebben. Elk account kan echter de ander aanpassen, om zo de ontbrekende eigenschappen te activeren.
Om te zien wie er inlogt, gebruikt de FBI log sheets. "Dit is misschien voldoende als iedereen de regels volgt. Het biedt geen bescherming tegen mensen die de regels breken." Het systeem heeft verder geen goede wachtwoordbeveiliging, wat meteen een volgend probleem weergeeft, en dat is het gebruik van wachtwoorden. "Waarom worden er geen smartcards gebruikt", vraagt Bellovin zich af.
Deze posting is gelocked. Reageren is niet meer mogelijk.