home *** CD-ROM | disk | FTP | other *** search
/ Hacker 2 / HACKER2.mdf / cud / cud437a.txt < prev    next >
Text File  |  1995-01-03  |  4KB  |  76 lines

  1. Date: Sun, 16 Aug 92 19:13:54 -0700
  2. From: nelson@BOLYARD.WPD.SGI.COM(Nelson Bolyard)
  3. Subject: File 1--Re: Cu Digest, #4.36
  4.  
  5. In article <1992Aug16.202305.16708@chinacat.unicom.com>
  6. john@ZYGOT.ATI.COM(John Higdon) writes:
  7.  
  8. >After having eight of my residence phone numbers changed, I suddenly
  9. >realized that my Pac*Bell Calling Card was invalid. I called the
  10. >business office and explained that I wanted a new card. No problem. In
  11. >fact, I could select my own PIN. And if I did so, the card would
  12. >become usable almost immediately.
  13.  
  14. >Do you see where I am going with this? No effort was made to verify
  15. >that I was who I claimed to be, even though my accounts are all
  16. >flagged with a password. (When I reminded the rep that she forgot to
  17. >ask for my password, she was highly embarrassed.) If I had been Joe
  18. >Crook, I would have a nice new Calling Card, complete with PIN, of
  19. >which the bill-paying sucker (me) would not have had any knowledge. By
  20. >the time the smoke cleared, how many calls to the Dominican Republic
  21. >could have been made?
  22.  
  23. To which jmcarli@SRV.PACBELL.COM(Jerry M. Carlin) replies:
  24.  
  25. >All I can say is that we're trying. As I pointed out earlier in this
  26. >conversation, it all comes down to people. A mistake was made, no
  27. >doubt about it.  Can be do a better job than we are doing? We're
  28. >trying to. Is being Ok enough? As the current advertising slogan says
  29. >"Good enough isn't". This slogan has to translate into real action.
  30.  
  31. What Rubbish!  It doesn't "come down to people".  At least, it need not.
  32. The _computer_ should enforce the right password to modify the account,
  33. not the customer rep, and the rep should never SEE the customer's password.
  34.  
  35. The way PACBELL's existing account "password" program apparently works,
  36. (information gleaned entirely from public sources of information, including
  37. postings to TELECOM-digest and the CU digest) the account holder's
  38. password is displayed on a screen, and it is a human's job to verify that
  39. the customer speaks the right value.  This system was obviously designed
  40. by someone who didn't have a CLUE about security.
  41.  
  42. The system should have been designed so that when an account has a
  43. password, ANY attempt by a customer service representative to access or
  44. modify the account will be blocked until the password is entered by the
  45. rep (who presumably has just gotten it from the person on the phone, the
  46. alleged customer).  I suppose some "supervisor override" password might
  47. exist so accounts could be managed when the real customer was dead, but
  48. any transactions done using the override password would render the user of
  49. that password (e.g. supervisor) _personally_ liable if the actions proved
  50. fraudulent (not properly authorized).
  51.  
  52. One final note to all this whining about "we're trying".  I'm reminded of
  53. parents who teach their children that it's OK to fail "as long as you
  54. tried your best".  Not one of us who holds a job is ever held up to that
  55. ridiculously low standard of performance.  No business ever survives by
  56. holding itself to that standard.  It's galling that PacBell should expect
  57. us to apply that standard to them, especially given their regulated
  58. monopoly.
  59.  
  60. If PacBell had any competition as a LEC, and that competitor used
  61. real (not pretend) password account security, they'd stop this whining
  62. and do something about it pronto, while customers went to the competitor
  63. in droves.
  64. --
  65. Nelson Bolyard           MTS Advanced OS Lab           Silicon Graphics, Inc.
  66. nelson@sgi.COM     {decwrl,sun}!sgi!whizzer!nelson     415-390-1919
  67. Disclaimer: I do not speak for my employer.
  68. --
  69.  
  70.  
  71.  
  72. ------------------------------
  73.  
  74.  
  75. Downloaded From P-80 International Information Systems 304-744-2253
  76.