it-bransjen
– Spennende å utforske systemer i virkeligheten
Studentersamfundet i Trondhjem får IT-systemene sine sjekket av sommerstudentene som jobber hos Mnemonic. Samfundetlederen tror prosjektet gir mye til både studentene og Samfundet.
En rekke organisasjoner og bedrifter har gått gjennom omfattende digitaliseringsprosesser de siste årene. I disse prosessene blir IT-sikkerheten ekstremt viktig, men det kan være vanskelig å vite at man har kontroll på alt.
Studentersamfundet i Trondhjem fikk heldigvis sjekket sin IT-sikkerhet av sommervikarene i Mnemonic uten å måtte betale en krone. Styrelederen ved Trondheim mener det er sunt for sikkerheten at eksterne øyne får tatt en titt på systemene deres.
Betryggende med eksterne øyne
– De har gjort en sikkerhetstest av del av systemene vi har, også får vi en rapport på forbedringspotensialet i disse, med forbedringer vi skal gjøre, forteller Jonas Strøm Scheie til Digi.no.
– Det er jo ikke vits å gjennomføre en slik test også legge den i en skuff.
Scheie, er til vanlig byggstudent, men det kommende året er han leder for Norges største studentsamfunn.
Studentersamfundet i Trondhjem har snaut 16000 medlemmer og 1700 frivillige studenter som jobber gratis for å drifte et politisk, kulturelt og sosialt tilbud for studentene i byen.
– De som har sommerjobb der får viktig erfaring, og vi får en ganske verdifull rapport, så dette gir noe til begge parter.
En av gjengene hvor de frivillige er organisert er IT-komitéen, eller ITK, som drifter og utvikler IT-systemene til organisasjonen.
– Det krever ganske mye jobb for dem å bare vedlikeholde systemene våre i den daglige driften, så da er det veldig ålreit for oss at det kan komme noen utenfra og se over ting som sikkerheten fra et annet perspektiv, forklarer han.
Ser et etter kjente feil
Sommerstudentene har nemlig fått muligheten til lete etter sikkerhetsfeil i en rekke av Samfundets systemer. Dette gjennom de samme verktøyene Mnemonic bruker for sikkerhetstesting.
– Vi ser etter sårbarheter og svakheter i systemer, kartlegger risikomomenter og leter etter logiske feil i applikasjoner og tjenester, forteller den ene av sommerstudentene, Theodor Midtlien,til Digi.no.
Resultatene vil oversendes Studentersamfundet i en rapport til slutt, men denne journalisten får ikke innblikk i hva slags svakheter de eventuelt har funnet.
Prosjektet har vært todelt. Første del er en ekstern test, hvor studentene har simulert at de er en ekstern aktør uten kjennskap til systemene, men kun hatt tilgang til systemene over internett. Deretter fikk de begrenset tilgang til enkelte tjenester og gikk dypere til verks.
Viktig at prosjektet er spennende
Prosjektet har vært ledet av Halvor Groven, som selv kom rett fra studiene for et års tid siden. I sommer jobber han med Theodor Midtlien, Carl Aarrestad og Ferdinand Ytteborg på sikkerhetsprosjektet for Samfundet.
– Samfundet har et viktig samfunnsoppdrag og virket som en spennende kunde for sommerstudentene våre. De får veldig mye ut av dette prosjektet tror jeg, forteller Groven.
Groven mener det har vært viktig å finne noe som både er spennende og givende for sommerstudentene.
Minner mer om CTF-er enn studiene
– For min del har det selvsagt vært noen relevante emner på skolen, men denne type arbeid ligner kanskje mest på CTF-er og slikt man gjør utenfor studiene. Der vet man jo at det kommer til å være en kunstig sårbarhet, så det er veldig spennende å kunne utforske systemer i virkeligheten, sier Aarrestad.
De forteller at de gjerne ender opp med å stange i veggen og famle mer i blinde når de ikke lenger jobber med kunstige systemer.
– Det at det er litt høyere som gjør at det blir mer spennende og motiverende å jobbe med dette i et ekte prosjekt fremfor kunstige, fortsetter han.
– Det føles mye viktigere og motiverende den jobben vi gjør her, og da blir det gjerne god stemning og high-fives når vi finner noe, forteller Midtlien.
– Vi må også jobbe mye mer med tidsbegrensninger og prioriteringer når vi ikke bare jobber for læringens skyld, men for en kunde, skyter Ytteborg inn.
Henger med i utviklingen
– Denne sikkerhetskontrollen er jo strengt tatt ikke unikt for IT-systemene våre. Vi har jo kontrollører på de elektriske systemene våre, og på ting som brannsikkerhet og rømning, forklarer Scheie.
Scheie synes det er betryggende at de får sjekket IT-sikkerheten av et selskap som Mnemonic, men presiserer også at Studentersamfundet har kompetansen til å drifte IT-systemene sine internt.
– Kompleksiteten og kravene øker jo i alle delene av driften vår, slik som scenetekniske anlegg, elektriske systemer og så videre, ikke bare innenfor IT. Samtidig øker kompetansen til våre frivillige ved hjelp av kompetanseheving og erfaringsoverføring. I tillegg øker jo kvaliteten på utdanningene til våre frivillige hele tiden så vi kan møte de skjerpede kravene på ganske strak arm enn så lenge, forteller Scheie.
På den måten kan Samfundet henge med i digitaliseringen, ettersom de drar nytte av IT-studentene lenge før arbeidsgivere får muligheten til det. Samfundetlederen tror de er unikt tilrettelagt for å drifte komplekse IT-systemer i en stor organisasjon på grunn av sin nærhet til NTNU.
– Jeg har et håp om at de frivillige har lært en del hos oss, og ikke bare fra utdanningen sin. Jeg tror Samfundet bidrar til å gi arbeidserfaring og kompetanse innen flere yrkesretninger som for eksempel IT, men også sceneteknikk og bygg.
Endring 09.09.2022: Det er gjort noen mindre presiseringer og korrigeringer i teksten, inkludert i navnene til studentene.