sikkerhet

Hvordan ivaretas sikkerheten i en smidig verden?

Norsk Helsenett forteller om deres fokus på sikkerheten i utviklingen av sine digitale løsninger.

Norsk Helsenett tester tidligere i utviklingsprosessen for å få tid til å oppdage svakhetene.
Norsk Helsenett tester tidligere i utviklingsprosessen for å få tid til å oppdage svakhetene. Illustrasjonsfoto: Pressmaster

– For en del av får tjenester har vi gått fra fire årlige leveranser til leveranser hver tredje uke og hyppigere.

Utviklere i dag lever i en smidig verden, hvor hyppigere leveranser er blitt hverdagslig. Sitatet er fra Arne Erik Hurum, han er leder for pen-testerne for webapplikasjonstesting i seksjon teknisk test i senter for test og kvalitetssikring i Norsk Helsenett. Overgangen til det smidige tankesettet har krevd at sikkerhet og personvern ivaretas på en annen måte enn før og de har en egen sikkerhetsdivisjon som er premissgiver for dette arbeidet som de samarbeider tett med.

En DevSecOps-kultur

I Norsk Helsenett er de i gang med å jobbe etter DevSecOps-filosofien i teamene sine for å sørge for å ivareta sikkerheten tidlig. Dette innebærer at de tilrettelegger for selvstyrte, tverrfaglige team som har ansvar for produktene de utvikler både i utvikling, leveranse og forvaltning.

– Når vi utvikler produkter må vi oppdage svakhetene, og fikse dem før vi leverer. Den smidige utviklingspraksisen gjør at vi må finne avveiningen mellom å levere noe raskt, og å levere noe som er sikkert nok, forteller Hurum.

Hurum forteller at de for eksempel vektlegger shift-left- og risikodreven testing, som flytter mye av arbeidet med kvalitetssikring og testing langt tidligere i utviklingsprosessen. Dette har som mål å muliggjøre hyppigere leveranser som er trygge og sikre nok gjennom testautomatisering og relevante verktøy som bidrar til kostnadseffektiv kvalitetssikring.

Stort ansvar

Norsk Helsenett har bidratt med utviklingen av koronasertifikatet i Norge, en tjeneste som krever mye av sikkerheten. Nederlands koronasertifikat ble nylig omtalt av digi.no for akkurat informasjonssikkerhetsfeil. De har også ansvar for de nasjonale e-helsetjenestene Helsenorge.no, kjernejournal, og e-resept. Hurum påpeker viktigheten av at disse tjenestene er trygge og sikre nok, slik at befolkningen har tillitt til dem.

– Det å skape en god sikkerhetskultur er noe av det viktigste, og de som er pen-testere hos oss jobber også mye med å samarbeide med teamene sine om å skape denne kulturen sammen med sikkerhetsdivisjonen.

Han utdyper at for å skape applikasjoner som møter kravene til personvern og sikkerhet som kreves av digitale helseløsninger, så må det ivaretas gjennom hele utviklingsprosessen. De digitale løsningene som treffer helsa vår er også blant de viktigste å sikre.

– Det å skape en god sikkerhetskultur er noe av det viktigste, forteller Arne Erik Hurum. Foto: Norsk Helsenett
– Det å skape en god sikkerhetskultur er noe av det viktigste, forteller Arne Erik Hurum.

Bygger kompetanse i team

Det åtte som jobber som pen-testere innen webapplikasjon- og Mobilapp-test, forteller Hurum. Norsk Helsenett har for øvrig rundt 770 ansatte.

Pen-testerne inngår som utviklere i teamene, men har også kompetanse innen etisk hacking. På denne måten får teamene et helt annet fokus på, og kompetanse på sikkerhet i hele utviklingssyklusen.

– De bidrar også til å skape en sikkerhetskompetanse i teamene som alle drar nytte av. Vi ønsker at alle som har nytte av det skal kunne dreie seg i en retning hvor de får mer bygd mer sikkerhetskompetanse.

Norsk Helsenett jobber for å ivareta sikkerheten i utviklingen gjennom å bygge inn sikkerheten fra starten i de tverrfaglige teamene, fremfor å fordele disse arbeidsoppgavene til et annet team. Så lenge de dekker kompetansebehovene til sikkerhet, personvern, og de andre nødvendige aspektene for produktutviklingen, så er det ingen grunn til å ikke la teamet gjøre alt selv.

– Det er vrient

Som mange andre har også Hurum merket at sikkerhetskompetanse er mangelvare i det norske arbeidsmarkedet, og er tydelig på at det er vanskelig. De ønsker å ansette flere pen-testere enn de åtte som jobber der nå, og styrke denne satsingen på sikkerhet.

– Det er vrient. Vi prøver å få tak i nyutdannede, og sørge for at vi er synlige for dem, men det er likevel ikke nok. Det er bra at det blir flere studieplasser hvor man kan få sikkerhetskompetanse på universitetsnivå.

Det er heller ikke bare i applikasjonsutviklingen de trenger sikkerhetskompetanse, men også at det er en trygg og sikker infrastruktur i bunn.

Powered by Labrador CMS