igitaliseringsgevinst'n igg!
Reklame for Bil i Oslo Reklame for Bil i Oslo Reklame for kaffe pÄ Lenka

Hendelsesrapport: DIGG tar informasjonssikkerhet pÄ alvor

En sikkerhetspolitisk verkebyll er tettet takket vĂŠre dugnadsarbeid mellom annet forfallent arbeid.

Skrevet av CISO, Digitaliseringsgevinsten
CMS ble lansert med brask og bram. Det viste seg Ă„ bli et mareritt. Foto: RedaktĂžren

Det var enda en tidlig morgen for flere av redaksjonens medlemmer da vi mottok et internt varsel om at sikkerheten bak DIGGs ferske CMS ikke holdt vann.

Det hele startet med en drĂžm om Ă„ gjĂžre DIGG mer tilgjengelig for folk flest. Under fagdag for utviklere tok William ansvar for at dette skulle prioriteres.

Hans Erling Klevstad og Nikolai Johannessen (bedre kjent som AWS-Nikolai) fikk oppgaven med Ă„ transformere prosessen for artikler i Digitaliseringsgevinsten. Noe de gjorde med effektivitet og presisjon.

Det nye publiseringsverktÞyet ble lansert med brask, bram og smÄkaker fra First Price 17. juni 2025.

DrĂžmmen som brast

DrĂžmmen skulle vise seg Ă„ bli et mareritt.

Klokken 10:40, et tidspunkt de fleste av redaksjonens medlemmer fortsatt sov, kom det frem et internt varsel om at sikkerhetsmekanismene bak CMS-lÞsningen var for dÄrlig, og at dette representerte en stor risiko for Oslo kommunes tillit og Þkonomi.

Dette kunne ikke en avis med sÄ hÞy integritet stÄ inne for.

Trange tider

Etter hamrende kritikk fra DIGGs journalist svarer avisas domeneansvarlig, Nikolai, fĂžlgende:

- Digg-avisa er faktisk det viktigste produktet Team DIGG leverer. VÄrt enestÄende fokus er pÄ avisa, og vi beklager at en sÄpass kritisk feil har kommet gjennom den robuste utviklingsprosessen vÄr.

Domeneansvarlig legger til at sviktende Þkonomiske investeringer over tid og generell mangel pÄ sikkerhetskultur er rotÄrsakene til den alvorlige glippen.

Han ville forþvrig hverken kommentere ryktene om dekningen av Jeffrey Bezoz’ venetiske bryllup eller potensielle eierskiftelþsninger hos Digg ASA (Diggs moderselskap, red.anm).

Satte krisestab

Redaksjonen reagerte lynraskt. Visse medlemmer ytret en viss misnĂžye over Ă„ prioritere informasjonssikkerhetsarbeid. Men vi ble raskt enig om en slagplan.

Klokken 14:00 ble det vedtatt at plattformen skulle gÄ over til en adekvat autentiseringslÞsning.

Prioriter sikkerhetsarbeidet

Redaksjonen har testet i produksjonsmiljÞet og konkludert med at autentitseringslÞsningen er en suksesshistorie for bÄde gode prosesser, informasjonssikkerhet, design og QA-testing. Fra nÄ av skal alle team bestÄ av tre utviklere og én ufaglÊrt jurist med tvilsom tilgang til GitHub.

RedaktĂžren selv er veldig fornĂžyd med dagens arbeid og uttaler til Digitaliseringsgevinstens journalist at hun har lĂŠrt at det er en rekke krav hva gjelder informasjonssikkerhet og personvern.

- Veldig kjedelig egentlig, legger redaktĂžren til.


1.00

Utvikler i Digg: Hans Erling Klevstad syns det er morsomt Ă„ jobbe med datasikkerhet.

PÄ motsatt side uttaler Hans Erling at han syns autentisering var overraskende enkelt Ä sette opp for tjenesten og at Digg burde ha tatt seg bryet tidligere. -  Arbeid tilknyttet autentiserings-avvik knytter bÄnd og fremmer samarbeid og felleskap, pÄpeker nordlendingen.

Og med det kan vi i dag bÄde lansere CMS og vÄrt nybrottsarbeid for cybersikkerhet i det offentlige.



NB: CISO i DIGG, journalist i Digg, mÄ ikke forveksles med ansvarlig redaktÞr i Digitaliseringsgevinsten.

Reklame for Bil i Oslo Reklame for Bil i Oslo Reklame for kaffe pÄ Lenka