Tots els serveis

Servei · Seguretat

Ciberseguretat per al sector públic

Seguretat pràctica per a serveis públics: capçaleres i polítiques correctes, regles d'accés amb tests, còpies que s'han provat a restaurar i una arquitectura que limita el dany quan alguna cosa falla.

Per a qui

Administracions que operen serveis digitals propis i necessiten complir l'Esquema Nacional de Seguridad (ENS) amb mesures reals, no només amb documents.

Què lliurem

  • 01

    Auditoria de capçaleres, CSP, TLS, dependències i configuració del núvol.

  • 02

    Hardening de serveis: rate limiting, App Check, secrets gestionats, xifratge de dades.

  • 03

    Regles d'accés a dades amb tests automàtics contra l'emulador.

  • 04

    Còpies de seguretat amb recuperació en el temps i exercicis de restauració.

  • 05

    Monitoratge, alertes i desplegaments amb rollback.

  • 06

    Informe amb les mesures aplicades i la seva correspondència amb l'ENS.

Com treballem

  1. 01

    Avaluació

    Revisem la superfície exposada i prioritzem per risc real.

  2. 02

    Correcció

    Apliquem les mesures en ordre d'impacte, amb proves.

  3. 03

    Verificació

    Ho comprovem amb eines independents i ho documentem.

  4. 04

    Vigilància

    Alertes i revisions periòdiques perquè no es degradi.

Capacitats de ciberseguretat

A més de construir plataformes públiques, hem treballat en equips de ciberseguretat d'empreses privades. Això és el que apliquem avui als nostres projectes i el que podem posar al servei de la teva administració.

Seguretat d'aplicacions

  • OWASP Top 10 i ASVS
  • Auditoria de capçaleres, CSP i TLS
  • OWASP ZAP i Burp Suite
  • Nmap i reconeixement
  • Revisió de codi i dependències (SCA)
  • Trivy i npm audit
  • Sanejament i validació d'entrades
  • Proves d'autenticació i sessions

Seguretat al núvol

  • Google Cloud IAM de mínim privilegi
  • Security Command Center
  • Cloud Armor (WAF i rate limiting)
  • Secret Manager i rotació de claus
  • Cloud Audit Logs
  • Xifratge en repòs i en trànsit
  • Regles de Firestore i Storage amb tests
  • Cloudflare (DNS, WAF, Turnstile)

Identitat i accés

  • OAuth 2.0 i OpenID Connect
  • MFA i passkeys
  • Firebase Auth i Google Workspace
  • Gestió de rols i claims
  • Sessions segures (httpOnly, SameSite)
  • JWT signats i caducitat
  • App Check i reCAPTCHA Enterprise

Detecció i monitoratge

  • Cloud Logging i alertes
  • Telemetria de seguretat a BigQuery
  • Detecció d'anomalies i abús
  • Error Reporting
  • Uptime i monitoratge
  • Correlació d'esdeveniments amb IA
  • Runbooks de resposta

Resiliència i recuperació

  • Backups PITR i exportacions programades
  • Exercicis de restauració
  • Desplegaments al 0 % i rollback
  • Pla de continuïtat
  • Gestió d'incidents i postmortems
  • Revisions periòdiques

Normativa i compliment

  • Esquema Nacional de Seguridad (ENS)
  • RGPD i minimització de dades
  • NIS2
  • ISO 27001 (mapatge de controls)
  • CIS Benchmarks
  • MITRE ATT&CK
  • Informes per a auditoria i contractació

Persones i processos

  • Formació i conscienciació
  • Simulacres de phishing
  • Polítiques de contrasenyes i accessos
  • security.txt i divulgació responsable
  • Revisió de proveïdors