Servei · Seguretat
Ciberseguretat per al sector públic
Seguretat pràctica per a serveis públics: capçaleres i polítiques correctes, regles d'accés amb tests, còpies que s'han provat a restaurar i una arquitectura que limita el dany quan alguna cosa falla.
Per a qui
Administracions que operen serveis digitals propis i necessiten complir l'Esquema Nacional de Seguridad (ENS) amb mesures reals, no només amb documents.
Què lliurem
- 01
Auditoria de capçaleres, CSP, TLS, dependències i configuració del núvol.
- 02
Hardening de serveis: rate limiting, App Check, secrets gestionats, xifratge de dades.
- 03
Regles d'accés a dades amb tests automàtics contra l'emulador.
- 04
Còpies de seguretat amb recuperació en el temps i exercicis de restauració.
- 05
Monitoratge, alertes i desplegaments amb rollback.
- 06
Informe amb les mesures aplicades i la seva correspondència amb l'ENS.
Com treballem
- 01
Avaluació
Revisem la superfície exposada i prioritzem per risc real.
- 02
Correcció
Apliquem les mesures en ordre d'impacte, amb proves.
- 03
Verificació
Ho comprovem amb eines independents i ho documentem.
- 04
Vigilància
Alertes i revisions periòdiques perquè no es degradi.
Capacitats de ciberseguretat
A més de construir plataformes públiques, hem treballat en equips de ciberseguretat d'empreses privades. Això és el que apliquem avui als nostres projectes i el que podem posar al servei de la teva administració.
Seguretat d'aplicacions
- OWASP Top 10 i ASVS
- Auditoria de capçaleres, CSP i TLS
- OWASP ZAP i Burp Suite
- Nmap i reconeixement
- Revisió de codi i dependències (SCA)
- Trivy i npm audit
- Sanejament i validació d'entrades
- Proves d'autenticació i sessions
Seguretat al núvol
- Google Cloud IAM de mínim privilegi
- Security Command Center
- Cloud Armor (WAF i rate limiting)
- Secret Manager i rotació de claus
- Cloud Audit Logs
- Xifratge en repòs i en trànsit
- Regles de Firestore i Storage amb tests
- Cloudflare (DNS, WAF, Turnstile)
Identitat i accés
- OAuth 2.0 i OpenID Connect
- MFA i passkeys
- Firebase Auth i Google Workspace
- Gestió de rols i claims
- Sessions segures (httpOnly, SameSite)
- JWT signats i caducitat
- App Check i reCAPTCHA Enterprise
Detecció i monitoratge
- Cloud Logging i alertes
- Telemetria de seguretat a BigQuery
- Detecció d'anomalies i abús
- Error Reporting
- Uptime i monitoratge
- Correlació d'esdeveniments amb IA
- Runbooks de resposta
Resiliència i recuperació
- Backups PITR i exportacions programades
- Exercicis de restauració
- Desplegaments al 0 % i rollback
- Pla de continuïtat
- Gestió d'incidents i postmortems
- Revisions periòdiques
Normativa i compliment
- Esquema Nacional de Seguridad (ENS)
- RGPD i minimització de dades
- NIS2
- ISO 27001 (mapatge de controls)
- CIS Benchmarks
- MITRE ATT&CK
- Informes per a auditoria i contractació
Persones i processos
- Formació i conscienciació
- Simulacres de phishing
- Polítiques de contrasenyes i accessos
- security.txt i divulgació responsable
- Revisió de proveïdors
Projectes relacionats
En parlem?
Demanar una proposta