Leistung · Sicherheit
Cybersicherheit für den öffentlichen Sektor
Praktische Sicherheit für öffentliche Dienste: korrekte Header und Richtlinien, Zugriffsregeln mit Tests, Backups, deren Wiederherstellung erprobt ist, und eine Architektur, die den Schaden begrenzt, wenn etwas schiefgeht.
Für wen
Verwaltungen, die eigene digitale Dienste betreiben und das spanische Nationale Sicherheitsschema (ENS) mit echten Maßnahmen erfüllen müssen, nicht nur mit Dokumenten.
Was wir liefern
- 01
Audit von Headern, CSP, TLS, Abhängigkeiten und Cloud-Konfiguration.
- 02
Hardening der Dienste: Rate Limiting, App Check, verwaltete Secrets, Datenverschlüsselung.
- 03
Datenzugriffsregeln mit automatisierten Tests gegen den Emulator.
- 04
Backups mit Point-in-Time-Recovery und Wiederherstellungsübungen.
- 05
Monitoring, Alarme und Deployments mit Rollback.
- 06
Bericht mit den umgesetzten Maßnahmen und ihrer Zuordnung zum ENS.
Wie wir arbeiten
- 01
Bewertung
Wir prüfen die exponierte Angriffsfläche und priorisieren nach tatsächlichem Risiko.
- 02
Behebung
Wir setzen die Maßnahmen in der Reihenfolge ihrer Wirkung um, mit Tests.
- 03
Verifizierung
Wir prüfen mit unabhängigen Werkzeugen und dokumentieren.
- 04
Überwachung
Alarme und regelmäßige Überprüfungen, damit nichts nachlässt.
Cybersicherheitskompetenzen
Neben dem Aufbau öffentlicher Plattformen haben wir in Cybersicherheitsteams privater Unternehmen gearbeitet. Das setzen wir heute in unseren Projekten ein und können es in den Dienst Ihrer Verwaltung stellen.
Anwendungssicherheit
- OWASP Top 10 und ASVS
- Audit von Headern, CSP und TLS
- OWASP ZAP und Burp Suite
- Nmap und Reconnaissance
- Code- und Abhängigkeitsprüfung (SCA)
- Trivy und npm audit
- Bereinigung und Validierung von Eingaben
- Tests von Authentifizierung und Sitzungen
Cloud-Sicherheit
- Google Cloud IAM nach dem Minimalprinzip
- Security Command Center
- Cloud Armor (WAF und Rate Limiting)
- Secret Manager und Schlüsselrotation
- Cloud Audit Logs
- Verschlüsselung im Ruhezustand und bei der Übertragung
- Getestete Firestore- und Storage-Regeln
- Cloudflare (DNS, WAF, Turnstile)
Identität und Zugriff
- OAuth 2.0 und OpenID Connect
- MFA und Passkeys
- Firebase Auth und Google Workspace
- Verwaltung von Rollen und Claims
- Sichere Sitzungen (httpOnly, SameSite)
- Signierte JWT mit Ablauf
- App Check und reCAPTCHA Enterprise
Erkennung und Überwachung
- Cloud Logging und Alarme
- Sicherheitstelemetrie in BigQuery
- Erkennung von Anomalien und Missbrauch
- Error Reporting
- Uptime und Überwachung
- KI-gestützte Ereigniskorrelation
- Runbooks für die Reaktion
Resilienz und Wiederherstellung
- PITR-Backups und geplante Exporte
- Wiederherstellungsübungen
- Deployments ohne Ausfallzeit und Rollback
- Kontinuitätsplan
- Incident-Management und Postmortems
- Regelmäßige Überprüfungen
Regulierung und Compliance
- Spanisches Nationales Sicherheitsschema (ENS)
- DSGVO und Datenminimierung
- NIS2
- ISO 27001 (Zuordnung der Kontrollen)
- CIS Benchmarks
- MITRE ATT&CK
- Berichte für Audits und Vergabeverfahren
Menschen und Prozesse
- Schulung und Sensibilisierung
- Phishing-Simulationen
- Passwort- und Zugriffsrichtlinien
- security.txt und Responsible Disclosure
- Prüfung von Lieferanten
Verwandte Projekte
Sprechen wir darüber?
Angebot anfragen