Alle diensten

Dienst · Beveiliging

Cyberbeveiliging voor de publieke sector

Praktische beveiliging voor publieke diensten: correcte headers en policies, toegangsregels met tests, back-ups waarvan het herstel is getest en een architectuur die de schade beperkt wanneer iets misgaat.

Voor wie

Overheden die eigen digitale diensten beheren en het Spaanse Nationale Beveiligingskader (ENS) moeten naleven met echte maatregelen, niet alleen met documenten.

Wat we opleveren

  • 01

    Audit van headers, CSP, TLS, dependencies en cloudconfiguratie.

  • 02

    Hardening van diensten: rate limiting, App Check, beheerde secrets, dataversleuteling.

  • 03

    Toegangsregels voor data met geautomatiseerde tests tegen de emulator.

  • 04

    Back-ups met point-in-time recovery en hersteloefeningen.

  • 05

    Monitoring, waarschuwingen en deploys met rollback.

  • 06

    Rapport met toegepaste maatregelen en hun koppeling aan het ENS.

Hoe we werken

  1. 01

    Evaluatie

    We beoordelen het blootgestelde aanvalsoppervlak en prioriteren op reëel risico.

  2. 02

    Correctie

    We passen de maatregelen toe in volgorde van impact, met tests.

  3. 03

    Verificatie

    We controleren met onafhankelijke tools en documenteren.

  4. 04

    Bewaking

    Waarschuwingen en periodieke reviews zodat het niveau niet afneemt.

Cyberbeveiligingscapaciteiten

Naast het bouwen van publieke platformen hebben we gewerkt in cyberbeveiligingsteams van private bedrijven. Dit is wat we vandaag in onze projecten toepassen en wat we ten dienste van jouw overheidsorganisatie kunnen stellen.

Applicatiebeveiliging

  • OWASP Top 10 en ASVS
  • Audit van headers, CSP en TLS
  • OWASP ZAP en Burp Suite
  • Nmap en verkenning
  • Code- en dependencyreview (SCA)
  • Trivy en npm audit
  • Opschonen en valideren van invoer
  • Tests van authenticatie en sessies

Cloudbeveiliging

  • Google Cloud IAM met minimale rechten
  • Security Command Center
  • Cloud Armor (WAF en rate limiting)
  • Secret Manager en sleutelrotatie
  • Cloud Audit Logs
  • Versleuteling in rust en onderweg
  • Geteste Firestore- en Storage-regels
  • Cloudflare (DNS, WAF, Turnstile)

Identiteit en toegang

  • OAuth 2.0 en OpenID Connect
  • MFA en passkeys
  • Firebase Auth en Google Workspace
  • Beheer van rollen en claims
  • Veilige sessies (httpOnly, SameSite)
  • Ondertekende JWT's met vervaldatum
  • App Check en reCAPTCHA Enterprise

Detectie en monitoring

  • Cloud Logging en alerts
  • Beveiligingstelemetrie in BigQuery
  • Detectie van afwijkingen en misbruik
  • Error Reporting
  • Uptime en monitoring
  • Correlatie van events met AI
  • Runbooks voor respons

Weerbaarheid en herstel

  • PITR-back-ups en geplande exports
  • Hersteloefeningen
  • Deployments zonder downtime en rollback
  • Continuïteitsplan
  • Incidentbeheer en postmortems
  • Periodieke reviews

Regelgeving en compliance

  • Spaans Nationaal Beveiligingskader (ENS)
  • AVG en dataminimalisatie
  • NIS2
  • ISO 27001 (mapping van controls)
  • CIS Benchmarks
  • MITRE ATT&CK
  • Rapporten voor audits en aanbestedingen

Mensen en processen

  • Training en bewustwording
  • Phishingsimulaties
  • Wachtwoord- en toegangsbeleid
  • security.txt en responsible disclosure
  • Beoordeling van leveranciers