Todos os serviços

Serviço · Segurança

Cibersegurança para o setor público

Segurança prática para serviços públicos: cabeçalhos e políticas corretos, regras de acesso com testes, cópias de segurança cujo restauro já foi testado e uma arquitetura que limita os danos quando algo falha.

Para quem

Administrações que operam serviços digitais próprios e precisam de cumprir o Esquema Nacional de Segurança espanhol (ENS) com medidas reais, não apenas com documentos.

O que entregamos

  • 01

    Auditoria de cabeçalhos, CSP, TLS, dependências e configuração da nuvem.

  • 02

    Hardening de serviços: rate limiting, App Check, segredos geridos, encriptação de dados.

  • 03

    Regras de acesso a dados com testes automáticos contra o emulador.

  • 04

    Cópias de segurança com recuperação a qualquer ponto no tempo e exercícios de restauro.

  • 05

    Monitorização, alertas e implementações com rollback.

  • 06

    Relatório com as medidas aplicadas e a sua correspondência com o ENS.

Como trabalhamos

  1. 01

    Avaliação

    Revemos a superfície exposta e priorizamos pelo risco real.

  2. 02

    Correção

    Aplicamos as medidas por ordem de impacto, com testes.

  3. 03

    Verificação

    Comprovamos com ferramentas independentes e documentamos.

  4. 04

    Vigilância

    Alertas e revisões periódicas para que não se degrade.

Capacidades de cibersegurança

Além de construir plataformas públicas, trabalhámos em equipas de cibersegurança de empresas privadas. É isto que aplicamos hoje nos nossos projetos e que podemos colocar ao serviço da sua administração.

Segurança de aplicações

  • OWASP Top 10 e ASVS
  • Auditoria de cabeçalhos, CSP e TLS
  • OWASP ZAP e Burp Suite
  • Nmap e reconhecimento
  • Revisão de código e dependências (SCA)
  • Trivy e npm audit
  • Sanitização e validação de entradas
  • Testes de autenticação e sessões

Segurança na nuvem

  • Google Cloud IAM de privilégio mínimo
  • Security Command Center
  • Cloud Armor (WAF e rate limiting)
  • Secret Manager e rotação de chaves
  • Cloud Audit Logs
  • Cifra em repouso e em trânsito
  • Regras de Firestore e Storage com testes
  • Cloudflare (DNS, WAF, Turnstile)

Identidade e acesso

  • OAuth 2.0 e OpenID Connect
  • MFA e passkeys
  • Firebase Auth e Google Workspace
  • Gestão de perfis e claims
  • Sessões seguras (httpOnly, SameSite)
  • JWT assinados e expiração
  • App Check e reCAPTCHA Enterprise

Deteção e monitorização

  • Cloud Logging e alertas
  • Telemetria de segurança no BigQuery
  • Deteção de anomalias e abuso
  • Error Reporting
  • Uptime e monitorização
  • Correlação de eventos com IA
  • Runbooks de resposta

Resiliência e recuperação

  • Backups PITR e exportações agendadas
  • Exercícios de restauro
  • Implantações sem interrupção e rollback
  • Plano de continuidade
  • Gestão de incidentes e postmortems
  • Revisões periódicas

Regulamentação e conformidade

  • Esquema Nacional de Segurança espanhol (ENS)
  • RGPD e minimização de dados
  • NIS2
  • ISO 27001 (mapeamento de controlos)
  • CIS Benchmarks
  • MITRE ATT&CK
  • Relatórios para auditoria e contratação

Pessoas e processos

  • Formação e sensibilização
  • Simulações de phishing
  • Políticas de palavras-passe e acessos
  • security.txt e divulgação responsável
  • Revisão de fornecedores