Alle Leistungen

Leistung · Sicherheit

Cybersicherheit für den öffentlichen Sektor

Praktische Sicherheit für öffentliche Dienste: korrekte Header und Richtlinien, Zugriffsregeln mit Tests, Backups, deren Wiederherstellung erprobt ist, und eine Architektur, die den Schaden begrenzt, wenn etwas schiefgeht.

Für wen

Verwaltungen, die eigene digitale Dienste betreiben und das spanische Nationale Sicherheitsschema (ENS) mit echten Maßnahmen erfüllen müssen, nicht nur mit Dokumenten.

Was wir liefern

  • 01

    Audit von Headern, CSP, TLS, Abhängigkeiten und Cloud-Konfiguration.

  • 02

    Hardening der Dienste: Rate Limiting, App Check, verwaltete Secrets, Datenverschlüsselung.

  • 03

    Datenzugriffsregeln mit automatisierten Tests gegen den Emulator.

  • 04

    Backups mit Point-in-Time-Recovery und Wiederherstellungsübungen.

  • 05

    Monitoring, Alarme und Deployments mit Rollback.

  • 06

    Bericht mit den umgesetzten Maßnahmen und ihrer Zuordnung zum ENS.

Wie wir arbeiten

  1. 01

    Bewertung

    Wir prüfen die exponierte Angriffsfläche und priorisieren nach tatsächlichem Risiko.

  2. 02

    Behebung

    Wir setzen die Maßnahmen in der Reihenfolge ihrer Wirkung um, mit Tests.

  3. 03

    Verifizierung

    Wir prüfen mit unabhängigen Werkzeugen und dokumentieren.

  4. 04

    Überwachung

    Alarme und regelmäßige Überprüfungen, damit nichts nachlässt.

Cybersicherheitskompetenzen

Neben dem Aufbau öffentlicher Plattformen haben wir in Cybersicherheitsteams privater Unternehmen gearbeitet. Das setzen wir heute in unseren Projekten ein und können es in den Dienst Ihrer Verwaltung stellen.

Anwendungssicherheit

  • OWASP Top 10 und ASVS
  • Audit von Headern, CSP und TLS
  • OWASP ZAP und Burp Suite
  • Nmap und Reconnaissance
  • Code- und Abhängigkeitsprüfung (SCA)
  • Trivy und npm audit
  • Bereinigung und Validierung von Eingaben
  • Tests von Authentifizierung und Sitzungen

Cloud-Sicherheit

  • Google Cloud IAM nach dem Minimalprinzip
  • Security Command Center
  • Cloud Armor (WAF und Rate Limiting)
  • Secret Manager und Schlüsselrotation
  • Cloud Audit Logs
  • Verschlüsselung im Ruhezustand und bei der Übertragung
  • Getestete Firestore- und Storage-Regeln
  • Cloudflare (DNS, WAF, Turnstile)

Identität und Zugriff

  • OAuth 2.0 und OpenID Connect
  • MFA und Passkeys
  • Firebase Auth und Google Workspace
  • Verwaltung von Rollen und Claims
  • Sichere Sitzungen (httpOnly, SameSite)
  • Signierte JWT mit Ablauf
  • App Check und reCAPTCHA Enterprise

Erkennung und Überwachung

  • Cloud Logging und Alarme
  • Sicherheitstelemetrie in BigQuery
  • Erkennung von Anomalien und Missbrauch
  • Error Reporting
  • Uptime und Überwachung
  • KI-gestützte Ereigniskorrelation
  • Runbooks für die Reaktion

Resilienz und Wiederherstellung

  • PITR-Backups und geplante Exporte
  • Wiederherstellungsübungen
  • Deployments ohne Ausfallzeit und Rollback
  • Kontinuitätsplan
  • Incident-Management und Postmortems
  • Regelmäßige Überprüfungen

Regulierung und Compliance

  • Spanisches Nationales Sicherheitsschema (ENS)
  • DSGVO und Datenminimierung
  • NIS2
  • ISO 27001 (Zuordnung der Kontrollen)
  • CIS Benchmarks
  • MITRE ATT&CK
  • Berichte für Audits und Vergabeverfahren

Menschen und Prozesse

  • Schulung und Sensibilisierung
  • Phishing-Simulationen
  • Passwort- und Zugriffsrichtlinien
  • security.txt und Responsible Disclosure
  • Prüfung von Lieferanten