Servicio · Seguridad
Ciberseguridad para el sector público
Seguridad práctica para servicios públicos: cabeceras y políticas correctas, reglas de acceso con tests, copias que se han probado a restaurar y una arquitectura que limita el daño cuando algo falla.
Para quién
Administraciones que operan servicios digitales propios y necesitan cumplir el Esquema Nacional de Seguridad con medidas reales, no solo con documentos.
Qué entregamos
- 01
Auditoría de cabeceras, CSP, TLS, dependencias y configuración de la nube.
- 02
Hardening de servicios: rate limiting, App Check, secretos gestionados, cifrado de datos.
- 03
Reglas de acceso a datos con tests automáticos contra el emulador.
- 04
Copias de seguridad con recuperación en el tiempo y ejercicios de restauración.
- 05
Monitorización, alertas y despliegues con rollback.
- 06
Informe con medidas aplicadas y su correspondencia con el ENS.
Cómo trabajamos
- 01
Evaluación
Revisamos la superficie expuesta y priorizamos por riesgo real.
- 02
Corrección
Aplicamos las medidas en orden de impacto, con pruebas.
- 03
Verificación
Comprobamos con herramientas independientes y documentamos.
- 04
Vigilancia
Alertas y revisiones periódicas para que no se degrade.
Capacidades de ciberseguridad
Además de construir plataformas públicas, hemos trabajado en equipos de ciberseguridad de empresas privadas. Esto es lo que aplicamos hoy en nuestros proyectos y lo que podemos poner al servicio de tu administración.
Seguridad de aplicaciones
- OWASP Top 10 y ASVS
- Auditoría de cabeceras, CSP y TLS
- OWASP ZAP y Burp Suite
- Nmap y reconocimiento
- Revisión de código y dependencias (SCA)
- Trivy y npm audit
- Sanitizado y validación de entradas
- Pruebas de autenticación y sesiones
Seguridad en la nube
- Google Cloud IAM de mínimo privilegio
- Security Command Center
- Cloud Armor (WAF y rate limiting)
- Secret Manager y rotación de claves
- Cloud Audit Logs
- Cifrado en reposo y en tránsito
- Reglas de Firestore y Storage con tests
- Cloudflare (DNS, WAF, Turnstile)
Identidad y acceso
- OAuth 2.0 y OpenID Connect
- MFA y passkeys
- Firebase Auth y Google Workspace
- Gestión de roles y claims
- Sesiones seguras (httpOnly, SameSite)
- JWT firmados y caducidad
- App Check y reCAPTCHA Enterprise
Detección y monitorización
- Cloud Logging y alertas
- Telemetría de seguridad en BigQuery
- Detección de anomalías y abuso
- Error Reporting
- Uptime y monitorización
- Correlación de eventos con IA
- Runbooks de respuesta
Resiliencia y recuperación
- Backups PITR y exports programados
- Ejercicios de restauración
- Despliegues al 0 % y rollback
- Plan de continuidad
- Gestión de incidentes y postmortems
- Revisiones periódicas
Normativa y cumplimiento
- Esquema Nacional de Seguridad (ENS)
- RGPD y minimización de datos
- NIS2
- ISO 27001 (mapeo de controles)
- CIS Benchmarks
- MITRE ATT&CK
- Informes para auditoría y contratación
Personas y procesos
- Formación y concienciación
- Simulacros de phishing
- Políticas de contraseñas y accesos
- security.txt y divulgación responsable
- Revisión de proveedores
Proyectos relacionados
¿Lo hablamos?
Pedir una propuesta