Service · Sécurité
Cybersécurité pour le secteur public
Une sécurité pratique pour les services publics : des en-têtes et des politiques correctes, des règles d'accès testées, des sauvegardes dont la restauration a été éprouvée et une architecture qui limite les dégâts quand quelque chose échoue.
Pour qui
Administrations qui exploitent leurs propres services numériques et doivent respecter le Schéma national de sécurité espagnol (ENS) avec des mesures réelles, pas seulement des documents.
Ce que nous livrons
- 01
Audit des en-têtes, de la CSP, du TLS, des dépendances et de la configuration cloud.
- 02
Durcissement des services : rate limiting, App Check, secrets gérés, chiffrement des données.
- 03
Des règles d'accès aux données avec tests automatisés contre l'émulateur.
- 04
Des sauvegardes avec restauration à un instant donné et des exercices de restauration.
- 05
Supervision, alertes et déploiements avec rollback.
- 06
Un rapport des mesures appliquées et de leur correspondance avec l'ENS.
Comment nous travaillons
- 01
Évaluation
Nous examinons la surface exposée et priorisons selon le risque réel.
- 02
Correction
Nous appliquons les mesures par ordre d'impact, avec des tests.
- 03
Vérification
Nous contrôlons avec des outils indépendants et documentons.
- 04
Veille
Alertes et revues périodiques pour éviter toute dégradation.
Capacités en cybersécurité
En plus de construire des plateformes publiques, nous avons travaillé dans des équipes de cybersécurité d'entreprises privées. Voici ce que nous appliquons aujourd'hui dans nos projets et ce que nous pouvons mettre au service de votre administration.
Sécurité des applications
- OWASP Top 10 et ASVS
- Audit des en-têtes, CSP et TLS
- OWASP ZAP et Burp Suite
- Nmap et reconnaissance
- Revue de code et des dépendances (SCA)
- Trivy et npm audit
- Assainissement et validation des entrées
- Tests d'authentification et de sessions
Sécurité du cloud
- Google Cloud IAM à moindre privilège
- Security Command Center
- Cloud Armor (WAF et rate limiting)
- Secret Manager et rotation des clés
- Cloud Audit Logs
- Chiffrement au repos et en transit
- Règles Firestore et Storage testées
- Cloudflare (DNS, WAF, Turnstile)
Identité et accès
- OAuth 2.0 et OpenID Connect
- MFA et passkeys
- Firebase Auth et Google Workspace
- Gestion des rôles et des claims
- Sessions sécurisées (httpOnly, SameSite)
- JWT signés et expiration
- App Check et reCAPTCHA Enterprise
Détection et supervision
- Cloud Logging et alertes
- Télémétrie de sécurité dans BigQuery
- Détection d'anomalies et d'abus
- Error Reporting
- Uptime et supervision
- Corrélation d'événements par IA
- Runbooks de réponse
Résilience et reprise
- Sauvegardes PITR et exports planifiés
- Exercices de restauration
- Déploiements sans interruption et rollback
- Plan de continuité
- Gestion des incidents et postmortems
- Revues périodiques
Réglementation et conformité
- Schéma national de sécurité espagnol (ENS)
- RGPD et minimisation des données
- NIS2
- ISO 27001 (cartographie des contrôles)
- CIS Benchmarks
- MITRE ATT&CK
- Rapports pour audit et marchés publics
Personnes et processus
- Formation et sensibilisation
- Simulations de phishing
- Politiques de mots de passe et d'accès
- security.txt et divulgation responsable
- Revue des fournisseurs
Projets associés
On en parle ?
Demander une proposition