Tutti i servizi

Servizio · Sicurezza

Cybersicurezza per il settore pubblico

Sicurezza pratica per i servizi pubblici: header e policy corrette, regole di accesso con test, backup di cui è stato provato il ripristino e un'architettura che limita i danni quando qualcosa non va.

Per chi

Amministrazioni che gestiscono servizi digitali propri e devono rispettare lo Schema Nazionale di Sicurezza spagnolo (ENS) con misure reali, non solo con documenti.

Cosa consegniamo

  • 01

    Audit di header, CSP, TLS, dipendenze e configurazione del cloud.

  • 02

    Hardening dei servizi: rate limiting, App Check, segreti gestiti, cifratura dei dati.

  • 03

    Regole di accesso ai dati con test automatici contro l'emulatore.

  • 04

    Backup con ripristino point-in-time ed esercitazioni di ripristino.

  • 05

    Monitoraggio, avvisi e deploy con rollback.

  • 06

    Report con le misure applicate e la loro corrispondenza con l'ENS.

Come lavoriamo

  1. 01

    Valutazione

    Esaminiamo la superficie esposta e diamo priorità in base al rischio reale.

  2. 02

    Correzione

    Applichiamo le misure in ordine di impatto, con test.

  3. 03

    Verifica

    Controlliamo con strumenti indipendenti e documentiamo.

  4. 04

    Vigilanza

    Avvisi e revisioni periodiche perché non si degradi.

Competenze di cybersicurezza

Oltre a costruire piattaforme pubbliche, abbiamo lavorato in team di cybersicurezza di aziende private. Questo è ciò che applichiamo oggi nei nostri progetti e che possiamo mettere al servizio della tua amministrazione.

Sicurezza delle applicazioni

  • OWASP Top 10 e ASVS
  • Audit di header, CSP e TLS
  • OWASP ZAP e Burp Suite
  • Nmap e ricognizione
  • Revisione del codice e delle dipendenze (SCA)
  • Trivy e npm audit
  • Sanificazione e validazione degli input
  • Test di autenticazione e sessioni

Sicurezza nel cloud

  • Google Cloud IAM a privilegio minimo
  • Security Command Center
  • Cloud Armor (WAF e rate limiting)
  • Secret Manager e rotazione delle chiavi
  • Cloud Audit Logs
  • Cifratura a riposo e in transito
  • Regole Firestore e Storage con test
  • Cloudflare (DNS, WAF, Turnstile)

Identità e accesso

  • OAuth 2.0 e OpenID Connect
  • MFA e passkeys
  • Firebase Auth e Google Workspace
  • Gestione di ruoli e claim
  • Sessioni sicure (httpOnly, SameSite)
  • JWT firmati e scadenza
  • App Check e reCAPTCHA Enterprise

Rilevamento e monitoraggio

  • Cloud Logging e avvisi
  • Telemetria di sicurezza in BigQuery
  • Rilevamento di anomalie e abusi
  • Error Reporting
  • Uptime e monitoraggio
  • Correlazione degli eventi con IA
  • Runbook di risposta

Resilienza e ripristino

  • Backup PITR ed esportazioni pianificate
  • Esercitazioni di ripristino
  • Deploy senza interruzioni e rollback
  • Piano di continuità
  • Gestione degli incidenti e postmortem
  • Revisioni periodiche

Normativa e conformità

  • Schema Nazionale di Sicurezza spagnolo (ENS)
  • RGPD e minimizzazione dei dati
  • NIS2
  • ISO 27001 (mappatura dei controlli)
  • CIS Benchmarks
  • MITRE ATT&CK
  • Report per audit e appalti

Persone e processi

  • Formazione e sensibilizzazione
  • Simulazioni di phishing
  • Politiche di password e accessi
  • security.txt e divulgazione responsabile
  • Revisione dei fornitori