Servizio · Sicurezza
Cybersicurezza per il settore pubblico
Sicurezza pratica per i servizi pubblici: header e policy corrette, regole di accesso con test, backup di cui è stato provato il ripristino e un'architettura che limita i danni quando qualcosa non va.
Per chi
Amministrazioni che gestiscono servizi digitali propri e devono rispettare lo Schema Nazionale di Sicurezza spagnolo (ENS) con misure reali, non solo con documenti.
Cosa consegniamo
- 01
Audit di header, CSP, TLS, dipendenze e configurazione del cloud.
- 02
Hardening dei servizi: rate limiting, App Check, segreti gestiti, cifratura dei dati.
- 03
Regole di accesso ai dati con test automatici contro l'emulatore.
- 04
Backup con ripristino point-in-time ed esercitazioni di ripristino.
- 05
Monitoraggio, avvisi e deploy con rollback.
- 06
Report con le misure applicate e la loro corrispondenza con l'ENS.
Come lavoriamo
- 01
Valutazione
Esaminiamo la superficie esposta e diamo priorità in base al rischio reale.
- 02
Correzione
Applichiamo le misure in ordine di impatto, con test.
- 03
Verifica
Controlliamo con strumenti indipendenti e documentiamo.
- 04
Vigilanza
Avvisi e revisioni periodiche perché non si degradi.
Competenze di cybersicurezza
Oltre a costruire piattaforme pubbliche, abbiamo lavorato in team di cybersicurezza di aziende private. Questo è ciò che applichiamo oggi nei nostri progetti e che possiamo mettere al servizio della tua amministrazione.
Sicurezza delle applicazioni
- OWASP Top 10 e ASVS
- Audit di header, CSP e TLS
- OWASP ZAP e Burp Suite
- Nmap e ricognizione
- Revisione del codice e delle dipendenze (SCA)
- Trivy e npm audit
- Sanificazione e validazione degli input
- Test di autenticazione e sessioni
Sicurezza nel cloud
- Google Cloud IAM a privilegio minimo
- Security Command Center
- Cloud Armor (WAF e rate limiting)
- Secret Manager e rotazione delle chiavi
- Cloud Audit Logs
- Cifratura a riposo e in transito
- Regole Firestore e Storage con test
- Cloudflare (DNS, WAF, Turnstile)
Identità e accesso
- OAuth 2.0 e OpenID Connect
- MFA e passkeys
- Firebase Auth e Google Workspace
- Gestione di ruoli e claim
- Sessioni sicure (httpOnly, SameSite)
- JWT firmati e scadenza
- App Check e reCAPTCHA Enterprise
Rilevamento e monitoraggio
- Cloud Logging e avvisi
- Telemetria di sicurezza in BigQuery
- Rilevamento di anomalie e abusi
- Error Reporting
- Uptime e monitoraggio
- Correlazione degli eventi con IA
- Runbook di risposta
Resilienza e ripristino
- Backup PITR ed esportazioni pianificate
- Esercitazioni di ripristino
- Deploy senza interruzioni e rollback
- Piano di continuità
- Gestione degli incidenti e postmortem
- Revisioni periodiche
Normativa e conformità
- Schema Nazionale di Sicurezza spagnolo (ENS)
- RGPD e minimizzazione dei dati
- NIS2
- ISO 27001 (mappatura dei controlli)
- CIS Benchmarks
- MITRE ATT&CK
- Report per audit e appalti
Persone e processi
- Formazione e sensibilizzazione
- Simulazioni di phishing
- Politiche di password e accessi
- security.txt e divulgazione responsabile
- Revisione dei fornitori
Progetti correlati
Ne parliamo?
Richiedi una proposta