Serviço · Segurança
Cibersegurança para o setor público
Segurança prática para serviços públicos: cabeçalhos e políticas corretos, regras de acesso com testes, cópias de segurança cujo restauro já foi testado e uma arquitetura que limita os danos quando algo falha.
Para quem
Administrações que operam serviços digitais próprios e precisam de cumprir o Esquema Nacional de Segurança espanhol (ENS) com medidas reais, não apenas com documentos.
O que entregamos
- 01
Auditoria de cabeçalhos, CSP, TLS, dependências e configuração da nuvem.
- 02
Hardening de serviços: rate limiting, App Check, segredos geridos, encriptação de dados.
- 03
Regras de acesso a dados com testes automáticos contra o emulador.
- 04
Cópias de segurança com recuperação a qualquer ponto no tempo e exercícios de restauro.
- 05
Monitorização, alertas e implementações com rollback.
- 06
Relatório com as medidas aplicadas e a sua correspondência com o ENS.
Como trabalhamos
- 01
Avaliação
Revemos a superfície exposta e priorizamos pelo risco real.
- 02
Correção
Aplicamos as medidas por ordem de impacto, com testes.
- 03
Verificação
Comprovamos com ferramentas independentes e documentamos.
- 04
Vigilância
Alertas e revisões periódicas para que não se degrade.
Capacidades de cibersegurança
Além de construir plataformas públicas, trabalhámos em equipas de cibersegurança de empresas privadas. É isto que aplicamos hoje nos nossos projetos e que podemos colocar ao serviço da sua administração.
Segurança de aplicações
- OWASP Top 10 e ASVS
- Auditoria de cabeçalhos, CSP e TLS
- OWASP ZAP e Burp Suite
- Nmap e reconhecimento
- Revisão de código e dependências (SCA)
- Trivy e npm audit
- Sanitização e validação de entradas
- Testes de autenticação e sessões
Segurança na nuvem
- Google Cloud IAM de privilégio mínimo
- Security Command Center
- Cloud Armor (WAF e rate limiting)
- Secret Manager e rotação de chaves
- Cloud Audit Logs
- Cifra em repouso e em trânsito
- Regras de Firestore e Storage com testes
- Cloudflare (DNS, WAF, Turnstile)
Identidade e acesso
- OAuth 2.0 e OpenID Connect
- MFA e passkeys
- Firebase Auth e Google Workspace
- Gestão de perfis e claims
- Sessões seguras (httpOnly, SameSite)
- JWT assinados e expiração
- App Check e reCAPTCHA Enterprise
Deteção e monitorização
- Cloud Logging e alertas
- Telemetria de segurança no BigQuery
- Deteção de anomalias e abuso
- Error Reporting
- Uptime e monitorização
- Correlação de eventos com IA
- Runbooks de resposta
Resiliência e recuperação
- Backups PITR e exportações agendadas
- Exercícios de restauro
- Implantações sem interrupção e rollback
- Plano de continuidade
- Gestão de incidentes e postmortems
- Revisões periódicas
Regulamentação e conformidade
- Esquema Nacional de Segurança espanhol (ENS)
- RGPD e minimização de dados
- NIS2
- ISO 27001 (mapeamento de controlos)
- CIS Benchmarks
- MITRE ATT&CK
- Relatórios para auditoria e contratação
Pessoas e processos
- Formação e sensibilização
- Simulações de phishing
- Políticas de palavras-passe e acessos
- security.txt e divulgação responsável
- Revisão de fornecedores
Projetos relacionados
Falamos sobre isso?
Pedir uma proposta