NodeOps Security Infraestrutura · Garantia
Disponíveis para novos projetos

Engenharia de segurança e infraestrutura para equipas que não podem parar.

A NodeOps Security OÜ é uma consultora B2B totalmente remota. Auditamos, endurecemos e operamos os sistemas Linux e Windows onde assenta o seu negócio - e depois ajudamo-lo a criar as políticas que os mantêm assim.

Registo
Estónia, UE
Entrega
100 % remota
Cobertura
UE · Reino Unido · América do Norte
Atividade
EMTAK 62201
Um núcleo endurecido rodeado pelos serviços que monitorizamos e mantemos: servidores Linux e Windows, bases de dados, CI/CD, VPN, WAF e cópias de segurança.
Sociedade por quotas estónia (OÜ) Entrega 100 % remota UE · Reino Unido · América do Norte Acesso mínimo e limitado no tempo Primeira resposta em um dia útil
O que fazemos

Uma equipa só, do registo de riscos até à linha de comandos.

A maioria dos fornecedores fica pela estratégia ou pela implementação. Nós fazemos as duas, o que significa que os controlos que recomendamos são controlos que sabemos operar - e os sistemas que operamos são construídos para cumprir esses controlos.

Auditorias técnicas de segurança

Uma análise prática daquilo a que um atacante chegaria realmente, ordenada pelo dano que causaria.

  • Superfície de ataque externa e interna
  • Revisão do endurecimento de servidores e SO
  • Identidade, acessos e caminhos de privilégio
  • Conclusões escritas, cada uma com correção

Detalhes sobre Auditorias técnicas de segurança

Infraestrutura Linux

Parques Debian, Ubuntu, RHEL, Rocky e Alma construídos para serem aborrecidos, repetíveis e atualizados.

  • Aprovisionamento e gestão de configuração
  • Stacks Nginx, Apache, PHP-FPM e Node
  • DNS, correio, TLS e ciclo de vida de certificados
  • Monitorização, registos e afinação de alertas

Detalhes sobre Infraestrutura Linux

Infraestrutura Windows

Parques Active Directory e Windows Server limpos, normalizados e mantidos atualizados.

  • Revisão e endurecimento do Active Directory
  • Linhas de base de Group Policy
  • Atualizações, Defender e política de postos
  • Validação de cópias e de restauro

Detalhes sobre Infraestrutura Windows

Otimização de bases de dados

Encontrar as consultas, os índices e as definições que lhe estão a custar dinheiro e disponibilidade em silêncio.

  • PostgreSQL, MySQL e MariaDB
  • Análise de consultas lentas e de índices
  • Replicação, failover e cópias PITR
  • Planeamento de capacidade e crescimento

Detalhes sobre Otimização de bases de dados

Apoio DevOps

Pipelines, infraestrutura como código e processo de lançamento que a sua equipa consegue manter sem nós.

  • Pipelines CI/CD e higiene de builds
  • Automação com Terraform e Ansible
  • Contentores e paridade entre ambientes
  • Gestão e rotação de segredos

Detalhes sobre Apoio DevOps

Operação gerida

Uma avença contínua para o trabalho de infraestrutura que ninguém na sua equipa tem tempo para assumir.

  • Atualizações e monitorização proativas
  • Resposta a incidentes e escalamento
  • Manuais documentados que ficam consigo
  • Relatório mensal em linguagem simples

Detalhes sobre Operação gerida

Também faz parte do trabalho

Decisões de segurança que sobrevivem ao contacto com o negócio.

De pouco serve um servidor endurecido se ninguém sabe de quem é, o que contém, ou o que acontece se desaparecer durante um dia. A par do trabalho técnico, aconselhamos em gestão de risco, política de segurança empresarial e continuidade de negócio - a camada acima da implementação.

  • Registos de risco com responsáveis identificados e planos de tratamento reais
  • Políticas escritas para serem cumpridas, não arquivadas
  • Planos de continuidade e recuperação que são testados
  • Mapeamento de controlos para a ISO/IEC 27001, a NIS2 e os CIS Controls

Conheça a nossa consultoria

Quatro camadas interligadas: governação, política, continuidade e controlos técnicos.
Como trabalhamos

Projetos previsíveis, em quatro passos.

Sem levantamentos sem fim, sem faturas inesperadas, sem acessos que não consigamos justificar.

  1. Âmbito

    Uma chamada curta e, depois, um âmbito escrito: o que vamos analisar, a que precisamos de aceder, o que recebe e quanto custa. Preço fixo sempre que o trabalho o permita.

  2. Avaliação

    Análise prática, começando com acesso só de leitura. Confirmamos cada conclusão antes de a reportar, para que não ande atrás de falsos positivos de um scanner.

  3. Correção

    Conclusões ordenadas pelo impacto real, cada uma com uma correção concreta. Implementamo-las nós, ou entregamos à sua equipa manuais suficientemente precisos para seguir.

  4. Operação

    Avença opcional: atualizações, monitorização, resposta a incidentes e um relatório mensal que um diretor não técnico consegue ler.

Onde trabalhamos

Remotos por desenho, não por circunstância.

Fomos construídos como empresa distribuída desde o primeiro dia. Não há custos de escritório embutidos nos nossos preços, não há dias de deslocação na sua fatura, e não se espera que alguém esteja no edifício para que um problema em produção seja analisado.

UNIÃO EUROPEIAREINO UNIDOAMÉRICA DO NORTEINGLÊS · PORTUGUÊS · FRANCÊS
Um globo estilizado a assinalar a nossa cobertura na América do Norte, no Reino Unido e na União Europeia.
Como nos contratar

Três formas de trabalharmos juntos.

01 - PROJETO

Auditoria ou projeto

Um trabalho delimitado, com âmbito e preço fixos: uma auditoria de segurança, uma migração, o salvamento de uma base de dados, um plano de continuidade.

  • Âmbito escrito antes de começar
  • Preço fixo, sem derrapagens à hora
  • Relatório e plano de correção incluídos

02 - AVENÇA

Gestão contínua

Um bloco mensal de horas para a infraestrutura que ninguém internamente tem tempo para assumir, com tempos de resposta acordados.

  • Atualizações e monitorização proativas
  • Via de escalamento identificada
  • Relatório mensal

03 - ACONSELHAMENTO

Aconselhamento estratégico

Sessões agendadas para direções que precisam de uma segunda opinião técnica antes de comprometer orçamento ou assinar um contrato.

  • Revisão de risco e de arquitetura
  • Análise de fornecedores e ferramentas
  • Resumos prontos para a administração
Perguntas

O que os clientes perguntam primeiro.

Como começa normalmente um projeto?

Com uma chamada curta e um âmbito escrito. Acordamos o que está dentro e fora, a que precisamos de aceder e o que recebe no final, antes de qualquer trabalho começar. Auditorias e projetos são orçamentados a preço fixo; o trabalho contínuo funciona como avença mensal.

De que acessos precisam aos nossos sistemas?

Do mínimo que nos permita fazer o trabalho. As análises começam só de leitura. Tudo o que altere o estado dos sistemas é acordado por escrito primeiro. Os acessos estão ligados a contas nominais, limitados à duração do projeto e revogados no fim - e trabalhamos com gosto dentro do seu próprio jump host, VPN ou ferramenta de PAM, em vez dos nossos.

Certificam-nos segundo a ISO 27001 ou a NIS2?

Não - a certificação é emitida por um organismo acreditado, e seria um conflito de interesses que quem construiu os seus controlos os auditasse para certificação. O que fazemos é prepará-lo: análise de lacunas, o trabalho de controlos e políticas, e a estrutura de evidências que um auditor vai pedir.

Já temos um fornecedor de informática. Isso torna a coisa complicada?

Normalmente não. Grande parte do nosso trabalho convive com um fornecedor existente ou com uma equipa interna - uma auditoria independente, uma base de dados que ninguém teve tempo de afinar, ou um plano de continuidade que vai sendo adiado. Escrevemos as conclusões para serem acionáveis por quem for responsável pelo sistema, e não nos incomoda que seja outra pessoa.

Em que fusos horários trabalham?

Trabalhamos em hora da Europa Central, o que dá sobreposição de um dia de trabalho inteiro com o Reino Unido e o resto da UE, e uma boa sobreposição de tarde com o leste e o centro dos Estados Unidos e do Canadá. As janelas de manutenção são agendadas em função do horário do seu negócio, não do nosso.

Assinam acordos de confidencialidade e de subcontratação de dados?

Sim, os dois, e preferimos que nos peça. Podemos trabalhar a partir dos seus documentos ou fornecer os nossos. Como empresa registada na UE, estamos habituados às obrigações do RGPD e sabemos documentar as medidas técnicas e organizativas que lhes correspondem.

Vamos descobrir o que está mesmo exposto.

Diga-nos o que tem em produção e o que o preocupa. Receberá um âmbito escrito e um preço fixo - e uma resposta em um dia útil.