Suite on-premise di security scanning e compliance per software con elementi digitali: 18+ scanner (SAST, SCA, SBOM, secret detection anche sui binari, qualita', architettura, IaC, container) orchestrati in un solo prodotto, arricchimento CVE reale (NVD, CISA KEV, EPSS) e generazione automatica dei dossier tecnici. Un solo tool per CRA, NIS2, ISO 27001, IEC 81001-5-1 (dispositivi medici) ed EN 50742.
Cosa risolve
- Conformita' al Cyber Resilience Act entro dicembre 2027 senza assemblare 5+ vendor
- SBOM, matching CVE e arricchimento (CVSS reale, CISA KEV, EPSS) da gestire a mano
- Fascicolo tecnico CRA (Annex IV/V) e Declaration of Conformity da produrre manualmente
- Il codice sorgente non deve lasciare il perimetro aziendale (on-premise, air-gapped)
Cosa scansiona
18+ scanner open-source e proprietari orchestrati in parallelo, compresa
l'analisi degli eseguibili. Tutti gli output sono normalizzati in
SARIF 2.1.0 e mergiati in un unico documento, con deduplica cross-tool via
fingerprint stabile (file + linea + CWE + rule).
| Categoria |
Tool integrati |
Target |
| SAST (analisi statica) |
Bandit, Semgrep, ESLint-security, njsscan, Flawfinder, SpotBugs+FindSecBugs, Security Code Scan |
Python, JS/TS, Java, C#, C/C++ |
| SCA (dipendenze e CVE) |
pip-audit, npm-audit, OWASP Dependency-Check, dotnet-list-vulnerable, Grype |
PyPI, npm, Maven, NuGet, multi-ecosystem |
| SBOM universale |
Syft |
Python, npm, Maven, NuGet, Gem, Cargo, Go, Composer, deb/rpm/apk |
| Container image |
Grype (image target) |
Docker / OCI image |
| Secret detection |
detect-secrets, Gitleaks, binary-secrets |
Credenziali/chiavi hardcoded nei sorgenti e negli eseguibili (PE/ELF/Mach-O, assembly .NET) |
| Qualita' del codice |
lizard (code-quality) |
Complessita' ciclomatica, lunghezza funzioni e parametri (multi-linguaggio) |
| Architettura |
module-arch |
Grafo dipendenze tra moduli, dipendenze circolari (Python, JS/TS, Java, C#) |
| IaC scanning |
Checkov |
Terraform, CloudFormation, Kubernetes, Helm, Dockerfile |
Come si adotta
- Setup (~15 min) — crea il progetto, indica il repository, compila i metadati del fascicolo (nome prodotto, classificazione CRA, manufacturer).
- Scansione — manuale, schedulata o automatica via GitHub Action / GitLab CI. Output: findings normalizzati, SBOM, SARIF merged.
- Triage — dashboard SLA con filtri per severity, tool, CVSS reale, KEV, fix-disponibile; bulk-assign e bulk-status. AI advisory opzionale.
- Vulnerability management — arricchimento CVE da NVD (CVSS reale), CISA KEV ("actively exploited") ed EPSS; registry cross-progetto con ciclo di vita open -> fixed.
- Dossier — generazione automatica dei fascicoli tecnici (CRA Annex V, IEC 81001-5-1, EN 50742 Software Evidence), Declaration of Conformity e Vulnerability Handling Policy.
- Submission package — ZIP completo pronto per la consegna al Notified Body / Organismo Notificato.
Funzionalita' chiave
- Orchestrator parallelo con timeout per scanner e diff mode (solo file cambiati vs base ref, per CI veloce).
- Analisi degli eseguibili: inventario dei componenti e secret scanning anche a partire dai binari (.exe/.dll/.jar), non solo dai sorgenti - dove detect-secrets e gitleaks non arrivano.
- Triage carry-over: una decisione (false positive, accepted risk) si propaga alle scansioni successive.
- SBOM Explorer interattivo: sunburst per ecosystem, treemap dei pacchetti con piu' CVE, drill-down, inventario licenze.
- Vulnerability enrichment automatico: NVD + CISA KEV + EPSS, con cache locale.
- Triage workflow con SLA per severity, email digest e webhook (Slack/Teams).
- CI/CD nativo: CLI standalone, GitHub Action ufficiale (SARIF in Code Scanning + commento PR), snippet GitLab/Azure/Jenkins.
- Issue tracker: creazione issue Jira / GitHub direttamente dai finding.
- MSP multi-tenant: cockpit "Plancia clienti" con postura di sicurezza aggregata cross-client, Registro CVE aggregato cross-tenant ed executive summary AI (anche via Ollama locale, air-gapped).
- AI-assisted triage opzionale (Claude o Ollama locale, air-gapped) - sempre advisory, mai automatico.
Architettura
Backend FastAPI (Python 3.12) stateless, PostgreSQL per dati e audit log
immutabile, scanner richiamati come subprocess CLI. Self-contained: nessun
microservizio esterno (niente Dependency-Track, SonarQube Server o vendor SaaS).
Air-gapped friendly, con AI triage via Ollama locale e fetch NVD disabilitabile.
Requisiti (ordine di grandezza)
- OS: Linux (raccomandato) o Windows. Python 3.12+, PostgreSQL 15+.
- Hardware (PMI single-tenant): 4+ core, 8+ GB RAM, ~50 GB disco.
- Deploy: bare-metal (uvicorn + nginx), Docker Compose, o air-gapped.
Compliance & normative
CRACyber Resilience Act (Reg. UE 2024/2847)
13 essential requirement dell'Annex I mappati a CWE e scanner. EU Declaration of Conformity (Annex IV), Vulnerability Handling Policy (Annex I Sec. 2), SBOM CycloneDX e submission package ZIP pronti per il Notified Body.
NIS2Direttiva NIS2 (UE 2022/2555)
10 misure di gestione del rischio (art. 21) mappate a scanner: risk analysis, supply chain security, cryptography, logging/monitoring, MFA/TLS e altre, con indicazioni operative su cosa resta al produttore.
ISO 27001ISO/IEC 27001:2022 Annex A
13 controlli tecnici automatizzabili: A.8.8 gestione vulnerabilita' (allineamento full), A.8.25/A.8.28 secure development & coding, A.8.24 crittografia, A.5.7 threat intelligence (NVD + CISA KEV + EPSS) e altri.
IEC 81001-5-1IEC 81001-5-1 — Software di dispositivo medico
Verticale MedTech: 17 requisiti (12 automatizzati) per la cybersecurity del software di dispositivo medico, con integrazione IEC 62304 (gestione SOUP) e FDA Section 524B (SBOM). Dossier 'Medical Device Software Cybersecurity' pronto per Organismo Notificato / FDA.
EN 50742EN 50742 — Software Evidence
Dossier verticale con sezione Software Evidence: metriche di manutenibilita' (qualita' del codice) e grafo delle dipendenze tra moduli (architettura) a supporto delle evidenze di sicurezza del software.
Report e dossier
Report tecnicoHTML + PDF
Review interno del team dev/security
Report executiveHTML + PDF (1 pagina A4)
Briefing per il management
Report interattivoHTML self-contained (offline)
Consegna al cliente, navigabile con filtri
Export totale scanZIP (findings + SBOM + SARIF + report)
Audit e second opinion
Dossier CRA Annex VHTML + PDF
Allegato al fascicolo tecnico CRA
EU Declaration of Conformity (Annex IV)HTML + PDF
Marcatura CE
Vulnerability Handling PolicyHTML + PDF
Annex I Sec. 2 - policy del produttore
Submission packageZIP (tutto-in-uno)
Consegna al Notified Body / autorita'
Domande frequenti
Dobbiamo sostituire gli analizzatori che già usiamo?
No, e non sarebbe nemmeno una buona idea. Cerbercode non reinventa gli analizzatori: ne orchestra dodici già consolidati — fra cui Bandit, Semgrep, SpotBugs con FindSecBugs, OWASP Dependency-Check, pip-audit, Checkov e detect-secrets — e normalizza i loro risultati in un formato solo. Quello che cambia non è lo strumento che scansiona, ma il fatto che i risultati arrivino in un posto unico, deduplicati fra strumenti diversi e collegati ai requisiti normativi.
Che cosa produce di concreto per il Cyber Resilience Act?
Il fascicolo tecnico dell'Allegato V in PDF, con lo scoring di conformità sui tredici requisiti dell'Allegato I, la dichiarazione di conformità e la distinta dei componenti software in formato CycloneDX. Il registro delle vulnerabilità si esporta in CSV per ENISA e le autorità nazionali, con lo storico delle date di scoperta, notifica e risoluzione che il regolamento richiede.
Se marchiamo un problema come falso positivo, lo ritroviamo alla scansione dopo?
No. In Cerbercode le decisioni di triage sopravvivono alle scansioni successive, perché l'aggancio è su un'impronta stabile del problema e non sul numero di riga. Un file che si sposta o del codice riformattato non fanno riemergere quello che avevate già chiuso.
Si integra con GitHub o Azure DevOps?
Sì. Cerbercode produce SARIF 2.1.0, che è il formato che GitHub, Azure DevOps e Sonar leggono nativamente: i risultati compaiono negli strumenti che il team già usa, senza integrazioni su misura.
Quali linguaggi copre?
Python, JavaScript e TypeScript, Java, C#, C e C++, più l'infrastruttura come codice. Per le dipendenze copre gli ecosistemi PyPI, npm, NuGet e Maven.
Il nostro codice esce dalla nostra rete?
No. Cerbercode si installa presso di voi, e l'installazione nativa on-premise richiede circa mezz'ora. Gli analizzatori girano sulle vostre macchine e il codice sorgente non lascia la vostra infrastruttura.
Casi d'uso
Dossier CRA in 1 clickPMI software: conformita' CRA pronta per il Notified Body
Fascicolo tecnico Annex V, EU Declaration of Conformity e SBOM CycloneDX generati automaticamente e raccolti in un submission package ZIP.
10 misure NIS2 mappateOperatore di servizi essenziali: misure tecniche NIS2
SAST, SCA cross-ecosystem e SBOM continui mappati alle misure di gestione del rischio dell'art. 21 della Direttiva NIS2.