Objlab
← Torna ai prodotti

Cerbercode

Software Objlab - OBJ-CERB-001 Vedi i prezzi →

Suite on-premise di security scanning e compliance per software con elementi digitali: 18+ scanner (SAST, SCA, SBOM, secret detection anche sui binari, qualita', architettura, IaC, container) orchestrati in un solo prodotto, arricchimento CVE reale (NVD, CISA KEV, EPSS) e generazione automatica dei dossier tecnici. Un solo tool per CRA, NIS2, ISO 27001, IEC 81001-5-1 (dispositivi medici) ed EN 50742.

Cosa risolve

  • Conformita' al Cyber Resilience Act entro dicembre 2027 senza assemblare 5+ vendor
  • SBOM, matching CVE e arricchimento (CVSS reale, CISA KEV, EPSS) da gestire a mano
  • Fascicolo tecnico CRA (Annex IV/V) e Declaration of Conformity da produrre manualmente
  • Il codice sorgente non deve lasciare il perimetro aziendale (on-premise, air-gapped)

Cosa scansiona

18+ scanner open-source e proprietari orchestrati in parallelo, compresa
l'analisi degli eseguibili. Tutti gli output sono normalizzati in
SARIF 2.1.0 e mergiati in un unico documento, con deduplica cross-tool via
fingerprint stabile (file + linea + CWE + rule).

Categoria Tool integrati Target
SAST (analisi statica) Bandit, Semgrep, ESLint-security, njsscan, Flawfinder, SpotBugs+FindSecBugs, Security Code Scan Python, JS/TS, Java, C#, C/C++
SCA (dipendenze e CVE) pip-audit, npm-audit, OWASP Dependency-Check, dotnet-list-vulnerable, Grype PyPI, npm, Maven, NuGet, multi-ecosystem
SBOM universale Syft Python, npm, Maven, NuGet, Gem, Cargo, Go, Composer, deb/rpm/apk
Container image Grype (image target) Docker / OCI image
Secret detection detect-secrets, Gitleaks, binary-secrets Credenziali/chiavi hardcoded nei sorgenti e negli eseguibili (PE/ELF/Mach-O, assembly .NET)
Qualita' del codice lizard (code-quality) Complessita' ciclomatica, lunghezza funzioni e parametri (multi-linguaggio)
Architettura module-arch Grafo dipendenze tra moduli, dipendenze circolari (Python, JS/TS, Java, C#)
IaC scanning Checkov Terraform, CloudFormation, Kubernetes, Helm, Dockerfile

Come si adotta

  1. Setup (~15 min) — crea il progetto, indica il repository, compila i metadati del fascicolo (nome prodotto, classificazione CRA, manufacturer).
  2. Scansione — manuale, schedulata o automatica via GitHub Action / GitLab CI. Output: findings normalizzati, SBOM, SARIF merged.
  3. Triage — dashboard SLA con filtri per severity, tool, CVSS reale, KEV, fix-disponibile; bulk-assign e bulk-status. AI advisory opzionale.
  4. Vulnerability management — arricchimento CVE da NVD (CVSS reale), CISA KEV ("actively exploited") ed EPSS; registry cross-progetto con ciclo di vita open -> fixed.
  5. Dossier — generazione automatica dei fascicoli tecnici (CRA Annex V, IEC 81001-5-1, EN 50742 Software Evidence), Declaration of Conformity e Vulnerability Handling Policy.
  6. Submission package — ZIP completo pronto per la consegna al Notified Body / Organismo Notificato.

Funzionalita' chiave

  • Orchestrator parallelo con timeout per scanner e diff mode (solo file cambiati vs base ref, per CI veloce).
  • Analisi degli eseguibili: inventario dei componenti e secret scanning anche a partire dai binari (.exe/.dll/.jar), non solo dai sorgenti - dove detect-secrets e gitleaks non arrivano.
  • Triage carry-over: una decisione (false positive, accepted risk) si propaga alle scansioni successive.
  • SBOM Explorer interattivo: sunburst per ecosystem, treemap dei pacchetti con piu' CVE, drill-down, inventario licenze.
  • Vulnerability enrichment automatico: NVD + CISA KEV + EPSS, con cache locale.
  • Triage workflow con SLA per severity, email digest e webhook (Slack/Teams).
  • CI/CD nativo: CLI standalone, GitHub Action ufficiale (SARIF in Code Scanning + commento PR), snippet GitLab/Azure/Jenkins.
  • Issue tracker: creazione issue Jira / GitHub direttamente dai finding.
  • MSP multi-tenant: cockpit "Plancia clienti" con postura di sicurezza aggregata cross-client, Registro CVE aggregato cross-tenant ed executive summary AI (anche via Ollama locale, air-gapped).
  • AI-assisted triage opzionale (Claude o Ollama locale, air-gapped) - sempre advisory, mai automatico.

Architettura

Backend FastAPI (Python 3.12) stateless, PostgreSQL per dati e audit log
immutabile, scanner richiamati come subprocess CLI. Self-contained: nessun
microservizio esterno (niente Dependency-Track, SonarQube Server o vendor SaaS).
Air-gapped friendly, con AI triage via Ollama locale e fetch NVD disabilitabile.

Requisiti (ordine di grandezza)

  • OS: Linux (raccomandato) o Windows. Python 3.12+, PostgreSQL 15+.
  • Hardware (PMI single-tenant): 4+ core, 8+ GB RAM, ~50 GB disco.
  • Deploy: bare-metal (uvicorn + nginx), Docker Compose, o air-gapped.

Compliance & normative

CRA

Cyber Resilience Act (Reg. UE 2024/2847)

13 essential requirement dell'Annex I mappati a CWE e scanner. EU Declaration of Conformity (Annex IV), Vulnerability Handling Policy (Annex I Sec. 2), SBOM CycloneDX e submission package ZIP pronti per il Notified Body.

NIS2

Direttiva NIS2 (UE 2022/2555)

10 misure di gestione del rischio (art. 21) mappate a scanner: risk analysis, supply chain security, cryptography, logging/monitoring, MFA/TLS e altre, con indicazioni operative su cosa resta al produttore.

ISO 27001

ISO/IEC 27001:2022 Annex A

13 controlli tecnici automatizzabili: A.8.8 gestione vulnerabilita' (allineamento full), A.8.25/A.8.28 secure development & coding, A.8.24 crittografia, A.5.7 threat intelligence (NVD + CISA KEV + EPSS) e altri.

IEC 81001-5-1

IEC 81001-5-1 — Software di dispositivo medico

Verticale MedTech: 17 requisiti (12 automatizzati) per la cybersecurity del software di dispositivo medico, con integrazione IEC 62304 (gestione SOUP) e FDA Section 524B (SBOM). Dossier 'Medical Device Software Cybersecurity' pronto per Organismo Notificato / FDA.

EN 50742

EN 50742 — Software Evidence

Dossier verticale con sezione Software Evidence: metriche di manutenibilita' (qualita' del codice) e grafo delle dipendenze tra moduli (architettura) a supporto delle evidenze di sicurezza del software.

Report e dossier

  • Report tecnicoHTML + PDF

    Review interno del team dev/security

  • Report executiveHTML + PDF (1 pagina A4)

    Briefing per il management

  • Report interattivoHTML self-contained (offline)

    Consegna al cliente, navigabile con filtri

  • Export totale scanZIP (findings + SBOM + SARIF + report)

    Audit e second opinion

  • Dossier CRA Annex VHTML + PDF

    Allegato al fascicolo tecnico CRA

  • EU Declaration of Conformity (Annex IV)HTML + PDF

    Marcatura CE

  • Vulnerability Handling PolicyHTML + PDF

    Annex I Sec. 2 - policy del produttore

  • Submission packageZIP (tutto-in-uno)

    Consegna al Notified Body / autorita'

Provalo

Domande frequenti

Dobbiamo sostituire gli analizzatori che già usiamo?

No, e non sarebbe nemmeno una buona idea. Cerbercode non reinventa gli analizzatori: ne orchestra dodici già consolidati — fra cui Bandit, Semgrep, SpotBugs con FindSecBugs, OWASP Dependency-Check, pip-audit, Checkov e detect-secrets — e normalizza i loro risultati in un formato solo. Quello che cambia non è lo strumento che scansiona, ma il fatto che i risultati arrivino in un posto unico, deduplicati fra strumenti diversi e collegati ai requisiti normativi.

Che cosa produce di concreto per il Cyber Resilience Act?

Il fascicolo tecnico dell'Allegato V in PDF, con lo scoring di conformità sui tredici requisiti dell'Allegato I, la dichiarazione di conformità e la distinta dei componenti software in formato CycloneDX. Il registro delle vulnerabilità si esporta in CSV per ENISA e le autorità nazionali, con lo storico delle date di scoperta, notifica e risoluzione che il regolamento richiede.

Se marchiamo un problema come falso positivo, lo ritroviamo alla scansione dopo?

No. In Cerbercode le decisioni di triage sopravvivono alle scansioni successive, perché l'aggancio è su un'impronta stabile del problema e non sul numero di riga. Un file che si sposta o del codice riformattato non fanno riemergere quello che avevate già chiuso.

Si integra con GitHub o Azure DevOps?

Sì. Cerbercode produce SARIF 2.1.0, che è il formato che GitHub, Azure DevOps e Sonar leggono nativamente: i risultati compaiono negli strumenti che il team già usa, senza integrazioni su misura.

Quali linguaggi copre?

Python, JavaScript e TypeScript, Java, C#, C e C++, più l'infrastruttura come codice. Per le dipendenze copre gli ecosistemi PyPI, npm, NuGet e Maven.

Il nostro codice esce dalla nostra rete?

No. Cerbercode si installa presso di voi, e l'installazione nativa on-premise richiede circa mezz'ora. Gli analizzatori girano sulle vostre macchine e il codice sorgente non lascia la vostra infrastruttura.

Casi d'uso

Dossier CRA in 1 click

PMI software: conformita' CRA pronta per il Notified Body

Fascicolo tecnico Annex V, EU Declaration of Conformity e SBOM CycloneDX generati automaticamente e raccolti in un submission package ZIP.

10 misure NIS2 mappate

Operatore di servizi essenziali: misure tecniche NIS2

SAST, SCA cross-ecosystem e SBOM continui mappati alle misure di gestione del rischio dell'art. 21 della Direttiva NIS2.