Cerbercode
Dieses Blatt fasst Wert, Pricing und Anwendungsfälle zusammen. Von hier aus können Sie zu den dedizierten Bereichen oder zum Kundenportal für den nächsten Schritt wechseln.
Suite on-premise di security scanning e compliance per software con elementi digitali: 18+ scanner (SAST, SCA, SBOM, secret detection anche sui binari, qualita', architettura, IaC, container) orchestrati in un solo prodotto, arricchimento CVE reale (NVD, CISA KEV, EPSS) e generazione automatica dei dossier tecnici. Un solo tool per CRA, NIS2, ISO 27001, IEC 81001-5-1 (dispositivi medici) ed EN 50742.
Was es löst
- Conformita' al Cyber Resilience Act entro dicembre 2027 senza assemblare 5+ vendor
- SBOM, matching CVE e arricchimento (CVSS reale, CISA KEV, EPSS) da gestire a mano
- Fascicolo tecnico CRA (Annex IV/V) e Declaration of Conformity da produrre manualmente
- Il codice sorgente non deve lasciare il perimetro aziendale (on-premise, air-gapped)
Cosa scansiona
18+ scanner open-source e proprietari orchestrati in parallelo, compresa
l'analisi degli eseguibili. Tutti gli output sono normalizzati in
SARIF 2.1.0 e mergiati in un unico documento, con deduplica cross-tool via
fingerprint stabile (file + linea + CWE + rule).
| Categoria | Tool integrati | Target |
|---|---|---|
| SAST (analisi statica) | Bandit, Semgrep, ESLint-security, njsscan, Flawfinder, SpotBugs+FindSecBugs, Security Code Scan | Python, JS/TS, Java, C#, C/C++ |
| SCA (dipendenze e CVE) | pip-audit, npm-audit, OWASP Dependency-Check, dotnet-list-vulnerable, Grype | PyPI, npm, Maven, NuGet, multi-ecosystem |
| SBOM universale | Syft | Python, npm, Maven, NuGet, Gem, Cargo, Go, Composer, deb/rpm/apk |
| Container image | Grype (image target) | Docker / OCI image |
| Secret detection | detect-secrets, Gitleaks, binary-secrets | Credenziali/chiavi hardcoded nei sorgenti e negli eseguibili (PE/ELF/Mach-O, assembly .NET) |
| Qualita' del codice | lizard (code-quality) | Complessita' ciclomatica, lunghezza funzioni e parametri (multi-linguaggio) |
| Architettura | module-arch | Grafo dipendenze tra moduli, dipendenze circolari (Python, JS/TS, Java, C#) |
| IaC scanning | Checkov | Terraform, CloudFormation, Kubernetes, Helm, Dockerfile |
Come si adotta
- Setup (~15 min) — crea il progetto, indica il repository, compila i metadati del fascicolo (nome prodotto, classificazione CRA, manufacturer).
- Scansione — manuale, schedulata o automatica via GitHub Action / GitLab CI. Output: findings normalizzati, SBOM, SARIF merged.
- Triage — dashboard SLA con filtri per severity, tool, CVSS reale, KEV, fix-disponibile; bulk-assign e bulk-status. AI advisory opzionale.
- Vulnerability management — arricchimento CVE da NVD (CVSS reale), CISA KEV ("actively exploited") ed EPSS; registry cross-progetto con ciclo di vita open -> fixed.
- Dossier — generazione automatica dei fascicoli tecnici (CRA Annex V, IEC 81001-5-1, EN 50742 Software Evidence), Declaration of Conformity e Vulnerability Handling Policy.
- Submission package — ZIP completo pronto per la consegna al Notified Body / Organismo Notificato.
Funzionalita' chiave
- Orchestrator parallelo con timeout per scanner e diff mode (solo file cambiati vs base ref, per CI veloce).
- Analisi degli eseguibili: inventario dei componenti e secret scanning anche a partire dai binari (.exe/.dll/.jar), non solo dai sorgenti - dove detect-secrets e gitleaks non arrivano.
- Triage carry-over: una decisione (false positive, accepted risk) si propaga alle scansioni successive.
- SBOM Explorer interattivo: sunburst per ecosystem, treemap dei pacchetti con piu' CVE, drill-down, inventario licenze.
- Vulnerability enrichment automatico: NVD + CISA KEV + EPSS, con cache locale.
- Triage workflow con SLA per severity, email digest e webhook (Slack/Teams).
- CI/CD nativo: CLI standalone, GitHub Action ufficiale (SARIF in Code Scanning + commento PR), snippet GitLab/Azure/Jenkins.
- Issue tracker: creazione issue Jira / GitHub direttamente dai finding.
- MSP multi-tenant: cockpit "Plancia clienti" con postura di sicurezza aggregata cross-client, Registro CVE aggregato cross-tenant ed executive summary AI (anche via Ollama locale, air-gapped).
- AI-assisted triage opzionale (Claude o Ollama locale, air-gapped) - sempre advisory, mai automatico.
Architettura
Backend FastAPI (Python 3.12) stateless, PostgreSQL per dati e audit log
immutabile, scanner richiamati come subprocess CLI. Self-contained: nessun
microservizio esterno (niente Dependency-Track, SonarQube Server o vendor SaaS).
Air-gapped friendly, con AI triage via Ollama locale e fetch NVD disabilitabile.
Requisiti (ordine di grandezza)
- OS: Linux (raccomandato) o Windows. Python 3.12+, PostgreSQL 15+.
- Hardware (PMI single-tenant): 4+ core, 8+ GB RAM, ~50 GB disco.
- Deploy: bare-metal (uvicorn + nginx), Docker Compose, o air-gapped.
Compliance & Vorschriften
Cyber Resilience Act (Reg. UE 2024/2847)
13 essential requirement dell'Annex I mappati a CWE e scanner. EU Declaration of Conformity (Annex IV), Vulnerability Handling Policy (Annex I Sec. 2), SBOM CycloneDX e submission package ZIP pronti per il Notified Body.
Direttiva NIS2 (UE 2022/2555)
10 misure di gestione del rischio (art. 21) mappate a scanner: risk analysis, supply chain security, cryptography, logging/monitoring, MFA/TLS e altre, con indicazioni operative su cosa resta al produttore.
ISO/IEC 27001:2022 Annex A
13 controlli tecnici automatizzabili: A.8.8 gestione vulnerabilita' (allineamento full), A.8.25/A.8.28 secure development & coding, A.8.24 crittografia, A.5.7 threat intelligence (NVD + CISA KEV + EPSS) e altri.
IEC 81001-5-1 — Software di dispositivo medico
Verticale MedTech: 17 requisiti (12 automatizzati) per la cybersecurity del software di dispositivo medico, con integrazione IEC 62304 (gestione SOUP) e FDA Section 524B (SBOM). Dossier 'Medical Device Software Cybersecurity' pronto per Organismo Notificato / FDA.
EN 50742 — Software Evidence
Dossier verticale con sezione Software Evidence: metriche di manutenibilita' (qualita' del codice) e grafo delle dipendenze tra moduli (architettura) a supporto delle evidenze di sicurezza del software.
Berichte & Dossiers
- Report tecnicoHTML + PDF
Review interno del team dev/security
- Report executiveHTML + PDF (1 pagina A4)
Briefing per il management
- Report interattivoHTML self-contained (offline)
Consegna al cliente, navigabile con filtri
- Export totale scanZIP (findings + SBOM + SARIF + report)
Audit e second opinion
- Dossier CRA Annex VHTML + PDF
Allegato al fascicolo tecnico CRA
- EU Declaration of Conformity (Annex IV)HTML + PDF
Marcatura CE
- Vulnerability Handling PolicyHTML + PDF
Annex I Sec. 2 - policy del produttore
- Submission packageZIP (tutto-in-uno)
Consegna al Notified Body / autorita'
Anwendungsfälle
PMI software: conformita' CRA pronta per il Notified Body
Fascicolo tecnico Annex V, EU Declaration of Conformity e SBOM CycloneDX generati automaticamente e raccolti in un submission package ZIP.
Operatore di servizi essenziali: misure tecniche NIS2
SAST, SCA cross-ecosystem e SBOM continui mappati alle misure di gestione del rischio dell'art. 21 della Direttiva NIS2.
