Objlab
← Volver a productosNivel 2 - Ficha de producto

Cerbercode

Software Objlab - OBJ-CERB-001 da 4.800 €/anno
Nivel 3 - Solicitud comercial

Esta ficha resume valor, pricing y casos de uso. Desde aquí puedes pasar a las áreas dedicadas o al portal de cliente para la siguiente acción.

Suite on-premise di security scanning e compliance per software con elementi digitali: 18+ scanner (SAST, SCA, SBOM, secret detection anche sui binari, qualita', architettura, IaC, container) orchestrati in un solo prodotto, arricchimento CVE reale (NVD, CISA KEV, EPSS) e generazione automatica dei dossier tecnici. Un solo tool per CRA, NIS2, ISO 27001, IEC 81001-5-1 (dispositivi medici) ed EN 50742.

Qué resuelve

  • Conformita' al Cyber Resilience Act entro dicembre 2027 senza assemblare 5+ vendor
  • SBOM, matching CVE e arricchimento (CVSS reale, CISA KEV, EPSS) da gestire a mano
  • Fascicolo tecnico CRA (Annex IV/V) e Declaration of Conformity da produrre manualmente
  • Il codice sorgente non deve lasciare il perimetro aziendale (on-premise, air-gapped)
Cerbercode non reinventa gli analyzer: orchestra 12+ tool consolidati (Bandit, ESLint-security, Semgrep, SpotBugs+FindSecBugs, Security Code Scan, OWASP Dependency-Check, pip-audit, npm-audit, Flawfinder, Checkov, detect-secrets), normalizza i loro output in SARIF 2.1.0 + CycloneDX 1.5, deduplica i finding cross-tool e li mappa ai requisiti del Cyber Resilience Act. Esegue gli scanner in parallelo (full o diff mode vs base ref), produce SARIF mergiato + SBOM + finding triagiabili in DB, aggrega per progetto e tenant con dashboard, trend storico e registry CVE/GHSA (workflow open->fixed), e genera il fascicolo tecnico CRA Annex V in PDF con declaration of conformity e SBOM/VDP pubblicate via endpoint standard.

Cosa scansiona

18+ scanner open-source e proprietari orchestrati in parallelo, compresa
l'analisi degli eseguibili. Tutti gli output sono normalizzati in
SARIF 2.1.0 e mergiati in un unico documento, con deduplica cross-tool via
fingerprint stabile (file + linea + CWE + rule).

Categoria Tool integrati Target
SAST (analisi statica) Bandit, Semgrep, ESLint-security, njsscan, Flawfinder, SpotBugs+FindSecBugs, Security Code Scan Python, JS/TS, Java, C#, C/C++
SCA (dipendenze e CVE) pip-audit, npm-audit, OWASP Dependency-Check, dotnet-list-vulnerable, Grype PyPI, npm, Maven, NuGet, multi-ecosystem
SBOM universale Syft Python, npm, Maven, NuGet, Gem, Cargo, Go, Composer, deb/rpm/apk
Container image Grype (image target) Docker / OCI image
Secret detection detect-secrets, Gitleaks, binary-secrets Credenziali/chiavi hardcoded nei sorgenti e negli eseguibili (PE/ELF/Mach-O, assembly .NET)
Qualita' del codice lizard (code-quality) Complessita' ciclomatica, lunghezza funzioni e parametri (multi-linguaggio)
Architettura module-arch Grafo dipendenze tra moduli, dipendenze circolari (Python, JS/TS, Java, C#)
IaC scanning Checkov Terraform, CloudFormation, Kubernetes, Helm, Dockerfile

Come si adotta

  1. Setup (~15 min) — crea il progetto, indica il repository, compila i metadati del fascicolo (nome prodotto, classificazione CRA, manufacturer).
  2. Scansione — manuale, schedulata o automatica via GitHub Action / GitLab CI. Output: findings normalizzati, SBOM, SARIF merged.
  3. Triage — dashboard SLA con filtri per severity, tool, CVSS reale, KEV, fix-disponibile; bulk-assign e bulk-status. AI advisory opzionale.
  4. Vulnerability management — arricchimento CVE da NVD (CVSS reale), CISA KEV ("actively exploited") ed EPSS; registry cross-progetto con ciclo di vita open -> fixed.
  5. Dossier — generazione automatica dei fascicoli tecnici (CRA Annex V, IEC 81001-5-1, EN 50742 Software Evidence), Declaration of Conformity e Vulnerability Handling Policy.
  6. Submission package — ZIP completo pronto per la consegna al Notified Body / Organismo Notificato.

Funzionalita' chiave

  • Orchestrator parallelo con timeout per scanner e diff mode (solo file cambiati vs base ref, per CI veloce).
  • Analisi degli eseguibili: inventario dei componenti e secret scanning anche a partire dai binari (.exe/.dll/.jar), non solo dai sorgenti - dove detect-secrets e gitleaks non arrivano.
  • Triage carry-over: una decisione (false positive, accepted risk) si propaga alle scansioni successive.
  • SBOM Explorer interattivo: sunburst per ecosystem, treemap dei pacchetti con piu' CVE, drill-down, inventario licenze.
  • Vulnerability enrichment automatico: NVD + CISA KEV + EPSS, con cache locale.
  • Triage workflow con SLA per severity, email digest e webhook (Slack/Teams).
  • CI/CD nativo: CLI standalone, GitHub Action ufficiale (SARIF in Code Scanning + commento PR), snippet GitLab/Azure/Jenkins.
  • Issue tracker: creazione issue Jira / GitHub direttamente dai finding.
  • MSP multi-tenant: cockpit "Plancia clienti" con postura di sicurezza aggregata cross-client, Registro CVE aggregato cross-tenant ed executive summary AI (anche via Ollama locale, air-gapped).
  • AI-assisted triage opzionale (Claude o Ollama locale, air-gapped) - sempre advisory, mai automatico.

Architettura

Backend FastAPI (Python 3.12) stateless, PostgreSQL per dati e audit log
immutabile, scanner richiamati come subprocess CLI. Self-contained: nessun
microservizio esterno (niente Dependency-Track, SonarQube Server o vendor SaaS).
Air-gapped friendly, con AI triage via Ollama locale e fetch NVD disabilitabile.

Requisiti (ordine di grandezza)

  • OS: Linux (raccomandato) o Windows. Python 3.12+, PostgreSQL 15+.
  • Hardware (PMI single-tenant): 4+ core, 8+ GB RAM, ~50 GB disco.
  • Deploy: bare-metal (uvicorn + nginx), Docker Compose, o air-gapped.

Cumplimiento y normativas

CRA

Cyber Resilience Act (Reg. UE 2024/2847)

13 essential requirement dell'Annex I mappati a CWE e scanner. EU Declaration of Conformity (Annex IV), Vulnerability Handling Policy (Annex I Sec. 2), SBOM CycloneDX e submission package ZIP pronti per il Notified Body.

NIS2

Direttiva NIS2 (UE 2022/2555)

10 misure di gestione del rischio (art. 21) mappate a scanner: risk analysis, supply chain security, cryptography, logging/monitoring, MFA/TLS e altre, con indicazioni operative su cosa resta al produttore.

ISO 27001

ISO/IEC 27001:2022 Annex A

13 controlli tecnici automatizzabili: A.8.8 gestione vulnerabilita' (allineamento full), A.8.25/A.8.28 secure development & coding, A.8.24 crittografia, A.5.7 threat intelligence (NVD + CISA KEV + EPSS) e altri.

IEC 81001-5-1

IEC 81001-5-1 — Software di dispositivo medico

Verticale MedTech: 17 requisiti (12 automatizzati) per la cybersecurity del software di dispositivo medico, con integrazione IEC 62304 (gestione SOUP) e FDA Section 524B (SBOM). Dossier 'Medical Device Software Cybersecurity' pronto per Organismo Notificato / FDA.

EN 50742

EN 50742 — Software Evidence

Dossier verticale con sezione Software Evidence: metriche di manutenibilita' (qualita' del codice) e grafo delle dipendenze tra moduli (architettura) a supporto delle evidenze di sicurezza del software.

Informes y expedientes

  • Report tecnicoHTML + PDF

    Review interno del team dev/security

  • Report executiveHTML + PDF (1 pagina A4)

    Briefing per il management

  • Report interattivoHTML self-contained (offline)

    Consegna al cliente, navigabile con filtri

  • Export totale scanZIP (findings + SBOM + SARIF + report)

    Audit e second opinion

  • Dossier CRA Annex VHTML + PDF

    Allegato al fascicolo tecnico CRA

  • EU Declaration of Conformity (Annex IV)HTML + PDF

    Marcatura CE

  • Vulnerability Handling PolicyHTML + PDF

    Annex I Sec. 2 - policy del produttore

  • Submission packageZIP (tutto-in-uno)

    Consegna al Notified Body / autorita'

Casos de uso

Dossier CRA in 1 click

PMI software: conformita' CRA pronta per il Notified Body

Fascicolo tecnico Annex V, EU Declaration of Conformity e SBOM CycloneDX generati automaticamente e raccolti in un submission package ZIP.

10 misure NIS2 mappate

Operatore di servizi essenziali: misure tecniche NIS2

SAST, SCA cross-ecosystem e SBOM continui mappati alle misure di gestione del rischio dell'art. 21 della Direttiva NIS2.