Tutto quello che serve per tenere sotto controllo le vulnerabilità
Lo installi una volta e guarda tutto. Una piattaforma sola, senza moduli da comprare a parte e senza pagare a macchina.
CVE confrontate con la versione che hai davvero, colorate per gravità, con la probabilità di sfruttamento e lo stato della patch del fornitore.
Lo installi una volta, al resto pensa lui
Un comando per installarlo. Scansione ogni 4 ore, battito ogni 5 minuti. Il resto lo fa l'agent.
| Cosa guarda | Come | Configurazione |
|---|---|---|
| Pacchetti di sistema | dpkg, RPM, pacman, Homebrew, WMI, registro di Windows | In automatico |
| Estensioni del browser | Chrome, Firefox, Edge: legge direttamente i manifest | In automatico |
| Plugin degli IDE | VS Code, JetBrains (IntelliJ, PyCharm e gli altri) | In automatico |
| Container | Immagini Docker (con Trivy integrato) | In automatico se sulla macchina c'è Docker |
| Dipendenze del codice | Più di 13 formati di lockfile, 8 ecosistemi (npm, pip, cargo, go, gem, composer, .NET, maven) | In automatico, trova i lockfile |
| Vulnerabilità delle dipendenze | Ogni dipendenza trovata, confrontata con la versione esatta | In automatico, già integrato |
Cosa fa, una cosa alla volta
Fatto per chi deve togliere il rumore e guardare le minacce vere.
Solo quello che viene sfruttato davvero
Smetti di rincorrere ogni CVE. SentriKat confronta ogni vulnerabilità con la versione esatta del software che hai installato: restano solo le corrispondenze certe, in ordine di quanto vengono sfruttate nel mondo reale.
Solo le vulnerabilità che qualcuno sta sfruttando. Niente rumore.
Zero-day
Avviso immediato quando uno zero-day colpisce un software che hai in inventario. Mette insieme le direttive d'emergenza, gli advisory di sicurezza dei fornitori e le segnalazioni sulle minacce, e tiene gli zero-day ancora senza patch su una schermata a parte, separati dalle vulnerabilità che si sa già essere sfruttate.
Advisory dei fornitori, ogni giorno
Legge ogni giorno gli advisory dei pacchetti e dei fornitori, su tutte le distribuzioni Linux e su Microsoft, e riconosce quando un fornitore ha già corretto una vulnerabilità. Nessun lavoro a mano.
Tre livelli di certezza
COLPITO (rosso), PROBABILMENTE RISOLTO (ambra), RISOLTO (verde). Non nasconde mai in silenzio una vulnerabilità possibile. Riconoscere la patch del fornitore toglie di mezzo la causa più comune di falsi positivi.
Inventario del software
Agent nativi per Windows, Linux e macOS, con le versioni confrontate come le confronta la distribuzione (dpkg, RPM, APK). Si collega a Lansweeper, PDQ Deploy, SCCM, Intune, alle API REST, e importa da CSV.
Macchine e container, in una passata
Gli agent nativi per Windows, Linux e macOS guardano le macchine e le immagini dei container in una passata sola: pacchetti di sistema, applicazioni installate e vulnerabilità dei container su tutta l'infrastruttura.
Windows, Linux, macOS, Docker: un agent solo
Dipendenze del codice
Trova le vulnerabilità note nelle tue dipendenze open source prima che arrivino in produzione. Più di 13 formati di lockfile su 8 ecosistemi, con la versione esatta: solo corrispondenze verificate, non tentativi per somiglianza. Si mette nella pipeline CI/CD con GitHub Actions, GitLab CI e Jenkins.
Corrispondenze sulla versione esatta · presa dal lockfile
Corrispondenze ragionate
Più metodi per collegare una CVE al tuo software: identificatori CPE, coppia fornitore e prodotto, analisi delle parole chiave, ognuna con il suo livello di certezza.
Avvisi e notifiche
Email con riepilogo giornaliero o settimanale, webhook verso Slack, Teams e Discord firmati in HMAC-SHA256, e regole tue per priorità, organizzazione o criticità del prodotto. Tre livelli di escalation per le vulnerabilità critiche che nessuno ha preso in carico.
Sfruttata davvero, scadenza, ransomware, agent che non risponde e altro
Multi-tenant e white-label
Organizzazioni separate, permessi per ruolo e il tuo marchio al posto del nostro. Nome, logo e colori si cambiano dal pannello di amministrazione, e valgono sia per l'interfaccia web sia per i documenti di conformità che esporti. Fatto per gli MSP e per i gruppi con più società.
Sui tuoi server, anche isolato da internet
I dati restano da te. Lo installi sulla tua infrastruttura con Docker, anche in una rete completamente isolata. Backup e ripristino inclusi, autenticazione a due fattori TOTP.
Esportazione SBOM
La distinta base del software di ogni macchina, con un clic. Esporta in CycloneDX 1.5, SPDX 2.3 e bundle STIX 2.1, più VEX (CycloneDX), SARIF 2.1, CSAF 2.0 e ServiceNow VR per la catena di sicurezza che hai già. Pronto per il CRA: il Cyber Resilience Act europeo rende obbligatorio l'SBOM per il software venduto in Europa dall'11 settembre 2026. Tenable, Qualys e Rapid7 lo fanno pagare a parte, noi lo diamo in ogni piano a pagamento.
Report di conformità (6 norme)
Report firmati con l'analisi delle lacune e un verdetto PASSA / PARZIALE / NON PASSA su ogni controllo. NIS2 articolo 21, conformità sulle vulnerabilità sfruttate, DORA, PCI-DSS v4.0 (req. 6.3 e 11.3), ISO/IEC 27001:2022 (A.8.8, A.8.16, A.5.24) e SOC 2 (CC6.6, CC7.1, CC7.2, CC7.4). Ogni esportazione porta un blocco di integrità HMAC-SHA256, così un auditor può verificare che il report non sia stato toccato dopo. In JSON, PDF o DOCX, col tuo marchio.
JSON, PDF o DOCX · PASSA / PARZIALE / NON PASSA su ogni controllo
Integrazione con il SIEM
Manda gli eventi delle vulnerabilità al tuo SIEM via syslog, in formato CEF, JSON o RFC 5424. Supporto nativo per Splunk, Elastic/ELK, ArcSight e QRadar.
Più fonti, non una sola
I punteggi di gravità arrivano da tre banche dati pubbliche indipendenti: se una tace o dice un'altra cosa, si passa alla successiva. I dati sulle vulnerabilità sfruttate vengono da due di queste, una delle quali europea. Ogni punteggio porta scritto da dove viene.
Probabilità di sfruttamento
Ogni vulnerabilità porta la probabilità che qualcuno la sfrutti davvero, così metti mano prima a quelle che con più probabilità useranno contro di te.
Probabilità di sfruttamento nei prossimi 30 giorni
Dati sempre aggiornati
I lavori pianificati tengono aggiornati i dati senza che tu debba fare niente: i feed delle vulnerabilità sfruttate e gli advisory dei fornitori ogni giorno, le probabilità di sfruttamento di continuo, il catalogo delle identità software ogni settimana. Le pianificazioni si cambiano.
I lavori partono all'avvio, e le pianificazioni si cambiano.
Gestione degli agent
Configurazione degli agent dal server, versione minima imposta e controllo del battito. Gli agent si fanno vivi a intervalli regolari e ricevono la configurazione aggiornata. Su macOS si distribuiscono con gli MDM (Jamf, Kandji, Mosyle).
Controllo del battito, configurazione spinta dal server, versione minima imposta
Accesso e SSO
Active Directory, LDAP, SAML 2.0 e autenticazione a due fattori TOTP. Gli utenti si gestiscono da un punto solo.
Controlli di salute
Dieci controlli automatici ogni 30 minuti: banca dati, spazio su disco, worker, freschezza dei dati sulle CVE, battito degli agent e altri. Le email e gli avvisi dentro l'applicazione fanno emergere i problemi seri prima che diventino guasti.
10 controlli · ogni 30 minuti · email e avvisi nell'applicazione
Regge il carico
Worker in parallelo, parametri della banca dati regolabili, tentativi con attesa crescente e prove di carico incluse. La dimensione dell'installazione si cambia dalle variabili d'ambiente, senza toccare il codice. Non pubblichiamo un numero massimo di agent: nella documentazione trovi le indicazioni di dimensionamento, e un numero che non abbiamo misurato non lo mettiamo in pagina.
Si regola dalle variabili d'ambiente · senza toccare il codice
Strumenti di amministrazione
Visualizzatore dei log dentro l'interfaccia, con 7 tipi di log, ricerca nel testo e scaricamento. Documentazione delle API navigabile con Swagger UI. Guida alla risoluzione dei problemi con i comandi Docker e i casi più comuni. Senza aprire una sessione SSH.
Scorri le schede, o toccane una
Gli altri scanner ti dicono cosa non va.
SentriKat ti dice cosa è già stato risolto.
Uno scanner tradizionale produce migliaia di segnalazioni senza dirti quali sono già chiuse da una patch del fornitore. SentriKat segue gli advisory dei fornitori da solo, così intervieni solo su quello che è ancora aperto davvero.
Advisory dei fornitori, seguiti in automatico
Ogni giorno SentriKat legge sei fonti dei fornitori e le confronta con il tuo inventario. Quando Red Hat porta indietro una correzione o Microsoft pubblica una KB, se ne accorge senza che tu faccia niente.
Tre livelli di certezza
Ogni vulnerabilità prende un livello di certezza, deciso leggendo quello che dice il fornitore. Quelle in ambra restano in vista, perché in audit servono. Quelle verdi si chiudono senza chiederti niente.
Versioni confrontate come fa la distribuzione
SentriKat confronta le versioni come le confronta il tuo sistema, e sa riconoscere le correzioni portate indietro su 8 famiglie Linux. Non confronta stringhe: usa le regole vere del gestore di pacchetti.
2.31-13+deb11u7 > 2.31-13+deb11u5
4.18.0-425.19.2.el8_7 > 4.18.0-425.3.1
1.36.1-r15 > 1.36.1-r2
Tutto incluso. Nessun modulo a parte.
Windows, Linux, macOS, scansione dei container, report di conformità NIS2 e PDF per la direzione: tutto dentro l'edizione Professional. Niente moduli a parte, niente costi nascosti.
Si collega a Jira, YouTrack, GitHub, GitLab, Slack, Microsoft Teams e a qualsiasi SIEM via syslog / CEF / LEEF. Accesso unico con SAML 2.0 (Keycloak, Azure AD, Okta, Google Workspace). Utenti sincronizzati da LDAP e Active Directory.
Uno scanner aziendale tipico
Più di 10.000 $ all'anno
Un modulo alla volta, a pagamento
SIEM e conformità
Altri moduli
Prezzo su richiesta
SentriKat
Tutto incluso
Da €59 al mese (cloud) o €4999 all'anno (nella tua rete)
Si parte dai dati europei
La banca dati europea come fonte principale
La banca dati europea delle vulnerabilità, letta per prima e per intero, non come ripiego. Porta i prodotti e le versioni colpite che quella americana più grande omette sempre più spesso, ed è quello che rende una corrispondenza utilizzabile.
Minacce attive
Tiene d'occhio senza interruzione le vulnerabilità con sfruttamento confermato, su più di un catalogo autorevole.
Confronto con la versione installata
Ogni CVE confrontata con le versioni del software che hai, con il livello di certezza scritto su ogni corrispondenza, così il rumore lo togli.
Priorità sulla probabilità
La probabilità di sfruttamento mette in cima quello che verrà usato davvero, non solo quello che ha il numero più alto.
Scansione delle dipendenze
SCA integrata su 8 ecosistemi e più di 13 formati di lockfile, con il confronto sulla versione esatta.
Patch dei fornitori
Stato delle patch dei principali fornitori, aggiornato ogni giorno: sai quando la correzione esiste, non solo che esiste il problema.
Rilevamento deterministico e verificato
Nessuna AI nel momento in cui si decide. Un motore deterministico (barriera anti falsi positivi, corrispondenza CPE, orchestrazione, soppressione) provato con i mutation test, validato su CVE pubbliche vere, che controlla quanto trova su ogni installazione. Risultati riproducibili, che puoi difendere davanti a un auditor.
Dall'installazione alla protezione in pochi minuti
SentriKat è fatto per essere semplice. Nessuna configurazione complicata, e non serve un corso per usarlo.
Installa SentriKat
Lo installi con Docker in pochi minuti, con un comando solo. I tuoi dati, la tua infrastruttura.
docker compose up -d
Importa il tuo inventario
Installi gli agent su Windows, Linux o macOS. Oppure ti colleghi a Lansweeper, SCCM o Intune, o importi un CSV.
# Windows Agent .\sentrikat-agent.ps1 -Install
Corrispondenze automatiche
SentriKat allinea ogni giorno i feed delle vulnerabilità sfruttate, uno dei quali europeo, e prende i punteggi di gravità da tre banche dati indipendenti: se una non risponde, passa alla successiva. Nessuna fonte è indispensabile.
# Daily sync at 2 AM UTC [EXPLOITED] 3 exploited vulns matched [EU] 1 EU-flagged vulnerability [CVSS] primary -> enriched -> EU fallback
Scansione su tutte le piattaforme
Gli agent nativi su Windows, Linux e macOS raccolgono il software installato. Dove gira Docker vengono controllate anche le immagini dei container.
# Windows: 142 products detected # Linux: 87 packages (dpkg) # macOS: 63 applications # Containers: 12 images scanned [OK] 3 HIGH, 1 CRITICAL found
Agisci sulle minacce vere
Avvisi via email, Slack, Microsoft Teams o qualsiasi SIEM via syslog. Ticket aperti in automatico su Jira, YouTrack, GitHub o GitLab. Ordinati per gravità, scadenza e indicatori di ransomware.
# Critical: CVE-2024-3400 # Due: 7 days | Ransomware: Yes # -> Jira SK-142 created, SIEM notified
Non fidarti di noi.
Fidati della verifica.
SentriKat controlla le proprie risposte e ti fa vedere l'esito. Un oracolo indipendente ricontrolla ogni rilevamento con un comparatore che non condivide il codice del motore, più un corpus di riferimento costruito sul tuo inventario come prova continua che niente sia peggiorato. Il risultato lo vedi dentro il prodotto, ogni settimana, sui tuoi dati.
Confronto con gli advisory della distribuzione
Ogni rilevamento viene rifatto sugli advisory della distribuzione, cioè la fonte del fornitore stesso, non lo stesso feed che il motore aveva già usato. Se i due non vanno d'accordo, la cosa viene segnalata.
Un secondo confronto, contro i falsi positivi
Un secondo comparatore, che non condivide una riga di codice con il motore, rifà ogni corrispondenza. Quello che il motore segnala e il comparatore non conferma viene messo in evidenza.
Lo stesso confronto, contro i falsi negativi
Lo stesso comparatore lavora anche al contrario: quello che trova lui e il motore si è perso viene preso, così un buco nella copertura non passa in silenzio.
Un minimo garantito sui tuoi software principali
Dal tuo inventario vero nasce un elenco di rilevamenti che non devono mai smettere di funzionare. Ogni giro li ridimostra, così un aggiornamento non può far peggiorare la copertura senza che nessuno se ne accorga.
Una riga sola, che il tuo auditor capisce
Niente cruscotti da interpretare, nessun analista. L'autocontrollo gira sulla tua installazione, anche isolata da internet, e dà un verdetto solo, su cui puoi agire e che puoi difendere.
Il rilevamento è d'accordo con i riferimenti indipendenti. Barriera anti falsi positivi, soglia minima di copertura e confronto con gli advisory: tutti superati.
"Siete nuovi. Il motore è affidabile?"
Domanda legittima, e la risposta onesta sono fatti, non aggettivi. Il rilevamento è deterministico (nessuna AI nel momento in cui si decide, quindi i risultati si riproducono e si verificano), supera i controlli a ogni rilascio e si sorveglia da solo su ogni installazione.
Il rilascio si blocca se uno è rosso. Ogni versione esce con tutta la suite verde.
Riferimenti fissi per le corrispondenze CPE e per ogni distribuzione (8 famiglie). Una nuova classe di falsi positivi fa diventare rosso il controllo prima del rilascio.
In un confronto diretto con Grype, il 96,8% di copertura e nessun falso positivo dal motore.
Ogni installazione misura la propria copertura vera sui tuoi dati e suona l'allarme se cala. La qualità si guarda in produzione, non solo prima del rilascio.
Dietro c'è questo: 364.763 CVE, 1637 con sfruttamento confermato, 70.132 identità software e 887.833 advisory di distribuzione che tengono conto delle correzioni portate indietro, su 8 famiglie Linux. Come verifichiamo il motore.
Si installa in minuti, non in giorni
Agent leggero, occupa pochissimo
Windows, Linux, macOS
Gli agent si aggiornano in sicurezza
Container e dipendenze
Immagini Docker e dipendenze open source controllate in automatico. Con Trivy sotto, senza costi in più.
Immagini dei container
- Si accorge se sulla macchina c'è Docker
- Controlla tutte le immagini locali, per le CVE alte e critiche
- Per ogni vulnerabilità dice se la correzione esiste
- In tutti i piani, senza costi in più
Dipendenze del codice (SCA)
- 8 ecosistemi: Node.js, Python, Go, Rust, Ruby, PHP, .NET, Java (Maven)
- 13 formati di lockfile
- Ogni dipendenza controllata in automatico
- Corrispondenze sulla versione esatta scritta nel lockfile
Con Trivy (Apache-2.0) e gli advisory pubblici dei pacchetti, strumenti open source standard del settore
Uno strumento specializzato, non una suite che fa tutto
SentriKat fa bene una cosa sola: risponde con certezza alla domanda "quali delle mie esposizioni sono davvero sfruttate e ancora aperte, adesso?". Sta accanto agli strumenti che hai già, non finge di sostituirli tutti.
Cosa fa SentriKat
-
Ti dice quali contano davveroCosa viene sfruttato, quanto è probabile che succeda e se il fornitore ha già corretto: così metti mano alle poche che contano, non a migliaia di segnalazioni grezze.
-
Guarda tutto quello che haiPacchetti di sistema, immagini dei container e dipendenze del codice, riconoscendo le correzioni portate indietro su 8 famiglie Linux.
-
Le prove per l'audit, quando servonoAnalisi delle lacune per NIS2 e DORA e SBOM (CycloneDX / SPDX / STIX), esportati nel momento in cui ti servono.
-
Resta roba tuaGira nella tua rete, anche isolato da internet: i dati sulle vulnerabilità non escono dalla macchina. Fatto in Europa.
Cosa non è
-
Non è un SIEM né un EDR/XDRTrova le esposizioni. Non sorveglia le macchine e non correla i log.
-
Non è IAM, PAM o backupQuelli restano dove sono. SentriKat ci sta accanto, non fa finta di sostituirli.
-
Non è una sandbox né un sistema di patchingTi dice esattamente cosa è esposto. Applicare la correzione e isolare il servizio resta una tua decisione.
Alle altre domande rispondono le altre difese che hai. Questo risponde alla sua, e ti fa vedere come ci è arrivato.
Gli scanner gratuiti come Trivy e Grype rispondono a "ce l'ho?" una volta, su un'immagine, e lo fanno bene. SentriKat fa la stessa cosa di continuo e su tutto il parco macchine, togliendo il rumore: riconosce le correzioni portate indietro, mette in cima quelle sfruttate davvero e allega le prove per NIS2 e DORA.
Apparati industriali, controllati da noi
La NIS2 riguarda energia, acqua, trasporti, manifattura e sanità, e in quei settori l'apparato che conta non è un portatile. È un controllore su una linea di produzione che nessuno tocca da nove anni.
Marca, modello e versione del firmware. Va bene anche un foglio di calcolo. Sui tuoi apparati non installiamo niente.
Con la stessa banca dati europea su cui gira il prodotto, compreso l'elenco di quelle sfruttate davvero e la probabilità che vengano usate.
Cosa è attaccabile oggi, cosa può aspettare e cosa non ha una correzione. Scritto per chi deve decidere quando fermare la linea.
Cosa non facciamo
Sui tuoi apparati industriali non mettiamo software, e alla tua rete di controllo non colleghiamo niente. Non dovrebbe farlo nessuno, e chi te lo propone ti vende un apparecchio che non ti serve. Qui c'è una persona che legge il tuo elenco di apparati confrontandolo con una banca dati già aggiornata, e ti dice cosa farci.
Dicci il settore e più o meno quanti apparati sono. Ti diciamo a cosa possiamo rispondere prima che tu mandi qualsiasi cosa.
Chiedi una valutazione nella tua rete
Installa SentriKat sulla tua infrastruttura con una valutazione guidata. Ti mandiamo chiave di licenza e guida all'installazione entro 24 ore.