Gli strumenti attuali generano rumore, non sicurezza.
I SIEM generano migliaia di alert ogni giorno. I team SOC sono sommersi e le minacce reali passano inosservate.
Le soluzioni attuali rilevano ma non agiscono. Il tempo tra rilevamento e rimedio si misura in ore, talvolta giorni.
3,5 milioni di posizioni non coperte. Anche con il budget, trovare e trattenere esperti resta una sfida enorme.
Un agente autonomo che non si limita a rilevare, correla, decide e propone.
Graph STIX 2.1 nativo: correlazione automatica, percorsi di attacco, blast radius, profiling degli attori. Standard STIX 2.1 compatibile ANSSI/ENISA.
NVD, CISA KEV, EPSS, MITRE ATT&CK, CERT-FR, GreyNoise, CrowdSec, ThreatFox e altro. Punteggio di confidenza 0-100 ponderato automaticamente.
L0 Conversazionale, L1 Triage, L2 Forense, L2.5 Instruct, L3 Cloud anonimizzato. La pipeline automatica resta 100% locale. Il cloud interviene solo quando parla il CISO.
Alert via Slack, Telegram, Mattermost, Ntfy. Bot conversazionale in linguaggio naturale con memoria e risoluzione dei pronomi.
Quello che succede mentre dormi.
| t | source | événement |
|---|---|---|
02:17:03 | Collettore syslog integrato + Sigma | 47 tentativi SSH in 8 minuti, regola Sigma attivata IP 185.220.101.47 · srv-prod-01 · rotazione utenti: root, admin, backup |
02:17:04 +1s | CrowdSec CTI | IP nota come malevola, 1.247 segnalazioni della community Reputazione: malicious · Comportamento: ssh:bruteforce · Attiva da 18 giorni |
02:17:09 +6s | Agente IA, correlazione | Kill chain ricostruita, 4 fonti incrociate Login riuscito utente backup alle 02:09 · CVE-2023-38408 OpenSSH non patchato (EPSS 0.91) · Chiave AWS esposta in /var/log/deploy.log da 6 ore |
02:17:13 +10s | Slack HITL | CISO svegliato, analisi completa + 3 azioni proposte ⚠ CRITICO · srv-prod-01 · Kill chain rilevata IP 185.220.101.47 malevola (CrowdSec) · utente backup compromesso 1. Blocca IP 2. Blocca account 3. Applica patch OpenSSH ✓ Tutte e 3 le azioni~ IP + account✗ Ci penso io |
02:19:28 +2m25s | RSSI | Approvazione da telefono, azioni 1 e 2 Il CISO legge l'analisi, verifica la fonte CrowdSec, approva il blocco IP e il blocco dell'account. Preferisce applicare la patch OpenSSH durante il giorno. |
02:19:29 +1s | Esecuzione | Remediation eseguita · Report NIS2 generato · IP segnalata a CrowdSec IP bloccata · Account bloccato · Audit log con firma crittografica · Report incidente NIS2 §2b disponibile |
SIEM, EDR, firewall, log, CTI, scansioni: ThreatClaw acquisisce tutto, correla tutto e trasforma il rumore in segnale chiaro.
Dati correlati in un grafo STIX 2.1. Ogni avviso arricchito, valutato, collegato al contesto. Segnale chiaro.
4.500 avvisi al giorno da oltre 19 fonti diverse. Il 68% ignorato. Nessuna correlazione. Solo rumore.
UnSOCtradizionaleproduceavvisi.ThreatClawproducedecisioni.
NIS2, GDPR, EU AI Act, ISO 27001, ISO 42001, NIST AI RMF, NIST CSF 2.0, EU CRA, SOC 2, HDS, PCI-DSS, ogni incidente genera automaticamente il documento corretto, firmato Ed25519, difendibile davanti all'ANSSI o a un auditor terzo.
Notifica iniziale entro 24 ore, pre-compilata automaticamente
Aggiornamento intermedio con indicatori di compromissione
Analisi completa, cause profonde, azioni intraprese, raccomandazioni
Notifica violazione alla CNIL, rilevamento automatico PII + override del RSSI
Formato CSF 2.0, compatibile con le agenzie federali USA
Controlli A.5.24-A.5.28, classificazione, risposta, lezioni apprese
Le 10 misure di sicurezza obbligatorie, punteggio live per misura
Sintesi non tecnica per il board, impatto sul business, rischi residui
Forense dettagliata, IOC, timeline MITRE ATT&CK, raggio d'impatto
Log immutabile con catena di hash, ogni azione di ThreatClaw registrata, firmata, con timestamp
Inventario IA ad alto rischio · logging · gap · scadenza 2026-08-02
Standard IA 2023, 8 controlli Annex A (policy, ciclo di vita, terze parti)
4 funzioni Govern/Map/Measure/Manage, la shadow AI è nominata esplicitamente
Documento pronto per gare d'appalto · inventario + 4 framework + roadmap
L'operatore convalida, firma, esporta. Tutto resta self-hosted, con audit trail crittografico incluso.
ThreatClaw modella i vostri asset, vulnerabilità e attaccanti in un grafo STIX 2.1. Il risultato: analisi impossibili con un SIEM tradizionale.
Se un asset è compromesso, ThreatClaw calcola in tempo reale tutti gli asset impattati a 1, 2 e 3 hop. Punteggio di impatto ponderato per criticità.
Simulazione passiva: quali percorsi seguirebbe un attaccante per raggiungere i vostri dati critici? Report mensile proattivo senza toccare l'infrastruttura.
ThreatClaw costruisce automaticamente il profilo dei vostri attaccanti (paese, ASN, tecniche MITRE) e lo confronta con 7 gruppi APT noti.
Il grafo È la vostra mappatura NIS2 Articolo 21. Rischio supply chain, interdipendenze, report esportabile per le autorità.
Raccoglie findings, alert Sigma, log syslog. Sincronizza continuamente il grafo delle minacce STIX 2.1.
Il Graph STIX 2.1 nativo rileva movimenti laterali, campagne coordinate e percorsi di attacco verso i vostri asset critici.
19+ fonti di threat intelligence (NVD, CISA KEV, EPSS, GreyNoise, CERT-FR...). Punteggio di confidenza 0-100 contestuale.
L'IA propone azioni (whitelist di 44 comandi). Playbook MITRE generati automaticamente. HITL per mantenere il controllo.
Un agente IA che tocca la vostra infrastruttura fa paura? Anche a noi. Per questo abbiamo blindato tutto.
Scritto in Rust, l'unico linguaggio in cui il 70% delle CVE critiche è impossibile per costruzione.
Raccomandato da NSA, CISA e Microsoft per il software di sicurezza critico. Scopri di più →
Compilati nel binario. Non modificabili. Non aggirabili. Non è un'opzione. È una fondamenta.
Nessuno può dirottare gli obiettivi dell'agente a runtime · né un attaccante, né un prompt malevolo. Il Soul è compilato nel binario e qualsiasi manomissione senza una nuova compilazione attiva il kill switch.
▸ Impronta SHA-256 del Soul compilata nel binario, verificata a runtime
L'agente può eseguire solo i 44+ comandi pre-approvati, estendibili solo tramite skill validate dall'operatore (stessi guardrail, stessi template fissi, nessuna shell).
▸ Whitelist Rust con livello di rischio e reversibilità
I dati inviati dai vostri strumenti non possono mai diventare ordini per l'IA. Oltre 25 pattern di injection bloccati.
▸ Wrapper XML + rilevamento injection specifico per il cyber
Ogni memoria dell'agente è firmata. Se qualcuno modifica la sua memoria per ingannarlo, lo sa immediatamente.
▸ Firma crittografica sulla memoria conversazionale, strumenti di sola lettura
Comportamento anomalo? Arresto immediato + snapshot forense + alert Slack. 8 trigger automatici, senza bisogno di stare davanti allo schermo.
▸ Kill switch con 8 trigger + arresto atomico
Anonimizzatore attivo di default prima di ogni chiamata LLM cloud · IP interni, credenziali, email e FQDN sostituiti con token. Pattern regex personalizzati per estendere il mascheramento a IP pubblici, identificativi aziendali o qualsiasi altro formato proprietario. La modalità Never disabilita completamente le chiamate cloud.
Dettagli tecnici →L0 conversazionale, L1 triage e L2 forense girano su Mistral Small o Qwen 14B ospitati sulla vostra infrastruttura. Nessuna chiamata cloud necessaria per le operazioni quotidiane. L3 cloud resta opzionale, anonimizzato, solo per i casi complessi.
Dettagli tecnici →Tutte le dipendenze provengono da crates.io (nessuna fonte git non verificata). cargo audit gira in CI ogni lunedì per rilevare le CVE pubblicate sui crate utilizzati. Oltre 3000 test superati ad ogni PR.
Dettagli tecnici →Wazuh, Microsoft Sentinel, Microsoft Defender XDR, Active Directory, Velociraptor, OPNsense, pfSense, Fortinet, Mikrotik, Graylog, Elastic SIEM, Proxmox, GLPI. Configurati dal dashboard, senza glue code da scrivere. I vostri host si auto-registrano non appena inviano i log.
Dettagli tecnici →Il codice sorgente è pubblico. Voi (o un consulente) potete verificarlo riga per riga, compilarlo da soli, verificare che il binario corrisponda. È disponibile una licenza doppia commerciale per esigenze proprietarie.
Dettagli tecnici →Ogni skill gira in una sandbox isolata firmata con firma crittografica. CPU limitata, rete disattivata di default. Un file modificato non viene caricato.
Dettagli tecnici →Catena di firme crittografiche in PostgreSQL. Nessuna modifica possibile dopo l'inserimento, nemmeno da un DBA. Prova di audit NIS2 nativa.
Dettagli tecnici →ThreatClaw si installa in pochi minuti su Linux. Configuratelo poi in base alla vostra infrastruttura.
Distribuite ThreatClaw in 5 minuti. Open source, gratuito, senza telemetria.