
Cisa-KEV-Threat-Intel-Orchestrator — Updated!
سير عمل بدون لمس يحوّل نقاط الضعف الجديدة المسلحة من كتالوج نقاط الضعف المستغلة المعروفة (CVE) من وكالة الأمن السيبراني وأمن البنية التحتية (CISA) إلى قواعد كشف Sigma جاهزة للإنتاج، تلقائيًا، كل أسبوع.
منسق استخبارات التهديدات CISA KEV
خط أنابيب بدون لمس يحول CVEs المسلحة حديثًا من كتالوج نقاط الضعف المستغلة المعروفة (KEV) الصادر عن CISA إلى قواعد كشف Sigma جاهزة للإنتاج، تلقائيًا، كل أسبوع.
المشكلة
تحويل إدخال KEV جديد يدويًا إلى كشف قابل للاستخدام هو عملية بطيئة: التحقق من الاستشارة، البحث في نمط الهجوم، كتابة قاعدة Sigma، اختبارها، إحاطة الفريق. هذا يستغرق حوالي 4-6 ساعات لكل CVE. عشرة إدخالات جديدة في الأسبوع تعني أسبوع عمل كامل، ومعظم مراكز عمليات الأمان (SOCs) ليس لديها أسبوع محلل احتياطي كل يوم اثنين.
ما يفعله هذا
كل يوم اثنين الساعة 8:00 صباحًا، يقوم خط الأنابيب بما يلي:
- يسحب كتالوج CISA KEV المباشر ويعزل CVEs المسلحة المضافة حديثًا منذ آخر تشغيل.
- ينشئ قاعدة كشف Sigma لكل CVE باستخدام Google Gemini، مقيدة بمطالبة منظمة تجبر النموذج على:
- استهداف المنتج/البائع المحدد المذكور في CVE (وليس قاعدة نائبة عامة)
- استخدام EventIDs الصحيحة لـ Sysmon للتقنية (إنشاء عملية، شبكة، تحميل صورة، LSASS، تسجيل)
- تضمين 3-5 مرشحات شرط للتحكم في الإيجابيات الكاذبة
- الربط بتقنية MITRE ATT&CK ذات الصلة
- إخراج YAML نظيف فقط، جاهز للإدراج في Splunk أو Elastic أو Wazuh
- يسجل كل CVE تمت معالجته في Google Sheet سجل تدقيق جاري ومختوم بزمن يوضح متى تم الكشف عن ثغرة مقابل متى كانت قاعدة الكشف موجودة لها. تم بناؤه مع مراعاة متطلبات أدلة إدارة الثغرات الاستباقية لـ SOC 2 / ISO 27001، وليس فقط كسجل.
- يرسل إحاطة أسبوعية جاهزة للمحلل عبر البريد الإلكتروني تحتوي على قائمة CVEs وخطورتها ومنطق الكشف المسودة.
اطلع على مدونتي الكاملة: استخبارات التهديدات المتقدمة: من 6 ساعات إلى 0 دقائق لكل CVE
الهيكل
CISA KEV Catalog (API)
│
▼
n8n Schedule Trigger (Mon 8:00 AM)
│
▼
Filter: new + weaponized CVEs
│
▼
Gemini (Sigma rule generation, one CVE per call)
│
├──▶ Google Sheets (audit trail)
│
└──▶ Email digest (analyst briefing)
تقرير تأثير الأتمتة

المكدس التقني
n8n · CISA KEV API · Google Gemini · Google Sheets · Gmail/SMTP
الحالة والخطوات التالية
هذا خط أنابيب أسبوعي يعمل، وليس منتجًا نهائيًا. حاليًا على خارطة الطريق:
- النشر التلقائي للقواعد المُنشأة مباشرة إلى SIEM فريق الأمان بدلاً من التسليم عبر البريد الإلكتروني فقط
- الاختبار الآلي للقواعد المُنشأة مقابل سجلات عينة قبل وصولها إلى المحلل
- التكامل المباشر مع نظام الاستجابة للحوادث
محتويات المستودع
/workflow n8n workflow export (importable JSON)
/prompts Gemini prompt templates used in the Sigma generation node
/sample-output One real weekly briefing (sanitized)
README.md
المؤلف
مانيش روات | مهندس كشف ومحلل SOC (بحث مستقل) | متاح للعمل | LinkedIn · GitHub · Medium