Zurück zu den Updates
UpdatedJul 22, 2026

Cisa-KEV-Threat-Intel-Orchestrator — Updated!

Null-Touch-Pipeline, die neu bewaffnete CVEs aus dem CISA Known Exploited Vulnerabilities (KEV)-Katalog automatisch jede Woche in produktionsreife Sigma-Erkennungsregeln umwandelt.

Teilen

CISA KEV Threat Intel Orchestrator

Zero-Touch-Pipeline, die neu bewaffnete CVEs aus dem CISA-Katalog der bekannten ausgenutzten Schwachstellen (KEV) automatisch jede Woche in produktionsreife Sigma-Erkennungsregeln umwandelt.

Das Problem

Das manuelle Umwandeln eines neuen KEV-Eintrags in eine brauchbare Erkennung ist langsam: Prüfung der Warnmeldung, Recherche des Angriffsmusters, Schreiben einer Sigma-Regel, Testen, Briefing des Teams. Das sind ungefähr 4–6 Stunden pro CVE. Zehn neue Einträge in einer Woche bedeuten eine volle Arbeitswoche, und die meisten SOCs haben nicht jeden Montag eine freie Analystenwoche übrig.

Was das macht

Jeden Montag um 8:00 Uhr führt die Pipeline Folgendes aus:

  1. Ruft den aktuellen CISA KEV-Katalog ab und isoliert neu hinzugefügte, bewaffnete CVEs seit dem letzten Durchlauf.
  2. Erzeugt eine Sigma-Erkennungsregel pro CVE mithilfe von Google Gemini, eingeschränkt durch einen strukturierten Prompt, der das Modell zwingt:
    • das exakte Produkt/den Hersteller aus dem CVE zu adressieren (keine generische Platzhalterregel)
    • die korrekten Sysmon-Ereignis-IDs für die Technik zu verwenden (Prozesserstellung, Netzwerk, Image-Load, LSASS, Registrierung)
    • 3–5 Bedingungsfilter zur Kontrolle von Fehlalarmen einzufügen
    • auf eine relevante MITRE ATT&CK-Technik abzubilden
    • nur sauberes YAML auszugeben, bereit zur Verwendung in Splunk, Elastic oder Wazuh
  3. Protokolliert jeden verarbeiteten CVE in einem Google Sheet – einen laufenden, mit Zeitstempel versehenen Prüfpfad, wann eine Schwachstelle offengelegt wurde und wann eine Erkennungsregel dafür existierte. Entwickelt mit Blick auf die Nachweisanforderungen des proaktiven Schwachstellenmanagements nach SOC 2 / ISO 27001, nicht nur als einfaches Protokoll.
  4. Sendet eine analystenfertige wöchentliche Zusammenfassung per E-Mail mit der CVE-Liste, dem Schweregrad und dem Entwurf der Erkennungslogik.

Lies meinen vollständigen Blogbeitrag: Advanced Threat Intel: From 6 Hours to 0 Minutes per CVE

Architektur

CISA KEV Catalog (API)
        │
        ▼
  n8n Schedule Trigger (Mon 8:00 AM)
        │
        ▼
  Filter: new + weaponized CVEs
        │
        ▼
  Gemini (Sigma rule generation, one CVE per call)
        │
        ├──▶ Google Sheets (audit trail)
        │
        └──▶ Email digest (analyst briefing)

Auswirkungsbericht der Automatisierung

Impact

Stack

n8n · CISA KEV API · Google Gemini · Google Sheets · Gmail/SMTP

Status und nächste Schritte

Dies ist eine funktionierende wöchentliche Pipeline, kein fertiges Produkt. Derzeit auf der Roadmap:

  • Automatisches Bereitstellen generierter Regeln direkt im SIEM des Sicherheitsteams anstatt nur per E-Mail
  • Automatisiertes Testen generierter Regeln anhand von Beispieldaten, bevor sie einen Analysten erreichen
  • Direkte Integration in das Incident-Response-System

Repository-Inhalte

/workflow           n8n workflow export (importable JSON)
/prompts             Gemini prompt templates used in the Sigma generation node
/sample-output       One real weekly briefing (sanitized)
README.md

Autor

Manish Rawat | Detection Engineer & SOC-Analyst (Unabhängige Forschung) | Offen für Arbeit | LinkedIn · GitHub · Medium

Kategorien