
Null-Touch-Pipeline, die neu bewaffnete CVEs aus dem CISA Known Exploited Vulnerabilities (KEV)-Katalog automatisch jede Woche in produktionsreife Sigma-Erkennungsregeln umwandelt.
Zero-Touch-Pipeline, die neu bewaffnete CVEs aus dem CISA-Katalog der bekannten ausgenutzten Schwachstellen (KEV) automatisch jede Woche in produktionsreife Sigma-Erkennungsregeln umwandelt.
Das manuelle Umwandeln eines neuen KEV-Eintrags in eine brauchbare Erkennung ist langsam: Prüfung der Warnmeldung, Recherche des Angriffsmusters, Schreiben einer Sigma-Regel, Testen, Briefing des Teams. Das sind ungefähr 4–6 Stunden pro CVE. Zehn neue Einträge in einer Woche bedeuten eine volle Arbeitswoche, und die meisten SOCs haben nicht jeden Montag eine freie Analystenwoche übrig.
Jeden Montag um 8:00 Uhr führt die Pipeline Folgendes aus:
Lies meinen vollständigen Blogbeitrag: Advanced Threat Intel: From 6 Hours to 0 Minutes per CVE
CISA KEV Catalog (API)
│
▼
n8n Schedule Trigger (Mon 8:00 AM)
│
▼
Filter: new + weaponized CVEs
│
▼
Gemini (Sigma rule generation, one CVE per call)
│
├──▶ Google Sheets (audit trail)
│
└──▶ Email digest (analyst briefing)

n8n · CISA KEV API · Google Gemini · Google Sheets · Gmail/SMTP
Dies ist eine funktionierende wöchentliche Pipeline, kein fertiges Produkt. Derzeit auf der Roadmap:
/workflow n8n workflow export (importable JSON)
/prompts Gemini prompt templates used in the Sigma generation node
/sample-output One real weekly briefing (sanitized)
README.md