Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
Cisa-KEV-Threat-Intel-Orchestrator — Null-Touch-Pipeline, die neu bewaffnete CVEs aus dem CISA Known Exploited Vulnerabilities (KEV)-Katalog automatisch jede Woche in produktionsreife Sigma-Erkennungsregeln umwandelt. | Kitploit
Tools/GitHubGitHub/manishrawat21/cisa-kev-threat-intel-orchestrator
SchwachstellenanalyseCloud-SicherheitDevSecOpsBedrohungsanalyseIncident ResponseKI-Sicherheit
GitHubmanishrawat21/cisa-kev-threat-intel-orchestrator

Cisa-KEV-Threat-Intel-Orchestrator

Null-Touch-Pipeline, die neu bewaffnete CVEs aus dem CISA Known Exploited Vulnerabilities (KEV)-Katalog automatisch jede Woche in produktionsreife Sigma-Erkennungsregeln umwandelt.

Repository anzeigenWebseite
3817vor 21h 44mVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CISA KEV Threat Intel Orchestrator

Zero-Touch-Pipeline, die neu bewaffnete CVEs aus dem CISA-Katalog der bekannten ausgenutzten Schwachstellen (KEV) automatisch jede Woche in produktionsreife Sigma-Erkennungsregeln umwandelt.

Das Problem

Das manuelle Umwandeln eines neuen KEV-Eintrags in eine brauchbare Erkennung ist langsam: Prüfung der Warnmeldung, Recherche des Angriffsmusters, Schreiben einer Sigma-Regel, Testen, Briefing des Teams. Das sind ungefähr 4–6 Stunden pro CVE. Zehn neue Einträge in einer Woche bedeuten eine volle Arbeitswoche, und die meisten SOCs haben nicht jeden Montag eine freie Analystenwoche übrig.

Was das macht

Jeden Montag um 8:00 Uhr führt die Pipeline Folgendes aus:

  1. Ruft den aktuellen CISA KEV-Katalog ab und isoliert neu hinzugefügte, bewaffnete CVEs seit dem letzten Durchlauf.
  2. Erzeugt eine Sigma-Erkennungsregel pro CVE mithilfe von Google Gemini, eingeschränkt durch einen strukturierten Prompt, der das Modell zwingt:
    • das exakte Produkt/den Hersteller aus dem CVE zu adressieren (keine generische Platzhalterregel)
    • die korrekten Sysmon-Ereignis-IDs für die Technik zu verwenden (Prozesserstellung, Netzwerk, Image-Load, LSASS, Registrierung)
    • 3–5 Bedingungsfilter zur Kontrolle von Fehlalarmen einzufügen
    • auf eine relevante MITRE ATT&CK-Technik abzubilden
    • nur sauberes YAML auszugeben, bereit zur Verwendung in Splunk, Elastic oder Wazuh
  3. Protokolliert jeden verarbeiteten CVE in einem Google Sheet – einen laufenden, mit Zeitstempel versehenen Prüfpfad, wann eine Schwachstelle offengelegt wurde und wann eine Erkennungsregel dafür existierte. Entwickelt mit Blick auf die Nachweisanforderungen des proaktiven Schwachstellenmanagements nach SOC 2 / ISO 27001, nicht nur als einfaches Protokoll.
  • Sendet eine analystenfertige wöchentliche Zusammenfassung per E-Mail mit der CVE-Liste, dem Schweregrad und dem Entwurf der Erkennungslogik.
  • Lies meinen vollständigen Blogbeitrag: Advanced Threat Intel: From 6 Hours to 0 Minutes per CVE

    Architektur

    root@kitploit:~
    CISA KEV Catalog (API)
            │
            ▼
      n8n Schedule Trigger (Mon 8:00 AM)
            │
            ▼
      Filter: new + weaponized CVEs
            │
            ▼
      Gemini (Sigma rule generation, one CVE per call)
            │
            ├──▶ Google Sheets (audit trail)
            │
            └──▶ Email digest (analyst briefing)
    

    Auswirkungsbericht der Automatisierung

    Impact

    Stack

    n8n · CISA KEV API · Google Gemini · Google Sheets · Gmail/SMTP

    Status und nächste Schritte

    Dies ist eine funktionierende wöchentliche Pipeline, kein fertiges Produkt. Derzeit auf der Roadmap:

    • Automatisches Bereitstellen generierter Regeln direkt im SIEM des Sicherheitsteams anstatt nur per E-Mail
    • Automatisiertes Testen generierter Regeln anhand von Beispieldaten, bevor sie einen Analysten erreichen
    • Direkte Integration in das Incident-Response-System

    Repository-Inhalte

    root@kitploit:~
    /workflow           n8n workflow export (importable JSON)
    /prompts             Gemini prompt templates used in the Sigma generation node
    /sample-output       One real weekly briefing (sanitized)
    README.md
    

    Autor

    Manish Rawat | Detection Engineer & SOC-Analyst (Unabhängige Forschung) | Offen für Arbeit | LinkedIn · GitHub · Medium

    Tool herunterladen