Volver a actualizaciones
ActualizadaJul 22, 2026

Cisa-KEV-Threat-Intel-Orchestrator — Actualizado!

Pipeline sin intervención que convierte CVEs recientemente armadas del catálogo CISA Known Exploited Vulnerabilities (KEV) en reglas de detección Sigma listas para producción, automáticamente, cada semana.

Compartir

Orquestador de Inteligencia de Amenazas CISA KEV

Pipeline sin intervención que convierte los CVE recién armados del catálogo de Vulnerabilidades Explotadas Conocidas (KEV) de CISA en reglas de detección Sigma listas para producción, automáticamente, cada semana.

El problema

Convertir manualmente una nueva entrada KEV en una detección utilizable es lento: revisar el aviso, investigar el patrón de ataque, escribir una regla Sigma, probarla, informar al equipo. Eso son aproximadamente 4-6 horas por CVE. Diez nuevas entradas en una semana son una semana completa de trabajo, y la mayoría de los SOC no tienen una semana-analista extra disponible cada lunes.

Lo que esto hace

Cada lunes a las 8:00 AM, el pipeline:

  1. Obtiene el catálogo CISA KEV en vivo y aísla los CVE recién añadidos y armados desde la última ejecución.
  2. Genera una regla de detección Sigma por cada CVE usando Google Gemini, restringido por un prompt estructurado que obliga al modelo a:
    • apuntar al producto/vendedor exacto nombrado en el CVE (no una regla genérica)
    • usar los EventIDs correctos de Sysmon para la técnica (creación de procesos, red, carga de imágenes, LSASS, registro)
    • incluir de 3 a 5 filtros de condición para controlar falsos positivos
    • mapear a una técnica relevante de MITRE ATT&CK
    • producir solo YAML limpio, listo para insertar en Splunk, Elastic o Wazuh
  3. Registra cada CVE procesado en una hoja de Google Sheets un registro de auditoría continuo con marca de tiempo de cuándo se divulgó una vulnerabilidad frente a cuándo existió una regla de detección para ella. Construido pensando en los requisitos de evidencia de gestión proactiva de vulnerabilidades de SOC 2/ISO 27001, no solo como un registro.
  4. Envía por correo electrónico un informe semanal listo para el analista con la lista de CVE, severidad y lógica de detección preliminar.

Consulte mi blog completo: Advanced Threat Intel: From 6 Hours to 0 Minutes per CVE

Arquitectura

CISA KEV Catalog (API)
        │
        ▼
  n8n Schedule Trigger (Mon 8:00 AM)
        │
        ▼
  Filter: new + weaponized CVEs
        │
        ▼
  Gemini (Sigma rule generation, one CVE per call)
        │
        ├──▶ Google Sheets (audit trail)
        │
        └──▶ Email digest (analyst briefing)

Informe de impacto de la automatización

Impact

Tecnologías

n8n · CISA KEV API · Google Gemini · Google Sheets · Gmail/SMTP

Estado y próximos pasos

Este es un pipeline semanal funcional, no un producto terminado. Actualmente en la hoja de ruta:

  • Despliegue automático de reglas generadas directamente en el SIEM del equipo de seguridad en lugar de solo entrega por correo
  • Pruebas automatizadas de reglas generadas contra registros de muestra antes de que lleguen a un analista
  • Integración directa con el sistema de respuesta a incidentes

Contenido del repositorio

/workflow           n8n workflow export (importable JSON)
/prompts             Gemini prompt templates used in the Sigma generation node
/sample-output       One real weekly briefing (sanitized)
README.md

Autor

Manish Rawat | Ingeniero de Detección y Analista SOC (Investigación Independiente) | Abierto a Trabajo | LinkedIn · GitHub · Medium

Categorías