
Pipeline sin intervención que convierte CVEs recientemente armadas del catálogo CISA Known Exploited Vulnerabilities (KEV) en reglas de detección Sigma listas para producción, automáticamente, cada semana.
Pipeline sin intervención que convierte los CVE recién armados del catálogo de Vulnerabilidades Explotadas Conocidas (KEV) de CISA en reglas de detección Sigma listas para producción, automáticamente, cada semana.
Convertir manualmente una nueva entrada KEV en una detección utilizable es lento: revisar el aviso, investigar el patrón de ataque, escribir una regla Sigma, probarla, informar al equipo. Eso son aproximadamente 4-6 horas por CVE. Diez nuevas entradas en una semana son una semana completa de trabajo, y la mayoría de los SOC no tienen una semana-analista extra disponible cada lunes.
Cada lunes a las 8:00 AM, el pipeline:
Consulte mi blog completo: Advanced Threat Intel: From 6 Hours to 0 Minutes per CVE
CISA KEV Catalog (API)
│
▼
n8n Schedule Trigger (Mon 8:00 AM)
│
▼
Filter: new + weaponized CVEs
│
▼
Gemini (Sigma rule generation, one CVE per call)
│
├──▶ Google Sheets (audit trail)
│
└──▶ Email digest (analyst briefing)

n8n · CISA KEV API · Google Gemini · Google Sheets · Gmail/SMTP
Este es un pipeline semanal funcional, no un producto terminado. Actualmente en la hoja de ruta:
/workflow n8n workflow export (importable JSON)
/prompts Gemini prompt templates used in the Sigma generation node
/sample-output One real weekly briefing (sanitized)
README.md