
Cisa-KEV-Threat-Intel-Orchestrator — Mis à jour !
Pipeline sans intervention qui transforme automatiquement, chaque semaine, les CVE nouvellement armées du catalogue CISA Known Exploited Vulnerabilities (KEV) en règles de détection Sigma prêtes pour la production.
Orchestrateur de renseignement sur les menaces CISA KEV
Pipeline sans intervention qui transforme les CVE nouvellement armées du catalogue CISA Known Exploited Vulnerabilities (KEV) en règles de détection Sigma prêtes pour la production, automatiquement, chaque semaine.
Le problème
Transformer manuellement une nouvelle entrée KEV en une détection utilisable est lent : consulter l'avis, rechercher le schéma d'attaque, rédiger une règle Sigma, la tester, informer l'équipe. Cela représente environ 4 à 6 heures par CVE. Dix nouvelles entrées en une semaine représentent une semaine entière de travail, et la plupart des SOC n'ont pas une semaine d'analyste supplémentaire chaque lundi.
Ce que cela fait
Tous les lundis à 8h00, le pipeline :
- Récupère le catalogue CISA KEV en direct et isole les CVE nouvellement ajoutées et armées depuis la dernière exécution.
- Génère une règle de détection Sigma par CVE en utilisant Google Gemini, contrainte par un prompt structuré qui force le modèle à :
- cibler le produit/vendeur exact mentionné dans la CVE (pas une règle générique)
- utiliser les bons EventIDs Sysmon pour la technique (création de processus, réseau, chargement d'image, LSASS, registre)
- inclure 3 à 5 filtres de condition pour contrôler les faux positifs
- mapper sur une technique MITRE ATT&CK pertinente
- produire uniquement du YAML propre, prêt à être déposé dans Splunk, Elastic ou Wazuh
- Enregistre chaque CVE traitée dans une Google Sheet – une piste d'audit continue et horodatée de la date de divulgation d'une vulnérabilité par rapport à la date où une règle de détection existait. Conçu en tenant compte des exigences de preuve de gestion proactive des vulnérabilités SOC 2 / ISO 27001, pas seulement comme un journal.
- Envoie par email un briefing hebdomadaire prêt pour l'analyste avec la liste des CVE, la gravité et la logique de détection provisoire.
Consultez mon article complet : Renseignement avancé sur les menaces : De 6 heures à 0 minute par CVE
Architecture
CISA KEV Catalog (API)
│
▼
n8n Schedule Trigger (Mon 8:00 AM)
│
▼
Filter: new + weaponized CVEs
│
▼
Gemini (Sigma rule generation, one CVE per call)
│
├──▶ Google Sheets (audit trail)
│
└──▶ Email digest (analyst briefing)
Rapport d'impact de l'automatisation

Stack
n8n · CISA KEV API · Google Gemini · Google Sheets · Gmail/SMTP
Statut et prochaines étapes
Il s'agit d'un pipeline hebdomadaire fonctionnel, pas d'un produit fini. Actuellement sur la feuille de route :
- Déploiement automatique des règles générées directement vers le SIEM de l'équipe de sécurité au lieu d'une livraison par email uniquement
- Tests automatisés des règles générées sur des journaux d'exemple avant qu'elles n'atteignent un analyste
- Intégration directe avec le système de réponse aux incidents
Contenu du dépôt
/workflow n8n workflow export (importable JSON)
/prompts Gemini prompt templates used in the Sigma generation node
/sample-output One real weekly briefing (sanitized)
README.md
Auteur
Manish Rawat | Ingénieur en détection et analyste SOC (Recherche indépendante) | Ouvert aux opportunités | LinkedIn · GitHub · Medium