Retour aux mises à jour
UpdatedJul 22, 2026

Cisa-KEV-Threat-Intel-Orchestrator — Mis à jour !

Pipeline sans intervention qui transforme automatiquement, chaque semaine, les CVE nouvellement armées du catalogue CISA Known Exploited Vulnerabilities (KEV) en règles de détection Sigma prêtes pour la production.

Partager

Orchestrateur de renseignement sur les menaces CISA KEV

Pipeline sans intervention qui transforme les CVE nouvellement armées du catalogue CISA Known Exploited Vulnerabilities (KEV) en règles de détection Sigma prêtes pour la production, automatiquement, chaque semaine.

Le problème

Transformer manuellement une nouvelle entrée KEV en une détection utilisable est lent : consulter l'avis, rechercher le schéma d'attaque, rédiger une règle Sigma, la tester, informer l'équipe. Cela représente environ 4 à 6 heures par CVE. Dix nouvelles entrées en une semaine représentent une semaine entière de travail, et la plupart des SOC n'ont pas une semaine d'analyste supplémentaire chaque lundi.

Ce que cela fait

Tous les lundis à 8h00, le pipeline :

  1. Récupère le catalogue CISA KEV en direct et isole les CVE nouvellement ajoutées et armées depuis la dernière exécution.
  2. Génère une règle de détection Sigma par CVE en utilisant Google Gemini, contrainte par un prompt structuré qui force le modèle à :
    • cibler le produit/vendeur exact mentionné dans la CVE (pas une règle générique)
    • utiliser les bons EventIDs Sysmon pour la technique (création de processus, réseau, chargement d'image, LSASS, registre)
    • inclure 3 à 5 filtres de condition pour contrôler les faux positifs
    • mapper sur une technique MITRE ATT&CK pertinente
    • produire uniquement du YAML propre, prêt à être déposé dans Splunk, Elastic ou Wazuh
  3. Enregistre chaque CVE traitée dans une Google Sheet – une piste d'audit continue et horodatée de la date de divulgation d'une vulnérabilité par rapport à la date où une règle de détection existait. Conçu en tenant compte des exigences de preuve de gestion proactive des vulnérabilités SOC 2 / ISO 27001, pas seulement comme un journal.
  4. Envoie par email un briefing hebdomadaire prêt pour l'analyste avec la liste des CVE, la gravité et la logique de détection provisoire.

Consultez mon article complet : Renseignement avancé sur les menaces : De 6 heures à 0 minute par CVE

Architecture

CISA KEV Catalog (API)
        │
        ▼
  n8n Schedule Trigger (Mon 8:00 AM)
        │
        ▼
  Filter: new + weaponized CVEs
        │
        ▼
  Gemini (Sigma rule generation, one CVE per call)
        │
        ├──▶ Google Sheets (audit trail)
        │
        └──▶ Email digest (analyst briefing)

Rapport d'impact de l'automatisation

Impact

Stack

n8n · CISA KEV API · Google Gemini · Google Sheets · Gmail/SMTP

Statut et prochaines étapes

Il s'agit d'un pipeline hebdomadaire fonctionnel, pas d'un produit fini. Actuellement sur la feuille de route :

  • Déploiement automatique des règles générées directement vers le SIEM de l'équipe de sécurité au lieu d'une livraison par email uniquement
  • Tests automatisés des règles générées sur des journaux d'exemple avant qu'elles n'atteignent un analyste
  • Intégration directe avec le système de réponse aux incidents

Contenu du dépôt

/workflow           n8n workflow export (importable JSON)
/prompts             Gemini prompt templates used in the Sigma generation node
/sample-output       One real weekly briefing (sanitized)
README.md

Auteur

Manish Rawat | Ingénieur en détection et analyste SOC (Recherche indépendante) | Ouvert aux opportunités | LinkedIn · GitHub · Medium

Catégories