
Cisa-KEV-Threat-Intel-Orchestrator — Updated!
जीरो-टच पाइपलाइन जो CISA की Known Exploited Vulnerabilities (KEV) सूची से नए हथियारबंद CVE को स्वचालित रूप से, हर सप्ताह, उत्पादन-तैयार Sigma डिटेक्शन नियमों में बदल देती है।
CISA KEV खतरा खुफिया आर्केस्ट्रेटर
शून्य-स्पर्श पाइपलाइन जो CISA ज्ञात शोषित कमजोरियाँ (KEV) सूची से नवीनतम हथियारबंद CVEs को स्वचालित रूप से हर सप्ताह उत्पादन-तैयार सिग्मा पहचान नियमों में बदल देती है।
समस्या
एक नए KEV प्रविष्टि को उपयोगी पहचान में मैन्युअल रूप से बदलना धीमा है: परामर्श की जाँच करें, हमले के पैटर्न पर शोध करें, एक सिग्मा नियम लिखें, इसका परीक्षण करें, टीम को ब्रीफ करें। यह लगभग 4-6 घंटे प्रति CVE होता है। एक सप्ताह में दस नई प्रविष्टियाँ पूरे सप्ताह का काम है, और अधिकांश SOC के पास हर सोमवार को एक अतिरिक्त विश्लेषक-सप्ताह नहीं होता।
यह क्या करता है
हर सोमवार सुबह 8:00 बजे, पाइपलाइन:
- लाइव CISA KEV सूची को खींचता है और पिछले रन के बाद से नई जोड़ी गई, हथियारबंद CVEs को अलग करता है।
- Google Gemini का उपयोग करके प्रति CVE एक सिग्मा पहचान नियम उत्पन्न करता है, जो एक संरचित प्रॉम्प्ट द्वारा बाधित होता है जो मॉडल को निम्नलिखित के लिए मजबूर करता है:
- CVE में नामित सटीक उत्पाद/विक्रेता को लक्षित करें (सामान्य प्लेसहोल्डर नियम नहीं)
- तकनीक के लिए सही Sysmon EventIDs का उपयोग करें (प्रक्रिया निर्माण, नेटवर्क, इमेज लोड, LSASS, रजिस्ट्री)
- गलत सकारात्मक को नियंत्रित करने के लिए 3-5 स्थिति फ़िल्टर शामिल करें
- एक प्रासंगिक MITRE ATT&CK तकनीक से मैप करें
- केवल साफ YAML आउटपुट करें, Splunk, Elastic या Wazuh में डालने के लिए तैयार
- प्रत्येक संसाधित CVE को Google Sheet में लॉग करता है - एक चल रहा, टाइमस्टैम्प्ड ऑडिट ट्रेल जो दर्शाता है कि कब एक कमजोरी का खुलासा हुआ बनाम कब इसके लिए एक पहचान नियम मौजूद था। इसे सिर्फ एक लॉग के रूप में नहीं, बल्कि SOC 2 / ISO 27001 सक्रिय-कमजोरी-प्रबंधन साक्ष्य आवश्यकताओं को ध्यान में रखकर बनाया गया है।
- CVE सूची, गंभीरता और मसौदा पहचान तर्क के साथ एक विश्लेषक-तैयार साप्ताहिक ब्रीफिंग ईमेल करता है।
मेरा पूरा ब्लॉग देखें: उन्नत खतरा खुफिया: प्रति CVE 6 घंटे से 0 मिनट तक
आर्किटेक्चर
CISA KEV Catalog (API)
│
▼
n8n Schedule Trigger (Mon 8:00 AM)
│
▼
Filter: new + weaponized CVEs
│
▼
Gemini (Sigma rule generation, one CVE per call)
│
├──▶ Google Sheets (audit trail)
│
└──▶ Email digest (analyst briefing)
स्वचालन प्रभाव रिपोर्ट

स्टैक
n8n · CISA KEV API · Google Gemini · Google Sheets · Gmail/SMTP
स्थिति और अगले कदम
यह एक कार्यशील साप्ताहिक पाइपलाइन है, कोई तैयार उत्पाद नहीं। वर्तमान में रोडमैप पर:
- जेनरेट किए गए नियमों को केवल ईमेल डिलीवरी के बजाय सीधे सुरक्षा टीम के SIEM में स्वचालित रूप से तैनात करना
- किसी विश्लेषक तक पहुँचने से पहले नमूना लॉग के विरुद्ध जेनरेट किए गए नियमों का स्वचालित परीक्षण
- घटना प्रतिक्रिया प्रणाली के साथ सीधा एकीकरण
रेपो सामग्री
/workflow n8n workflow export (importable JSON)
/prompts Gemini prompt templates used in the Sigma generation node
/sample-output One real weekly briefing (sanitized)
README.md
लेखक
मनीष रावत | डिटेक्शन इंजीनियर और SOC विश्लेषक (स्वतंत्र अनुसंधान) | काम के लिए खुले हैं | LinkedIn · GitHub · Medium