Torna agli aggiornamenti
UpdatedJul 22, 2026

Cisa-KEV-Threat-Intel-Orchestrator — Updated!

Pipeline Zero-touch che trasforma le nuove CVE weaponizzate dal catalogo CISA Known Exploited Vulnerabilities (KEV) in regole di rilevamento Sigma pronte per la produzione, automaticamente, ogni settimana.

Condividi

CISA KEV Threat Intel Orchestrator

Pipeline a impatto zero che trasforma le CVE appena armamentizzate dal catalogo CISA Known Exploited Vulnerabilities (KEV) in regole di rilevamento Sigma pronte per la produzione, automaticamente, ogni settimana.

Il problema

Convertire manualmente una nuova voce KEV in un rilevamento utilizzabile è lento: controllare l'avviso, ricercare il pattern di attacco, scrivere una regola Sigma, testarla, informare il team. Ci vogliono circa 4-6 ore per CVE. Dieci nuove voci in una settimana significano un'intera settimana di lavoro, e la maggior parte dei SOC non ha un'analista-settimana di riserva ogni lunedì.

Cosa fa

Ogni lunedì alle 8:00, la pipeline:

  1. Recupera il catalogo CISA KEV in tempo reale e isola le CVE appena aggiunte e armamentizzate dall'ultima esecuzione.
  2. Genera una regola di rilevamento Sigma per CVE usando Google Gemini, vincolata da un prompt strutturato che obbliga il modello a:
    • puntare al prodotto/vendor esatto indicato nella CVE (non una regola generica placeholder)
    • usare i corretti Sysmon EventID per la tecnica (creazione di processo, rete, caricamento immagine, LSASS, registro)
    • includere 3-5 filtri di condizione per controllare i falsi positivi
    • mappare a una tecnica MITRE ATT&CK pertinente
    • produrre solo YAML pulito, pronto per essere inserito in Splunk, Elastic o Wazuh
  3. Registra ogni CVE elaborata in un Google Sheet: una traccia di audit temporizzata e in esecuzione di quando una vulnerabilità è stata divulgata rispetto a quando esisteva una regola di rilevamento. Realizzata pensando ai requisiti di prova per la gestione proattiva delle vulnerabilità di SOC 2 / ISO 27001, non solo come un log.
  4. Invia via email un briefing settimanale pronto per l'analista con l'elenco delle CVE, la gravità e la logica di rilevamento bozza.

Leggi il mio blog completo: Advanced Threat Intel: From 6 Hours to 0 Minutes per CVE

Architettura

Catalogo CISA KEV (API)
        │
        ▼
  Trigger pianificato n8n (Lun 8:00)
        │
        ▼
  Filtro: CVE nuove + armamentizzate
        │
        ▼
  Gemini (generazione regola Sigma, una CVE per chiamata)
        │
        ├──▶ Google Sheets (traccia di audit)
        │
        └──▶ Riepilogo email (briefing analista)

Report sull'Impatto dell'Automazione

Impact

Stack

n8n · API CISA KEV · Google Gemini · Google Sheets · Gmail/SMTP

Stato e prossimi passi

Questa è una pipeline settimanale funzionante, non un prodotto finito. Attualmente sulla roadmap:

  • Distribuzione automatica delle regole generate direttamente al SIEM del team di sicurezza anziché solo tramite email
  • Test automatico delle regole generate su log di esempio prima che arrivino a un analista
  • Integrazione diretta con il sistema di risposta agli incidenti

Contenuti del repository

/workflow           Esportazione del workflow n8n (JSON importabile)
/prompts            Template dei prompt Gemini utilizzati nel nodo di generazione Sigma
/sample-output      Un vero briefing settimanale (anonimizzato)
README.md

Autore

Manish Rawat | Detection Engineer & SOC Analyst (Ricerca Indipendente) | Open to Work | LinkedIn · GitHub · Medium

Categorie