
Cisa-KEV-Threat-Intel-Orchestrator — Updated!
Pipeline Zero-touch che trasforma le nuove CVE weaponizzate dal catalogo CISA Known Exploited Vulnerabilities (KEV) in regole di rilevamento Sigma pronte per la produzione, automaticamente, ogni settimana.
CISA KEV Threat Intel Orchestrator
Pipeline a impatto zero che trasforma le CVE appena armamentizzate dal catalogo CISA Known Exploited Vulnerabilities (KEV) in regole di rilevamento Sigma pronte per la produzione, automaticamente, ogni settimana.
Il problema
Convertire manualmente una nuova voce KEV in un rilevamento utilizzabile è lento: controllare l'avviso, ricercare il pattern di attacco, scrivere una regola Sigma, testarla, informare il team. Ci vogliono circa 4-6 ore per CVE. Dieci nuove voci in una settimana significano un'intera settimana di lavoro, e la maggior parte dei SOC non ha un'analista-settimana di riserva ogni lunedì.
Cosa fa
Ogni lunedì alle 8:00, la pipeline:
- Recupera il catalogo CISA KEV in tempo reale e isola le CVE appena aggiunte e armamentizzate dall'ultima esecuzione.
- Genera una regola di rilevamento Sigma per CVE usando Google Gemini, vincolata da un prompt strutturato che obbliga il modello a:
- puntare al prodotto/vendor esatto indicato nella CVE (non una regola generica placeholder)
- usare i corretti Sysmon EventID per la tecnica (creazione di processo, rete, caricamento immagine, LSASS, registro)
- includere 3-5 filtri di condizione per controllare i falsi positivi
- mappare a una tecnica MITRE ATT&CK pertinente
- produrre solo YAML pulito, pronto per essere inserito in Splunk, Elastic o Wazuh
- Registra ogni CVE elaborata in un Google Sheet: una traccia di audit temporizzata e in esecuzione di quando una vulnerabilità è stata divulgata rispetto a quando esisteva una regola di rilevamento. Realizzata pensando ai requisiti di prova per la gestione proattiva delle vulnerabilità di SOC 2 / ISO 27001, non solo come un log.
- Invia via email un briefing settimanale pronto per l'analista con l'elenco delle CVE, la gravità e la logica di rilevamento bozza.
Leggi il mio blog completo: Advanced Threat Intel: From 6 Hours to 0 Minutes per CVE
Architettura
Catalogo CISA KEV (API)
│
▼
Trigger pianificato n8n (Lun 8:00)
│
▼
Filtro: CVE nuove + armamentizzate
│
▼
Gemini (generazione regola Sigma, una CVE per chiamata)
│
├──▶ Google Sheets (traccia di audit)
│
└──▶ Riepilogo email (briefing analista)
Report sull'Impatto dell'Automazione

Stack
n8n · API CISA KEV · Google Gemini · Google Sheets · Gmail/SMTP
Stato e prossimi passi
Questa è una pipeline settimanale funzionante, non un prodotto finito. Attualmente sulla roadmap:
- Distribuzione automatica delle regole generate direttamente al SIEM del team di sicurezza anziché solo tramite email
- Test automatico delle regole generate su log di esempio prima che arrivino a un analista
- Integrazione diretta con il sistema di risposta agli incidenti
Contenuti del repository
/workflow Esportazione del workflow n8n (JSON importabile)
/prompts Template dei prompt Gemini utilizzati nel nodo di generazione Sigma
/sample-output Un vero briefing settimanale (anonimizzato)
README.md
Autore
Manish Rawat | Detection Engineer & SOC Analyst (Ricerca Indipendente) | Open to Work | LinkedIn · GitHub · Medium