
Pipeline Zero-touch che trasforma le nuove CVE weaponizzate dal catalogo CISA Known Exploited Vulnerabilities (KEV) in regole di rilevamento Sigma pronte per la produzione, automaticamente, ogni settimana.
Pipeline a impatto zero che trasforma le CVE appena armamentizzate dal catalogo CISA Known Exploited Vulnerabilities (KEV) in regole di rilevamento Sigma pronte per la produzione, automaticamente, ogni settimana.
Convertire manualmente una nuova voce KEV in un rilevamento utilizzabile è lento: controllare l'avviso, ricercare il pattern di attacco, scrivere una regola Sigma, testarla, informare il team. Ci vogliono circa 4-6 ore per CVE. Dieci nuove voci in una settimana significano un'intera settimana di lavoro, e la maggior parte dei SOC non ha un'analista-settimana di riserva ogni lunedì.
Ogni lunedì alle 8:00, la pipeline:
Leggi il mio blog completo: Advanced Threat Intel: From 6 Hours to 0 Minutes per CVE
Catalogo CISA KEV (API)
│
▼
Trigger pianificato n8n (Lun 8:00)
│
▼
Filtro: CVE nuove + armamentizzate
│
▼
Gemini (generazione regola Sigma, una CVE per chiamata)
│
├──▶ Google Sheets (traccia di audit)
│
└──▶ Riepilogo email (briefing analista)

n8n · API CISA KEV · Google Gemini · Google Sheets · Gmail/SMTP
Questa è una pipeline settimanale funzionante, non un prodotto finito. Attualmente sulla roadmap:
/workflow Esportazione del workflow n8n (JSON importabile)
/prompts Template dei prompt Gemini utilizzati nel nodo di generazione Sigma
/sample-output Un vero briefing settimanale (anonimizzato)
README.md