Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
Cisa-KEV-Threat-Intel-Orchestrator — Pipeline Zero-touch che trasforma le nuove CVE weaponizzate dal catalogo CISA Known Exploited Vulnerabilities (KEV) in regole di rilevamento Sigma pronte per la produzione, automaticamente, ogni settimana. | Kitploit
Strumenti/GitHubGitHub/manishrawat21/cisa-kev-threat-intel-orchestrator
Analisi delle VulnerabilitàSicurezza CloudDevSecOpsThreat IntelligenceRisposta agli IncidentiSicurezza dell'IA
GitHubmanishrawat21/cisa-kev-threat-intel-orchestrator

Cisa-KEV-Threat-Intel-Orchestrator

Pipeline Zero-touch che trasforma le nuove CVE weaponizzate dal catalogo CISA Known Exploited Vulnerabilities (KEV) in regole di rilevamento Sigma pronte per la produzione, automaticamente, ogni settimana.

Vedi RepositorySito web
38171 giorno faRevisionato da Kitploit

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

CISA KEV Threat Intel Orchestrator

Pipeline a impatto zero che trasforma le CVE appena armamentizzate dal catalogo CISA Known Exploited Vulnerabilities (KEV) in regole di rilevamento Sigma pronte per la produzione, automaticamente, ogni settimana.

Il problema

Convertire manualmente una nuova voce KEV in un rilevamento utilizzabile è lento: controllare l'avviso, ricercare il pattern di attacco, scrivere una regola Sigma, testarla, informare il team. Ci vogliono circa 4-6 ore per CVE. Dieci nuove voci in una settimana significano un'intera settimana di lavoro, e la maggior parte dei SOC non ha un'analista-settimana di riserva ogni lunedì.

Cosa fa

Ogni lunedì alle 8:00, la pipeline:

  1. Recupera il catalogo CISA KEV in tempo reale e isola le CVE appena aggiunte e armamentizzate dall'ultima esecuzione.
  2. Genera una regola di rilevamento Sigma per CVE usando Google Gemini, vincolata da un prompt strutturato che obbliga il modello a:
    • puntare al prodotto/vendor esatto indicato nella CVE (non una regola generica placeholder)
    • usare i corretti Sysmon EventID per la tecnica (creazione di processo, rete, caricamento immagine, LSASS, registro)
    • includere 3-5 filtri di condizione per controllare i falsi positivi
    • mappare a una tecnica MITRE ATT&CK pertinente
    • produrre solo YAML pulito, pronto per essere inserito in Splunk, Elastic o Wazuh
  3. Registra ogni CVE elaborata in un Google Sheet: una traccia di audit temporizzata e in esecuzione di quando una vulnerabilità è stata divulgata rispetto a quando esisteva una regola di rilevamento. Realizzata pensando ai requisiti di prova per la gestione proattiva delle vulnerabilità di SOC 2 / ISO 27001, non solo come un log.
  4. con l'elenco delle CVE, la gravità e la logica di rilevamento bozza.
Invia via email un briefing settimanale pronto per l'analista

Leggi il mio blog completo: Advanced Threat Intel: From 6 Hours to 0 Minutes per CVE

Architettura

root@kitploit:~
Catalogo CISA KEV (API)
        │
        ▼
  Trigger pianificato n8n (Lun 8:00)
        │
        ▼
  Filtro: CVE nuove + armamentizzate
        │
        ▼
  Gemini (generazione regola Sigma, una CVE per chiamata)
        │
        ├──▶ Google Sheets (traccia di audit)
        │
        └──▶ Riepilogo email (briefing analista)

Report sull'Impatto dell'Automazione

Impact

Stack

n8n · API CISA KEV · Google Gemini · Google Sheets · Gmail/SMTP

Stato e prossimi passi

Questa è una pipeline settimanale funzionante, non un prodotto finito. Attualmente sulla roadmap:

  • Distribuzione automatica delle regole generate direttamente al SIEM del team di sicurezza anziché solo tramite email
  • Test automatico delle regole generate su log di esempio prima che arrivino a un analista
  • Integrazione diretta con il sistema di risposta agli incidenti

Contenuti del repository

root@kitploit:~
/workflow           Esportazione del workflow n8n (JSON importabile)
/prompts            Template dei prompt Gemini utilizzati nel nodo di generazione Sigma
/sample-output      Un vero briefing settimanale (anonimizzato)
README.md

Autore

Manish Rawat | Detection Engineer & SOC Analyst (Ricerca Indipendente) | Open to Work | LinkedIn · GitHub · Medium

Scarica lo strumento