
新たに悪用されるCVEをCISA Known Exploited Vulnerabilities (KEV) カタログから、毎週自動的に本番対応のSigma検出ルールに変換するゼロタッチパイプライン。
CISA Known Exploited Vulnerabilities (KEV) カタログから新たに武器化されたCVEを、毎週自動的に本番環境で使用可能なSigma検知ルールに変換する、ゼロタッチパイプライン。
新たなKEVエントリを手動で使用可能な検知に変換するのは時間がかかります。アドバイザリを確認し、攻撃パターンを調査し、Sigmaルールを書き、テストし、チームに説明する。CVEあたり約4~6時間かかります。週に10件の新規エントリがあれば、丸一週間の作業になり、ほとんどのSOCには毎週月曜日に使えるアナリストの余裕などありません。
毎週月曜日の午前8:00に、パイプラインは以下の処理を実行します:
私の完全なブログをご覧ください: 高度な脅威インテリジェンス:CVEあたり6時間から0分へ
CISA KEV カタログ (API)
│
▼
n8n スケジュールトリガー (月曜 午前8:00)
│
▼
フィルター: 新規 + 武器化されたCVE
│
▼
Gemini (Sigmaルール生成, 1コールあたり1CVE)
│
├──▶ Google Sheets (監査証跡)
│
└──▶ メールダイジェスト (アナリストブリーフィング)

n8n · CISA KEV API · Google Gemini · Google Sheets · Gmail/SMTP
これは稼働中の週次パイプラインであり、完成品ではありません。現在のロードマップには以下が含まれます:
/workflow n8n workflow export (importable JSON)
/prompts Gemini prompt templates used in the Sigma generation node
/sample-output One real weekly briefing (sanitized)
README.md