
제로 터치 파이프라인으로, CISA Known Exploited Vulnerabilities (KEV) 카탈로그의 새로 무기화된 CVE를 매주 자동으로 프로덕션 준비 완료된 Sigma 탐지 규칙으로 변환합니다.
제로터치 파이프라인으로, CISA KEV(알려진 악용 취약점) 카탈로그의 새롭게 무기화된 CVE를 매주 자동으로 프로덕션 준비가 된 Sigma 탐지 규칙으로 변환합니다.
새로운 KEV 항목을 수동으로 사용 가능한 탐지 규칙으로 전환하는 것은 느립니다: 권고 확인, 공격 패턴 연구, Sigma 규칙 작성, 테스트, 팀 브리핑. CVE당 약 4~6시간이 소요됩니다. 한 주에 10개의 새 항목이면 일주일 내내 작업이며, 대부분의 SOC는 매주 월요일에 여분의 분석가 주간을 가지고 있지 않습니다.
매주 월요일 오전 8시, 파이프라인은 다음을 수행합니다:
전체 블로그 확인: 고급 위협 인텔: CVE당 6시간에서 0분으로
CISA KEV Catalog (API)
│
▼
n8n Schedule Trigger (Mon 8:00 AM)
│
▼
Filter: new + weaponized CVEs
│
▼
Gemini (Sigma rule generation, one CVE per call)
│
├──▶ Google Sheets (audit trail)
│
└──▶ Email digest (analyst briefing)

n8n · CISA KEV API · Google Gemini · Google Sheets · Gmail/SMTP
이것은 작업 중인 주간 파이프라인이며, 완성된 제품이 아닙니다. 현재 로드맵에 있는 항목:
/workflow n8n workflow export (importable JSON)
/prompts Gemini prompt templates used in the Sigma generation node
/sample-output One real weekly briefing (sanitized)
README.md