
Cisa-KEV-Threat-Intel-Orchestrator — Updated!
Pipeline zero-touch que transforma CVEs recentemente armamentadas do catálogo de Vulnerabilidades Conhecidas Exploradas (KEV) da CISA em regras de detecção Sigma prontas para produção, automaticamente, toda semana.
Orquestrador de Inteligência de Ameaças CISA KEV
Pipeline zero-toque que transforma CVEs recém-armamentados do catálogo CISA Known Exploited Vulnerabilities (KEV) em regras de detecção Sigma prontas para produção, automaticamente, toda semana.
O problema
Transformar manualmente uma nova entrada KEV em uma detecção utilizável é lento: verificar o aviso, pesquisar o padrão de ataque, escrever uma regra Sigma, testá-la, informar a equipe. Isso é aproximadamente 4-6 horas por CVE. Dez novas entradas em uma semana é uma semana inteira de trabalho, e a maioria dos SOCs não tem uma semana de analista disponível toda segunda-feira.
O que isso faz
Toda segunda-feira às 8:00 AM, o pipeline:
- Extrai o catálogo CISA KEV ao vivo e isola CVEs recém-adicionados e armamentados desde a última execução.
- Gera uma regra de detecção Sigma por CVE usando Google Gemini, restrito por um prompt estruturado que força o modelo a:
- mirar no produto/fornecedor exato nomeado no CVE (não uma regra genérica de placeholder)
- usar os EventIDs corretos do Sysmon para a técnica (criação de processo, rede, carregamento de imagem, LSASS, registro)
- incluir 3-5 filtros de condição para controlar falsos positivos
- mapear para uma técnica relevante do MITRE ATT&CK
- gerar apenas YAML limpo, pronto para ser inserido no Splunk, Elastic ou Wazuh
- Registra cada CVE processado em uma Google Sheet um registro de auditoria contínuo e com carimbo de data/hora de quando uma vulnerabilidade foi divulgada versus quando uma regra de detecção existia para ela. Construído pensando nos requisitos de evidência de gerenciamento proativo de vulnerabilidades SOC 2 / ISO 27001, não apenas como um log.
- Envia por e-mail um briefing semanal pronto para analista com a lista de CVEs, gravidade e lógica de detecção em rascunho.
Confira meu blog completo: Advanced Threat Intel: From 6 Hours to 0 Minutes per CVE
Arquitetura
Catálogo CISA KEV (API)
│
▼
Gatilho de Agendamento n8n (Seg 8:00 AM)
│
▼
Filtrar: CVEs novos + armamentados
│
▼
Gemini (geração de regra Sigma, um CVE por chamada)
│
├──▶ Google Sheets (trilha de auditoria)
│
└──▶ Resumo por e-mail (briefing do analista)
Relatório de Impacto da Automação

Stack
n8n · CISA KEV API · Google Gemini · Google Sheets · Gmail/SMTP
Status e próximos passos
Este é um pipeline semanal funcional, não um produto acabado. Atualmente no roadmap:
- Implantação automática das regras geradas diretamente no SIEM da equipe de segurança em vez de entrega apenas por e-mail
- Teste automatizado das regras geradas contra logs de amostra antes que cheguem a um analista
- Integração direta com o sistema de resposta a incidentes
Conteúdo do repositório
/workflow exportação de workflow n8n (JSON importável)
/prompts templates de prompt Gemini usados no nó de geração Sigma
/sample-output um briefing semanal real (sanitizado)
README.md
Autor
Manish Rawat | Engenheiro de Detecção & Analista de SOC (Pesquisa Independente) | Aberto a Trabalho | LinkedIn · GitHub · Medium