
Pipeline zero-touch que transforma CVEs recentemente armamentadas do catálogo de Vulnerabilidades Conhecidas Exploradas (KEV) da CISA em regras de detecção Sigma prontas para produção, automaticamente, toda semana.
Pipeline zero-toque que transforma CVEs recém-armamentados do catálogo CISA Known Exploited Vulnerabilities (KEV) em regras de detecção Sigma prontas para produção, automaticamente, toda semana.
Transformar manualmente uma nova entrada KEV em uma detecção utilizável é lento: verificar o aviso, pesquisar o padrão de ataque, escrever uma regra Sigma, testá-la, informar a equipe. Isso é aproximadamente 4-6 horas por CVE. Dez novas entradas em uma semana é uma semana inteira de trabalho, e a maioria dos SOCs não tem uma semana de analista disponível toda segunda-feira.
Toda segunda-feira às 8:00 AM, o pipeline:
Confira meu blog completo: Advanced Threat Intel: From 6 Hours to 0 Minutes per CVE
Catálogo CISA KEV (API)
│
▼
Gatilho de Agendamento n8n (Seg 8:00 AM)
│
▼
Filtrar: CVEs novos + armamentados
│
▼
Gemini (geração de regra Sigma, um CVE por chamada)
│
├──▶ Google Sheets (trilha de auditoria)
│
└──▶ Resumo por e-mail (briefing do analista)

n8n · CISA KEV API · Google Gemini · Google Sheets · Gmail/SMTP
Este é um pipeline semanal funcional, não um produto acabado. Atualmente no roadmap:
/workflow exportação de workflow n8n (JSON importável)
/prompts templates de prompt Gemini usados no nó de geração Sigma
/sample-output um briefing semanal real (sanitizado)
README.md