
Cisa-KEV-Threat-Intel-Orchestrator — Updated!
Конвейер с нулевым взаимодействием, который автоматически, каждую неделю превращает недавно превращённые в оружие CVE из каталога CISA Known Exploited Vulnerabilities (KEV) в готовые к использованию правила обнаружения Sigma.
CISA KEV Threat Intel Orchestrator
Конвейер с нулевым касанием, который еженедельно автоматически превращает новые вооружённые CVE из каталога CISA Known Exploited Vulnerabilities (KEV) в готовые к эксплуатации Sigma-правила обнаружения.
Проблема
Ручное превращение новой записи KEV в работающее правило обнаружения — медленный процесс: изучить бюллетень, исследовать шаблон атаки, написать Sigma-правило, протестировать его, проинформировать команду. Это примерно 4–6 часов на один CVE. Десять новых записей за неделю — это целая неделя работы, а в большинстве SOC нет лишнего аналитика каждую неделю.
Что это делает
Каждый понедельник в 8:00 утра конвейер:
- Загружает актуальный каталог CISA KEV и выделяет недавно добавленные, вооружённые CVE с момента последнего запуска.
- Генерирует Sigma-правило обнаружения для каждого CVE с помощью Google Gemini, ограниченное структурированным промптом, который заставляет модель:
- нацеливаться на конкретный продукт/вендора, указанный в CVE (не общее правило-заполнитель)
- использовать правильные EventID Sysmon для данной техники (создание процесса, сеть, загрузка образа, LSASS, реестр)
- включать 3–5 фильтров-условий для контроля ложных срабатываний
- сопоставляться с соответствующей техникой MITRE ATT&CK
- выводить только чистый YAML, готовый к загрузке в Splunk, Elastic или Wazuh
- Записывает каждый обработанный CVE в Google Sheets — это непрерывный аудиторский след с отметками времени: когда уязвимость была раскрыта и когда для неё появилось правило обнаружения. Создано с учётом требований к доказательствам упреждающего управления уязвимостями SOC 2 / ISO 27001, а не просто как лог.
- Отправляет еженедельный обзор на электронную почту, готовый для аналитика, со списком CVE, уровнем серьёзности и черновиком логики обнаружения.
Ознакомьтесь с полной статьёй в моём блоге: Advanced Threat Intel: From 6 Hours to 0 Minutes per CVE
Архитектура
CISA KEV Catalog (API)
│
▼
n8n Schedule Trigger (Mon 8:00 AM)
│
▼
Filter: new + weaponized CVEs
│
▼
Gemini (Sigma rule generation, one CVE per call)
│
├──▶ Google Sheets (audit trail)
│
└──▶ Email digest (analyst briefing)
Отчёт об автоматизации

Стек
n8n · CISA KEV API · Google Gemini · Google Sheets · Gmail/SMTP
Статус и следующие шаги
Это работающий еженедельный конвейер, а не завершённый продукт. В планах:
- Автоматическое развёртывание сгенерированных правил непосредственно в SIEM команды безопасности вместо доставки только по электронной почте
- Автоматическое тестирование сгенерированных правил на образцах логов до того, как они попадут к аналитику
- Прямая интеграция с системой реагирования на инциденты
Содержимое репозитория
/workflow n8n workflow export (importable JSON)
/prompts Gemini prompt templates used in the Sigma generation node
/sample-output One real weekly briefing (sanitized)
README.md
Автор
Manish Rawat | Инженер по обнаружению и аналитик SOC (независимое исследование) | Открыт к предложениям | LinkedIn · GitHub · Medium