
Конвейер с нулевым взаимодействием, который автоматически, каждую неделю превращает недавно превращённые в оружие CVE из каталога CISA Known Exploited Vulnerabilities (KEV) в готовые к использованию правила обнаружения Sigma.
Конвейер с нулевым касанием, который еженедельно автоматически превращает новые вооружённые CVE из каталога CISA Known Exploited Vulnerabilities (KEV) в готовые к эксплуатации Sigma-правила обнаружения.
Ручное превращение новой записи KEV в работающее правило обнаружения — медленный процесс: изучить бюллетень, исследовать шаблон атаки, написать Sigma-правило, протестировать его, проинформировать команду. Это примерно 4–6 часов на один CVE. Десять новых записей за неделю — это целая неделя работы, а в большинстве SOC нет лишнего аналитика каждую неделю.
Каждый понедельник в 8:00 утра конвейер:
Ознакомьтесь с полной статьёй в моём блоге: Advanced Threat Intel: From 6 Hours to 0 Minutes per CVE
CISA KEV Catalog (API)
│
▼
n8n Schedule Trigger (Mon 8:00 AM)
│
▼
Filter: new + weaponized CVEs
│
▼
Gemini (Sigma rule generation, one CVE per call)
│
├──▶ Google Sheets (audit trail)
│
└──▶ Email digest (analyst briefing)

n8n · CISA KEV API · Google Gemini · Google Sheets · Gmail/SMTP
Это работающий еженедельный конвейер, а не завершённый продукт. В планах:
/workflow n8n workflow export (importable JSON)
/prompts Gemini prompt templates used in the Sigma generation node
/sample-output One real weekly briefing (sanitized)
README.md