Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
Cisa-KEV-Threat-Intel-Orchestrator — Конвейер с нулевым взаимодействием, который автоматически, каждую неделю превращает недавно превращённые в оружие CVE из каталога CISA Known Exploited Vulnerabilities (KEV) в готовые к использованию правила обнаружения Sigma. | Kitploit
Инструменты/GitHubGitHub/manishrawat21/cisa-kev-threat-intel-orchestrator
Анализ уязвимостейБезопасность облачных средDevSecOpsРазведка угрозРеагирование на ИнцидентыБезопасность ИИ
GitHubmanishrawat21/cisa-kev-threat-intel-orchestrator

Cisa-KEV-Threat-Intel-Orchestrator

Конвейер с нулевым взаимодействием, который автоматически, каждую неделю превращает недавно превращённые в оружие CVE из каталога CISA Known Exploited Vulnerabilities (KEV) в готовые к использованию правила обнаружения Sigma.

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
РепозиторийСайт
38171 день назадПроверено Kitploit
Поделиться

CISA KEV Threat Intel Orchestrator

Конвейер с нулевым касанием, который еженедельно автоматически превращает новые вооружённые CVE из каталога CISA Known Exploited Vulnerabilities (KEV) в готовые к эксплуатации Sigma-правила обнаружения.

Проблема

Ручное превращение новой записи KEV в работающее правило обнаружения — медленный процесс: изучить бюллетень, исследовать шаблон атаки, написать Sigma-правило, протестировать его, проинформировать команду. Это примерно 4–6 часов на один CVE. Десять новых записей за неделю — это целая неделя работы, а в большинстве SOC нет лишнего аналитика каждую неделю.

Что это делает

Каждый понедельник в 8:00 утра конвейер:

  1. Загружает актуальный каталог CISA KEV и выделяет недавно добавленные, вооружённые CVE с момента последнего запуска.
  2. Генерирует Sigma-правило обнаружения для каждого CVE с помощью Google Gemini, ограниченное структурированным промптом, который заставляет модель:
    • нацеливаться на конкретный продукт/вендора, указанный в CVE (не общее правило-заполнитель)
    • использовать правильные EventID Sysmon для данной техники (создание процесса, сеть, загрузка образа, LSASS, реестр)
    • включать 3–5 фильтров-условий для контроля ложных срабатываний
    • сопоставляться с соответствующей техникой MITRE ATT&CK
    • выводить только чистый YAML, готовый к загрузке в Splunk, Elastic или Wazuh
  3. Записывает каждый обработанный CVE в Google Sheets — это непрерывный аудиторский след с отметками времени: когда уязвимость была раскрыта и когда для неё появилось правило обнаружения. Создано с учётом требований к доказательствам упреждающего управления уязвимостями SOC 2 / ISO 27001, а не просто как лог.
  4. Отправляет еженедельный обзор на электронную почту, готовый для аналитика, со списком CVE, уровнем серьёзности и черновиком логики обнаружения.

Ознакомьтесь с полной статьёй в моём блоге: Advanced Threat Intel: From 6 Hours to 0 Minutes per CVE

Архитектура

root@kitploit:~
CISA KEV Catalog (API)
        │
        ▼
  n8n Schedule Trigger (Mon 8:00 AM)
        │
        ▼
  Filter: new + weaponized CVEs
        │
        ▼
  Gemini (Sigma rule generation, one CVE per call)
        │
        ├──▶ Google Sheets (audit trail)
        │
        └──▶ Email digest (analyst briefing)

Отчёт об автоматизации

Impact

Стек

n8n · CISA KEV API · Google Gemini · Google Sheets · Gmail/SMTP

Статус и следующие шаги

Это работающий еженедельный конвейер, а не завершённый продукт. В планах:

  • Автоматическое развёртывание сгенерированных правил непосредственно в SIEM команды безопасности вместо доставки только по электронной почте
  • Автоматическое тестирование сгенерированных правил на образцах логов до того, как они попадут к аналитику
  • Прямая интеграция с системой реагирования на инциденты

Содержимое репозитория

root@kitploit:~
/workflow           n8n workflow export (importable JSON)
/prompts             Gemini prompt templates used in the Sigma generation node
/sample-output       One real weekly briefing (sanitized)
README.md

Автор

Manish Rawat | Инженер по обнаружению и аналитик SOC (независимое исследование) | Открыт к предложениям | LinkedIn · GitHub · Medium

Скачать инструмент