零接触管道,每周自动将CISA已知被利用漏洞(KEV)目录中新增的武器化CVE转化为可用于生产的Sigma检测规则。
手动将新的KEV条目转化为可用的检测是缓慢的:查看公告、研究攻击模式、编写Sigma规则、测试、向团队简报。每个CVE大约需要4-6小时。一周十个新条目就是一整周的工作量,而大多数SOC并没有每周一闲置一个分析师周的时间。
每周一上午8:00,管道执行以下操作:
查看我的完整博客:高级威胁情报:每个CVE从6小时到0分钟
CISA KEV 目录 (API)
│
▼
n8n 调度触发器 (周一 8:00 AM)
│
▼
筛选:新增+武器化CVE
│
▼
Gemini (Sigma规则生成,每次调用一个CVE)
│
├──▶ Google Sheets (审计追踪)
│
└──▶ 邮件摘要 (分析师简报)

n8n · CISA KEV API · Google Gemini · Google Sheets · Gmail/SMTP
这是一个正在运行的每周管道,而非成品。当前路线图包括:
/workflow n8n工作流导出(可导入JSON)
/prompts 在Sigma生成节点中使用的Gemini提示模板
/sample-output 一份真实的每周简报(已脱敏)
README.md
Manish Rawat | 检测工程师与SOC分析师(独立研究) | 正在求职 | LinkedIn · GitHub · Medium