تبدیل خودکار CVEهای KEV به قوانین Sigma
خلاصهٔ کاملتر
این پروژه رو Manish Rawat، تحلیلگر امنیت، منتشر کرده و مسئلهای که سراغش رفته سادهست: تبدیل هر ورودی تازهٔ کاتالوگ KEV به یه تشخیص واقعی خیلی زمان میبره. به گفتهٔ نویسنده برای هر CVE چیزی حدود ۴ تا ۶ ساعت طول میکشه تا اطلاعیه بررسی بشه، الگوی حمله در بیاد، قانون نوشته و تست بشه و به تیم گزارش برسه. هفتهای ده ورودی جدید یعنی عملاً یه هفته کار کامل برای یه تحلیلگر.
کاتالوگ KEV فهرست آسیبپذیریهاییه که CISA تأیید کرده تو حملات واقعی ازشون سوءاستفاده شده، و Sigma هم یه قالب متنباز برای نوشتن قوانین تشخیص روی لاگهاست که تو ابزارهایی مثل Splunk و Elastic و Wazuh قابل استفادهست. کاری که این خط لوله میکنه اینه که فاصلهٔ بین این دوتا رو خودکار پر کنه.
سازوکارش با n8n جلو میره: یه تریگر زمانبندیشده هر دوشنبه ساعت ۸ صبح اجرا میشه، کاتالوگ زندهٔ KEV رو میگیره و فقط CVEهای تازهاضافهشده رو نگه میداره. بعد برای هر CVE یه فراخوانی جدا به Gemini میره، با یه پرامپت ساختاریافته که مدل رو مجبور میکنه محصول و سازندهٔ دقیق همون CVE رو هدف بگیره، EventID درست Sysmon رو انتخاب کنه، سه تا پنج فیلتر برای کنترل False Positive بذاره و خروجی رو فقط به شکل YAML تمیز بده.
خروجی دو جا میره. یکی یه شیت گوگل که تاریخ افشای هر آسیبپذیری و زمان آماده شدن قانون تشخیصش رو با تایماستمپ نگه میداره؛ نویسنده میگه این عمداً با نگاه به نیاز شواهد ممیزی SOC 2 و ISO 27001 ساخته شده، نه صرفاً بهعنوان لاگ. دومی هم یه ایمیل هفتگیه که فهرست CVEها، شدتشون و منطق تشخیص پیشنهادی رو برای تحلیلگر میفرسته. نویسنده تأکید میکنه این هنوز یه محصول تمامشده نیست و استقرار مستقیم قوانین روی SIEM، تست خودکار روی لاگ نمونه و اتصال به سیستم پاسخ به حادثه تو نقشهٔ راهه.
نکات کلیدی:
- خط لولهای روی n8n که هر دوشنبه کاتالوگ KEV سازمان CISA رو میخونه و CVEهای تازه و در حال سوءاستفاده رو جدا میکنه
- تولید قانون Sigma با Gemini، محدودشده به محصول واقعی CVE، EventIDهای Sysmon و نگاشت به MITRE ATT&CK
- ثبت تایماستمپدار هر CVE تو گوگلشیت بهعنوان شواهد ممیزی SOC 2 و ISO 27001
- بریفینگ ایمیلی هفتگی با فهرست CVEها، شدت و منطق تشخیص پیشنهادی
- هنوز در حال توسعهست؛ استقرار خودکار روی SIEM و تست قوانین قبل از تحویل، تو نقشهٔ راه




