osquery

Licence : Apache 2.0 / GPL v2 Logiciel libre

Expose l'état des systèmes sous forme de tables SQL : comptes locaux, services, processus, tâches planifiées. Idéal pour inventorier comptes génériques et de service.

osquery

osquery représente l'état d'un système d'exploitation comme une base de données interrogeable en SQL : utilisateurs, comptes de service, processus, tâches planifiées, logiciels installés. Il permet d'inventorier et de surveiller à grande échelle les comptes génériques et de service, souvent oubliés et sur-privilégiés. Déployé en flotte, il offre une visibilité continue précieuse pour la détection et la conformité.

Valeur ajoutée

Visibilité continue sur comptes, processus et configuration.

Risques contre lesquels cette solution protège

  • Comptes de service/génériques oubliés et non suivis Contribue à la réduction
KPI impacté Part du parc interrogeable et comptes non nominatifs recensés.

Intégration

De la mise en place au premier résultat concret. Les commandes sont indicatives : le guide d’installation officiel fait foi.

Ingrédients

Type Agent
Ressources Négligeables par hôte

Préparation

  1. Installer l'agent osquery ⏱ 5 min
    sudo apt install osquery

    Résultat Agent disponible (osqueryi/osqueryd)

  2. Interroger l'état du système en SQL ⏱ 5 min
    osqueryi "SELECT username, uid FROM users;"

    Résultat Comptes locaux listés instantanément

  3. Déployer en flotte et centraliser (Fleet/Wazuh) ⏱ 30 min

    Résultat Visibilité continue sur tout le parc

Interactions avec l’infrastructure

Source Destination Pourquoi
Hôte supervisé osquery Expose en SQL l'état du système (comptes, processus, réseau…)
osquery Fleet / Wazuh Centralise les requêtes sur l'ensemble du parc