osquery représente l'état d'un système d'exploitation comme une base de données interrogeable en SQL : utilisateurs, comptes de service, processus, tâches planifiées, logiciels installés. Il permet d'inventorier et de surveiller à grande échelle les comptes génériques et de service, souvent oubliés et sur-privilégiés. Déployé en flotte, il offre une visibilité continue précieuse pour la détection et la conformité.
osquery
Autorisé
- Usage commercial
- Modification
- Redistribution
- Usage privé
À respecter
- Publier le code source en cas de redistribution
- Conserver la même licence
- Conserver la licence et le copyright
- Signaler les modifications
Exclu
- Aucune garantie
- Aucune responsabilité de l’auteur
- Pas de clause de brevets explicite
Expose l'état des systèmes sous forme de tables SQL : comptes locaux, services, processus, tâches planifiées. Idéal pour inventorier comptes génériques et de service.
Déploiement
Valeur ajoutée
Visibilité continue sur comptes, processus et configuration.
Risques contre lesquels cette solution protège
- Comptes de service/génériques oubliés et non suivis Contribue à la réduction
Intégration
De la mise en place au premier résultat concret. Les commandes sont indicatives : le guide d’installation officiel fait foi.
Ingrédients
Préparation
-
Installer l'agent osquery 5 min
sudo apt install osqueryRésultat Agent disponible (osqueryi/osqueryd)
-
Interroger l'état du système en SQL 5 min
osqueryi "SELECT username, uid FROM users;"Résultat Comptes locaux listés instantanément
-
Déployer en flotte et centraliser (Fleet/Wazuh) 30 min
Résultat Visibilité continue sur tout le parc
Interactions avec l’infrastructure
Ressources officielles
Risques traités, dans la matrice
Ouvrez un risque pour voir son impact estimé et les autres solutions qui le réduisent.