osquery représente l'état d'un système d'exploitation comme une base de données interrogeable en SQL : utilisateurs, comptes de service, processus, tâches planifiées, logiciels installés. Il permet d'inventorier et de surveiller à grande échelle les comptes génériques et de service, souvent oubliés et sur-privilégiés. Déployé en flotte, il offre une visibilité continue précieuse pour la détection et la conformité.
Déploiement
Valeur ajoutée
Visibilité continue sur comptes, processus et configuration.
Risques contre lesquels cette solution protège
-
Comptes de service/génériques oubliés et non suivis
Contribue à la réduction
KPI impacté
Part du parc interrogeable et comptes non nominatifs recensés.
Intégration
De la mise en place au premier résultat concret. Les commandes sont
indicatives : le
guide d’installation officiel
fait foi.
Ingrédients
Type
Agent
Ressources
Négligeables par hôte
Préparation
-
Installer l'agent osquery
⏱ 5 min
sudo apt install osquery
Résultat
Agent disponible (osqueryi/osqueryd)
-
Interroger l'état du système en SQL
⏱ 5 min
osqueryi "SELECT username, uid FROM users;"
Résultat
Comptes locaux listés instantanément
-
Déployer en flotte et centraliser (Fleet/Wazuh)
⏱ 30 min
Résultat
Visibilité continue sur tout le parc
Interactions avec l’infrastructure
Source
Destination
Pourquoi
Hôte supervisé
→
osquery
Expose en SQL l'état du système (comptes, processus, réseau…)
osquery
→
Fleet / Wazuh
Centralise les requêtes sur l'ensemble du parc
Ressources officielles
Domaines couverts par cette solution
Intéressant à connecter avec