osquery

Licence : Apache 2.0 / GPL v2GNU GPL v2Copyleft fort : ce que vous redistribuez doit rester sous la même licence.

Autorisé

  • Usage commercial
  • Modification
  • Redistribution
  • Usage privé

À respecter

  • Publier le code source en cas de redistribution
  • Conserver la même licence
  • Conserver la licence et le copyright
  • Signaler les modifications

Exclu

  • Aucune garantie
  • Aucune responsabilité de l’auteur
  • Pas de clause de brevets explicite
Résumé indicatif — le texte de la licence fait foi.
Logiciel libre

Expose l'état des systèmes sous forme de tables SQL : comptes locaux, services, processus, tâches planifiées. Idéal pour inventorier comptes génériques et de service.

osquery représente l'état d'un système d'exploitation comme une base de données interrogeable en SQL : utilisateurs, comptes de service, processus, tâches planifiées, logiciels installés. Il permet d'inventorier et de surveiller à grande échelle les comptes génériques et de service, souvent oubliés et sur-privilégiés. Déployé en flotte, il offre une visibilité continue précieuse pour la détection et la conformité.

Déploiement

Auto-hébergeable Oui
Image Docker Oui guide
Kubernetes Oui guide

Valeur ajoutée

Visibilité continue sur comptes, processus et configuration.

Risques contre lesquels cette solution protège

  • Comptes de service/génériques oubliés et non suivis Contribue à la réduction
KPI impacté Part du parc interrogeable et comptes non nominatifs recensés.

Intégration

De la mise en place au premier résultat concret. Les commandes sont indicatives : le guide d’installation officiel fait foi.

Ingrédients

Type Agent
Ressources Négligeables par hôte

Préparation

  1. Installer l'agent osquery 5 min
    sudo apt install osquery

    Résultat Agent disponible (osqueryi/osqueryd)

  2. Interroger l'état du système en SQL 5 min
    osqueryi "SELECT username, uid FROM users;"

    Résultat Comptes locaux listés instantanément

  3. Déployer en flotte et centraliser (Fleet/Wazuh) 30 min

    Résultat Visibilité continue sur tout le parc

Interactions avec l’infrastructure

Schéma des flux entrants et sortants de osquery.
Entre
Hôte supervisé Expose en SQL l'état du système (comptes, processus, réseau...)
osquery
Sort vers
Fleet / Wazuh Centralise les requêtes sur l'ensemble du parc