osquery-Defense-Kit: 250+ produktionsreife Erkennungs- und Incident-Response-Abfragen
Production-ready detection and response queries for osquery
Das osquery-Defense-Kit (ODK) von Chainguard bietet über 250 produktionsreife osquery-Abfragen für Erkennung und Incident Response. Die Erkennungsabfragen sind so konzipiert, dass sie bei normalem Verhalten null Zeilen zurückgeben und so als Alarme dienen können. Das Kit umfasst Abfragen für Linux und macOS, gegliedert nach MITRE ATT&CK-Taktiken, sowie Fallstudien zu Malware wie Shikitega und CloudMensis. Es unterstützt lokale Erkennung, Datensammlung für IR und die Generierung eigener Query-Packs.
Die Erkennungsabfragen sind so formuliert, dass sie bei normalem erwartetem Verhalten null Zeilen zurückgeben, sodass sie so konfiguriert werden können, dass sie Warnungen generieren, wenn Zeilen zurückgegeben werden.