L’endpoint sotto controllo, in query pronte all’uso.

Un feed di query osquery (endpoint hunting) aggregate da fonti open-source permissive, ogni query validata sullo schema reale di osquery (tutte le tabelle esistono), mappata a una tattica ATT&CK, alla sua piattaforma (Linux/macOS/Windows) e ai benchmark CIS. Da caricare in osquery, osqueryd o Fleet. Firmato Ed25519.

1 550+
query validate
196
tecniche ATT&CK
3 OS
Linux · macOS · Windows
CIS
benchmark di conformità

What we added recently

A living feed: here is the coverage added to it, dated.

  • +115 requêtes
  • +57 requêtes

Query curate, validate, mappate.

Hunting ATT&CK

Ogni query di caccia è collegata a una tattica ATT&CK: Persistence (launchd, cron, servizi), Credential Access, Execution, Discovery, Command & Control, Defense Evasion. Cacci per tattica, non per nome di file.

Indicizzato per piattaforma

Ogni query è etichettata Linux, macOS o Windows (derivato dallo schema osquery quando la fonte tace). Un bundle per piattaforma: distribuisci sul parco senza indovinare cosa gira dove.

Benchmark CIS

Le policy CIS (hardening macOS/Windows) sono conservate e raggruppate: un sottoinsieme «conformità» pronto all’uso, separato dall’hunting. L’angolo audit, non solo la caccia.

Validato sullo schema

Ogni query è verificata sul catalogo ufficiale di 369 tabelle osquery: l’SQL fa il parsing e ogni tabella esiste davvero. Nessuna query rotta, né che punti a una tabella fantasma, entra. Deterministico, indipendente dalla piattaforma.

Licenza: mista

L’aggregato proviene da fonti open-source permissive (MIT / Apache-2.0), attribuzione conservata: quella parte resta ridistribuibile, uso MSSP incluso. Ma quasi metà del pack sono le nostre query forgiate MAISON, proprietarie, (c) CyberConsulting.fr, sotto EULA: uso nelle tue operazioni di sicurezza, non ridistribuibili. Curation, validazione schema e mapping ATT&CK/CIS sono il nostro valore.

Query forgiate internamente

Oltre all’aggregato, FORGIAMO le nostre query convertendo le nostre detection Sigma E le nostre firme YARA proprietarie in osquery (quelle la cui semantica si traduce fedelmente: processo, registro, file, rete), mantenendo la loro tecnica ATT&CK esatta. È la parte proprietaria, non clonabile, del pack, centinaia di query di caccia che le liste pubbliche non hanno.

index.json + bundle

Un queries.json normalizzato (id, SQL, piattaforma[], tabelle[], tattiche[], CIS, categoria), un index.json con i conteggi e bundle by-platform / by-tactic / by-category. Filtrabile, scriptabile, pronto per Fleet.

Query aggregate da des sources open-source permissives (MIT / Apache-2.0), deduplicate, ognuna validata sullo schema ufficiale osquery (369 tabelle), poi mappata a ATT&CK + piattaforma + CIS (index.json + bundle). La compilazione e il mapping sono (c) CyberConsulting.fr; le query mantengono la loro licenza permissiva.

Ovunque giri osquery.

osquerydpack pianificati sull’endpoint, risultati verso il tuo SIEM
Fleetquery library + policy, su scala di flotta
osqueryitriage interattivo, live-response, IR
ThreatClawl’agente TC esegue già osquery, il feed si collega direttamente

Query osquery che non si rompono in produzione.

01
Validato sullo schema osquery

L’SQL fa il parsing e ogni tabella referenziata esiste nel catalogo ufficiale di 369 tabelle. Una query che punta a una tabella fantasma (typo, estensione assente) viene scartata prima della consegna, niente «no such table» dal cliente.

02
Licenza chiara, MSSP-friendly

L’aggregato proviene da fonti permissive (MIT / Apache-2.0), attribuzione conservata: un MSSP può ridistribuirlo ai clienti. Le nostre query interne (quasi metà) sono proprietarie, sotto EULA (uso abbonato). Sai esattamente cosa è ridistribuibile e cosa resta tuo.

03
Mappato ad ATT&CK

Ogni query di caccia porta la/le sua/e tattica/che ATT&CK, derivata dalle tabelle che interroga. Copri una tattica, documenti la copertura, alimenti un report, non solo una lista di query.

04
Tre OS, un feed

Linux, macOS e Windows in un unico pack, ogni query etichettata alla sua piattaforma. Un parco eterogeneo coperto senza destreggiarsi tra tre fonti.

05
Curato e deduplicato

Le tre fonti si sovrappongono: i duplicati (stesso SQL normalizzato) vengono uniti. Ottieni un insieme pulito, non tre liste che si ripetono.

06
Firmato Ed25519

Il pack è firmato; ne verifichi l’integrità prima di ogni deploy sulla flotta.

Cos’è osquery?

osquery espone il sistema operativo (processi, connessioni, task pianificati, estensioni, utenti…) come un database SQL. Interroghi i tuoi endpoint in SQL. È lo standard open-source per la visibilità endpoint, usato da team SOC/IR e piattaforme come Fleet e Kolide.

Perché validare sullo schema e non su osqueryd?

Le tabelle osquery sono specifiche dell’OS: una query macOS (es. managed_policies) «fallisce» su un runner Linux anche se l’SQL è corretto. Eseguire osqueryd darebbe quindi verdetti falsi per piattaforma. Validiamo sul catalogo ufficiale delle tabelle (l’SQL fa il parsing + ogni tabella esiste): è deterministico, indipendente dalla piattaforma, e coglie esattamente il difetto reale, una tabella inesistente o un typo.

Come si usa?

Il pack include un queries.json normalizzato, un index.json e bundles/ per piattaforma / tattica / categoria. Converti il bundle desiderato nel formato pack osquery (JSON queries) o importalo in Fleet. Distribuisci il bundle della tua piattaforma, pianifica le query di hunting via osqueryd, invia i risultati al tuo SIEM. Il sottoinsieme CIS serve per gli audit di conformità.

Quali licenze, e posso rivendere / MSSP?

Il pack è un abbonamento proprietario. La parte aggregata proviene da fonti open-source permissive (MIT / Apache-2.0), attribuzione conservata: resta ridistribuibile, uso MSSP incluso. Le nostre query forgiate internamente (quasi metà del pack, convertite dalle nostre detection Sigma e firme YARA) sono proprietarie (c) CyberConsulting.fr, sotto EULA: uso nelle tue operazioni di sicurezza, non ridistribuibili. Ti abboni per questa forgia, la curation, la validazione e il mapping, non per query clonabili.

Funziona con l’agente ThreatClaw?

Sì, direttamente. L’agente ThreatClaw esegue già osquery sugli endpoint: il feed si collega come sorgente di query di caccia, mappate ATT&CK, senza strumenti aggiuntivi. Ma il pack è autonomo, funziona bene anche solo con osqueryd/Fleet, nessun lock-in.

Pronto a cacciare sui tuoi endpoint?

Abbonamento annuale. Chiave immediata. Disdici quando vuoi.

349 € / mese, fatturato annualmente 4.188 € IVA esclusa
Prova prima di acquistare: pack demo gratuito

Un campione delle nostre regole interne su tutti i motori che copriamo (Sigma, YARA, osquery, Velociraptor, Falco, rete, policy), ogni detection con il suo playbook di investigazione nello standard CACAO 2.0, importabile nel vostro SOAR. Le regole Sigma sono già convertite per 6 SIEM: Splunk, Sentinel, Elastic, QRadar, CrowdStrike e Panther. È incluso un campione di copertura di conformità NIS2. Generato senza IA.

Scarica il pack demo .zip

Ciò che questo pack non copre

Ciò che non copriamo, ve lo diciamo

Nessuno rileva il 100%, e un feed che lo pretende sfianca il tuo analista. Ciò che non compila sul motore reale, o fa rumore su un corpus pulito, non arriva mai nel pack. Ciò che una regola non può vedere, lo mostriamo come lacuna invece di mascherarlo. E per impostazione predefinita l’agente osserva e propone, agisce solo dopo validazione umana (human-in-the-loop). Compri segnale, non volume.

La detection che regge davanti all’auditor

La domanda non è più solo «rilevo?» ma «posso dimostrarlo?». Ogni abbonamento include il livello di conformità, senza costi aggiuntivi.

Copertura di progettazione, non una certificazione né una misura in tempo reale: attesta che il catalogo affronta il requisito, il tuo CISO convalida la conformità.