Osquery-Defense-Kit: más de 250 consultas listas para detección y respuesta a incidentes

Fuentes: osquery-defense-kit: 250+ production-ready detection & response queries for osquery

Osquery-Defense-Kit (ODK) es un repositorio de código abierto mantenido por Chainguard que reúne más de 250 consultas de osquery diseñadas para integrarse en un pipeline de detección y respuesta a incidentes en producción. La clave de su enfoque es que las consultas están afinadas para devolver cero filas en condiciones normales, de modo que basta con que aparezca un resultado para que se genere una alerta.

El kit se ejecuta principalmente sobre sistemas POSIX (Linux y macOS) y requiere osquery v5.7.0 o superior; para desarrollo local se necesita Go v1.20+ y la herramienta auxiliar osqtool, también de Chainguard. Las consultas se organizan en tres bloques: detection/ (amenazas, organizadas según las tácticas de MITRE ATT&CK), policy/ (políticas de seguridad) e incident_response/ (recolección periódica de evidencia para análisis forense). Para su despliegue, ODK genera paquetes en formato osquery query pack, configurables desde el archivo osquery.conf.

El proyecto ilustra su eficacia con dos casos reales: el malware Shikitega dirigido a Linux y el spyware CloudMensis para macOS. En ambos, el repositorio lista qué consultas habrían disparado alertas en cada fase del ataque, desde la ejecución del dropper inicial hasta la escalada de privilegios y la persistencia. Para minimizar falsos positivos, ODK exige que las excepciones estén documentadas y aceptadas por la comunidad, y limita el consumo de CPU agregado de las consultas al 2 % del tiempo de reloj diario, ajustando los intervalos de ejecución automáticamente según las etiquetas del paquete.