Sophos Endpoint Data Collection y Live Discover
La Data Collection and Investigation Policy controla dos funciones independientes: conexiones Live Response y carga de telemetría Endpoint en Sophos Data Lake. Live Discover usa datos actuales de un dispositivo conectado o históricos del Data Lake.
Las funciones requieren Sophos EDR, XDR o MDR. Live Response tiene permisos propios y se trata en el artículo Response separado.
Live Endpoint o Data Lake
| Fuente | Característica |
|---|---|
| Live Endpoint | estado actual, solo dispositivos seleccionados y conectados |
| Data Lake | telemetría histórica de todos, también offline |
Las consultas Live Endpoint usan osquery y se ejecutan en los dispositivos. Las de Data Lake consultan telemetría cargada, pueden programarse y acceden, según licencia, hasta 30 o 90 días.
El intervalo Data Lake define el periodo histórico, no una programación. Una Query cubre como máximo 30 días; para 90 se usan varias consultas delimitadas.
Controlar la carga en Data Lake
La carga está activa por defecto para Endpoint Protection. Puede limitarse por grupos en My Products > Endpoint > Policies > Data Collection and Investigation.
Desactivarla reduce Detections e Investigation histórica. Usar Event Collection Exception solo por indicación de Sophos Support, porque reduce telemetría y capacidad de detección.
Tras activarla, el tráfico puede subir temporalmente. Observar el cambio en un grupo piloto para líneas pequeñas o segmentos sensibles.
Event Journals en el dispositivo
Sophos guarda Event Journals localmente en Windows, macOS y Linux para Endpoint Queries. No hay retención fija: depende de plataforma, actividad y almacenamiento.
En Global Settings > Products and Services > Endpoint and Server > Event Journals, definir entre 300 y 30'000 MB; predeterminado 5'250 MB. También puede limitarse un porcentaje del disco. Si ambos aplican, Sophos usa el menor.
La configuración central de estos límites solo está disponible con una licencia XDR o MDR completa. Los Event Journals locales siguen existiendo en dispositivos Windows, macOS y Linux protegidos, pero sin la licencia adecuada no se pueden ajustar sus umbrales para todo el tenant.
El ajuste se aplica a todos y no varía por Endpoint. Reducirlo puede eliminar datos existentes y acortar la investigación.
Retención y límites de almacenamiento
XDR conserva hasta 90 días, EDR hasta 30. Un paquete Storage opcional amplía a un año. Son máximos: si el pool se llena, se eliminan antes datos antiguos.
Cada dispositivo carga como máximo 2 GB al día. Alcanzado el límite, la carga se pausa hasta el Reset. Los datos no cargados no se envían después, pero pueden estar disponibles para Query directa.
El pool Endpoint incluye de media 20 MB por licencia y día. Un exceso permanente reduce la historia real; un tenant nominal de 90 días puede tener menos datos consultables.
Encontrar la causa de un límite diario de Upload
Data Lake Upload procede de Hydration Queries periódicas en los dispositivos. Cuando un Endpoint alcanza el límite diario, se identifica la Query con mayor volumen en vez de eludir el límite. En Threat Analysis Center > Live Discover, se crea en Designer Mode una Data Lake Query contra xdr_data y se agrupa upload_size por query_name, meta_hostname y día.
Para un dispositivo y fecha se utiliza este patrón:
SELECT
query_name,
sum(upload_size) / (1000.0 * 1000) AS total_upload_size_mb
FROM xdr_data
WHERE date_trunc('day', ingestion_timestamp) = date '$$date$$'
AND meta_hostname = '$$hostname$$'
GROUP BY query_name, date_trunc('day', ingestion_timestamp)
ORDER BY total_upload_size_mb DESC
En Variable Editor se definen date y hostname como fecha YYYY-MM-DD y nombre de dispositivo. Después, la Hydration Query mayor se agrupa por un campo adecuado del esquema actual, como Process Path, User o Parent Process. Así se ve qué actividad local genera demasiados resultados. No se bloquea un proceso solo por gran volumen de telemetría; antes se investigan causa, legitimidad y posible mala configuración.
Elegir y probar una Query
En Threat Analysis Center > Live Discover hay Queries Endpoint y Data Lake preparadas. System Impact muestra el impacto observado. Probar cambios en un dispositivo y periodo corto.
Designer Mode permite osquery o SQL. Sophos Support ayuda con Queries Sophos y Data Path, no con desarrollo de Custom Queries arbitrarias; para ello están Community y Professional Services.
Los resultados ofrecen Pivots, Enrichments y Actions. Un SHA-256 sospechoso puede llevar a otra Query, Intelix o VirusTotal, Threat Graph o Live Response.
Guardrails
Sophos limita las Queries:
- UI: máximo 15 por minuto,
- programadas y API: 1'000 al día y 10 por minuto,
- Endpoint Watchdog: interrupción sobre 30% CPU durante 12 segundos o 256 MB RAM,
- máximo 10 MB de respuesta por dispositivo y Query,
- máximo 1 MB por fila,
- máximo 100'000 filas de todos los dispositivos.
Un resultado vacío puede deberse al tamaño de fila. Telemetry muestra Status, System Impact y volumen por dispositivo.
Delimitar sistemáticamente Query cancelled
Query cancelled no es un error específico de HAFNIUM. En Windows, el Memory Watchdog puede cancelar una Live Query. En SophosLiveQueryService.log se identifica Query Name y Resource Error, se reduce el periodo, por ejemplo de 15 a 7 días, y se repite en un dispositivo. Si persiste, se acorta más o se filtra mejor.
Tras un Downgrade de Sophos Core Agent 2025.2 a una versión LTS o FTS anterior, SophosOsquery.exe puede no iniciar por cambios en File Attestation. El log contiene Exception whilst running LiveQueryRunner. En este caso concreto se reinicia el dispositivo; reescribir la Query no resuelve el límite de versión.
AI Search
AI Search crea Queries Data Lake desde lenguaje natural. Detections y datos Windows pueden buscarse sin SQL. La tabla muestra como máximo 1'000 resultados.
Empezar con horas o un día. Periodos grandes pueden ser lentos o fallar. Comprobar la SQL generada antes de considerar completo el resultado.
Categorías propias y Queries programadas
Organice Queries reutilizables en categorías propias claramente nombradas. Documente descripción, sistemas compatibles, fuente, variables y salida esperada. Una Query copiada no es fiable solo porque su SQL se ejecute.
Las Queries programadas sirven para hipótesis y controles recurrentes. Defina horario, dispositivos, alcance Data Lake, destinatarios y retención. Consultas demasiado amplias o frecuentes pueden alcanzar límites y generar mucha telemetría personal.
Las notificaciones de investigación por correo se configuran por separado en Preferences de Threat Analysis Center. No sustituyen una regla Alert y necesitan un destinatario supervisado.
Operación y protección de datos
Data Lake y Live Discover pueden contener procesos, comandos, usuarios, Hashes, IP y otros datos. Documentar roles, finalidad, retención y exportación.
Query Categories organiza consultas frecuentes. Eliminar una categoría propia no borra sus Queries; permanecen en All Queries u otras categorías.
Artículos relacionados
Aislamiento y Live Response: Aislar y comprobar un Sophos Endpoint con Live Response. La evaluación de Detections y Threat Graphs se trata en XDR Investigation.