Ir al contenido
Avanet

Sophos Endpoint Data Collection y Live Discover

La Data Collection and Investigation Policy controla dos funciones independientes: conexiones Live Response y carga de telemetría Endpoint en Sophos Data Lake. Live Discover usa datos actuales de un dispositivo conectado o históricos del Data Lake.

Las funciones requieren Sophos EDR, XDR o MDR. Live Response tiene permisos propios y se trata en el artículo Response separado.

Live Endpoint o Data Lake

FuenteCaracterística
Live Endpointestado actual, solo dispositivos seleccionados y conectados
Data Laketelemetría histórica de todos, también offline

Las consultas Live Endpoint usan osquery y se ejecutan en los dispositivos. Las de Data Lake consultan telemetría cargada, pueden programarse y acceden, según licencia, hasta 30 o 90 días.

El intervalo Data Lake define el periodo histórico, no una programación. Una Query cubre como máximo 30 días; para 90 se usan varias consultas delimitadas.

Controlar la carga en Data Lake

La carga está activa por defecto para Endpoint Protection. Puede limitarse por grupos en My Products > Endpoint > Policies > Data Collection and Investigation.

Desactivarla reduce Detections e Investigation histórica. Usar Event Collection Exception solo por indicación de Sophos Support, porque reduce telemetría y capacidad de detección.

Tras activarla, el tráfico puede subir temporalmente. Observar el cambio en un grupo piloto para líneas pequeñas o segmentos sensibles.

Event Journals en el dispositivo

Sophos guarda Event Journals localmente en Windows, macOS y Linux para Endpoint Queries. No hay retención fija: depende de plataforma, actividad y almacenamiento.

En Global Settings > Products and Services > Endpoint and Server > Event Journals, definir entre 300 y 30'000 MB; predeterminado 5'250 MB. También puede limitarse un porcentaje del disco. Si ambos aplican, Sophos usa el menor.

La configuración central de estos límites solo está disponible con una licencia XDR o MDR completa. Los Event Journals locales siguen existiendo en dispositivos Windows, macOS y Linux protegidos, pero sin la licencia adecuada no se pueden ajustar sus umbrales para todo el tenant.

El ajuste se aplica a todos y no varía por Endpoint. Reducirlo puede eliminar datos existentes y acortar la investigación.

Retención y límites de almacenamiento

XDR conserva hasta 90 días, EDR hasta 30. Un paquete Storage opcional amplía a un año. Son máximos: si el pool se llena, se eliminan antes datos antiguos.

Cada dispositivo carga como máximo 2 GB al día. Alcanzado el límite, la carga se pausa hasta el Reset. Los datos no cargados no se envían después, pero pueden estar disponibles para Query directa.

El pool Endpoint incluye de media 20 MB por licencia y día. Un exceso permanente reduce la historia real; un tenant nominal de 90 días puede tener menos datos consultables.

Encontrar la causa de un límite diario de Upload

Data Lake Upload procede de Hydration Queries periódicas en los dispositivos. Cuando un Endpoint alcanza el límite diario, se identifica la Query con mayor volumen en vez de eludir el límite. En Threat Analysis Center > Live Discover, se crea en Designer Mode una Data Lake Query contra xdr_data y se agrupa upload_size por query_name, meta_hostname y día.

Para un dispositivo y fecha se utiliza este patrón:

SELECT
  query_name,
  sum(upload_size) / (1000.0 * 1000) AS total_upload_size_mb
FROM xdr_data
WHERE date_trunc('day', ingestion_timestamp) = date '$$date$$'
  AND meta_hostname = '$$hostname$$'
GROUP BY query_name, date_trunc('day', ingestion_timestamp)
ORDER BY total_upload_size_mb DESC

En Variable Editor se definen date y hostname como fecha YYYY-MM-DD y nombre de dispositivo. Después, la Hydration Query mayor se agrupa por un campo adecuado del esquema actual, como Process Path, User o Parent Process. Así se ve qué actividad local genera demasiados resultados. No se bloquea un proceso solo por gran volumen de telemetría; antes se investigan causa, legitimidad y posible mala configuración.

Elegir y probar una Query

En Threat Analysis Center > Live Discover hay Queries Endpoint y Data Lake preparadas. System Impact muestra el impacto observado. Probar cambios en un dispositivo y periodo corto.

Designer Mode permite osquery o SQL. Sophos Support ayuda con Queries Sophos y Data Path, no con desarrollo de Custom Queries arbitrarias; para ello están Community y Professional Services.

Los resultados ofrecen Pivots, Enrichments y Actions. Un SHA-256 sospechoso puede llevar a otra Query, Intelix o VirusTotal, Threat Graph o Live Response.

Guardrails

Sophos limita las Queries:

  • UI: máximo 15 por minuto,
  • programadas y API: 1'000 al día y 10 por minuto,
  • Endpoint Watchdog: interrupción sobre 30% CPU durante 12 segundos o 256 MB RAM,
  • máximo 10 MB de respuesta por dispositivo y Query,
  • máximo 1 MB por fila,
  • máximo 100'000 filas de todos los dispositivos.

Un resultado vacío puede deberse al tamaño de fila. Telemetry muestra Status, System Impact y volumen por dispositivo.

Delimitar sistemáticamente Query cancelled

Query cancelled no es un error específico de HAFNIUM. En Windows, el Memory Watchdog puede cancelar una Live Query. En SophosLiveQueryService.log se identifica Query Name y Resource Error, se reduce el periodo, por ejemplo de 15 a 7 días, y se repite en un dispositivo. Si persiste, se acorta más o se filtra mejor.

Tras un Downgrade de Sophos Core Agent 2025.2 a una versión LTS o FTS anterior, SophosOsquery.exe puede no iniciar por cambios en File Attestation. El log contiene Exception whilst running LiveQueryRunner. En este caso concreto se reinicia el dispositivo; reescribir la Query no resuelve el límite de versión.

AI Search crea Queries Data Lake desde lenguaje natural. Detections y datos Windows pueden buscarse sin SQL. La tabla muestra como máximo 1'000 resultados.

Empezar con horas o un día. Periodos grandes pueden ser lentos o fallar. Comprobar la SQL generada antes de considerar completo el resultado.

Categorías propias y Queries programadas

Organice Queries reutilizables en categorías propias claramente nombradas. Documente descripción, sistemas compatibles, fuente, variables y salida esperada. Una Query copiada no es fiable solo porque su SQL se ejecute.

Las Queries programadas sirven para hipótesis y controles recurrentes. Defina horario, dispositivos, alcance Data Lake, destinatarios y retención. Consultas demasiado amplias o frecuentes pueden alcanzar límites y generar mucha telemetría personal.

Las notificaciones de investigación por correo se configuran por separado en Preferences de Threat Analysis Center. No sustituyen una regla Alert y necesitan un destinatario supervisado.

Operación y protección de datos

Data Lake y Live Discover pueden contener procesos, comandos, usuarios, Hashes, IP y otros datos. Documentar roles, finalidad, retención y exportación.

Query Categories organiza consultas frecuentes. Eliminar una categoría propia no borra sus Queries; permanecen en All Queries u otras categorías.

Artículos relacionados

Aislamiento y Live Response: Aislar y comprobar un Sophos Endpoint con Live Response. La evaluación de Detections y Threat Graphs se trata en XDR Investigation.

Preguntas frecuentes

¿Cuál es la diferencia entre Live Endpoint y Data Lake?

Live Endpoint consulta dispositivos seleccionados y conectados. Data Lake busca telemetría histórica cargada por todos los dispositivos.

¿Están siempre disponibles 90 días de datos XDR?

90 días es el máximo. Si se supera el pool de licencia, Sophos elimina antes los datos antiguos.