Sophos Endpoint Data Collection e Live Discover
La Data Collection and Investigation Policy controlla due funzioni indipendenti: connessioni Live Response e upload della telemetria Endpoint nel Sophos Data Lake. Live Discover usa poi dati attuali di un dispositivo connesso o dati storici del Data Lake.
Le funzioni richiedono Sophos EDR, XDR o MDR. Live Response dispone di diritti propri ed è trattato anche nell’articolo Response dedicato.
Live Endpoint o Data Lake
| Fonte | Caratteristica |
|---|---|
| Live Endpoint | stato attuale, solo dispositivi selezionati e connessi |
| Data Lake | telemetria storica di tutti i dispositivi, anche offline |
Le query Live Endpoint si basano su osquery e vengono eseguite direttamente sui target. Le query Data Lake operano sulla telemetria caricata, possono essere pianificate e, secondo licenza, accedono fino a 30 o 90 giorni.
L’intervallo Data Lake in Live Discover definisce il periodo storico, non una pianificazione. Una query copre al massimo 30 giorni; per 90 giorni servono più query delimitate.
Controllare l’upload Data Lake
Per Endpoint Protection, l’upload è attivo per impostazione predefinita. Può essere limitato per gruppi in My Products > Endpoint > Policies > Data Collection and Investigation.
Disattivarlo riduce Detections e Investigation storica. Usare una Event Collection Exception solo su istruzione Sophos Support, perché riduce telemetria e capacità di rilevamento o indagine.
Dopo l’attivazione, il traffico può aumentare temporaneamente. Osservare quindi il Change su un gruppo pilota per linee piccole o segmenti sensibili.
Event Journals sul dispositivo
Sophos salva Event Journals localmente su Windows, macOS e Linux per le Endpoint Queries. Non esiste una retention fissa: dipende da piattaforma, attività e spazio configurato.
In Global Settings > Products and Services > Endpoint and Server > Event Journals, impostare tra 300 e 30'000 MB; lo standard è 5'250 MB. È possibile limitare anche una percentuale del disco. Se valgono entrambi, Sophos usa il limite minore.
La configurazione centrale di questi limiti è disponibile solo con una licenza XDR o MDR completa. Gli Event Journals locali continuano a esistere sui dispositivi Windows, macOS e Linux protetti, ma senza la licenza appropriata non è possibile modificarne le soglie per l’intero tenant.
L’impostazione vale per tutti i dispositivi interessati e non può variare per Endpoint. Una riduzione può eliminare dati già presenti e accorciare l’indagine.
Retention e limiti di archiviazione
XDR conserva Data Lake fino a 90 giorni, EDR fino a 30. Un pacchetto Storage opzionale estende a un anno. Sono valori massimi: se il pool è pieno, i dati vecchi vengono rimossi prima.
Ogni dispositivo può caricare al massimo 2 GB al giorno. Raggiunto il limite, l’upload si ferma fino al Reset. I dati non caricati non vengono inviati in seguito, ma possono restare disponibili per una query Endpoint diretta.
Il pool Endpoint include in media 20 MB per licenza al giorno. Un superamento permanente riduce la cronologia reale; un tenant con 90 giorni nominali può quindi avere meno dati interrogabili.
Trovare la causa di un limite giornaliero di Upload
Il Data Lake Upload proviene da Hydration Query periodiche sui dispositivi. Quando un Endpoint raggiunge il limite giornaliero, si identifica la Query con maggior volume invece di aggirare il limite. In Threat Analysis Center > Live Discover, creare in Designer Mode una Data Lake Query su xdr_data e raggruppare upload_size per query_name, meta_hostname e giorno.
Per un dispositivo e una data usare questo schema:
SELECT
query_name,
sum(upload_size) / (1000.0 * 1000) AS total_upload_size_mb
FROM xdr_data
WHERE date_trunc('day', ingestion_timestamp) = date '$$date$$'
AND meta_hostname = '$$hostname$$'
GROUP BY query_name, date_trunc('day', ingestion_timestamp)
ORDER BY total_upload_size_mb DESC
Definire date e hostname in Variable Editor come data YYYY-MM-DD e nome dispositivo. Raggruppare poi la Hydration Query maggiore con un campo adatto dello schema attuale, come Process Path, User o Parent Process. Così emerge l’attività locale che produce troppi risultati. Non bloccare un processo solo per l’alto volume di telemetria; prima esaminare causa, legittimità e configurazione.
Scegliere e testare una query
In Threat Analysis Center > Live Discover sono disponibili query Endpoint e Data Lake preparate. System Impact mostra l’impatto osservato. Testare una query nuova o modificata su un dispositivo pilota e un periodo breve.
Designer Mode consente query osquery o SQL. Sophos Support assiste con query Sophos predefinite e Data Path, non con lo sviluppo funzionale di Custom Queries arbitrarie; per questo esistono Community e Professional Services.
I risultati offrono Pivots, Enrichments e Actions. Un SHA-256 sospetto può portare a un’altra query, controllo Intelix o VirusTotal, Threat Graph o Live Response.
Guardrails
Sophos limita le query per proteggere Endpoint e tenant:
- UI: massimo 15 query al minuto,
- pianificate e API insieme: 1'000 al giorno e 10 al minuto,
- Endpoint Watchdog: interruzione oltre 30% CPU per 12 secondi o 256 MB RAM,
- massimo 10 MB di risposta per dispositivo e query,
- massimo 1 MB per riga,
- massimo 100'000 righe da tutti i dispositivi.
Un risultato vuoto può quindi dipendere anche dal superamento del limite di dimensione per riga. Telemetry sotto il risultato mostra Status, System Impact e volume trasferito per dispositivo.
Delimitare sistematicamente Query cancelled
Query cancelled non è un errore specifico di HAFNIUM. In Windows, il Memory Watchdog può interrompere una Live Query. In SophosLiveQueryService.log si identificano Query Name e Resource Error, si riduce il periodo, per esempio da 15 a 7 giorni, e si riprova su un dispositivo. Se persiste, si riduce ancora o si restringe la Query.
Dopo un Downgrade di Sophos Core Agent 2025.2 a una versione LTS o FTS precedente, SophosOsquery.exe può non avviarsi a causa della modifica di File Attestation. Il log contiene Exception whilst running LiveQueryRunner. In questo caso preciso riavviare il dispositivo; riscrivere la Query non supera il limite di versione.
AI Search
AI Search crea query Data Lake dal linguaggio naturale. Detections e dati Windows Endpoint possono essere cercati senza SQL. La tabella mostra al massimo 1'000 risultati.
Iniziare anche qui con poche ore o un giorno. Intervalli ampi possono essere lenti o fallire. Controllare la query SQL generata prima di considerare completo il risultato.
Categorie personalizzate e query pianificate
Le query riutilizzabili vengono organizzate in categorie personalizzate con nomi chiari. Descrizione, sistemi operativi supportati, origine dati, variabili e output previsto fanno parte della documentazione della query. Una query copiata non è considerata attendibile soltanto perché la sintassi SQL è valida.
Le Scheduled Queries sono adatte a ipotesi e controlli ricorrenti. Schedule, Target Devices, Data Lake Scope, destinatari dei risultati e Retention vengono impostati consapevolmente. Query troppo ampie o frequenti possono raggiungere i limiti e generare grandi quantità di telemetria personale.
Le Investigation Email Notifications si configurano separatamente nelle Threat Analysis Center Preferences. Non sostituiscono una regola Alert centrale e richiedono un destinatario monitorato.
Operatività e protezione dei dati
Telemetria Data Lake e Live Discover possono contenere processi, comandi, utenti, Hash, IP e altri dati operativi. Documentare ruoli, finalità, retention ed export.
Le Query Categories organizzano le query frequenti. Eliminare una categoria personalizzata non elimina le query contenute, che restano in All Queries o altre categorie.
Articoli correlati
Isolamento e Live Response: Isolare e verificare un Endpoint Sophos con Live Response. La valutazione di Detections e Threat Graphs è trattata nell’articolo XDR Investigation.