Vai al contenuto
Avanet

Analizzare la telemetria Wi-Fi AP6 con Live Discover

Live Discover consente di analizzare in modo interattivo la telemetria Wi-Fi caricata dagli Access Point AP6 nel Sophos Data Lake. Il percorso diretto è Threat Analysis Center > Live Discover > WiFi. Esegui prima una query integrata su un intervallo breve e passa al codice SQL personalizzato solo dopo aver ottenuto dei dati.

Verifica prima la disponibilità: la documentazione generale di Live Discover richiede Sophos EDR, XDR o MDR. La pagina AP6 non definisce però una combinazione di entitlement AP6 specifica e inequivocabile. Non dedurre quindi una licenza AP6 precisa da questa guida. Controlla se WiFi, Data Lake > NSG WiFi e nsg_wifi_data sono disponibili nel tenant e chiarisci ogni dubbio con Sophos o con il partner.

Procedura rapida: apri WiFi, seleziona una query Data Lake integrata, imposta al massimo 30 giorni, fai clic su Run Query e solo dopo usa, se necessario, Designer Mode e Schema > NSG WiFi > nsg_wifi_data.

Cosa vede la query e cosa non vede

Il percorso di gestione e telemetria AP6 invia record a Sophos Fusion e al Data Lake. Una query Data Lake legge questi record già caricati. Non interroga direttamente un client wireless e non modifica SSID, impostazioni radio o inoltro del traffico utente Wi-Fi.

nsg_wifi_data può contenere identità e firmware dell’AP, indirizzi MAC e IP del client, nomi host e utente, stato della connessione, sito, nome della rete wireless, banda, RSSI e messaggi di log. Si tratta di metadati operativi, non della prova che Live Discover acquisisca il contenuto dei pacchetti Wi-Fi. Durante la diagnosi, separa il percorso di gestione/telemetria dal percorso dati Wi-Fi: una query senza risultati non dimostra un guasto Wi-Fi e un Wi-Fi funzionante non dimostra che la telemetria sia arrivata nel Data Lake.

Iniziare in sicurezza con una query integrata

  1. In Sophos Fusion apri Threat Analysis Center > Live Discover > WiFi.
  2. Seleziona una query integrata pertinente. Non occorre attivare Designer Mode.
  3. In Select a Time Period inizia, ad esempio, dalle ultime 24 ore o da 7 giorni. Una query può coprire al massimo 30 giorni. Per periodi più lunghi usa finestre distinte e non sovrapposte.
  4. Fai clic su Run Query e confronta righe, intervallo e AP6 o client atteso.
  5. Solo dopo questo test attiva Designer Mode. Per modificare o creare una query, scegli Data Lake come Source e verifica i campi del tenant in Schema > NSG WiFi > nsg_wifi_data.

Questa sequenza distingue un problema di dati o autorizzazioni da un errore SQL ed evita query inutilmente ampie.

Query personalizzate prudenti

Gli esempi usano solo campi dello schema AP6 documentato. Limita anche il periodo nell’interfaccia. Parti con un intervallo breve e LIMIT; usa identificatori come gli indirizzi MAC solo in indagini autorizzate.

Cronologia di un client pilota noto

SELECT timestamp, device_name, device_model, client_mac, client_ip,
       client_hostname, client_conn_status, wireless_network_name,
       wireless_band, wireless_rssi
FROM nsg_wifi_data
WHERE client_mac = '02:00:00:00:00:01'
ORDER BY timestamp DESC
LIMIT 200;

02:00:00:00:00:01 è solo un esempio amministrato localmente. Sostituiscilo con il MAC attualmente usato dal client. Gli indirizzi privati o casuali possono cambiare. Sophos non documenta valori fissi per client_conn_status: esamina i valori restituiti prima di usarli in un filtro.

Esaminare le osservazioni radio

SELECT timestamp, device_name, client_mac, wireless_network_name,
       wireless_band, wireless_rssi, client_bandwidth
FROM nsg_wifi_data
WHERE wireless_rssi IS NOT NULL
ORDER BY timestamp DESC
LIMIT 200;

L’RSSI è un’istantanea di telemetria. Non usare un singolo valore come unica prova di un problema radio; valuta insieme andamento, AP, banda e spostamenti del client.

Esaminare la telemetria dei log AP6

SELECT timestamp, device_name, log_severity, log_component,
       log_subtype, log_message
FROM nsg_wifi_data
WHERE log_message IS NOT NULL
ORDER BY timestamp DESC
LIMIT 200;

Non presumere valori di gravità non documentati. Osserva prima i valori restituiti, poi aggiungi un filtro più ristretto a una copia della query.

Privacy e prove affidabili

Indirizzi MAC e IP, nomi host e utente, SSID, siti e numeri di serie possono identificare persone o dispositivi. Interroga solo i campi necessari per il periodo utile più breve, limita l’accesso ai ruoli autorizzati e gestisci gli export secondo le procedure di cancellazione e incident. Anonimizza gli identificatori in ticket e screenshot, salvo quando indispensabili per la correlazione.

Una prova affidabile registra periodo, versione della query, AP6 o client atteso e campi di correlazione quali timestamp, device_name e client_mac. Confronta i timestamp con il fuso orario del tenant Central e l’ora dell’evento sull’endpoint. Qui timestamp indica l’ora di raccolta o dell’evento, mentre ingestion_timestamp indica quando il record è entrato nel Data Lake. Un valore di ingestion molto successivo segnala un caricamento ritardato, non un evento avvenuto altrettanto tardi.

Diagnosi e arresto sicuro

WiFi o lo schema non sono presenti

Controlla prima tenant, ruolo amministrativo e disponibilità del prodotto. Non cercare di risolvere l’incertezza sull’entitlement AP6 modificando l’AP o l’SSID. Fornisci a Sophos o al partner uno screenshot del menu mancante e dettagli non sensibili del tenant.

La query integrata non restituisce righe

Confronta intervallo, AP6 atteso e attività nota del client, poi verifica NSG WiFi > nsg_wifi_data in Schema. Poiché le query Data Lake leggono telemetria caricata, controlla separatamente raggiungibilità Wi-Fi e stato di gestione AP6. Se i dati restano assenti, conserva intervallo, nome della query, identità AP6 e orario per il supporto Sophos.

Fallisce solo il codice SQL personalizzato

Torna alla query integrata invariata. Se funziona, copia i nomi dei campi dallo schema, riduci le colonne e aggiungi un filtro alla volta. Non aggirare il problema con tabelle o stati ipotizzati né con automazione REST/API.

Arresto o ripristino

Le query sono di sola lettura, quindi non c’è una configurazione Wi-Fi da ripristinare. Interrompi non avviando altre query e uscendo da Designer Mode. Qui non è descritto un interruttore separato per disattivare la telemetria AP6. Non improvvisare modificando AP6, SSID o uplink; se l’invio dei dati deve cessare, conferma con Sophos la procedura documentata per il tenant. Elimina separatamente gli export secondo la privacy policy.