Sophos Endpoint Data Collection und Live Discover
Die Data Collection and Investigation Policy steuert zwei voneinander unabhängige Funktionen: Live-Response-Verbindungen und den Upload von Endpoint-Telemetrie in den Sophos Data Lake. Live Discover verwendet anschliessend entweder aktuelle Daten eines verbundenen Geräts oder historische Daten aus dem Data Lake.
Die Funktionen benötigen Sophos EDR, XDR oder MDR. Live Response besitzt eigene Rechte und wird zusätzlich im separaten Response-Artikel behandelt.
Live Endpoint oder Data Lake
| Quelle | Charakteristik |
|---|---|
| Live Endpoint | aktueller Zustand, nur verbundene ausgewählte Geräte |
| Data Lake | historische Telemetrie, alle Geräte, auch aktuell offline |
Live-Endpoint-Abfragen basieren auf osquery und werden direkt auf den Zielgeräten ausgeführt. Data-Lake-Abfragen laufen gegen die von den Geräten hochgeladene Telemetrie, können geplant werden und greifen je nach Lizenz auf bis zu 30 beziehungsweise 90 Tage Daten zu.
Eine Data-Lake-Zeitspanne in Live Discover bestimmt den abgefragten historischen Bereich. Sie ist kein Ausführungsplan. Eine einzelne Query kann höchstens 30 Tage umfassen. Für 90 Tage werden mehrere abgegrenzte Abfragen verwendet.
Data-Lake-Upload steuern
Der Upload ist für Endpoint Protection standardmässig aktiviert. Unter My Products > Endpoint > Policies > Data Collection and Investigation kann er für Gruppen eingeschränkt werden.
Ein Abschalten reduziert verfügbare Detections und historische Investigation. Eine Event-Collection-Ausnahme wird nur auf Anweisung von Sophos Support verwendet, weil sie Telemetrie und damit Erkennungs- oder Untersuchungsmöglichkeiten reduziert.
Nach der Aktivierung kann der Netzwerkverkehr vorübergehend steigen. Für kleine Leitungen oder sensible Segmente wird die Änderung deshalb in einer Pilotgruppe beobachtet.
Event Journals auf dem Gerät
Sophos speichert Event Journals lokal auf Windows-, macOS- und Linux-Geräten. Sie liefern Daten für Endpoint-Queries. Eine feste Aufbewahrungsdauer gibt es nicht; sie hängt von Plattform, Aktivität und konfiguriertem Speicher ab.
Unter Global Settings > Products and Services > Endpoint and Server > Event Journals kann die maximale Grösse zwischen 300 und 30'000 MB festgelegt werden. Standard sind 5'250 MB. Optional lässt sich zusätzlich ein Prozentsatz des Datenträgers begrenzen. Gilt beides, verwendet Sophos den kleineren Wert.
Die zentrale Konfiguration dieser Grössenlimits steht nur mit einer vollständigen XDR- oder MDR-Lizenz zur Verfügung. Die lokalen Event Journals existieren trotzdem auf geschützten Windows-, macOS- und Linux-Geräten; ohne passende Lizenz lassen sich ihre Grenzwerte jedoch nicht tenantweit anpassen.
Die Einstellung gilt für alle betroffenen Geräte und lässt sich nicht pro Endpoint abweichend setzen. Eine Reduktion verwirft möglicherweise vorhandene Journal-Daten und verkürzt den Untersuchungszeitraum.
Aufbewahrung und Speicherlimits
XDR speichert Data-Lake-Daten bis zu 90 Tage, EDR bis zu 30 Tage. Ein optionales Storage-Paket erweitert auf ein Jahr. Die Zeit ist ein Maximum; bei ausgeschöpftem Speicherpool werden ältere Daten früher entfernt.
Pro Gerät können höchstens 2 GB pro Tag hochgeladen werden. Ist das Limit erreicht, pausiert der Upload bis zum Reset. Nicht hochgeladene Daten werden später nicht nachgeliefert, bleiben aber möglicherweise für eine direkte Endpoint-Abfrage verfügbar.
Der Endpoint-Pool umfasst durchschnittlich 20 MB pro Lizenz und Tag. Bei dauerhafter Überschreitung sinkt die praktisch verfügbare Historie. Ein Tenant mit formal 90 Tagen kann daher weniger abfragbare Daten besitzen.
Verursacher eines täglichen Upload-Limits finden
Der Data-Lake-Upload stammt aus regelmässigen Hydration Queries auf den Geräten. Erreicht ein Endpoint sein Tageslimit, wird deshalb nicht zuerst das Limit umgangen, sondern die Query mit dem grössten Datenvolumen gesucht. In Threat Analysis Center > Live Discover erstellt man dafür im Designer Mode eine Data-Lake-Query gegen xdr_data und gruppiert upload_size nach query_name, meta_hostname und Tag.
Für ein einzelnes Gerät und Datum eignet sich dieses Grundmuster:
SELECT
query_name,
sum(upload_size) / (1000.0 * 1000) AS total_upload_size_mb
FROM xdr_data
WHERE date_trunc('day', ingestion_timestamp) = date '$$date$$'
AND meta_hostname = '$$hostname$$'
GROUP BY query_name, date_trunc('day', ingestion_timestamp)
ORDER BY total_upload_size_mb DESC
Die Variablen date und hostname werden im Variable Editor als Datum im Format YYYY-MM-DD und als Gerätename definiert. Die grösste Hydration Query wird anschliessend anhand des aktuellen Data-Lake-Schemas weiter nach einem passenden Feld wie Prozesspfad, Benutzer oder Parent Process gruppiert. So wird sichtbar, welche lokale Aktivität ungewöhnlich viele Resultate erzeugt. Ein Prozess wird nicht allein wegen hohen Telemetrievolumens blockiert; zuerst werden Ursache, Legitimität und mögliche Fehlkonfiguration untersucht.
Query auswählen und testen
Unter Threat Analysis Center > Live Discover stehen vorbereitete Endpoint- und Data-Lake-Queries bereit. System Impact zeigt den beobachteten Einfluss einer Query. Eine neue oder geänderte Abfrage wird zuerst auf einem einzelnen Pilotgerät und einem kurzen Zeitraum getestet.
Designer Mode erlaubt eigene osquery- beziehungsweise SQL-Abfragen. Sophos Support unterstützt vorgefertigte Sophos-Queries und den Datenpfad, aber nicht die fachliche Entwicklung beliebiger Custom Queries. Dafür stehen Community und Professional Services zur Verfügung.
Die Query-Ergebnisse bieten Pivots, Enrichments und Actions. Ein verdächtiger SHA-256 kann so in eine weitere Abfrage, eine Intelix- beziehungsweise VirusTotal-Prüfung, einen Threat Graph oder Live Response übergehen.
Guardrails
Sophos begrenzt Queries, um Endpoints und Tenant zu schützen:
- UI: höchstens 15 Queries pro Minute,
- geplante und API-Queries zusammen: 1'000 pro Tag und 10 pro Minute,
- Endpoint-Watchdog: Abbruch bei mehr als 30 Prozent CPU für 12 Sekunden oder mehr als 256 MB RAM,
- maximal 10 MB Antwortdaten pro Gerät und Query,
- maximal 1 MB pro Zeile,
- maximal 100'000 Zeilen aus allen antwortenden Geräten.
Ein leeres Resultat kann deshalb auch durch eine überschrittene Zeilengrösse entstehen. Telemetry unter dem Query-Ergebnis zeigt Status, System Impact und übertragenes Datenvolumen pro Gerät.
Query cancelled systematisch eingrenzen
Query cancelled ist kein HAFNIUM-spezifischer Fehler. Unter Windows kann eine Live Query wegen des Arbeitsspeicher-Watchdogs abbrechen. Im SophosLiveQueryService.log wird zuerst der Query-Name und der eigentliche Ressourcenfehler ermittelt. Danach reduziert man den abgefragten Zeitraum, beispielsweise von 15 auf 7 Tage, und testet erneut auf einem einzelnen Gerät. Bleibt der Fehler bestehen, wird der Zeitraum weiter verkürzt oder die Query fachlich enger gefiltert.
Nach einem Downgrade von Sophos Core Agent 2025.2 auf eine ältere LTS- oder FTS-Version kann SophosOsquery.exe wegen geänderter File Attestation nicht starten. Das Log enthält dann Exception whilst running LiveQueryRunner. In diesem klar abgegrenzten Fall ist ein Neustart des Geräts erforderlich; ein Umschreiben der Query behebt die Versionsgrenze nicht.
AI Search
AI Search erzeugt Data-Lake-Abfragen aus natürlicher Sprache. Detections und Windows-Endpoint-Daten können ohne eigene SQL-Syntax durchsucht werden. Die Ergebnistabelle zeigt höchstens 1'000 Treffer.
Auch hier beginnt die Suche mit wenigen Stunden oder einem Tag. Grosse Zeitbereiche können langsam werden oder abbrechen. Die generierte SQL-Abfrage wird kontrolliert, bevor das Ergebnis als vollständig bewertet wird.
Eigene Kategorien und geplante Abfragen
Wiederverwendbare Queries werden in klar benannte eigene Kategorien eingeordnet. Beschreibung, unterstützte Betriebssysteme, Datenquelle, Variablen und erwartete Ausgabe gehören zur Query-Dokumentation. Eine kopierte Abfrage wird nicht als vertrauenswürdig betrachtet, nur weil sie SQL syntaktisch korrekt ausführt.
Geplante Queries eignen sich für wiederkehrende Hypothesen und Kontrollen. Zeitplan, Zielgeräte, Data-Lake-Scope, Ergebnisempfänger und Aufbewahrung werden bewusst gesetzt. Zu breite oder sehr häufige Queries können Limits erreichen und grosse Mengen personenbezogener Telemetrie erzeugen.
Untersuchungs-E-Mail-Benachrichtigungen werden separat unter den Threat-Analysis-Center-Preferences konfiguriert. Sie ersetzen keine zentrale Alert-Regel und benötigen einen überwachten Empfänger.
Betrieb und Datenschutz
Data-Lake-Telemetrie und Live Discover können Prozessnamen, Kommandozeilen, Benutzer, Datei-Hashes, IP-Adressen und weitere Betriebsdaten enthalten. Rollen, Zweck, Aufbewahrung und Export werden deshalb dokumentiert.
Query-Kategorien ordnen häufig verwendete Abfragen. Das Löschen einer eigenen Kategorie löscht die enthaltenen Queries nicht; sie bleiben unter All Queries beziehungsweise weiteren Kategorien verfügbar.
Verwandte Artikel
Isolation und Live Response erklärt Sophos Endpoint isolieren und mit Live Response prüfen. Die anschliessende Bewertung von Detections und Threat Graphs wird im separaten XDR-Investigation-Artikel behandelt.