Naar de inhoud
Avanet

Sophos Endpoint Data Collection en Live Discover

De Data Collection and Investigation Policy beheert twee onafhankelijke functies: Live Response Connections en de upload van Endpoint Telemetry naar de Sophos Data Lake. Live Discover gebruikt daarna actuele gegevens van een verbonden apparaat of historische gegevens uit Data Lake.

Deze functies vereisen Sophos EDR, XDR of MDR. Live Response heeft eigen rechten en wordt daarnaast in het afzonderlijke Response-artikel behandeld.

Live Endpoint of Data Lake

BronKenmerken
Live Endpointactuele toestand, alleen geselecteerde verbonden apparaten
Data Lakehistorische telemetrie, alle apparaten, ook momenteel offline

Live Endpoint Queries zijn gebaseerd op osquery en worden rechtstreeks op doelapparaten uitgevoerd. Data Lake Queries werken met door apparaten geüploade telemetrie, kunnen worden gepland en hebben afhankelijk van de licentie toegang tot maximaal 30 of 90 dagen gegevens.

Een Data Lake Time Span in Live Discover bepaalt het bevraagde historische bereik. Het is geen uitvoeringsschema. Eén Query kan maximaal 30 dagen omvatten. Voor 90 dagen worden meerdere begrensde Queries gebruikt.

Data Lake-uploads beheren

De upload is voor Endpoint Protection standaard geactiveerd. Onder My Products > Endpoint > Policies > Data Collection and Investigation kan hij voor groepen worden beperkt.

Uitschakeling vermindert beschikbare Detections en historische Investigation. Een Event Collection-uitzondering wordt alleen op aanwijzing van Sophos Support gebruikt, omdat deze telemetrie en daarmee Detection- of Investigation-mogelijkheden vermindert.

Na activering kan het netwerkverkeer tijdelijk toenemen. Observeer de wijziging daarom eerst in een pilotgroep bij kleine verbindingen of gevoelige segmenten.

Event Journals op het apparaat

Sophos slaat Event Journals lokaal op Windows-, macOS- en Linux-apparaten op. Ze leveren gegevens voor Endpoint Queries. Er bestaat geen vaste bewaartermijn; die hangt af van platform, activiteit en geconfigureerde opslag.

Onder Global Settings > Products and Services > Endpoint and Server > Event Journals kan de maximale grootte tussen 300 en 30.000 MB worden ingesteld. Standaard is 5.250 MB. Optioneel kan daarnaast een percentage van de schijf worden begrensd. Als beide gelden, gebruikt Sophos de lagere waarde.

Centrale configuratie van deze limieten is alleen beschikbaar met een XDR-, MDR- of MDR Plus-licentie. Lokale Event Journals bestaan nog steeds op beschermde Windows-, macOS- en Linux-apparaten, maar zonder de juiste licentie kunnen hun drempelwaarden niet tenantbreed worden aangepast.

De instelling geldt voor alle getroffen apparaten en kan niet per Endpoint afwijken. Een verlaging kan bestaande Journal Data verwerpen en de onderzoeksperiode verkorten.

Bewaring en opslaglimieten

XDR bewaart Data Lake-gegevens maximaal 90 dagen, EDR maximaal 30 dagen. Het optionele pakket Central Data Storage – 1 yr breidt dit uit tot één jaar. Deze perioden zijn maxima; als de Storage Pool is uitgeput, worden oudere gegevens eerder verwijderd.

Per apparaat kan maximaal 2 GB per dag worden geüpload. Bij het bereiken van de limiet pauzeert de upload tot de reset. In Windows wordt de limiet om middernacht lokale tijd gereset; in Linux elke 24 uur nadat de XDR-agent is gestart. Niet-geüploade gegevens worden later niet alsnog verzonden, maar blijven beschikbaar voor een directe Endpoint Query.

De Endpoint Pool omvat gemiddeld 20 MB per licentie per dag. Bij permanente overschrijding neemt de praktisch beschikbare historie af. Een tenant met formeel 90 dagen kan daarom minder bevraagbare gegevens bevatten.

De oorzaak van een dagelijkse Upload Limit vinden

Data Lake Upload komt van periodieke Hydration Queries op apparaten. Wanneer een Endpoint de daglimiet bereikt, wordt de Query met het grootste datavolume gezocht in plaats van de limiet te omzeilen. Maak in Threat Analysis Center > Live Discover via Designer Mode een Data Lake Query tegen xdr_data en groepeer upload_size op query_name, meta_hostname en dag.

Gebruik voor één apparaat en datum dit basispatroon:

SELECT
  query_name,
  sum(upload_size) / (1000.0 * 1000) AS total_upload_size_mb
FROM xdr_data
WHERE date_trunc('day', ingestion_timestamp) = date '$$date$$'
  AND meta_hostname = '$$hostname$$'
GROUP BY query_name, date_trunc('day', ingestion_timestamp)
ORDER BY total_upload_size_mb DESC

Definieer date en hostname in Variable Editor als datum in YYYY-MM-DD en apparaatnaam. Groepeer daarna de grootste Hydration Query verder met een passend actueel veld zoals Process Path, User of Parent Process. Zo wordt zichtbaar welke lokale activiteit veel resultaten genereert. Blokkeer een proces niet alleen wegens hoog telemetrievolume; onderzoek eerst oorzaak, legitimiteit en mogelijke verkeerde configuratie.

Queries selecteren en testen

Onder Threat Analysis Center > Live Discover zijn voorbereide Endpoint- en Data Lake Queries beschikbaar. System Impact toont de waargenomen invloed van een Query. Test een nieuwe of gewijzigde Query eerst op één pilotapparaat en over een korte periode.

Designer Mode staat eigen osquery- of SQL Queries toe. Sophos Support helpt bij voorbereide Sophos Queries en het gegevenspad, maar niet bij de inhoudelijke ontwikkeling van willekeurige Custom Queries. Daarvoor zijn Community en Professional Services beschikbaar.

Query Results bieden Pivots, Enrichments en Actions. Een verdachte SHA-256 kan zo leiden tot een volgende Query, Intelix- of VirusTotal-controle, Threat Graph of Live Response.

Guardrails

Sophos beperkt Queries om Endpoints en tenant te beschermen:

  • UI: maximaal 15 Queries per minuut,
  • Scheduled en API Queries samen: 1.000 per dag en 10 per minuut,
  • Endpoint Watchdog: afbreken bij meer dan 30 procent CPU gedurende 12 seconden of meer dan 256 MB RAM,
  • maximaal 10 MB antwoordgegevens per apparaat en Query,
  • maximaal 1 MB per rij,
  • maximaal 100.000 rijen van alle antwoordende apparaten.

Een leeg resultaat kan daarom ook door een overschreden rijgrootte ontstaan. Telemetry onder het Query Result toont status, System Impact en overgedragen datavolume per apparaat.

Query cancelled systematisch afbakenen

Query cancelled is geen HAFNIUM-specifieke fout. In Windows kan de Memory Watchdog een Live Query stoppen. Bepaal in SophosLiveQueryService.log Query Name en Resource Error, verklein vervolgens de periode, bijvoorbeeld van 15 naar 7 dagen, en test opnieuw op één apparaat. Blijft het probleem bestaan, verkort verder of filter de Query inhoudelijk scherper.

Na een Downgrade van Sophos Core Agent 2025.2 naar een oudere LTS- of FTS-versie kan SophosOsquery.exe door gewijzigde File Attestation niet starten. Het log bevat dan Exception whilst running LiveQueryRunner. Herstart in dit specifieke geval het apparaat; herschrijven van de Query lost de versiegrens niet op.

AI Search genereert Data Lake Queries uit natuurlijke taal. Detections en Windows Endpoint-gegevens kunnen zonder eigen SQL Syntax worden doorzocht. De resultaattabel toont maximaal 1.000 treffers.

Begin ook hier met enkele uren of één dag. Grote tijdsbereiken kunnen langzaam worden of mislukken. Controleer de gegenereerde SQL Query voordat het resultaat als volledig wordt beoordeeld.

Eigen categorieën en geplande Queries

Plaats herbruikbare Queries in duidelijk benoemde eigen categorieën. Beschrijving, ondersteunde besturingssystemen, gegevensbron, variabelen en verwachte uitvoer horen bij de Query-documentatie. Een gekopieerde Query geldt niet automatisch als betrouwbaar omdat de SQL syntactisch correct wordt uitgevoerd. Sophos rolt eigen categorieën geleidelijk uit; de functie is daarom mogelijk nog niet in elke tenant zichtbaar.

Scheduled Queries zijn geschikt voor terugkerende hypothesen en controles en zijn alleen beschikbaar voor Data Lake Queries. Stel frequentie, dag, einddatum en bevraagde periode bewust in. Elke beheerder kan maximaal 100 actief geplande Queries of rapporten met deze gedeelde indeling hebben. Te brede of zeer frequente Queries kunnen daarnaast de algemene limieten bereiken en grote hoeveelheden persoonsgegevens in telemetrie genereren.

Beheer en privacy

Data Lake Telemetry en Live Discover kunnen procesnamen, Command Lines, gebruikers, File Hashes, IP Addresses en andere operationele gegevens bevatten. Rollen, doel, bewaring en export worden daarom gedocumenteerd.

Query Categories ordenen vaak gebruikte Queries. Het verwijderen van een eigen categorie verwijdert de daarin opgenomen Queries niet; ze blijven onder All Queries of andere categorieën beschikbaar.

Verwante artikelen

Een Sophos Endpoint isoleren en met Live Response onderzoeken legt Isolation en Live Response uit. Sophos Endpoint XDR: Investigation en Threat Graph behandelt de aansluitende beoordeling van Detections en Threat Graphs.

Bronnen

Veelgestelde vragen

Wat is het verschil tussen Live Endpoint en Data Lake?

Live Endpoint bevraagt geselecteerde, momenteel verbonden apparaten. Data Lake doorzoekt eerder geüploade historische telemetrie van alle apparaten.

Zijn XDR-gegevens altijd 90 dagen beschikbaar?

Negentig dagen is het maximum. Als de licentieafhankelijke Storage Pool wordt overschreden, verwijdert Sophos oudere gegevens eerder.