Sophos Endpoint Data Collection i Live Discover
Data Collection and Investigation Policy steruje dwiema niezależnymi funkcjami: Live Response Connections i wysyłaniem telemetrii Endpoint do Sophos Data Lake. Live Discover używa aktualnych danych urządzenia albo historycznych danych Data Lake.
Funkcje wymagają Sophos EDR, XDR lub MDR. Live Response ma własne uprawnienia i jest opisany w artykule Response.
Live Endpoint czy Data Lake
| Źródło | Charakterystyka |
|---|---|
| Live Endpoint | aktualny stan, tylko wybrane urządzenia online |
| Data Lake | historyczna telemetria wszystkich urządzeń, także offline |
Live Endpoint Queries bazują na osquery i są wykonywane na urządzeniach. Data Lake Queries działają na wysłanej telemetrii, mogą być planowane i obejmują do 30 lub 90 dni zależnie od licencji.
Zakres czasu Data Lake w Live Discover określa odpytywany okres historyczny. Nie jest harmonogramem wykonania. Pojedyncza Query może obejmować najwyżej 30 dni. Dla 90 dni używa się kilku oddzielnie ograniczonych zapytań.
Sterowanie Data Lake Upload
Upload jest domyślnie aktywny dla Endpoint Protection. W My Products > Endpoint > Policies > Data Collection and Investigation można go ograniczyć dla grup.
Wyłączenie zmniejsza dostępne Detections i historyczną Investigation. Event Collection Exception stosuje się tylko na polecenie Sophos Support, ponieważ redukuje telemetrię i możliwości wykrywania.
Po aktywacji Network Traffic może chwilowo wzrosnąć. Dla małych łączy lub wrażliwych segmentów zmiana jest obserwowana w pilocie.
Event Journals na urządzeniu
Sophos zapisuje Event Journals lokalnie w Windows, macOS i Linux. Dostarczają danych dla Endpoint Queries. Nie mają stałej retencji; zależy ona od platformy, aktywności i Storage.
W Global Settings > Products and Services > Endpoint and Server > Event Journals można ustawić maksymalny rozmiar od 300 do 30'000 MB. Wartość domyślna wynosi 5'250 MB. Opcjonalnie można dodatkowo ograniczyć procent dysku. Gdy obowiązują oba limity, Sophos używa niższej wartości.
Centralna konfiguracja tych limitów jest dostępna tylko z pełną licencją XDR lub MDR. Lokalne Event Journals nadal istnieją na chronionych urządzeniach Windows, macOS i Linux, ale bez odpowiedniej licencji nie można zmieniać ich progów w skali całego tenantu.
Ustawienie obowiązuje wszystkie objęte nim urządzenia i nie można określić innej wartości per Endpoint. Zmniejszenie może odrzucić istniejące Journal Data i skrócić okres Investigation.
Retencja i limity pamięci
XDR przechowuje Data Lake Data do 90 dni, a EDR do 30 dni. Opcjonalny Storage Package rozszerza okres do jednego roku. Jest to maksimum; po wyczerpaniu Storage Pool starsze dane są usuwane wcześniej.
Każde urządzenie może wysłać najwyżej 2 GB dziennie. Po osiągnięciu limitu Upload zostaje wstrzymany do resetu. Niewysłane dane nie są później uzupełniane, ale mogą nadal być dostępne dla bezpośredniej Endpoint Query.
Endpoint Pool wynosi średnio 20 MB na licencję dziennie. Trwałe przekroczenie skraca praktyczną historię; Tenant z formalnymi 90 dniami może mieć mniej danych.
Znalezienie przyczyny dziennego limitu Upload
Data Lake Upload pochodzi z regularnych Hydration Queries na urządzeniach. Gdy Endpoint osiąga dzienny limit, ustala się Query generującą największy wolumen zamiast omijać limit. W Threat Analysis Center > Live Discover tworzy się w Designer Mode Data Lake Query dla xdr_data i grupuje upload_size według query_name, meta_hostname i dnia.
Dla jednego urządzenia i daty służy wzorzec:
SELECT
query_name,
sum(upload_size) / (1000.0 * 1000) AS total_upload_size_mb
FROM xdr_data
WHERE date_trunc('day', ingestion_timestamp) = date '$$date$$'
AND meta_hostname = '$$hostname$$'
GROUP BY query_name, date_trunc('day', ingestion_timestamp)
ORDER BY total_upload_size_mb DESC
W Variable Editor definiuje się date i hostname jako datę YYYY-MM-DD i nazwę urządzenia. Największą Hydration Query grupuje się dalej według pola aktualnego schematu, jak Process Path, User lub Parent Process. Pokazuje to lokalną aktywność generującą nietypową liczbę wyników. Procesu nie blokuje się tylko z powodu dużej telemetrii; najpierw bada się przyczynę, legalność i konfigurację.
Wybór i testowanie Query
W Threat Analysis Center > Live Discover są gotowe Endpoint i Data Lake Queries. System Impact pokazuje zaobserwowany wpływ. Nowe lub zmienione zapytanie testuje się na jednym urządzeniu i krótkim okresie.
Designer Mode pozwala na własne osquery lub SQL. Sophos Support wspiera gotowe Sophos Queries i data path, nie rozwój dowolnych Custom Queries. Do tego służą Community i Professional Services.
Wyniki Query oferują Pivots, Enrichments i Actions. Podejrzany SHA-256 można w ten sposób przekazać do kolejnej Query, kontroli Intelix lub VirusTotal, Threat Graph albo Live Response.
Guardrails
Sophos ogranicza Queries, aby chronić Endpoints i tenant:
- UI: maksymalnie 15 Queries na minutę;
- Scheduled i API razem: 1'000 dziennie i 10 na minutę;
- Watchdog: przerwanie powyżej 30% CPU przez 12 sekund lub 256 MB RAM;
- maksymalnie 10 MB odpowiedzi na urządzenie i Query;
- maksymalnie 1 MB na wiersz;
- maksymalnie 100'000 wierszy ze wszystkich urządzeń.
Pusty wynik może wynikać z przekroczonego rozmiaru wiersza. Telemetry pod wynikiem pokazuje Status, System Impact i Data Volume per Device.
Systematyczne zawężanie Query cancelled
Query cancelled nie jest błędem specyficznym dla HAFNIUM. W Windows Memory Watchdog może przerwać Live Query. W SophosLiveQueryService.log ustala się Query Name i rzeczywisty Resource Error, zmniejsza okres, na przykład z 15 do 7 dni, i ponawia test na jednym urządzeniu. Jeśli problem trwa, okres skraca się dalej lub zawęża Query.
Po Downgrade Sophos Core Agent 2025.2 do starszej wersji LTS lub FTS SophosOsquery.exe może nie startować przez zmianę File Attestation. Log zawiera wtedy Exception whilst running LiveQueryRunner. W tym konkretnym przypadku trzeba zrestartować urządzenie; zmiana Query nie rozwiązuje granicy wersji.
AI Search
AI Search tworzy Data Lake Queries z języka naturalnego. Detections i Windows Endpoint Data można przeszukiwać bez SQL. Tabela pokazuje najwyżej 1'000 wyników.
Wyszukiwanie zaczyna się od kilku godzin lub dnia. Duże zakresy mogą być wolne lub przerwane. Wygenerowany SQL jest kontrolowany przed uznaniem wyniku za kompletny.
Własne kategorie i zaplanowane zapytania
Queries przeznaczone do ponownego użycia należy umieszczać w jednoznacznie nazwanych własnych kategoriach. Dokumentacja Query obejmuje opis, obsługiwane systemy operacyjne, źródło danych, zmienne i oczekiwany wynik. Skopiowane zapytanie nie jest wiarygodne tylko dlatego, że jego SQL wykonuje się poprawnie.
Scheduled Queries nadają się do powtarzalnych hipotez i kontroli. Harmonogram, urządzenia docelowe, Data Lake Scope, odbiorcy wyników i retencja muszą być świadomie ustawione. Zbyt szerokie lub częste Queries mogą osiągać limity i tworzyć duże ilości telemetrii zawierającej dane osobowe.
Investigation Email Notifications konfiguruje się osobno w Preferences centrum Threat Analysis Center. Nie zastępują centralnej reguły Alert i wymagają monitorowanego odbiorcy.
Eksploatacja i Privacy
Data Lake Telemetry i Live Discover mogą zawierać nazwy procesów, Command Lines, użytkowników, File Hashes, IP Addresses i inne dane operacyjne. Dlatego dokumentuje się role, cel, Retention i Export.
Query Categories porządkują często używane zapytania. Usunięcie własnej kategorii nie usuwa zawartych w niej Queries; pozostają one dostępne w All Queries lub w innych kategoriach.
Powiązane artykuły
Isolation i Live Response: Izolowanie Sophos Endpoint i Live Response. Ocena Detections i Threat Graphs jest opisana w artykule XDR Investigation.