Saltar para o conteudo
Avanet

Sophos Endpoint Data Collection e Live Discover

Data Collection and Investigation Policy controla duas funções independentes: Live Response Connections e upload de Endpoint Telemetry para o Sophos Data Lake. Live Discover usa dados atuais do dispositivo ou dados históricos do Data Lake.

As funções exigem Sophos EDR, XDR ou MDR. Live Response possui permissões próprias e é descrito no artigo Response.

Live Endpoint ou Data Lake

FonteCaracterística
Live Endpointestado atual, apenas dispositivos online selecionados
Data Laketelemetria histórica de todos os dispositivos, incluindo offline

Live Endpoint Queries baseiam-se em osquery e executam-se nos dispositivos. Data Lake Queries usam telemetria enviada, podem ser agendadas e abrangem até 30 ou 90 dias conforme a licença.

O Data Lake Time Range em Live Discover define o período histórico consultado, não um Execution Schedule. Uma Query individual abrange no máximo 30 dias. Para 90 dias usam-se várias Queries delimitadas.

Controlar Data Lake Upload

O Upload está ativo por predefinição para Endpoint Protection. Em My Products > Endpoint > Policies > Data Collection and Investigation pode ser limitado por grupos.

Desativá-lo reduz Detections disponíveis e Historical Investigation. Event Collection Exception só é usada por instrução do Sophos Support, porque reduz Telemetry e capacidade de deteção.

Após a ativação, Network Traffic pode aumentar temporariamente. Em linhas pequenas ou segmentos sensíveis, a alteração é observada num Pilot Group.

Event Journals no dispositivo

A Sophos guarda Event Journals localmente em Windows, macOS e Linux. Fornecem dados para Endpoint Queries. Não possuem Retention fixa; depende de Platform, Activity e Storage.

Em Global Settings > Products and Services > Endpoint and Server > Event Journals, define-se entre 300 e 30'000 MB. O padrão é 5'250 MB. Também pode limitar-se a percentagem do disco; se ambos se aplicarem, a Sophos usa o valor inferior.

A configuração central destes limites está disponível apenas com uma licença XDR ou MDR completa. Os Event Journals locais continuam a existir em dispositivos Windows, macOS e Linux protegidos, mas sem a licença adequada os seus limites não podem ser ajustados em todo o tenant.

A definição aplica-se a todos os dispositivos abrangidos e não pode variar per Endpoint. Reduzi-la pode descartar Journal Data existentes e encurtar o período de Investigation.

Retention e Storage Limits

XDR guarda Data Lake Data até 90 dias e EDR até 30. Um Storage Package opcional amplia para um ano. É um máximo; com Storage Pool esgotado, dados antigos são removidos antes.

Cada dispositivo pode enviar no máximo 2 GB por dia. Ao atingir o limite, o Upload pausa até ao reset. Os dados não enviados não são carregados mais tarde, mas podem continuar disponíveis para uma Direct Endpoint Query.

O Endpoint Pool corresponde em média a 20 MB por licença e dia. Excesso permanente encurta a história prática; um tenant com 90 dias formais pode conter menos dados.

Encontrar a causa de um limite diário de Upload

Data Lake Upload resulta de Hydration Queries regulares nos dispositivos. Quando um Endpoint atinge o limite diário, identifica-se a Query com maior volume em vez de contornar o limite. Em Threat Analysis Center > Live Discover, cria-se em Designer Mode uma Data Lake Query sobre xdr_data e agrupa-se upload_size por query_name, meta_hostname e dia.

Para um dispositivo e data usa-se este padrão:

SELECT
  query_name,
  sum(upload_size) / (1000.0 * 1000) AS total_upload_size_mb
FROM xdr_data
WHERE date_trunc('day', ingestion_timestamp) = date '$$date$$'
  AND meta_hostname = '$$hostname$$'
GROUP BY query_name, date_trunc('day', ingestion_timestamp)
ORDER BY total_upload_size_mb DESC

Em Variable Editor definem-se date e hostname como data YYYY-MM-DD e nome do dispositivo. A maior Hydration Query é depois agrupada por um campo adequado do esquema atual, como Process Path, User ou Parent Process. Assim se identifica a atividade local que gera demasiados resultados. Um processo não é bloqueado apenas por alto volume de telemetria; primeiro investigam-se causa, legitimidade e configuração.

Selecionar e testar Queries

Em Threat Analysis Center > Live Discover existem Endpoint e Data Lake Queries preparadas. System Impact mostra o impacto observado. Uma Query nova ou alterada é testada num dispositivo e num período curto.

Designer Mode permite osquery ou SQL próprios. Sophos Support apoia Sophos Queries preparadas e Data Path, não o desenvolvimento de Custom Queries arbitrárias. Para isso existem Community e Professional Services.

Query Results oferecem Pivots, Enrichments e Actions. Um SHA-256 suspeito pode passar para outra Query, Intelix ou VirusTotal, Threat Graph ou Live Response.

Guardrails

A Sophos limita Queries para proteger Endpoints e tenant:

  • UI: no máximo 15 Queries por minuto;
  • Scheduled e API juntos: 1'000 por dia e 10 por minuto;
  • Watchdog: interrupção acima de 30% CPU durante 12 segundos ou 256 MB RAM;
  • no máximo 10 MB de resposta por dispositivo e Query;
  • no máximo 1 MB por linha;
  • no máximo 100'000 linhas de todos os dispositivos.

Um resultado vazio também pode resultar de Row Size excessivo. Telemetry sob o resultado mostra Status, System Impact e Data Volume per Device.

Delimitar sistematicamente Query cancelled

Query cancelled não é um erro específico de HAFNIUM. No Windows, Memory Watchdog pode terminar uma Live Query. Em SophosLiveQueryService.log identificam-se Query Name e Resource Error, reduz-se o período, por exemplo de 15 para 7 dias, e testa-se num dispositivo. Persistindo, reduz-se mais ou filtra-se melhor a Query.

Após Downgrade do Sophos Core Agent 2025.2 para versão LTS ou FTS anterior, SophosOsquery.exe pode não iniciar por alteração de File Attestation. O log contém Exception whilst running LiveQueryRunner. Neste caso específico reinicia-se o dispositivo; reescrever a Query não resolve o limite da versão.

AI Search cria Data Lake Queries a partir de linguagem natural. Detections e Windows Endpoint Data podem ser pesquisados sem SQL. A tabela mostra no máximo 1'000 resultados.

A pesquisa começa com poucas horas ou um dia. Grandes períodos podem ser lentos ou interrompidos. O SQL gerado é verificado antes de o resultado ser considerado completo.

Categorias próprias e Queries agendadas

Queries reutilizáveis são organizadas em Custom Categories claramente nomeadas. A documentação da Query inclui descrição, sistemas suportados, origem de dados, variáveis e resultado esperado. Uma Query copiada não é considerada fiável apenas porque o SQL é sintaticamente válido.

Scheduled Queries são adequadas a hipóteses e controlos recorrentes. Agenda, dispositivos, Data Lake Scope, destinatários e retenção são definidos conscientemente. Queries demasiado amplas ou frequentes podem atingir limites e produzir muita telemetria com dados pessoais.

Investigation Email Notifications são configuradas separadamente nas Preferences do Threat Analysis Center. Não substituem uma Central Alert Rule e necessitam de um destinatário monitorizado.

Operação e Privacy

Data Lake Telemetry e Live Discover podem conter Process Names, Command Lines, Users, File Hashes, IP Addresses e outros dados operacionais. Roles, Purpose, Retention e Export são documentados.

Query Categories organizam Queries frequentes. Eliminar uma Custom Category não elimina as Queries; continuam em All Queries ou noutras Categories.

Artigos relacionados

Isolation e Live Response: Isolar Sophos Endpoint e usar Live Response. A avaliação de Detections e Threat Graphs é descrita no artigo XDR Investigation.

Perguntas frequentes

Qual é a diferença entre Live Endpoint e Data Lake?

Live Endpoint consulta dispositivos online selecionados. Data Lake pesquisa telemetria histórica previamente enviada por todos os dispositivos.

Os dados XDR estão sempre disponíveis durante 90 dias?

90 dias é o máximo. Se o Pool dependente da licença for excedido, a Sophos remove dados antigos mais cedo.