Sophos Endpoint Data Collection e Live Discover
Data Collection and Investigation Policy controla duas funções independentes: Live Response Connections e upload de Endpoint Telemetry para o Sophos Data Lake. Live Discover usa dados atuais do dispositivo ou dados históricos do Data Lake.
As funções exigem Sophos EDR, XDR ou MDR. Live Response possui permissões próprias e é descrito no artigo Response.
Live Endpoint ou Data Lake
| Fonte | Característica |
|---|---|
| Live Endpoint | estado atual, apenas dispositivos online selecionados |
| Data Lake | telemetria histórica de todos os dispositivos, incluindo offline |
Live Endpoint Queries baseiam-se em osquery e executam-se nos dispositivos. Data Lake Queries usam telemetria enviada, podem ser agendadas e abrangem até 30 ou 90 dias conforme a licença.
O Data Lake Time Range em Live Discover define o período histórico consultado, não um Execution Schedule. Uma Query individual abrange no máximo 30 dias. Para 90 dias usam-se várias Queries delimitadas.
Controlar Data Lake Upload
O Upload está ativo por predefinição para Endpoint Protection. Em My Products > Endpoint > Policies > Data Collection and Investigation pode ser limitado por grupos.
Desativá-lo reduz Detections disponíveis e Historical Investigation. Event Collection Exception só é usada por instrução do Sophos Support, porque reduz Telemetry e capacidade de deteção.
Após a ativação, Network Traffic pode aumentar temporariamente. Em linhas pequenas ou segmentos sensíveis, a alteração é observada num Pilot Group.
Event Journals no dispositivo
A Sophos guarda Event Journals localmente em Windows, macOS e Linux. Fornecem dados para Endpoint Queries. Não possuem Retention fixa; depende de Platform, Activity e Storage.
Em Global Settings > Products and Services > Endpoint and Server > Event Journals, define-se entre 300 e 30'000 MB. O padrão é 5'250 MB. Também pode limitar-se a percentagem do disco; se ambos se aplicarem, a Sophos usa o valor inferior.
A configuração central destes limites está disponível apenas com uma licença XDR ou MDR completa. Os Event Journals locais continuam a existir em dispositivos Windows, macOS e Linux protegidos, mas sem a licença adequada os seus limites não podem ser ajustados em todo o tenant.
A definição aplica-se a todos os dispositivos abrangidos e não pode variar per Endpoint. Reduzi-la pode descartar Journal Data existentes e encurtar o período de Investigation.
Retention e Storage Limits
XDR guarda Data Lake Data até 90 dias e EDR até 30. Um Storage Package opcional amplia para um ano. É um máximo; com Storage Pool esgotado, dados antigos são removidos antes.
Cada dispositivo pode enviar no máximo 2 GB por dia. Ao atingir o limite, o Upload pausa até ao reset. Os dados não enviados não são carregados mais tarde, mas podem continuar disponíveis para uma Direct Endpoint Query.
O Endpoint Pool corresponde em média a 20 MB por licença e dia. Excesso permanente encurta a história prática; um tenant com 90 dias formais pode conter menos dados.
Encontrar a causa de um limite diário de Upload
Data Lake Upload resulta de Hydration Queries regulares nos dispositivos. Quando um Endpoint atinge o limite diário, identifica-se a Query com maior volume em vez de contornar o limite. Em Threat Analysis Center > Live Discover, cria-se em Designer Mode uma Data Lake Query sobre xdr_data e agrupa-se upload_size por query_name, meta_hostname e dia.
Para um dispositivo e data usa-se este padrão:
SELECT
query_name,
sum(upload_size) / (1000.0 * 1000) AS total_upload_size_mb
FROM xdr_data
WHERE date_trunc('day', ingestion_timestamp) = date '$$date$$'
AND meta_hostname = '$$hostname$$'
GROUP BY query_name, date_trunc('day', ingestion_timestamp)
ORDER BY total_upload_size_mb DESC
Em Variable Editor definem-se date e hostname como data YYYY-MM-DD e nome do dispositivo. A maior Hydration Query é depois agrupada por um campo adequado do esquema atual, como Process Path, User ou Parent Process. Assim se identifica a atividade local que gera demasiados resultados. Um processo não é bloqueado apenas por alto volume de telemetria; primeiro investigam-se causa, legitimidade e configuração.
Selecionar e testar Queries
Em Threat Analysis Center > Live Discover existem Endpoint e Data Lake Queries preparadas. System Impact mostra o impacto observado. Uma Query nova ou alterada é testada num dispositivo e num período curto.
Designer Mode permite osquery ou SQL próprios. Sophos Support apoia Sophos Queries preparadas e Data Path, não o desenvolvimento de Custom Queries arbitrárias. Para isso existem Community e Professional Services.
Query Results oferecem Pivots, Enrichments e Actions. Um SHA-256 suspeito pode passar para outra Query, Intelix ou VirusTotal, Threat Graph ou Live Response.
Guardrails
A Sophos limita Queries para proteger Endpoints e tenant:
- UI: no máximo 15 Queries por minuto;
- Scheduled e API juntos: 1'000 por dia e 10 por minuto;
- Watchdog: interrupção acima de 30% CPU durante 12 segundos ou 256 MB RAM;
- no máximo 10 MB de resposta por dispositivo e Query;
- no máximo 1 MB por linha;
- no máximo 100'000 linhas de todos os dispositivos.
Um resultado vazio também pode resultar de Row Size excessivo. Telemetry sob o resultado mostra Status, System Impact e Data Volume per Device.
Delimitar sistematicamente Query cancelled
Query cancelled não é um erro específico de HAFNIUM. No Windows, Memory Watchdog pode terminar uma Live Query. Em SophosLiveQueryService.log identificam-se Query Name e Resource Error, reduz-se o período, por exemplo de 15 para 7 dias, e testa-se num dispositivo. Persistindo, reduz-se mais ou filtra-se melhor a Query.
Após Downgrade do Sophos Core Agent 2025.2 para versão LTS ou FTS anterior, SophosOsquery.exe pode não iniciar por alteração de File Attestation. O log contém Exception whilst running LiveQueryRunner. Neste caso específico reinicia-se o dispositivo; reescrever a Query não resolve o limite da versão.
AI Search
AI Search cria Data Lake Queries a partir de linguagem natural. Detections e Windows Endpoint Data podem ser pesquisados sem SQL. A tabela mostra no máximo 1'000 resultados.
A pesquisa começa com poucas horas ou um dia. Grandes períodos podem ser lentos ou interrompidos. O SQL gerado é verificado antes de o resultado ser considerado completo.
Categorias próprias e Queries agendadas
Queries reutilizáveis são organizadas em Custom Categories claramente nomeadas. A documentação da Query inclui descrição, sistemas suportados, origem de dados, variáveis e resultado esperado. Uma Query copiada não é considerada fiável apenas porque o SQL é sintaticamente válido.
Scheduled Queries são adequadas a hipóteses e controlos recorrentes. Agenda, dispositivos, Data Lake Scope, destinatários e retenção são definidos conscientemente. Queries demasiado amplas ou frequentes podem atingir limites e produzir muita telemetria com dados pessoais.
Investigation Email Notifications são configuradas separadamente nas Preferences do Threat Analysis Center. Não substituem uma Central Alert Rule e necessitam de um destinatário monitorizado.
Operação e Privacy
Data Lake Telemetry e Live Discover podem conter Process Names, Command Lines, Users, File Hashes, IP Addresses e outros dados operacionais. Roles, Purpose, Retention e Export são documentados.
Query Categories organizam Queries frequentes. Eliminar uma Custom Category não elimina as Queries; continuam em All Queries ou noutras Categories.
Artigos relacionados
Isolation e Live Response: Isolar Sophos Endpoint e usar Live Response. A avaliação de Detections e Threat Graphs é descrita no artigo XDR Investigation.