Analisar a telemetria Wi-Fi AP6 com o Live Discover
O Live Discover permite analisar interativamente a telemetria Wi-Fi enviada pelos Access Points AP6 para o Sophos Data Lake. O caminho direto é Threat Analysis Center > Live Discover > WiFi. Execute primeiro uma consulta incorporada num período curto e avance para SQL personalizado apenas depois de obter dados.
Verifique primeiro a disponibilidade: a documentação geral do Live Discover exige Sophos EDR, XDR ou MDR. Contudo, a página AP6 não define uma combinação específica e inequívoca de direitos AP6. Não deduza uma licença AP6 concreta deste guia. Confirme se WiFi, Data Lake > NSG WiFi e
nsg_wifi_dataestão disponíveis no seu tenant e esclareça dúvidas com a Sophos ou com o seu parceiro.
Procedimento rápido: abra WiFi, selecione uma consulta Data Lake incorporada, defina no máximo 30 dias, clique em Run Query e só depois utilize, se necessário, Designer Mode e Schema > NSG WiFi > nsg_wifi_data.
O que a consulta vê — e o que não vê
O caminho de gestão e telemetria AP6 fornece registos ao Sophos Fusion (anteriormente Sophos Central) e ao Data Lake. Uma consulta Data Lake lê esses registos já carregados. Não consulta diretamente um cliente wireless nem altera o SSID, as definições de rádio ou o encaminhamento do tráfego de utilizadores Wi-Fi.
nsg_wifi_data pode incluir identidade e firmware do AP, endereços MAC e IP do cliente, nomes de host e utilizador, estado da ligação, site, nome da rede, banda, RSSI e mensagens de log. Trata-se de metadados operacionais, não de uma prova de que o Live Discover capte o conteúdo dos pacotes Wi-Fi. Durante o diagnóstico, separe o caminho de gestão/telemetria do caminho de dados Wi-Fi: a ausência de resultados não comprova uma falha do Wi-Fi e um Wi-Fi funcional não comprova que a telemetria chegou ao Data Lake.
Começar em segurança com uma consulta incorporada
- No Sophos Fusion, abra Threat Analysis Center > Live Discover > WiFi.
- Selecione uma consulta incorporada adequada. Não é necessário ativar Designer Mode.
- Em Select a Time Period, comece, por exemplo, pelas últimas 24 horas ou 7 dias. Uma consulta pode abranger no máximo 30 dias. Para períodos maiores, use janelas separadas e sem sobreposição.
- Clique em Run Query e compare as linhas, o período e o AP6 ou cliente esperado.
- Só depois deste teste funcionar ative Designer Mode. Ao editar ou criar uma consulta, selecione Data Lake como Source e verifique os campos do tenant em Schema > NSG WiFi > nsg_wifi_data.
Esta sequência distingue um problema de dados ou permissões de um erro SQL e evita consultas desnecessariamente amplas.
Consultas personalizadas prudentes
Estes exemplos utilizam apenas campos do esquema AP6 documentado. Limite também o período na interface. Comece com uma janela pequena e LIMIT; use identificadores apenas numa investigação autorizada.
Histórico de um cliente piloto conhecido
SELECT timestamp, device_name, device_model, client_mac, client_ip,
client_hostname, client_conn_status, wireless_network_name,
wireless_band, wireless_rssi
FROM nsg_wifi_data
WHERE client_mac = '02:00:00:00:00:01'
ORDER BY timestamp DESC
LIMIT 200;
02:00:00:00:00:01 é apenas um exemplo administrado localmente. Substitua-o pelo endereço MAC usado atualmente pelo cliente. Endereços privados ou aleatórios podem mudar. A Sophos não documenta valores fixos para client_conn_status; observe os valores devolvidos antes de os filtrar.
Rever observações de rádio
SELECT timestamp, device_name, client_mac, wireless_network_name,
wireless_band, wireless_rssi, client_bandwidth
FROM nsg_wifi_data
WHERE wireless_rssi IS NOT NULL
ORDER BY timestamp DESC
LIMIT 200;
O RSSI é um instantâneo de telemetria. Não use um único valor como prova exclusiva de um problema de rádio; analise em conjunto a evolução, o AP, a banda e o movimento do cliente.
Rever a telemetria de logs AP6
SELECT timestamp, device_name, log_severity, log_component,
log_subtype, log_message
FROM nsg_wifi_data
WHERE log_message IS NOT NULL
ORDER BY timestamp DESC
LIMIT 200;
Não pressuponha valores de severidade não documentados. Veja primeiro os valores devolvidos e adicione depois um filtro mais específico a uma cópia da consulta.
Privacidade e provas fiáveis
Endereços MAC e IP, nomes de host e utilizador, SSIDs, sites e números de série podem identificar pessoas ou dispositivos. Consulte apenas os campos necessários durante o período útil mais curto, limite o acesso a funções autorizadas e trate as exportações segundo os seus procedimentos de eliminação e incidentes. Anonimize identificadores em tickets e capturas, exceto quando indispensáveis para a correlação.
Uma prova fiável regista o período, a versão da consulta, o AP6 ou cliente esperado e campos de correlação como timestamp, device_name e client_mac. Compare os timestamps com o fuso horário do tenant Central e com a hora do evento no endpoint. Aqui, timestamp indica a hora da recolha ou do evento, enquanto ingestion_timestamp indica quando o registo entrou no Data Lake. Um valor de ingestão muito posterior revela um carregamento atrasado, não um evento igualmente tardio.
Diagnosticar e parar em segurança
WiFi ou o esquema não aparecem
Verifique primeiro o tenant, a função administrativa e a disponibilidade do produto. Não tente resolver a incerteza dos direitos AP6 alterando o AP ou SSID. Forneça à Sophos ou ao parceiro uma captura do menu em falta e dados não sensíveis do tenant.
Uma consulta incorporada não devolve linhas
Compare o período, o AP6 esperado e a atividade conhecida do cliente; depois verifique NSG WiFi > nsg_wifi_data em Schema. Como as consultas Data Lake leem telemetria carregada, teste separadamente a conectividade Wi-Fi e o estado de gestão AP6. Se os dados continuarem ausentes, guarde a janela, o nome da consulta, a identidade AP6 e a hora para o Sophos Support.
Só o SQL personalizado falha
Regresse à consulta incorporada sem alterações. Se funcionar, copie os campos do esquema, reduza a consulta a poucas colunas e adicione os filtros um a um. Não contorne o problema com tabelas ou estados presumidos nem com automação REST/API.
Parar ou reverter
Estas consultas são apenas de leitura, pelo que não existe uma configuração Wi-Fi a reverter. Pare sem iniciar outra consulta e saia de Designer Mode. Não é descrito aqui um interruptor separado para desativar a telemetria AP6. Não improvise alterações ao AP6, SSID ou uplink; se o fornecimento de dados tiver de parar, confirme com a Sophos o procedimento documentado para o tenant. Elimine separadamente resultados exportados segundo a política de privacidade.