Hoppa till innehållet
Avanet

Sophos Endpoint Data Collection och Live Discover

Data Collection and Investigation Policy styr två oberoende funktioner: Live Response Connections och Upload av Endpoint Telemetry till Sophos Data Lake. Live Discover använder därefter aktuella data från en ansluten enhet eller historiska data från Data Lake.

Funktionerna kräver Sophos EDR, XDR eller MDR. Live Response har egna rättigheter och behandlas dessutom i den separata Response-artikeln.

Live Endpoint eller Data Lake

KällaEgenskaper
Live Endpointaktuellt tillstånd, endast valda anslutna enheter
Data Lakehistorisk telemetri, alla enheter, även de som nu är offline

Live Endpoint Queries bygger på osquery och körs direkt på målenheterna. Data Lake Queries körs mot telemetri som enheterna har laddat upp, kan schemaläggas och når beroende på licens upp till 30 eller 90 dagars data.

Ett Data Lake Time Span i Live Discover anger det historiska intervallet som frågas. Det är inget körschema. En enskild Query kan omfatta högst 30 dagar. För 90 dagar används flera avgränsade Queries.

Styr Data Lake Upload

Upload är aktiverad som standard för Endpoint Protection. Den kan begränsas för grupper under My Products > Endpoint > Policies > Data Collection and Investigation.

Avstängning minskar tillgängliga Detections och historisk Investigation. Ett Event Collection-undantag används endast på instruktion från Sophos Support eftersom det minskar telemetri och därmed Detection- eller Investigation-möjligheter.

Nätverkstrafiken kan tillfälligt öka efter aktivering. På små förbindelser eller känsliga segment observeras ändringen därför först i en pilotgrupp.

Event Journals på enheten

Sophos lagrar Event Journals lokalt på Windows-, macOS- och Linux-enheter. De levererar data för Endpoint Queries. Någon fast lagringstid finns inte; den beror på plattform, aktivitet och konfigurerad lagring.

Under Global Settings > Products and Services > Endpoint and Server > Event Journals kan maximal storlek anges mellan 300 och 30 000 MB. Standard är 5 250 MB. Dessutom kan en andel av disken valfritt begränsas. Om båda gäller använder Sophos det lägre värdet.

Central konfiguration av dessa gränser är endast tillgänglig med en fullständig XDR- eller MDR-licens. Lokala Event Journals finns fortfarande på skyddade Windows-, macOS- och Linux-enheter, men utan rätt licens kan deras gränsvärden inte justeras för hela tenanten.

Inställningen gäller alla berörda enheter och kan inte avvika per Endpoint. En minskning kan kasta befintliga Journal Data och förkorta undersökningsperioden.

Lagringstid och lagringsgränser

XDR lagrar Data Lake Data upp till 90 dagar, EDR upp till 30 dagar. Ett valfritt Storage Package utökar till ett år. Tiderna är maxima; om Storage Pool är full tas äldre data bort tidigare.

Per enhet kan högst 2 GB laddas upp per dag. När gränsen nås pausas Upload till Reset. Data som inte laddats upp skickas inte senare men kan fortfarande vara tillgängliga för en direkt Endpoint Query.

Endpoint Pool omfattar i genomsnitt 20 MB per licens och dag. Permanent överskridande minskar i praktiken tillgänglig historik. En tenant med formellt 90 dagar kan därför ha mindre sökbara data.

Hitta orsaken till en daglig Upload Limit

Data Lake Upload kommer från regelbundna Hydration Queries på enheterna. När en Endpoint når daglig gräns identifieras Query med störst datavolym i stället för att kringgå gränsen. I Threat Analysis Center > Live Discover skapas i Designer Mode en Data Lake Query mot xdr_data och upload_size grupperas efter query_name, meta_hostname och dag.

För en enhet och ett datum används detta grundmönster:

SELECT
  query_name,
  sum(upload_size) / (1000.0 * 1000) AS total_upload_size_mb
FROM xdr_data
WHERE date_trunc('day', ingestion_timestamp) = date '$$date$$'
  AND meta_hostname = '$$hostname$$'
GROUP BY query_name, date_trunc('day', ingestion_timestamp)
ORDER BY total_upload_size_mb DESC

Definiera date och hostname i Variable Editor som datum i formatet YYYY-MM-DD och enhetsnamn. Gruppera därefter största Hydration Query efter ett lämpligt fält i aktuellt schema, exempelvis Process Path, User eller Parent Process. Då syns vilken lokal aktivitet som ger ovanligt många resultat. Blockera inte en process enbart för hög telemetrivolym; undersök först orsak, legitimitet och möjlig felkonfiguration.

Välj och testa Queries

Förberedda Endpoint- och Data Lake Queries finns under Threat Analysis Center > Live Discover. System Impact visar observerad påverkan från en Query. Testa en ny eller ändrad Query först på en pilotenhet och över kort tid.

Designer Mode tillåter egna osquery- eller SQL Queries. Sophos Support hjälper med förberedda Sophos Queries och datavägen, men inte med fackmässig utveckling av godtyckliga Custom Queries. Därför finns Community och Professional Services.

Query Results erbjuder Pivots, Enrichments och Actions. En misstänkt SHA-256 kan leda till ytterligare Query, Intelix- eller VirusTotal-kontroll, Threat Graph eller Live Response.

Guardrails

Sophos begränsar Queries för att skydda Endpoints och tenant:

  • UI: högst 15 Queries per minut,
  • Scheduled och API Queries tillsammans: 1 000 per dag och 10 per minut,
  • Endpoint Watchdog: avbrott över 30 procent CPU i 12 sekunder eller mer än 256 MB RAM,
  • högst 10 MB svarsdata per enhet och Query,
  • högst 1 MB per rad,
  • högst 100 000 rader från alla svarande enheter.

Ett tomt resultat kan därför även orsakas av överskriden radstorlek. Telemetry under Query Result visar status, System Impact och överförd datamängd per enhet.

Avgränsa Query cancelled systematiskt

Query cancelled är inget HAFNIUM-specifikt fel. I Windows kan Memory Watchdog avbryta en Live Query. Identifiera Query Name och Resource Error i SophosLiveQueryService.log, minska tidsperioden, exempelvis från 15 till 7 dagar, och testa på en enhet. Om felet kvarstår förkortas perioden igen eller Query filtreras snävare.

Efter Downgrade från Sophos Core Agent 2025.2 till en äldre LTS- eller FTS-version kan SophosOsquery.exe inte starta på grund av ändrad File Attestation. Loggen innehåller då Exception whilst running LiveQueryRunner. Starta om enheten i detta specifika fall; omskrivning av Query löser inte versionsgränsen.

AI Search skapar Data Lake Queries från naturligt språk. Detections och Windows Endpoint Data kan sökas utan egen SQL Syntax. Resultattabellen visar högst 1 000 träffar.

Börja även här med några timmar eller en dag. Stora tidsintervall kan bli långsamma eller misslyckas. Kontrollera genererad SQL Query innan resultatet bedöms som fullständigt.

Egna kategorier och schemalagda Queries

Återanvändbara Queries placeras i tydligt namngivna egna kategorier. Beskrivning, operativsystem som stöds, datakälla, variabler och förväntad Output hör till Query Documentation. En kopierad Query betraktas inte som tillförlitlig enbart för att dess SQL körs syntaktiskt korrekt.

Scheduled Queries passar återkommande hypoteser och kontroller. Schedule, Target Devices, Data Lake Scope, resultatmottagare och lagring anges medvetet. För breda eller mycket frekventa Queries kan nå gränser och skapa stora mängder personrelaterad telemetri.

E-postaviseringar för Investigations konfigureras separat under Preferences i Threat Analysis Center. De ersätter ingen central Alert Rule och kräver en övervakad mottagare.

Drift och dataskydd

Data Lake Telemetry och Live Discover kan innehålla processnamn, Command Lines, användare, File Hashes, IP Addresses och andra driftdata. Roller, syfte, lagringstid och export dokumenteras därför.

Query Categories ordnar ofta använda Queries. Radering av en egen kategori raderar inte de Queries den innehåller; de finns kvar under All Queries eller andra kategorier.

Relaterade artiklar

Isolera Sophos Endpoint och undersök med Live Response förklarar Isolation och Live Response. Efterföljande bedömning av Detections och Threat Graphs behandlas i separat XDR Investigation-artikel.

Vanliga frågor

Vad är skillnaden mellan Live Endpoint och Data Lake?

Live Endpoint frågar utvalda enheter som nu är anslutna. Data Lake söker i tidigare uppladdad historisk telemetri från alla enheter.

Är XDR-data alltid tillgängliga i 90 dagar?

90 dagar är maximum. Om licensberoende Storage Pool överskrids tar Sophos bort äldre data tidigare.