런타임 스크립트와 CLI에는 기존 Syslog 명칭이 유지되어 있지만, 문서에 정의된 실제 전송 형식은 TCP 기반 newline-delimited JSON (NDJSON) 입니다.
개발 목적
온프레미스 SOC 팀은 이미 SIEM 대시보드, 모니터링 포털, 운영 프로세스를 구축해 사용하는 경우가 많습니다. 이 환경에서도 수동 export나 일회성 연동 없이 Stellar Cyber NDR/XDR의 Alert와 Case를 기존 시스템 안에서 사용할 수 있어야 합니다.주요 기능
Alert 및 Case 전달
Stellar Cyber API에서 Alert와 Case를 가져와 하위 SOC 시스템으로 전달합니다.
유연한 스트림 모드
동일한 데몬에서 Alert 전용, Case 전용 또는 두 스트림을 함께 실행할 수 있습니다.
실제 운영 환경을 위한 기능
지속적인 운영을 위해 fetch checkpoint, 전송 retry/recovery, backfill을 지원합니다.
독립적인 전송 대상
Alert와 Case 스트림에 서로 다른 대상 IP 주소와 포트를 지정할 수 있습니다.
한눈에 보기
일반적인 배포 방식
Relay는 Stellar Cyber와 대상 SIEM/SOC 수신기 모두에 네트워크로 접근할 수 있는 Linux 호스트에서 실행합니다. 장기간 운영할 경우systemd로 실행하여 부팅 시 자동 시작되고 프로세스 장애 시 자동 복구되도록 구성하는 것을 권장합니다.
빠른 시작
Alert 스트림, Case 스트림 또는 두 스트림을 함께 시작합니다.
설정
스트림 주기, 전송 대상 및 Case 옵션을 설정합니다.
systemd로 실행
Relay를 지속적으로 실행하고 서비스 로그를 확인합니다.
출력 형식
TCP NDJSON을 수신하도록 대상 시스템을 준비합니다.