Skip to main content
Stellar Alert & Case Relay는 이미 SIEM 또는 SOC 포털을 운영하고 있으며 Stellar Cyber 탐지 결과를 기존 워크플로우로 직접 전달하려는 조직을 위한 경량 Python 데몬입니다.
런타임 스크립트와 CLI에는 기존 Syslog 명칭이 유지되어 있지만, 문서에 정의된 실제 전송 형식은 TCP 기반 newline-delimited JSON (NDJSON) 입니다.

개발 목적

온프레미스 SOC 팀은 이미 SIEM 대시보드, 모니터링 포털, 운영 프로세스를 구축해 사용하는 경우가 많습니다. 이 환경에서도 수동 export나 일회성 연동 없이 Stellar Cyber NDR/XDR의 Alert와 Case를 기존 시스템 안에서 사용할 수 있어야 합니다.

주요 기능

Alert 및 Case 전달

Stellar Cyber API에서 Alert와 Case를 가져와 하위 SOC 시스템으로 전달합니다.

유연한 스트림 모드

동일한 데몬에서 Alert 전용, Case 전용 또는 두 스트림을 함께 실행할 수 있습니다.

실제 운영 환경을 위한 기능

지속적인 운영을 위해 fetch checkpoint, 전송 retry/recovery, backfill을 지원합니다.

독립적인 전송 대상

Alert와 Case 스트림에 서로 다른 대상 IP 주소와 포트를 지정할 수 있습니다.

한눈에 보기

일반적인 배포 방식

Relay는 Stellar Cyber와 대상 SIEM/SOC 수신기 모두에 네트워크로 접근할 수 있는 Linux 호스트에서 실행합니다. 장기간 운영할 경우 systemd로 실행하여 부팅 시 자동 시작되고 프로세스 장애 시 자동 복구되도록 구성하는 것을 권장합니다.

빠른 시작

Alert 스트림, Case 스트림 또는 두 스트림을 함께 시작합니다.

설정

스트림 주기, 전송 대상 및 Case 옵션을 설정합니다.

systemd로 실행

Relay를 지속적으로 실행하고 서비스 로그를 확인합니다.

출력 형식

TCP NDJSON을 수신하도록 대상 시스템을 준비합니다.