Stellar Data Exporter 사용 설명서
Stellar Data Exporter는 기능을 하나씩 배우는 것보다 지금 하려는 작업과 비슷한 시나리오를 골라 그대로 따라하는 방식이 가장 쉽습니다. 아래에서 목적에 맞는 시나리오를 선택하세요.시작하기 전에
Exporter를 실행합니다.시나리오 1 — 최근 1시간 Alert를 CSV로 받기
다음과 같은 요청을 받았을 때 사용합니다.“최근 1시간 Alert를 CSV 파일로 주세요.”
따라하기
- Stellar Cyber 영역에 Host를 입력합니다.
- Credential Type을 선택합니다.
- Root Scope → Email + All-Access Token
- User Scope → User API Key
- Data Source에서 Alerts를 선택합니다.
- Time Range를 Last 1 hour로 선택합니다.
- Query에는 다음을 사용합니다.
- Preview 100 records를 실행합니다.
- 원하는 Alert가 보이는지 확인합니다.
- Output을 CSV로 선택합니다.
- Destination을 Download로 선택합니다.
- Run export를 실행합니다.
결과
선택한 최근 1시간 Alert가 CSV 파일로 Download됩니다.시나리오 2 — User API Key로 원하는 Raw Data 찾기
User Scope API Key를 가지고 있고 Raw Data를 직접 검색하려는 경우입니다. 예:“최근 24시간 중 New 상태 Event만 찾아주세요.”
따라하기
- User Scope를 선택합니다.
- User API Key를 입력합니다.
- Data Source에서 예를 들어 Alerts를 선택합니다.
- Last 24 hours를 선택합니다.
- Stellar Cyber Query에 다음을 입력합니다.
- Preview 100 records를 실행합니다.
- Sample Record를 확인합니다.
- JSON 또는 CSV를 선택합니다.
- Destination은 Download를 선택합니다.
- Run export를 실행합니다.
결과
User API Key를 사용해 Raw Data를 검색하고 Query와 Time Range에 해당하는 결과만 Export합니다.User Scope는 Account Email이 필요하지 않습니다. Stellar Cyber Query Mode가 자동으로 선택됩니다.
시나리오 3 — 특정 네트워크의 Login Failure 조사하기
Incident Investigation 중 범위를 좁혀서 데이터를 받고 싶을 때 사용합니다. 예:“오늘 10.10.10.0/24에서 발생한 Login Failure만 보고 싶습니다.”
따라하기
- 조사할 Data Source를 선택합니다.
- Windows Events
- Linux Events
- Alerts
- 조사할 Start/End Time을 선택합니다.
- Stellar Cyber Query에 예를 들어 다음을 입력합니다.
- Preview 100 records를 실행합니다.
- 다음 항목을 확인합니다.
- Timestamp
- Source IP
- Event Name
- 전체 Matching Count
- 결과가 너무 많으면 조건을 하나 더 추가합니다.
- 원하는 데이터가 맞으면 CSV를 선택합니다.
- Run export를 실행합니다.
결과
전체 Raw Data를 먼저 내려받지 않고 실제 조사에 필요한 Record만 받을 수 있습니다.시나리오 4 — 여러 Data Source를 한 번에 JSON으로 Export하기
같은 Incident 시간대의 여러 Source를 함께 수집할 때 사용합니다. 예:“같은 시간대의 Alerts, Traffic, Windows Events를 같이 모아주세요.”
따라하기
- Data Source에서 다음을 같이 선택합니다.
- Alerts
- Traffic
- Windows Events
- Incident의 Start와 End Time을 입력합니다.
- 공통으로 적용할 Query를 입력합니다.
- Preview 100 records를 실행합니다.
- 필요하면 Advanced → Resolved indices에서 실제 Target Index를 확인합니다.
- Output은 JSON을 선택합니다.
- Destination은 Download를 선택합니다.
- Run export를 실행합니다.
결과
선택한 여러 Source Family를 동일한 Time Range와 Query로 조회한 결과를 하나의 Export로 받을 수 있습니다.시나리오 5 — 보고서에 필요한 Field만 CSV로 받기
Raw Record의 Field가 너무 많고 보고서에 필요한 값만 받고 싶을 때 사용합니다. 예:“timestamp, source IP, destination IP, event name, severity만 필요합니다.”
따라하기
- Query를 작성하고 Preview를 먼저 실행합니다.
- Advanced로 전환합니다.
- Field Selector에서 필요한 Field만 선택합니다.
- Output은 CSV를 선택합니다.
- Header는 Enabled 상태로 둡니다.
- Export를 실행합니다.
결과
Excel이나 다른 팀에 전달하기 쉬운 최소 Field CSV를 받을 수 있습니다.시나리오 6 — 7일치 데이터를 S3 또는 Cloudflare R2로 보내기
Browser Download로 받기에는 데이터가 크거나 Object Storage로 바로 전달해야 할 때 사용합니다. 예:“7일치 Alerts를 R2 Bucket으로 Export하세요.”
따라하기
- Alerts를 선택합니다.
- Last 7 days 또는 정확한 Start/End Time을 선택합니다.
- Query를 입력합니다.
- 먼저 Preview를 실행합니다.
- Advanced로 전환합니다.
- 필요하면:
- gzip Enable
- Max file size 설정
- 필요한 Field만 선택
- Destination에서 S3-compatible을 선택합니다.
- 다음 값을 입력합니다.
- Endpoint URL
- Region
- Bucket
- Prefix
- Access Key
- Secret Key
- Destination Test를 실행합니다.
- Run export를 실행합니다.
- Records / Bytes / Files / Progress를 확인합니다.
결과
대용량 결과를 Browser를 거치지 않고 AWS S3, Cloudflare R2, MinIO 등으로 직접 보냅니다.시나리오 7 — 큰 Export를 여러 File로 나눠 SFTP 전송하기
외부 시스템이 SFTP로 파일을 받는 환경에서 사용합니다. 예:“최근 24시간 데이터를 500 MB씩 나눠 SFTP로 보내세요.”
따라하기
- Query를 만들고 Preview로 먼저 검증합니다.
- Advanced로 전환합니다.
- Output Format을 선택합니다.
- NDJSON
- CSV
- Max file size를 원하는 크기로 설정합니다.
- 필요하면 gzip을 Enable합니다.
- Destination을 SFTP로 선택합니다.
- 다음 값을 입력합니다.
- Host
- Port
- Username
- Password 또는 Private Key
- Remote Path
- Destination Test를 실행합니다.
- Run export를 실행합니다.
결과
Remote Path에 번호가 붙은 여러 File이 생성됩니다. 지원되는 Split Export가 중단되면 Job History에서 필요한 Credential을 다시 입력한 뒤 Retry/Resume할 수 있습니다.시나리오 8 — 기존 Elasticsearch DSL을 그대로 사용하기
이미 사용 중인 Elasticsearch DSL Query가 있고 Root Scope Credential이 있을 때 사용합니다. 예:“이 DSL Query를 지정된 시간대에 실행해서 결과를 Export하세요.”
따라하기
- Root Scope를 선택합니다.
- Account Email과 All-Access Token을 입력합니다.
- Data Source를 선택합니다.
- Start/End Time을 설정합니다.
- Elasticsearch DSL을 선택합니다.
- Query를 붙여 넣습니다.
- Validate JSON을 실행합니다.
- Preview 100 records를 실행합니다.
- 결과를 확인합니다.
- Output과 Destination을 선택합니다.
- Export를 실행합니다.
결과
기존 DSL 조건에 UI에서 선택한 Time Range를 결합해서 Export합니다.시나리오 9 — 매시간 자동으로 S3/SFTP에 Export하기
같은 Export를 주기적으로 반복해야 할 때 사용합니다. 예:“매시간 새로운 Alert 데이터를 S3로 보내세요.”
따라하기
- 먼저 일반 S3/SFTP Export를 한 번 구성합니다.
- 실제 Manual Export를 실행해서 성공하는지 확인합니다.
- Advanced로 전환합니다.
- Schedule을 생성합니다.
- 다음을 설정합니다.
- Schedule Name
- Interval
- Export Window
- S3 또는 SFTP Destination
- Schedule을 저장합니다.
- Run now로 한 번 검증합니다.
- 정상 동작하면 Enabled 상태로 둡니다.
결과
이전 성공 시점 이후의 연속된 Time Window를 기준으로 정기 Export가 실행됩니다.시나리오 10 — Preview나 Export 결과가 이상할 때 확인하기
Preview가 비어 있거나 Record Count가 예상과 다르거나 Export가 너무 클 때 사용합니다.따라하기
- Advanced로 전환합니다.
- Query Inspector를 엽니다.
- 다음을 확인합니다.
- 선택한 Data Source
- Resolved Indices
- Start/End Time
- Effective Query
- Matched Record Count
- Export Plan
- Time Range를 줄입니다.
- Preview를 다시 실행합니다.
- Query 조건을 하나씩 추가합니다.
- Preview 결과가 맞을 때만 Export를 실행합니다.
자주 해결되는 방법
어떤 시나리오부터 보면 되나요?
제품 개요
제품 범위와 주요 기능을 확인합니다.
GitHub Repository
Source, Test, Production Deployment Template 및 Issue를 확인합니다.