실험실

다운로드 533
업데이트 2026. 9. 10.

sonar-update-stream-rule-batch

입력 레코드로부터 실시간 룰 속성을 수정합니다. 레코드에 담긴 필드만 변경되며, 빈 값을 주면 해당 필드를 비웁니다.

입력 레코드:

  • guid (필수) - 대상 룰 GUID
  • name (선택) - 탐지 시나리오 이름. 중복된 이름은 사용할 수 없습니다
  • description (선택) - 설명
  • msg (선택) - 이벤트 제목 템플릿. $필드로 로그 필드 값을 넣습니다. 예: SSH 접속: $src_ip -> $dst_ip
  • priority (선택) - LOW, MEDIUM, HIGH 중 하나
  • schema_code (선택) - 로그 스키마 코드. sonar-log-schemas의 code 값입니다. 예: session
  • source_type (선택) - LOGGER 또는 LOGGER_MODEL
  • logger_guids (선택) - 수집기 GUID 목록. 목록 또는 쉼표로 구분된 문자열
  • logger_model_guids (선택) - 수집 모델 GUID 목록. 목록 또는 쉼표로 구분된 문자열
  • category_guid (선택) - 분류 GUID
  • ticket_repo_guid (선택) - 티켓 분류 GUID
  • suppress_key (선택) - 중복 제거 기준 템플릿. 예: $src_ip$dst_ip. 조합마다 이벤트 하나가 발생합니다
  • event_suppress_interval (선택) - 중복 이벤트 제거 간격(초)
  • ticket_suppress_interval (선택) - 중복 티켓 축약 간격(초)
  • keep_alive (선택) - true 또는 false
  • enabled (선택) - true 또는 false

name, msg, priority, schema_code, source_type은 빈 값으로 만들 수 없습니다. 룰 본문은 이 커맨드로 바꾸지 않으며, 명령문은 sonar-insert/update/delete-stream-rule-command-batch를 사용합니다.

sonar-update-stream-rule-batch [run=값]
run=값
선택. t로 지정한 경우에만 룰을 수정합니다.

출력 필드

필드타입이름설명
_status문자열상태예: success. success(반영됨), applicable(검증은 통과했으나 run=t가 없어 반영되지 않음), failure(거부됨, 사유는 _error) 중 하나입니다.
_id32비트 정수ID예: 39. 수정된 룰의 ID
_error문자열오류예: Stream rule not found. 레코드가 거부된 사유