HAVING절

조회에서 HAVING절을 사용하면 GROUP BY절 다음의 결과에 필터를 적용하여 특정 데이터에 추가 필터를 적용할 수 있습니다.

HAVING절은 GROUP BY절 뒤에 옵니다.

조회에서 HAVING절을 사용할 때 다음 필터를 적용할 수 있습니다.

  • 등호(=)
  • 부등호(<>)
  • 미만 기호(<)
  • 초과 기호(>)
  • 이하 기호(<=)
  • 이상 기호(>=)
  • BETWEEN 두 값 사이(예: 64 AND 512)
  • LIKE 대소문자 구분 일치
  • ILIKE 대소문자 비구분 일치
  • SUM/AVG 총계 또는 평균 값
  • MAX/MIN 최대값 또는 최소값

HAVING절의 예제

다음 조회 예제는 최근 24시간 동안 5개 이상의 IP 주소(HAVING 'Count of Source IPs' > 4)에서 VPN 이벤트를 트리거한 사용자에 대한 결과를 보여줍니다.

SELECT username, UNIQUECOUNT(sourceip) AS 'Count of Source IPs' 
FROM events
WHERE LOGSOURCENAME(logsourceid) ILIKE '%vpn%' 
AND username IS NOT NULL
GROUP BY username 
HAVING "Count of Source IPs" > 4 
LAST 24 HOURS
참고: AQL 조회를 입력할 때 문자열 비교에 작은따옴표를 사용하고 특성 값 비교에 큰따옴표를 사용하십시오.

다음 조회 예제는 신뢰성이 5보다 큰 이벤트(HAVING credibility > 5)에 대한 결과를 보여줍니다.

SELECT username, sourceip, credibility 
FROM events
GROUP BY sourceip
HAVING credibility > 5 
LAST 1 HOURS

다음 조회 그룹은 소스 IP별로 결과를 그룹화하지만 위험지표(HAVING magnitude > 5)가 5보다 큰 결과만 표시합니다.
SELECT sourceIP, magnitude
FROM events 
GROUP BY sourceIP
HAVING magnitude > 5