HAVING절
조회에서 HAVING절을 사용하면 GROUP BY절 다음의 결과에 필터를 적용하여 특정 데이터에 추가 필터를 적용할 수 있습니다.
HAVING절은 GROUP BY절 뒤에 옵니다.
조회에서 HAVING절을 사용할 때 다음 필터를 적용할 수 있습니다.
- 등호(
=) - 부등호(
<>) - 미만 기호(
<) - 초과 기호(
>) - 이하 기호(
<=) - 이상 기호(
>=) BETWEEN두 값 사이(예: 64 AND 512)LIKE대소문자 구분 일치ILIKE대소문자 비구분 일치SUM/AVG총계 또는 평균 값MAX/MIN최대값 또는 최소값
HAVING절의 예제
다음 조회 예제는 최근 24시간 동안
5개 이상의 IP 주소(HAVING 'Count of Source IPs' > 4)에서
VPN 이벤트를 트리거한 사용자에 대한 결과를 보여줍니다.
SELECT username, UNIQUECOUNT(sourceip) AS 'Count of Source IPs'
FROM events
WHERE LOGSOURCENAME(logsourceid) ILIKE '%vpn%'
AND username IS NOT NULL
GROUP BY username
HAVING "Count of Source IPs" > 4
LAST 24 HOURS
참고: AQL 조회를 입력할 때 문자열 비교에 작은따옴표를 사용하고 특성 값 비교에 큰따옴표를 사용하십시오.
다음 조회 예제는 신뢰성이 5보다 큰 이벤트(HAVING
credibility > 5)에 대한 결과를 보여줍니다.
SELECT username, sourceip, credibility
FROM events
GROUP BY sourceip
HAVING credibility > 5
LAST 1 HOURS다음 조회 그룹은 소스 IP별로 결과를 그룹화하지만
위험지표(
HAVING magnitude > 5)가 5보다 큰 결과만
표시합니다.SELECT sourceIP, magnitude
FROM events
GROUP BY sourceIP
HAVING magnitude > 5