Gmail mit Google SecOps integrieren

Dieses Dokument erklärt, wie Gmail in Google Security Operations integriert wird.

Anwendungsfälle

Die Gmail-Integration nutzt Google SecOps-Funktionen, um die folgenden Anwendungsfälle zu unterstützen:

  • Automatisierte Phishing-Abwehr: Suche und lösche schädliche E-Mails im gesamten Unternehmen, um die Interaktion von Benutzern mit Bedrohungsakteuren zu verhindern.

  • Forensische E-Mail-Analyse: Abrufen von Nachrichtenkopfzeilen, Anhängen und Nachrichtentexten zur Analyse während einer laufenden Untersuchung.

  • Vorfallsbenachrichtigung: Automatisieren Sie die Kommunikation, indem Sie Sicherheitswarnungen, Untersuchungsaktualisierungen oder Anweisungen zur Behebung direkt aus einem Playbook an die Stakeholder senden.

  • Mailbox-Verwaltung: Benutzernachrichten auflisten oder Labels prüfen, um Muster in gezielten Phishing-Kampagnen zu erkennen.

Hinweis

Bevor Sie die Gmail-Integration in Google SecOps konfigurieren, führen Sie bitte die folgenden erforderlichen Schritte durch:

  1. Aktivieren Sie die Gmail API.

  2. Erstellen Sie ein Dienstkonto.

  3. Delegieren Sie die domänenweite Autorität an Ihr Dienstkonto.

  4. Wählen Sie eine der folgenden Authentifizierungsmethoden aus und konfigurieren Sie sie:

    • Option 1: Workload Identity (empfohlen): Bei dieser Methode werden kurzlebige, temporäre Zugriffstokens durch die Übernahme der Identität von Dienstkonten verwendet, sodass Sie keine Secrets speichern müssen.

    • Option 2: JSON-Schlüssel des Dienstkontos: Bei dieser Methode wird eine statische, langlebige Secret-Schlüsseldatei verwendet. Verwenden Sie diese Methode nur, wenn die Workload Identity-Authentifizierung in Ihrer Umgebung nicht verfügbar ist.

Gmail API aktivieren

Sie müssen die Gmail API in Ihrer Google Cloud Organisation aktivieren, damit die Integration mit Google Workspace kommunizieren kann.

  1. Gehe in der Google Cloud Konsole zu Bibliothek.

    Zur Mediathek

  2. Suchen und aktivieren Sie die Gmail API.

Dienstkonto erstellen

So erstellen Sie ein Dienstkonto für die Integration:

  1. Wechseln Sie in der Google Cloud Console zu IAM & Verwaltung > Dienstkonten.

    Zur Seite „Dienstkonten“

  2. Klicken Sie auf HinzufügenDienstkonto erstellen.

  3. Geben Sie einen Namen (z. B. „SecOps IAM Integration“) und eine Beschreibung an.

  4. Klicken Sie auf Erstellen und fortfahren.

  5. Überspringen Sie die optionalen Schritte zur Rollenzuweisung und klicken Sie auf Fertig.

  6. Suchen Sie das Dienstkonto in der Liste und kopieren Sie dessen Client-ID (auch Unique ID genannt) und E-Mail-Adresse. Diese benötigen Sie für die domänenweite Delegierung.

Domainweite Befugnisse delegieren

Servicekonten haben keine eigenen Postfächer. Sie müssen dem Dienstkonto die domänenweite Berechtigung erteilen, damit es Benutzer innerhalb Ihrer Organisation imitieren kann.

  1. Rufen Sie in der Admin-Konsole Ihrer Domain das Hauptmenü > „Sicherheit“ > „Zugriffs- und Datenkontrolle“ > „API-Steuerung“ auf.

  2. Wählen Sie im Bereich Domainweite Delegierung die Option Domainweite Delegierung verwalten aus.

  3. Klicken Sie auf Neu hinzufügen.

  4. Geben Sie im Feld Client ID die Unique ID (Client-ID) des von Ihnen erstellten Dienstkontos ein.

  5. Geben Sie im Feld OAuth Scopes die folgende durch Kommas getrennte Liste von Bereichen ein:

    https://mail.google.com/,
    https://www.googleapis.com/auth/cloud-platform,
    https://www.googleapis.com/auth/admin.directory.user,
    https://www.googleapis.com/auth/admin.directory.group.member,
    https://www.googleapis.com/auth/admin.directory.customer.readonly,
    https://www.googleapis.com/auth/admin.directory.domain.readonly,
    https://www.googleapis.com/auth/admin.directory.group,
    https://www.googleapis.com/auth/admin.directory.orgunit,
    https://www.googleapis.com/auth/admin.directory.user.alias,
    https://www.googleapis.com/auth/admin.directory.rolemanagement.readonly,
    https://www.googleapis.com/auth/apps.groups.settings
    
  6. Klicken Sie auf Autorisieren.

Workload Identity-Anmeldedaten konfigurieren

Wählen Sie diese Methode oder die JSON-Schlüsselmethode aus, um die Integration zu authentifizieren. Die Verwendung einer Workload Identity ist die empfohlene Vorgehensweise, da sie kurzlebige, temporäre Zugriffstoken durch Dienstkonto-Impersonierung nutzt.

Eindeutige Instanzidentität ermitteln

Wenn Sie sich mit einer Workload Identity authentifizieren möchten, müssen Sie Ihrer Google SecOps-Instanz die Berechtigung erteilen, die Identität Ihres Dienstkontos zu übernehmen. Dadurch kann die Instanz sicher auf Google Cloud Ressourcen zugreifen.

  1. Gehen Sie in Google SecOps zu Content Hub > Response Integrations.

  2. Wählen Sie die Web Risk-Integration aus und geben Sie die E-Mail-Adresse Ihres Dienstkontos unter Workload Identity-E-Mail ein.

  3. Geben Sie eine gültige Projekt-ID in Quota Project ID (Projekt-ID für Kontingent) ein.

  4. Klicken Sie auf Speichern > Test. Der Test wird voraussichtlich fehlschlagen.

  5. Klicken Sie neben Test auf das Symbol close_small und suchen Sie in der Fehlermeldung nach der Identitäts-E-Mail-Adresse, die mit gke-init-python@... oder soar-python@... beginnt.

    Kopieren Sie diese eindeutige E-Mail-Adresse und fügen Sie sie während der Konfiguration der Integration in Workload Identity Email ein.

Instanzidentität in Google Cloudautorisieren

Sobald Sie die eindeutige Identität Ihrer Google SecOps-Instanz abgerufen haben, müssen Sie ihr den Zugriff auf IhreGoogle Cloud -Ressourcen autorisieren. Dieser Schritt ermöglicht es der Plattform, das Dienstkonto zu imitieren, kurzlebige Token zu generieren und in Ihrem Namen ohne statische Schlüssel zu handeln.

  1. Wechseln Sie in der Google Cloud Console zu IAM & Verwaltung > Dienstkonten.

    Zur Seite „Dienstkonten“

  2. Wählen Sie das Zieldienstkonto aus und rufen Sie Berechtigungen > Zugriff gewähren auf.

  3. Fügen Sie die eindeutige E-Mail-Adresse in das Feld Neue Hauptkonten ein.

  4. Weisen Sie die Rolle Ersteller von Dienstkonto-Tokens (roles/iam.serviceAccountTokenCreator) zu.

JSON-Schlüssel konfigurieren

Wählen Sie diese Methode oder die Workload Identity-Methode aus, um die Integration zu authentifizieren. Verwenden Sie die JSON-Schlüsselmethode nur, wenn Workload Identity in Ihrer Umgebung nicht verfügbar ist. Workload Identity ist der empfohlene und sicherere Ansatz. Diese Methode basiert auf einer statischen, langlebigen Secret-Schlüsseldatei, die manuell verwaltet und rotiert werden muss.

So generieren Sie die JSON-Schlüsseldatei, die zum Authentifizieren der Integration erforderlich ist:

  1. Wechseln Sie in der Google Cloud Console zu IAM & Verwaltung > Dienstkonten und wählen Sie das erstellte Dienstkonto aus.

    Zur Seite „Dienstkonten“

  2. Rufen Sie den Tab Schlüssel auf.

  3. Klicken Sie auf Schlüssel hinzufügen > Neuen Schlüssel erstellen.

  4. Wählen Sie als Schlüsseltyp JSON aus und klicken Sie auf Erstellen. Der Browser lädt die JSON-Datei auf Ihren Computer herunter.

  5. Kopieren Sie den gesamten Inhalt dieser Datei und fügen Sie ihn während der Integrationskonfiguration in Service Account JSON File Content ein.

Integrationsparameter

Die Gmail-Integration erfordert die folgenden Parameter:

Parameter Beschreibung
Default Mailbox

Erforderlich.

Die primäre Benutzer-E-Mail-Adresse, die die Integration zum Senden oder Empfangen von Nachrichten verwendet, wenn bei einer Aktion kein bestimmtes Postfach angegeben wird.

Service Account JSON File Content

Optional.

Der vollständige Inhalt der JSON-Datei des Dienstkontoschlüssels.

Verwenden Sie diesen Parameter nur, wenn Sie die Authentifizierung mit einem JSON-Schlüssel durchführen.

Workload Identity Email

Optional.

Die Client-E‑Mail-Adresse Ihres Dienstkontos.

Verwenden Sie diesen Parameter nur, wenn Sie sich mit einer Workload-Identität authentifizieren.

Verify SSL

Erforderlich.

Wenn diese Option ausgewählt ist, validiert die Integration das SSL-Zertifikat bei der Verbindung zum Gmail-Server.

Standardmäßig aktiviert.

Eine Anleitung zum Konfigurieren einer Integration in Google SecOps finden Sie unter Integrationen konfigurieren.

Bei Bedarf können Sie später Änderungen vornehmen. Nachdem Sie eine Integrationsinstanz konfiguriert haben, können Sie sie in Playbooks verwenden. Weitere Informationen zum Konfigurieren und Unterstützen mehrerer Instanzen finden Sie unter Mehrere Instanzen unterstützen.

Aktionen

Weitere Informationen zu Aktionen finden Sie unter Ausstehende Aktionen über „Mein Arbeitsbereich“ bearbeiten und Manuelle Maßnahme ausführen.

E-Mail-Label hinzufügen

Verwenden Sie die Aktion E-Mail-Label hinzufügen, um der angegebenen E-Mail ein Label hinzuzufügen.

Diese Aktion ist asynchron. Passen Sie das Timeout für Aktionen in der integrierten Entwicklungsumgebung (IDE) von Google SecOps entsprechend an.

Diese Aktion wird nicht für Google SecOps-Entitäten ausgeführt.

Aktionseingaben

Die Aktion E-Mail-Label hinzufügen erfordert die folgenden Parameter:

Parameter Beschreibung
Mailbox Erforderlich

Ein Postfach, von dem auf eine Antwort gewartet werden soll, z. B. user@example.com.

Standardmäßig wird für die Aktion das Standardpostfach verwendet, das Sie für die Integration konfiguriert haben. Dieser Parameter akzeptiert mehrere Werte als durch Kommas getrennte Liste.

Internet Message ID Optional

Die Internet-Nachrichten-ID einer E-Mail, nach der gesucht werden soll.

Für diesen Parameter können mehrere Werte als kommagetrennter String angegeben werden.

Wenn Sie die Internet-Nachrichten-ID angeben, ignoriert die Aktion die Parameter Subject Filter, Sender Filter und Time Frame (minutes).

Labels Filter Optional

Eine Filterbedingung, die die zu durchsuchenden E-Mail-Labels angibt.

Dieser Parameter akzeptiert mehrere Werte als durch Kommas getrennte Zeichenkette.

Der Standardwert ist Inbox.

Sie können nach E-Mails mit bestimmten Labels suchen, z. B. label1, label2. Um nach E-Mails zu suchen, die nicht über das spezifische Label verfügen, verwenden Sie das folgende Format: -label1. Sie können diesen Parameter so konfigurieren, dass nach E-Mails mit und ohne bestimmte Labels in einer einzigen Zeichenkette gesucht wird, z. B. label1, -label2, label3.

Subject Filter Optional

Eine Filterbedingung, die den E-Mail-Betreff für die Suche angibt.

Dieser Filter verwendet die contains-Logik und erfordert, dass Sie Suchbegriffe als vollständige Wörter angeben. Dieser Filter unterstützt keine Teilübereinstimmungen.

Sender Filter Optional

Eine Filterbedingung, die den E-Mail-Absender angibt, nach dem gesucht werden soll.

Dieser Filter verwendet die equals-Logik.

Time Frame (minutes) Optional

Eine Filterbedingung, die den Zeitraum in Minuten angibt, in dem nach E-Mails gesucht werden soll.

Der Standardwert beträgt 60 Minuten.

Email Status Optional

Der Status der zu durchsuchenden E-Mail.

Folgende Werte sind möglich:

  • Only Unread Messages
  • Only Read Messages
  • Both Read & Unread Messages

Der Standardwert ist Both Read & Unread Messages.

Label Erforderlich

Eine Bezeichnung, mit der die E-Mail aktualisiert werden soll.

Dieser Parameter akzeptiert mehrere Werte als durch Kommas getrennte Liste.

Falls das Label in einem Postfach noch nicht existiert, wird es durch die Aktion erstellt.

Aktionsausgaben

Die Aktion E-Mail-Label hinzufügen liefert folgende Ausgaben:

Ausgabetyp der Aktion Verfügbarkeit
Anhang im Fall-Repository Nicht verfügbar
Link zum Fall‑Repository Nicht verfügbar
Tabelle „Fall-Repository“ Nicht verfügbar
Anreicherungstabelle Nicht verfügbar
JSON-Ergebnis Verfügbar
Ausgabenachrichten Verfügbar
Scriptergebnis Verfügbar
JSON-Ergebnis

Das folgende Beispiel beschreibt die JSON-Ergebnisausgabe, die beim Verwenden der Aktion E-Mail-Label hinzufügen empfangen wird:

[
   {
       "Entity": "email@example.com",
       "EntityResult": [
           {
               "id": "ID",
               "thread_id": "THREAD_ID",
               "label_ids": [
                   "CATEGORY_PERSONAL",
                   "INBOX"
               ],
               "snippet": "SNIPPET",
               "history_id": "10576",
               "internal_date": 1728217410000,
               "message_id": "<CAAfJ0RiApRCW7jbTMQdjia+cnzrsWR4UNbB4x94srTZHaEG+Vw@example.com>",
               "subject": "SUBJECT",
               "from": "example@example.com",
               "headers": {
                   "delivered-to": "email@example.com",
                   "received": [
                       "by 2002:a096512 named unknown by gmailapi.google.com with HTTPREST; Sun, 6 Oct 2024 12:23:30 +0000"
                   ],
                   "x-google-smtp-source": "AGHT+IEq/FCBnUtDRgoabTbX8/z1dIKeKteo3Ic5+sbufKyI22pP1gK1soG9jSmV7dMEQXlIVdRf",
                   "x-received": [
                       "by 2002:a05:620a:0:b0:374:ce15:9995 with SMTP id ffacd0b85a97d-37d0e78253cmr6681102f8f.34.1728217410309; Sun, 06 Oct 2024 05:23:30 -0700 (PDT)"
                   ],
                   "arc-seal": "i=1; aLC/Hhaf3TqCPqGGiSfvDT7bxtQp1lz         c9xg==",
                   "arc-message-signature": "i=1; a=rsa-sha256; c=relaxed/relaxed; d=google.com; s=arc-20240605;        h=to:subject:message-id:datG+AhKivQ7tcf2K8m9B/lexnQw/puC+acDzdYkIqU6         o4ne1qpcJKc32l6V0+ggtGSuHFvp6ySOZkhLJqei9RXBd6HPV3Yj5nVexbhlFuH29w3E         KpGg==;        dara=google.com",
                   "arc-authentication-results": "i=1; mx.google.com;       dkim=pass header.i=@labilfrom=example@example.com;       dara=pass header.i=@example.com",
               },
               "mimetype": "text/plain",
               "text_bodies": [
                   "text\r\n"
               ],
               "html_bodies": [],
               "file_attachments": [],
               "date": "Sun, 6 Oct 2024 12:23:30 +0000",
               "to": "email@example.com",
               "cc": null,
               "bcc": null,
               "in-reply-to": null,
               "reply-to": null
           }
       ]
   }
]
Ausgabenachrichten

Die Aktion E-Mail-Label hinzufügen liefert die folgenden Ausgabemeldungen:

Ausgabemeldung Nachrichtenbeschreibung

Successfully updated labels for emails in the following mailboxes: MAILBOX_LIST

No emails were found based on the provided search criteria in the following mailboxes: MAILBOX_LIST

The following mailboxes were not found: MAILBOX_LIST. Check the spelling.

Update is pending for emails in the following mailboxes: MAILBOX_LIST

Die Aktion wurde erfolgreich ausgeführt.
Error executing action "Add Email Label". Reason: ERROR_REASON

Die Aktion ist fehlgeschlagen.

Überprüfen Sie die Verbindung zum Server, die Eingabeparameter oder die Anmeldedaten.

Scriptergebnis

Die folgende Tabelle beschreibt die Werte für die Skriptausgabe bei Verwendung der Aktion E-Mail-Label hinzufügen:

Name des Scriptergebnisses Wert
is_success True oder False

E-Mails löschen

Verwenden Sie die Aktion E-Mail löschen, um eine oder mehrere E-Mails aus dem Postfach anhand der angegebenen Suchkriterien zu löschen. Standardmäßig werden E-Mails durch diese Aktion in den Papierkorb verschoben. Sie können die Aktion so konfigurieren, dass E-Mails endgültig gelöscht werden, anstatt sie in den Papierkorb zu verschieben.

Die Aktion E-Mail löschen ist asynchron. Passen Sie das Aktions-Timeout in der Google SecOps IDE entsprechend an.

Diese Aktion wird nicht für Google SecOps-Entitäten ausgeführt.

Aktionseingaben

Die Aktion E-Mail löschen erfordert die folgenden Parameter:

Parameter Beschreibung
Mailbox Erforderlich

Ein Postfach, von dem auf eine Antwort gewartet werden soll, z. B. user@example.com.

Standardmäßig wird für die Aktion das Standardpostfach verwendet, das Sie für die Integration konfiguriert haben. Für diesen Parameter können mehrere Werte als kommagetrennter String angegeben werden.

Labels Filter Optional

Eine Filterbedingung, die die zu durchsuchenden E-Mail-Labels angibt.

Dieser Parameter akzeptiert mehrere Werte als durch Kommas getrennte Zeichenkette.

Der Standardwert ist Inbox.

Sie können nach E-Mails mit bestimmten Labels suchen, z. B. label1, label2. Um nach E-Mails zu suchen, die nicht über das spezifische Label verfügen, verwenden Sie das folgende Format: -label1. Sie können diesen Parameter so konfigurieren, dass nach E-Mails mit und ohne bestimmte Labels in einer einzigen Zeichenkette gesucht wird, z. B. label1, -label2, label3.

Internet Message ID Optional

Die Internet-Nachrichten-ID einer E-Mail, nach der gesucht werden soll.

Für diesen Parameter können mehrere Werte als kommagetrennter String angegeben werden.

Wenn Sie die Internet-Nachrichten-ID angeben, ignoriert die Aktion die Parameter Subject Filter, Sender Filter, Labels Filter und Time Frame (minutes).

Subject Filter Optional

Eine Filterbedingung, die den E-Mail-Betreff für die Suche angibt.

Dieser Filter verwendet die contains-Logik und erfordert, dass Sie Suchbegriffe als vollständige Wörter angeben. Dieser Filter unterstützt keine Teilübereinstimmungen.

Sender Filter Optional

Eine Filterbedingung, die den E-Mail-Absender angibt, nach dem gesucht werden soll.

Dieser Filter verwendet die equals-Logik.

Time Frame (minutes) Optional

Eine Filterbedingung, die den Zeitraum in Minuten angibt, in dem nach E-Mails gesucht werden soll.

Der Standardwert beträgt 60 Minuten.

Email Status Optional

Der Status der zu durchsuchenden E-Mail.

Folgende Werte sind möglich:

  • Only Unread Messages
  • Only Read Messages
  • Both Read & Unread Messages

Der Standardwert ist Both Read & Unread Messages.

Move to Trash Optional

Wenn diese Option ausgewählt ist, werden E-Mails in den Papierkorb Trash verschoben. E-Mails mit der Bezeichnung Trash werden nicht durchsucht, es sei denn, Sie konfigurieren den Parameter Labels Filter so, dass er die folgende Bezeichnung enthält: Trash. Wird diese Option nicht ausgewählt, wird eine Suche im gesamten Postfach durchgeführt und die E-Mails werden endgültig gelöscht.

Standardmäßig ausgewählt.

Aktionsausgaben

Die Aktion E-Mail löschen liefert folgende Ausgaben:

Ausgabetyp der Aktion Verfügbarkeit
Anhang im Fall-Repository Nicht verfügbar
Link zum Fall‑Repository Nicht verfügbar
Tabelle „Fall-Repository“ Nicht verfügbar
Anreicherungstabelle Nicht verfügbar
JSON-Ergebnis Verfügbar
Ausgabenachrichten Verfügbar
Scriptergebnis Verfügbar
JSON-Ergebnis

Das folgende Beispiel beschreibt die JSON-Ergebnisausgabe, die bei Verwendung der Aktion E-Mail löschen empfangen wird:

{
"mailbox1": [DELETED_MESSAGE_ID_LIST],
"mailbox2": [DELETED_MESSAGE_ID_LIST]
}
Ausgabenachrichten

Die Aktion E-Mail löschen liefert die folgenden Ausgabemeldungen:

Ausgabemeldung Nachrichtenbeschreibung

Successfully deleted emails in the following mailboxes: MAILBOX_LIST

No emails to delete based on the provided search criteria in the following mailboxes: MAILBOX_LIST

The following mailboxes were not found: MAILBOX_LIST. Check the spelling.

The action didn't find any emails based on the specified search criteria.

Pending deletion of emails in the following mailboxes: MAILBOX_LIST

Die Aktion wurde erfolgreich ausgeführt.
Error executing action "Delete Email". Reason: ERROR_REASON

Die Aktion ist fehlgeschlagen.

Überprüfen Sie die Verbindung zum Server, die Eingabeparameter oder die Anmeldedaten.

Scriptergebnis

Die folgende Tabelle beschreibt die Werte für die Skriptausgabe bei Verwendung der Aktion E-Mail löschen:

Name des Scriptergebnisses Wert
is_success True oder False

E-Mail weiterleiten

Verwenden Sie die Aktion E-Mail weiterleiten, um E-Mails weiterzuleiten, einschließlich E-Mails mit vorherigen Konversationen.

Diese Aktion wird nicht für Google SecOps-Entitäten ausgeführt.

Aktionseingaben

Die Aktion E-Mail weiterleiten erfordert die folgenden Parameter:

Parameter Beschreibung
Mailbox Erforderlich

Ein Postfach, von dem aus eine E-Mail gesendet werden kann, z. B. user@example.com.

Standardmäßig wird für die Aktion das Standardpostfach verwendet, das Sie für die Integration konfiguriert haben.

Internet Message ID Erforderlich

Die Internet-Nachrichten-ID einer E-Mail, nach der gesucht werden soll.

Send To Erforderlich

Eine durch Kommas getrennte Zeichenkette von E-Mail-Adressen für die E-Mail-Empfänger, z. B. user1@example.com, user2@example.com.

CC Optional

Eine durch Kommas getrennte Zeichenkette von E-Mail-Adressen für die Empfänger der Kopie (CC), z. B. user1@example.com, user2@example.com.

BCC Optional

Ein kommagetrennter String mit E‑Mail-Adressen für die BCC-Empfänger (Blind Carbon Copy), z. B. user1@example.com, user2@example.com.

Subject Erforderlich

Der neue Betreff für eine weiterzuleitende E‑Mail.

Attachments Paths Optional

Ein kommagetrennter String mit Pfaden für Dateianhänge, die auf dem Google SecOps-Server gespeichert sind.

Mail Content Erforderlich

Der Text der E‑Mail.

Aktionsausgaben

Die Aktion E‑Mail weiterleiten liefert die folgenden Ausgaben:

Ausgabetyp der Aktion Verfügbarkeit
Anhang im Fall-Repository Nicht verfügbar
Link zum Fall‑Repository Nicht verfügbar
Tabelle „Fall-Repository“ Nicht verfügbar
Anreicherungstabelle Nicht verfügbar
JSON-Ergebnis Verfügbar
Ausgabenachrichten Verfügbar
Scriptergebnis Verfügbar
JSON-Ergebnis

Im folgenden Beispiel wird die JSON-Ergebnisausgabe beschrieben, die bei Verwendung der Aktion E-Mail weiterleiten empfangen wird:

{
   "id": "ID",
   "thread_id": "THREAD_ID",
   "label_ids": [
       "CATEGORY_PERSONAL",
       "INBOX"
   ],
   "snippet": "SNIPPET",
   "history_id": "10576",
   "internal_date": 1728217410000,
   "message_id": "<CAAfJ0RiApRCW7jbTMQdjia+cnzrsWR4UNbB4x94srTZHaEG+Vw@example.com>",
   "subject": "SUBJECT",
   "from": "example@example.com",
   "headers": {
       "delivered-to": "email@example.com",
       "received": [
           "by 2002:a096512 named unknown by gmailapi.google.com with HTTPREST; Sun, 6 Oct 2024 12:23:30 +0000"
       ],
       "x-google-smtp-source": "AGHT+IEq/FCBnUtDRgoabTbX8/z1dIKeKteo3Ic5+sbufKyI22pP1gK1soG9jSmV7dMEQXlIVdRf",
       "x-received": [
           "by 2002:a05:620a:0:b0:374:ce15:9995 with SMTP id ffacd0b85a97d-37d0e78253cmr6681102f8f.34.1728217410309; Sun, 06 Oct 2024 05:23:30 -0700 (PDT)"
       ],
       "arc-seal": "i=1; aLC/Hhaf3TqCPqGGiSfvDT7bxtQp1lz         c9xg==",
       "arc-message-signature": "i=1; a=rsa-sha256; c=relaxed/relaxed; d=google.com; s=arc-20240605;        h=to:subject:message-id:datG+AhKivQ7tcf2K8m9B/lexnQw/puC+acDzdYkIqU6         o4ne1qpcJKc32l6V0+ggtGSuHFvp6ySOZkhLJqei9RXBd6HPV3Yj5nVexbhlFuH29w3E         KpGg==;        dara=google.com",
       "arc-authentication-results": "i=1; mx.google.com;       dkim=pass header.i=@labilfrom=example@example.com;       dara=pass header.i=@example.com",
   },
   "mimetype": "text/plain",
   "text_bodies": [
       "text\r\n"
   ],
   "html_bodies": [],
   "file_attachments": [],
   "date": "Sun, 6 Oct 2024 12:23:30 +0000",
   "to": "email@example.com",
   "cc": null,
   "bcc": null,
   "in-reply-to": null,
   "reply-to": null
}
Ausgabenachrichten

Die Aktion E-Mail weiterleiten gibt die folgenden Ausgabenachrichten aus:

Ausgabemeldung Nachrichtenbeschreibung
Successfully forwarded the MESSAGE_ID email. Die Aktion wurde erfolgreich ausgeführt.
Error executing action "Forward Email". Reason: ERROR_REASON

Die Aktion ist fehlgeschlagen.

Überprüfen Sie die Verbindung zum Server, die Eingabeparameter oder die Anmeldedaten.

Scriptergebnis

In der folgenden Tabelle werden die Werte für die Ausgabe des Skriptergebnisses bei Verwendung der Aktion E‑Mail weiterleiten beschrieben:

Name des Scriptergebnisses Wert
is_success True oder False

Ping

Verwenden Sie die Aktion Ping, um die Verbindung zu Gmail zu testen.

Diese Aktion wird nicht für Google SecOps-Entitäten ausgeführt.

Aktionseingaben

Keine.

Aktionsausgaben

Die Aktion Ping bietet die folgenden Ausgaben:

Ausgabetyp der Aktion Verfügbarkeit
Anhang im Fall-Repository Nicht verfügbar
Link zum Fall‑Repository Nicht verfügbar
Tabelle „Fall-Repository“ Nicht verfügbar
Anreicherungstabelle Nicht verfügbar
JSON-Ergebnis Nicht verfügbar
Ausgabenachrichten Verfügbar
Scriptergebnis Verfügbar
Ausgabenachrichten

Die Aktion Ping gibt die folgenden Ausgabenachrichten aus:

Ausgabemeldung Nachrichtenbeschreibung
Successfully connected to the Google Gmail service with the provided connection parameters! Die Aktion wurde erfolgreich ausgeführt.
Failed to connect to the Google Gmail service! Error is ERROR_REASON

Die Aktion ist fehlgeschlagen.

Überprüfen Sie die Verbindung zum Server, die Eingabeparameter oder die Anmeldedaten.

Scriptergebnis

In der folgenden Tabelle werden die Werte für die Ausgabe des Skriptergebnisses bei Verwendung der Aktion Ping beschrieben:

Name des Scriptergebnisses Wert
is_success True oder False

E-Mail-Label entfernen

Verwenden Sie die Aktion E-Mail-Label entfernen, um ein Label aus der angegebenen E-Mail zu entfernen.

Diese Aktion ist asynchron. Passen Sie das Aktions-Timeout in der Google SecOps IDE entsprechend an.

Diese Aktion wird nicht für Google SecOps-Entitäten ausgeführt.

Aktionseingaben

Die Aktion E-Mail-Label entfernen erfordert die folgenden Parameter:

Parameter Beschreibung
Mailbox Erforderlich

Ein Postfach, von dem auf eine Antwort gewartet werden soll, z. B. user@example.com.

Standardmäßig wird für die Aktion das Standardpostfach verwendet, das Sie für die Integration konfiguriert haben. Dieser Parameter akzeptiert mehrere Werte als durch Kommas getrennte Liste.

Internet Message ID Optional

Die Internet-Nachrichten-ID einer E-Mail, nach der gesucht werden soll.

Für diesen Parameter können mehrere Werte als kommagetrennter String angegeben werden.

Wenn Sie die Internet-Nachrichten-ID angeben, ignoriert die Aktion die Parameter Subject Filter, Sender Filter und Time Frame (minutes).

Labels Filter Optional

Eine Filterbedingung, die die zu durchsuchenden E-Mail-Labels angibt.

Dieser Parameter akzeptiert mehrere Werte als durch Kommas getrennte Zeichenkette.

Der Standardwert ist Inbox.

Sie können nach E-Mails mit bestimmten Labels suchen, z. B. label1, label2. Um nach E-Mails zu suchen, die nicht über das spezifische Label verfügen, verwenden Sie das folgende Format: -label1. Sie können diesen Parameter so konfigurieren, dass nach E-Mails mit und ohne bestimmte Labels in einer einzigen Zeichenkette gesucht wird, z. B. label1, -label2, label3.

Subject Filter Optional

Eine Filterbedingung, die den E-Mail-Betreff für die Suche angibt.

Dieser Filter verwendet die contains-Logik und erfordert, dass Sie Suchbegriffe als vollständige Wörter angeben. Dieser Filter unterstützt keine Teilübereinstimmungen.

Sender Filter Optional

Eine Filterbedingung, die den E-Mail-Absender angibt, nach dem gesucht werden soll.

Dieser Filter verwendet die equals-Logik.

Time Frame (minutes) Optional

Eine Filterbedingung, die den Zeitraum in Minuten angibt, in dem nach E-Mails gesucht werden soll.

Der Standardwert beträgt 60 Minuten.

Email Status Optional

Der Status der zu durchsuchenden E-Mail.

Folgende Werte sind möglich:

  • Only Unread Messages
  • Only Read Messages
  • Both Read & Unread Messages

Der Standardwert ist Both Read & Unread Messages.

Label Erforderlich

Ein Label, das aus einer E-Mail entfernt werden soll.

Dieser Parameter akzeptiert mehrere Werte als durch Kommas getrennte Liste. Um alle Labels aus der E-Mail zu entfernen, konfigurieren Sie den Parameterwert als All.

Aktionsausgaben

Die Aktion E-Mail-Label entfernen liefert folgende Ausgaben:

Ausgabetyp der Aktion Verfügbarkeit
Anhang im Fall-Repository Nicht verfügbar
Link zum Fall‑Repository Nicht verfügbar
Tabelle „Fall-Repository“ Nicht verfügbar
Anreicherungstabelle Nicht verfügbar
JSON-Ergebnis Verfügbar
Ausgabenachrichten Verfügbar
Scriptergebnis Verfügbar
JSON-Ergebnis

Das folgende Beispiel beschreibt die JSON-Ergebnisausgabe, die bei Verwendung der Aktion E-Mail-Label entfernen empfangen wird:

[
   {
       "Entity": "email@example.com",
       "EntityResult": [
           {
               "id": "ID",
               "thread_id": "THREAD_ID",
               "label_ids": [
                   "CATEGORY_PERSONAL",
                   "INBOX"
               ],
               "snippet": "SNIPPET",
               "history_id": "10576",
               "internal_date": 1728217410000,
               "message_id": "<CAAfJ0RiApRCW7jbTMQdjia+cnzrsWR4UNbB4x94srTZHaEG+Vw@mail.gmail.com>",
               "subject": "SUBJECT",
               "from": "example@example.com",
               "headers": {
                   "delivered-to": "email@example.com",
                   "received": [
                       "by 2002:a096512 named unknown by gmailapi.google.com with HTTPREST; Sun, 6 Oct 2024 12:23:30 +0000"
                   ],
                   "x-google-smtp-source": "AGHT+IEq/FCBnUtDRgoabTbX8/z1dIKeKteo3Ic5+sbufKyI22pP1gK1soG9jSmV7dMEQXlIVdRf",
                   "x-received": [
                       "by 2002:a05:620a:0:b0:374:ce15:9995 with SMTP id ffacd0b85a97d-37d0e78253cmr6681102f8f.34.1728217410309; Sun, 06 Oct 2024 05:23:30 -0700 (PDT)"
                   ],
                   "arc-seal": "i=1; aLC/Hhaf3TqCPqGGiSfvDT7bxtQp1lz         c9xg==",
                   "arc-message-signature": "i=1; a=rsa-sha256; c=relaxed/relaxed; d=google.com; s=arc-20240605;        h=to:subject:message-id:datG+AhKivQ7tcf2K8m9B/lexnQw/puC+acDzdYkIqU6         o4ne1qpcJKc32l6V0+ggtGSuHFvp6ySOZkhLJqei9RXBd6HPV3Yj5nVexbhlFuH29w3E         KpGg==;        dara=google.com",
                   "arc-authentication-results": "i=1; mx.google.com;       dkim=pass header.i=@labilfrom=example@example.com;       dara=pass header.i=@example.com",
               },
               "mimetype": "text/plain",
               "text_bodies": [
                   "text\r\n"
               ],
               "html_bodies": [],
               "file_attachments": [],
               "date": "Sun, 6 Oct 2024 12:23:30 +0000",
               "to": "email@example.com",
               "cc": null,
               "bcc": null,
               "in-reply-to": null,
               "reply-to": null
           }
       ]
   }
]
Ausgabenachrichten

Die Aktion E-Mail-Label entfernen liefert die folgenden Ausgabemeldungen:

Ausgabemeldung Nachrichtenbeschreibung

Successfully updated labels for EMAIL_NUMBER emails in the MAILBOX_NAME mailbox.

The following labels don't exist in the MAILBOX_NAME mailbox: LABEL_LIST

None of the provided labels exists in the MAILBOX_NAME mailbox.

Die Aktion wurde erfolgreich ausgeführt.
Error executing action "Remove Email Label". Reason: ERROR_REASON

Die Aktion ist fehlgeschlagen.

Überprüfen Sie die Verbindung zum Server, die Eingabeparameter oder die Anmeldedaten.

Scriptergebnis

In der folgenden Tabelle werden die Werte für die Ausgabe des Skriptergebnisses bei Verwendung der Aktion E-Mail-Label entfernen beschrieben:

Name des Scriptergebnisses Wert
is_success True oder False

E‑Mail im Kundenserviceticket speichern

Mit der Aktion E‑Mail im Fall speichern können Sie E‑Mails oder E‑Mail-Anhänge in der Fallwand in Google SecOps speichern.

Diese Aktion wird nicht für Google SecOps-Entitäten ausgeführt.

Aktionseingaben

Für die Aktion E-Mail im Fall speichern sind die folgenden Parameter erforderlich:

Parameter Beschreibung
Mailbox Erforderlich

Ein Postfach, von dem auf eine Antwort gewartet werden soll, z. B. user@example.com.

Standardmäßig wird für die Aktion das Standardpostfach verwendet, das Sie für die Integration konfiguriert haben.

Internet Message ID Erforderlich

Die Internet-Nachrichten-ID einer E‑Mail, nach der gesucht werden soll.

Save Only Email Attachments Optional

Wenn diese Option ausgewählt ist, werden nur Anhänge aus der angegebenen E‑Mail gespeichert.

Diese Option ist standardmäßig nicht ausgewählt.

Attachment To Save Optional

Wenn Sie den Parameter Save Only Email Attachments ausgewählt haben, werden mit der Aktion nur Anhänge gespeichert, die Sie in diesem Parameter angeben.

Für diesen Parameter können mehrere Werte als durch Kommas getrennter String angegeben werden.

Base64 Encode Optional

Wenn diese Option ausgewählt ist, wird die E‑Mail-Datei in ein Base64-Format codiert.

Diese Option ist standardmäßig nicht ausgewählt.

Aktionsausgaben

Die Aktion E-Mail im Kundenvorgang speichern bietet die folgenden Ausgaben:

Ausgabetyp der Aktion Verfügbarkeit
Anhang im Fall-Repository Verfügbar
Link zum Fall‑Repository Nicht verfügbar
Tabelle „Fall-Repository“ Nicht verfügbar
Anreicherungstabelle Nicht verfügbar
JSON-Ergebnis Verfügbar
Ausgabenachrichten Verfügbar
Scriptergebnis Verfügbar
Anhang im Fall-Repository

Die Aktion E-Mail dem Fall zuordnen speichert E-Mails und Anhänge als Fallbeweise in Google SecOps.

Die folgende Tabelle beschreibt die Dateien, die durch die Aktion gespeichert werden:

Gespeicherte Datei Name und Format
E-Mail EMAIL_SUBJECT.eml
Email attachment ATTACHMENT_NAME. ATTACHMENT_EXTENSION
JSON-Ergebnis

Das folgende Beispiel beschreibt die JSON-Ergebnisausgabe, die beim Verwenden der Aktion E-Mail zum Fall speichern empfangen wird:

{
   "id": "ID",
   "thread_id": "THREAD_ID",
   "label_ids": [
       "CATEGORY_PERSONAL",
       "INBOX"
   ],
   "snippet": "SNIPPET",
   "history_id": "10576",
   "internal_date": 1728217410000,
   "message_id": "<CAAfJ0RiApRCW7jbTMQdjia+cnzrsWR4UNbB4x94srTZHaEG+Vw@example.com>",
   "subject": "SUBJECT",
   "from": "example@example.com",
   "headers": {
       "delivered-to": "email@example.com",
       "received": [
           "by 2002:a096512 named unknown by gmailapi.google.com with HTTPREST; Sun, 6 Oct 2024 12:23:30 +0000"
       ],
       "x-google-smtp-source": "AGHT+IEq/FCBnUtDRgoabTbX8/z1dIKeKteo3Ic5+sbufKyI22pP1gK1soG9jSmV7dMEQXlIVdRf",
       "x-received": [
           "by 2002:a05:620a:0:b0:374:ce15:9995 with SMTP id ffacd0b85a97d-37d0e78253cmr6681102f8f.34.1728217410309; Sun, 06 Oct 2024 05:23:30 -0700 (PDT)"
       ],
       "arc-seal": "i=1; aLC/Hhaf3TqCPqGGiSfvDT7bxtQp1lz         c9xg==",
       "arc-message-signature": "i=1; a=rsa-sha256; c=relaxed/relaxed; d=google.com; s=arc-20240605;        h=to:subject:message-id:datG+AhKivQ7tcf2K8m9B/lexnQw/puC+acDzdYkIqU6         o4ne1qpcJKc32l6V0+ggtGSuHFvp6ySOZkhLJqei9RXBd6HPV3Yj5nVexbhlFuH29w3E         KpGg==;        dara=google.com",
       "arc-authentication-results": "i=1; mx.google.com;       dkim=pass header.i=@labilfrom=example@example.com;       dara=pass header.i=@example.com",
   },
   "mimetype": "text/plain",
   "text_bodies": [
       "example\r\n"
   ],
   "html_bodies": [],
   "file_attachments": [],
   "date": "Sun, 6 Oct 2024 12:23:30 +0000",
   "to": "email@example.com",
   "cc": null,
   "bcc": null,
   "in-reply-to": null,
   "reply-to": null
}
Ausgabenachrichten

Die Aktion E-Mail dem Fall zuordnen liefert die folgenden Ausgabemeldungen:

Ausgabemeldung Nachrichtenbeschreibung

Successfully saved the INTERNET_MESSAGE_ID email.

Successfully saved the following attachments from the INTERNET_MESSAGE_ID email: ATTACHMENT_NAMES

The following attachments were not found in the INTERNET_MESSAGE_ID email: ATTACHMENT_NAMES

Die Aktion wurde erfolgreich ausgeführt.
Error executing action "Save Email To The Case". Reason: ERROR_REASON

Die Aktion ist fehlgeschlagen.

Überprüfen Sie die Verbindung zum Server, die Eingabeparameter oder die Anmeldedaten.

Scriptergebnis

Die folgende Tabelle beschreibt die Werte für die Skriptausgabe bei Verwendung der Aktion E-Mail im Fall speichern:

Name des Scriptergebnisses Wert
is_success True oder False

E-Mails suchen

Verwenden Sie die Aktion E-Mails suchen, um eine E-Mail-Suche in einem bestimmten Postfach anhand der angegebenen Suchkriterien durchzuführen.

Diese Aktion ist asynchron. Passen Sie das Aktions-Timeout in der Google SecOps IDE entsprechend an.

Diese Aktion wird nicht für Google SecOps-Entitäten ausgeführt.

Aktionseingaben

Die Aktion Nach E-Mails suchen erfordert die folgenden Parameter:

Parameter Beschreibung
Mailbox Erforderlich

Ein Postfach, von dem auf eine Antwort gewartet werden soll, z. B. user@example.com.

Standardmäßig wird für die Aktion das Standardpostfach verwendet, das Sie für die Integration konfiguriert haben. Dieser Parameter akzeptiert mehrere Werte als durch Kommas getrennte Liste.

Labels Filter Optional

Eine Filterbedingung, die die zu durchsuchenden E-Mail-Labels angibt.

Dieser Parameter akzeptiert mehrere Werte als durch Kommas getrennte Zeichenkette.

Der Standardwert ist Inbox.

Sie können nach E-Mails mit bestimmten Labels suchen, z. B. label1, label2. Um nach E-Mails zu suchen, die nicht über das spezifische Label verfügen, verwenden Sie das folgende Format: -label1. Sie können diesen Parameter so konfigurieren, dass nach E-Mails mit und ohne bestimmte Labels in einer einzigen Zeichenkette gesucht wird, z. B. label1, -label2, label3.

Internet Message ID Optional

Die Internet-Nachrichten-ID einer E-Mail, nach der gesucht werden soll.

Für diesen Parameter können mehrere Werte als kommagetrennter String angegeben werden.

Wenn Sie die Internet-Nachrichten-ID angeben, ignoriert die Aktion die Parameter Subject Filter, Sender Filter, Labels Filter, Recipient Filter, Time Frame (minutes) und Email Status.

Subject Filter Optional

Eine Filterbedingung, die den E-Mail-Betreff für die Suche angibt.

Sender Filter Optional

Eine Filterbedingung, die den E-Mail-Absender angibt, nach dem gesucht werden soll.

Recipient Filter Optional

Eine Filterbedingung, die den zu suchenden E-Mail-Empfänger angibt.

Time Frame (minutes) Optional

Eine Filterbedingung, die den Zeitraum in Minuten angibt, in dem nach E-Mails gesucht werden soll.

Der Standardwert beträgt 60 Minuten.

Email Status Optional

Der Status der zu durchsuchenden E-Mail.

Folgende Werte sind möglich:

  • Only Unread Messages
  • Only Read Messages
  • Both Read & Unread Messages

Der Standardwert ist Both Read & Unread Messages.

Headers To Return Optional

Eine durch Kommas getrennte Liste von Überschriften, die in der Aktionsausgabe zurückgegeben werden sollen.

Die Aktion gibt immer die folgenden Header zurück: date, from, to, cc, bcc, in-reply-to, reply-to, message-id und subject.

Wenn Sie keinen Wert angeben, gibt die Aktion alle Header zurück.

Bei diesem Parameter wird nicht zwischen Groß- und Kleinschreibung unterschieden.

Return Email Body Optional

Wenn diese Option ausgewählt ist, gibt die Aktion den vollständigen Inhalt einer E-Mail in der Ausgabe zurück. Wird diese Option nicht ausgewählt, sind die Informationen zu den Anhangsnamen in der E-Mail nicht verfügbar.

Diese Option ist standardmäßig nicht ausgewählt.

Max Emails To Return Optional

Die maximale Anzahl an E-Mails, die für die Rückgabe der Aktion erforderlich sind.

Der Standardwert ist 50.

Aktionsausgaben

Die Aktion Suche nach E-Mails liefert folgende Ausgaben:

Ausgabetyp der Aktion Verfügbarkeit
Anhang im Fall-Repository Nicht verfügbar
Link zum Fall‑Repository Nicht verfügbar
Tabelle „Fall-Repository“ Verfügbar
Anreicherungstabelle Nicht verfügbar
JSON-Ergebnis Verfügbar
Ausgabenachrichten Verfügbar
Scriptergebnis Verfügbar
Tabelle „Fall-Repository“

Die Aktion Nach E-Mails suchen liefert die folgende Tabelle:

Tabellentitel: Gefundene E-Mails

Spalten:

  • Message_id
  • Empfangsdatum
  • Sender
  • Empfänger
  • Subject
  • E-Mail-Textausschnitt
  • Anhangsnamen
  • Optional: Im Postfach gefunden
JSON-Ergebnis

Das folgende Beispiel beschreibt die JSON-Ergebnisausgabe, die bei Verwendung der Aktion Search For Emails empfangen wird:

[
   {
       "Entity": "email@example.com",
       "EntityResult": [
           {
               "id": "ID",
               "thread_id": "THREAD_ID",
               "label_ids": [
                   "CATEGORY_PERSONAL",
                   "INBOX"
               ],
               "snippet": "SNIPPET",
               "history_id": "10576",
               "internal_date": 1728217410000,
               "message_id": "<CAAfJ0RiApRCW7jbTMQdjia+cnzrsWR4UNbB4x94srTZHaEG+Vw@example.com>",
               "subject": "SUBJECT",
               "from": "example@example.com",
               "headers": {
                   "delivered-to": "email@example.com",
                   "received": [
                       "by 2002:a096512 named unknown by gmailapi.google.com with HTTPREST; Sun, 6 Oct 2024 12:23:30 +0000"
                   ],
                   "x-google-smtp-source": "AGHT+IEq/FCBnUtDRgoabTbX8/z1dIKeKteo3Ic5+sbufKyI22pP1gK1soG9jSmV7dMEQXlIVdRf",
                   "x-received": [
                       "by 2002:a05:620a:0:b0:374:ce15:9995 with SMTP id ffacd0b85a97d-37d0e78253cmr6681102f8f.34.1728217410309; Sun, 06 Oct 2024 05:23:30 -0700 (PDT)"
                   ],
                   "arc-seal": "i=1; aLC/Hhaf3TqCPqGGiSfvDT7bxtQp1lz         c9xg==",
                   "arc-message-signature": "i=1; a=rsa-sha256; c=relaxed/relaxed; d=google.com; s=arc-20240605;        h=to:subject:message-id:datG+AhKivQ7tcf2K8m9B/lexnQw/puC+acDzdYkIqU6         o4ne1qpcJKc32l6V0+ggtGSuHFvp6ySOZkhLJqei9RXBd6HPV3Yj5nVexbhlFuH29w3E         KpGg==;        dara=google.com",
                   "arc-authentication-results": "i=1; mx.google.com;       dkim=pass header.i=@labilfrom=example@example.com;       dara=pass header.i=@example.com",
               },
               "mimetype": "text/plain",
               "text_bodies": [
                   "text\r\n"
               ],
               "html_bodies": [],
               "file_attachments": [],
               "date": "Sun, 6 Oct 2024 12:23:30 +0000",
               "to": "email@example.com",
               "cc": null,
               "bcc": null,
               "in-reply-to": null,
               "reply-to": null
           }
       ]
   }
]
Ausgabenachrichten

Die Aktion Nach E-Mails suchen liefert die folgenden Ausgabemeldungen:

Ausgabemeldung Nachrichtenbeschreibung

Successfully found emails in the following mailboxes: MAILBOX_LIST

No emails found in the following mailboxes: MAILBOX_LIST

Pending search for emails in the following mailboxes: MAILBOX_LIST

The following mailboxes were not found: MAILBOX_LIST. Please check the spelling.

The action was not able to find any emails based on the specified search criteria.

Die Aktion wurde erfolgreich ausgeführt.
Error executing action "Search For Emails". Reason: ERROR_REASON

Die Aktion ist fehlgeschlagen.

Überprüfen Sie die Verbindung zum Server, die Eingabeparameter oder die Anmeldedaten.

Scriptergebnis

Die folgende Tabelle beschreibt die Werte für die Skriptausgabe bei Verwendung der Aktion Search For Emails:

Name des Scriptergebnisses Wert
is_success True oder False

E-Mail senden

Verwenden Sie die Aktion E-Mail senden, um eine E-Mail basierend auf den angegebenen Parametern zu versenden.

Diese Aktion wird nicht für Google SecOps-Entitäten ausgeführt.

Aktionseingaben

Die Aktion E-Mail senden erfordert die folgenden Parameter:

Parameter Beschreibung
Mailbox Erforderlich

Ein Postfach, von dem aus eine E-Mail gesendet werden kann, z. B. user@example.com.

Standardmäßig wird für die Aktion das Standardpostfach verwendet, das Sie für die Integration konfiguriert haben.

Subject Erforderlich

Betreff der zu versendenden E-Mail.

Send To Erforderlich

Eine durch Kommas getrennte Zeichenkette von E-Mail-Adressen für die E-Mail-Empfänger, z. B. user1@example.com, user2@example.com.

CC Optional

Eine durch Kommas getrennte Zeichenkette von E-Mail-Adressen für die Empfänger der Kopie (CC), z. B. user1@example.com, user2@example.com.

BCC Optional

Eine durch Kommas getrennte Zeichenkette von E-Mail-Adressen für die Empfänger der Blindkopie (BCC), z. B. user1@example.com, user2@example.com

Attachments Paths Optional

Ein kommagetrennter String mit Pfaden für Dateianhänge, die auf dem Google SecOps-Server gespeichert sind.

Mail Content Erforderlich

Der Text der E‑Mail.

Reply-To Recipients Optional

Eine durch Kommas getrennte Liste von Empfängern, die im Reply-To-Header verwendet werden sollen.

Verwenden Sie den Header Reply-To, um Antwort-E-Mails an die spezifische E-Mail-Adresse umzuleiten, anstatt an die Absenderadresse, die im Feld From angegeben ist.

Aktionsausgaben

Die Aktion E-Mail senden liefert folgende Ausgaben:

Ausgabetyp der Aktion Verfügbarkeit
Anhang im Fall-Repository Nicht verfügbar
Link zum Fall‑Repository Nicht verfügbar
Tabelle „Fall-Repository“ Nicht verfügbar
Anreicherungstabelle Nicht verfügbar
JSON-Ergebnis Verfügbar
Ausgabenachrichten Verfügbar
Scriptergebnis Verfügbar
JSON-Ergebnis

Das folgende Beispiel beschreibt die JSON-Ergebnisausgabe, die beim Verwenden der Aktion E-Mail senden empfangen wird:

{
   "id": "ID",
   "thread_id": "THREAD_ID",
   "label_ids": [
       "CATEGORY_PERSONAL",
       "INBOX"
   ],
   "snippet": "SNIPPET",
   "history_id": "10576",
   "internal_date": 1728217410000,
   "message_id": "<CAAfJ0RiApRCW7jbTMQdjia+cnzrsWR4UNbB4x94srTZHaEG+Vw@example.com>",
   "subject": "SUBJECT",
   "from": "example@example.com",
   "headers": {
       "delivered-to": "email@example.com",
       "received": [
           "by 2002:a096512 named unknown by gmailapi.google.com with HTTPREST; Sun, 6 Oct 2024 12:23:30 +0000"
       ],
       "x-google-smtp-source": "AGHT+IEq/FCBnUtDRgoabTbX8/z1dIKeKteo3Ic5+sbufKyI22pP1gK1soG9jSmV7dMEQXlIVdRf",
       "x-received": [
           "by 2002:a05:620a:0:b0:374:ce15:9995 with SMTP id ffacd0b85a97d-37d0e78253cmr6681102f8f.34.1728217410309; Sun, 06 Oct 2024 05:23:30 -0700 (PDT)"
       ],
       "arc-seal": "i=1; aLC/Hhaf3TqCPqGGiSfvDT7bxtQp1lz         c9xg==",
       "arc-message-signature": "i=1; a=rsa-sha256; c=relaxed/relaxed; d=google.com; s=arc-20240605;        h=to:subject:message-id:datG+AhKivQ7tcf2K8m9B/lexnQw/puC+acDzdYkIqU6         o4ne1qpcJKc32l6V0+ggtGSuHFvp6ySOZkhLJqei9RXBd6HPV3Yj5nVexbhlFuH29w3E         KpGg==;        dara=google.com",
       "arc-authentication-results": "i=1; mx.google.com;       dkim=pass header.i=@labilfrom=example@example.com;       dara=pass header.i=@example.com",
   },
   "mimetype": "text/plain",
   "text_bodies": [
       "example\r\n"
   ],
   "html_bodies": [],
   "file_attachments": [],
   "date": "Sun, 6 Oct 2024 12:23:30 +0000",
   "to": "email@example.com",
   "cc": null,
   "bcc": null,
   "in-reply-to": null,
   "reply-to": null
}
Ausgabenachrichten

Die Aktion E-Mail senden liefert die folgenden Ausgabemeldungen:

Ausgabemeldung Nachrichtenbeschreibung
Email was sent successfully. Die Aktion wurde erfolgreich ausgeführt.
Error executing action "Send Email". Reason: ERROR_REASON

Die Aktion ist fehlgeschlagen.

Überprüfen Sie die Verbindung zum Server, die Eingabeparameter oder die Anmeldedaten.

Scriptergebnis

Die folgende Tabelle beschreibt die Werte für die Skriptausgabe bei Verwendung der Aktion E-Mail senden:

Name des Scriptergebnisses Wert
is_success True oder False

Antwort senden

Verwenden Sie die Aktion Antwort auf den Thread senden, um eine Nachricht als Antwort auf den E-Mail-Thread zu senden.

Diese Aktion wird nicht für Google SecOps-Entitäten ausgeführt.

Aktionseingaben

Die Aktion Thread-Antwort senden erfordert die folgenden Parameter:

Parameter Beschreibung
Mailbox Erforderlich

Ein Postfach, von dem auf eine Antwort gewartet werden soll, z. B. user@example.com.

Standardmäßig wird für die Aktion das Standardpostfach verwendet, das Sie für die Integration konfiguriert haben.

Internet Message ID Erforderlich

Die Internet-Nachrichten-ID einer E-Mail, nach der gesucht werden soll.

Reply To Optional

Eine durch Kommas getrennte Liste von E-Mail-Adressen, an die die Antwort gesendet werden soll.

Wenn Sie keinen Wert angeben und das Kontrollkästchen Reply All deaktiviert ist, wird lediglich eine Antwort an den ursprünglichen Absender der E-Mail gesendet. Wenn Sie den Parameter Reply All auswählen, wird dieser Parameter von der Aktion ignoriert.

Reply All Optional

Wenn diese Option ausgewählt ist, wird eine Antwort an alle Empfänger der ursprünglichen E-Mail gesendet.

Dieser Parameter hat Vorrang vor dem Parameter Reply To.

Diese Option ist standardmäßig nicht ausgewählt.

Attachments Paths Optional

Ein kommagetrennter String mit Pfaden für Dateianhänge, die auf dem Google SecOps-Server gespeichert sind.

Mail Content Erforderlich

Der Text der E‑Mail.

Aktionsausgaben

Die Aktion Thread-Antwort senden liefert die folgenden Ausgaben:

Ausgabetyp der Aktion Verfügbarkeit
Anhang im Fall-Repository Nicht verfügbar
Link zum Fall‑Repository Nicht verfügbar
Tabelle „Fall-Repository“ Nicht verfügbar
Anreicherungstabelle Nicht verfügbar
JSON-Ergebnis Verfügbar
Ausgabenachrichten Verfügbar
Scriptergebnis Verfügbar
JSON-Ergebnis

Das folgende Beispiel beschreibt die JSON-Ergebnisausgabe, die beim Verwenden der Aktion Send Thread Reply empfangen wird:

{
   "id": "ID",
   "thread_id": "THREAD_ID",
   "label_ids": [
       "CATEGORY_PERSONAL",
       "INBOX"
   ],
   "snippet": "SNIPPET",
   "history_id": "10576",
   "internal_date": 1728217410000,
   "message_id": "<CAAfJ0RiApRCW7jbTMQdjia+cnzrsWR4UNbB4x94srTZHaEG+Vw@example.com>",
   "subject": "SUBJECT",
   "from": "example@example.com",
   "headers": {
       "delivered-to": "email@example.com",
       "received": [
           "by 2002:a096512 named unknown by gmailapi.google.com with HTTPREST; Sun, 6 Oct 2024 12:23:30 +0000"
       ],
       "x-google-smtp-source": "AGHT+IEq/FCBnUtDRgoabTbX8/z1dIKeKteo3Ic5+sbufKyI22pP1gK1soG9jSmV7dMEQXlIVdRf",
       "x-received": [
           "by 2002:a05:620a:0:b0:374:ce15:9995 with SMTP id ffacd0b85a97d-37d0e78253cmr6681102f8f.34.1728217410309; Sun, 06 Oct 2024 05:23:30 -0700 (PDT)"
       ],
       "arc-seal": "i=1; aLC/Hhaf3TqCPqGGiSfvDT7bxtQp1lz         c9xg==",
       "arc-message-signature": "i=1; a=rsa-sha256; c=relaxed/relaxed; d=google.com; s=arc-20240605;        h=to:subject:message-id:datG+AhKivQ7tcf2K8m9B/lexnQw/puC+acDzdYkIqU6         o4ne1qpcJKc32l6V0+ggtGSuHFvp6ySOZkhLJqei9RXBd6HPV3Yj5nVexbhlFuH29w3E         KpGg==;        dara=google.com",
       "arc-authentication-results": "i=1; mx.google.com;       dkim=pass header.i=@labilfrom=example@example.com;       dara=pass header.i=@example.com",
   },
   "mimetype": "text/plain",
   "text_bodies": [
       "text\r\n"
   ],
   "html_bodies": [],
   "file_attachments": [],
   "date": "Sun, 6 Oct 2024 12:23:30 +0000",
   "to": "email@example.com",
   "cc": null,
   "bcc": null,
   "in-reply-to": null,
   "reply-to": null
}
Ausgabenachrichten

Die Aktion Thread-Antwort senden liefert die folgenden Ausgabemeldungen:

Ausgabemeldung Nachrichtenbeschreibung
Successfully sent a thread reply to the INTERNET_MESSAGE_ID email. Die Aktion wurde erfolgreich ausgeführt.
Error executing action "Sent Thread Reply". Reason: ERROR_REASON

Die Aktion ist fehlgeschlagen.

Überprüfen Sie die Verbindung zum Server, die Eingabeparameter oder die Anmeldedaten.

Scriptergebnis

Die folgende Tabelle beschreibt die Werte für die Skriptausgabe bei Verwendung der Aktion Send Thread Reply:

Name des Scriptergebnisses Wert
is_success True oder False

Auf Antwort im Thread warten

Verwenden Sie die Aktion Auf Thread-Antwort warten, um auf die Antwort des Benutzers zu warten, die auf einer E-Mail basiert, die mit der Aktion E-Mail senden gesendet wurde.

Diese Aktion ist asynchron. Passen Sie das Aktions-Timeout in der Google SecOps IDE entsprechend an.

Diese Aktion wird nicht für Google SecOps-Entitäten ausgeführt.

Aktionseingaben

Die Aktion Auf Thread-Antwort warten erfordert die folgenden Parameter:

Parameter Beschreibung
Mailbox Erforderlich

Ein Postfach, von dem auf eine Antwort gewartet werden soll, z. B. user@example.com.

Standardmäßig wird für die Aktion das Standardpostfach verwendet, das Sie für die Integration konfiguriert haben. Dieser Parameter akzeptiert mehrere Werte als durch Kommas getrennte Liste.

Internet Message ID Erforderlich

Die Internet-Nachrichten-ID einer E-Mail, auf deren Ausführung gewartet werden soll. Wenn die Nachricht mit der Aktion E-Mail senden gesendet wurde, konfigurieren Sie diesen Parameter mit dem Platzhalter SendEmail.JSONResult|message_id.

Um eine Internet-Nachrichten-ID abzurufen, verwenden Sie die Aktion E-Mails suchen.

Wait for All Recipients to Reply Optional

Wenn diese Option ausgewählt ist, wartet die Aktion auf Antworten von allen Empfängern, bis ein Timeout erreicht ist.

Diese Option ist standardmäßig nicht ausgewählt.

Fetch Response Attachments Optional

Wenn diese Option ausgewählt ist und die Antwort des Empfängers Anhänge enthält, ruft die Aktion die E-Mail-Anhänge ab und fügt sie als Anhang zur Fallwand in Google SecOps hinzu.

Nicht standardmäßig ausgewählt.

Aktionsausgaben

Die Aktion Auf Thread-Antwort warten liefert die folgenden Ausgaben:

Ausgabetyp der Aktion Verfügbarkeit
Anhang im Fall-Repository Nicht verfügbar
Link zum Fall‑Repository Nicht verfügbar
Tabelle „Fall-Repository“ Nicht verfügbar
Anreicherungstabelle Nicht verfügbar
JSON-Ergebnis Verfügbar
Ausgabenachrichten Verfügbar
Scriptergebnis Verfügbar
JSON-Ergebnis

Das folgende Beispiel beschreibt die JSON-Ergebnisausgabe, die bei Verwendung der Aktion Auf Thread-Antwort warten empfangen wird:

[
   {
       "Entity": "reply@example.com",
       "EntityResult": [
           {
               "id": "ID",
               "thread_id": "THREAD_ID",
               "label_ids": [
                   "CATEGORY_PERSONAL",
                   "INBOX"
               ],
               "snippet": "SNIPPET",
               "history_id": "10576",
               "internal_date": 1728217410000,
               "message_id": "<CAAfJ0RiApRCW7jbTMQdjia+cnzrsWR4UNbB4x94srTZHaEG+Vw@example.com>",
               "subject": "SUBJECT",
               "from": "example@example.com",
               "headers": {
                   "delivered-to": "reply@example.com",
                   "received": [
                       "by 2002:a096512 named unknown by gmailapi.google.com with HTTPREST; Sun, 6 Oct 2024 12:23:30 +0000"
                   ],
                   "x-google-smtp-source": "AGHT+IEq/FCBnUtDRgoabTbX8/z1dIKeKteo3Ic5+sbufKyI22pP1gK1soG9jSmV7dMEQXlIVdRf",
                   "x-received": [
                       "by 2002:a05:620a:0:b0:374:ce15:9995 with SMTP id ffacd0b85a97d-37d0e78253cmr6681102f8f.34.1728217410309; Sun, 06 Oct 2024 05:23:30 -0700 (PDT)"
                   ],
                   "arc-seal": "i=1; aLC/Hhaf3TqCPqGGiSfvDT7bxtQp1lz         c9xg==",
                   "arc-message-signature": "i=1; a=rsa-sha256; c=relaxed/relaxed; d=google.com; s=arc-20240605;        h=to:subject:message-id:datG+AhKivQ7tcf2K8m9B/lexnQw/puC+acDzdYkIqU6         o4ne1qpcJKc32l6V0+ggtGSuHFvp6ySOZkhLJqei9RXBd6HPV3Yj5nVexbhlFuH29w3E         KpGg==;        dara=google.com",
                   "arc-authentication-results": "i=1; mx.google.com;       dkim=pass header.i=@labilfrom=example@example.com;       dara=pass header.i=@example.com",
               },
               "mimetype": "text/plain",
               "text_bodies": [
                   "text\r\n"
               ],
               "html_bodies": [],
               "file_attachments": [],
               "date": "Sun, 6 Oct 2024 12:23:30 +0000",
               "to": "reply@example.com",
               "cc": null,
               "bcc": null,
               "in-reply-to": null,
               "reply-to": null
           }
       ]
   }
]
Ausgabenachrichten

Die Aktion Auf Thread-Antwort warten liefert die folgenden Ausgabemeldungen:

Ausgabemeldung Nachrichtenbeschreibung

Found replies from the following users: USERS

Waiting for replies from the following users: USERS

Die Aktion wurde erfolgreich ausgeführt.
Error executing action "Wait For Thread Reply". Reason: ERROR_REASON

Die Aktion ist fehlgeschlagen.

Überprüfen Sie die Verbindung zum Server, die Eingabeparameter oder die Anmeldedaten.

Scriptergebnis

Die folgende Tabelle beschreibt die Werte für die Skriptausgabe bei Verwendung der Aktion Auf Thread-Antwort warten:

Name des Scriptergebnisses Wert
is_success True oder False

Connectors

Eine ausführliche Anleitung zum Konfigurieren eines Connectors in Google SecOps finden Sie unter Daten aufnehmen (Connectors).

Gmail-Connector

Verwenden Sie den Gmail Connector, um Gmail-E-Mails aus einem bestimmten Postfach abzurufen.

Der Gmail-Connector Nimmt keine E-Mails mit einem auf Geplant aus folgenden Gründen:

  • Der Konnektor verarbeitet nur gesendete E-Mails. Das Label Scheduled bedeutet, dass die E-Mails nur geplant, aber nicht versendet werden.
  • Der Konnektor benötigt Zeitstempel, um E-Mails abzurufen. Geplante E-Mails haben keine Zeitstempel.

Connector-Eingaben

Der Gmail Connector benötigt die folgenden Parameter:

Parameter Beschreibung
Product Field Name Erforderlich

Der Name des Felds, in dem der Produktname gespeichert ist.

Der Standardwert ist device_product.

Event Field Name Erforderlich

Der Feldname, der zur Bestimmung des Ereignisnamens (Untertyp) verwendet wird.

Der Standardwert ist event_name.

Environment Field Name Optional

Der Name des Felds, in dem der Name der Umgebung gespeichert ist.

Wenn das Umgebungsfeld nicht gefunden wird, wird die Umgebung auf "" gesetzt.

Environment Regex Pattern Optional

Ein reguläres Ausdrucksmuster, das auf den Wert angewendet wird, der im Feld Environment Field Name gefunden wurde. Mit diesem Parameter können Sie das Feld „environment“ mithilfe der Logik für reguläre Ausdrücke bearbeiten.

Verwenden Sie den Standardwert .*, um den erforderlichen Rohwert Environment Field Name abzurufen.

Wenn das reguläre Ausdrucksmuster null oder leer ist oder der Umgebungswert null ist, ist das endgültige Umgebungsergebnis "".

Email Exclude Pattern Optional

Ein regulärer Ausdruck, um bestimmte E-Mails vom Empfang auszuschließen, z. B. Spam oder Nachrichten.

Dieser Parameter funktioniert sowohl mit dem Betreff als auch mit dem Textkörper einer E-Mail. Um beispielsweise die automatischen Antwort-E-Mails von der Erfassung auszuschließen, können Sie den folgenden regulären Ausdruck konfigurieren: (?i)(auto|no)(\s|-)?re(ply|sponse|sponder).

Script Timeout (Seconds) Erforderlich

Das Timeout-Limit (in Sekunden) für den Python-Prozess, der das aktuelle Skript ausführt.

Der Standardwert beträgt 300 Sekunden.

Service Account JSON File Content Optional

Der Inhalt der JSON-Datei des Dienstkontoschlüssels.

Sie können diesen Parameter oder den Parameter Workload Identity Email konfigurieren.

Um diesen Parameter zu konfigurieren, geben Sie den vollständigen Inhalt der JSON-Datei mit dem Dienstkontoschlüssel an, die Sie beim Erstellen eines Dienstkontos heruntergeladen haben.

Workload Identity Email Optional

Die Client-E‑Mail-Adresse Ihres Dienstkontos.

Sie können diesen Parameter oder den Parameter Service Account JSON File Content konfigurieren.

Um Dienstkonten mit Workloads zu imitieren, weisen Sie Ihrem Google SecOps-Dienstkonto die Rolle Service Account Token Creator zu.

Disable Overflow Optional

Wenn diese Option ausgewählt ist, ignoriert der Connector den Google SecOps-Überlaufmechanismus beim Erstellen von Benachrichtigungen.

Diese Option ist standardmäßig nicht ausgewählt.

Default Mailbox Erforderlich

Eine E-Mail-Adresse, die als Standardpostfach für die Integration verwendet werden soll, z. B. user@example.com.

Labels Filter Optional

Die Labels der E-Mails, die in Google SecOps aufgenommen werden sollen.

Der Konnektor unterstützt verschachtelte Bezeichnungen. Geben Sie die Labels in einem für Gmail akzeptablen Format an, z. B. Inbox-label1-label2.

Email Status Optional

Der Status der zu durchsuchenden E-Mail.

Folgende Werte sind möglich:

  • Both
  • Read
  • Unread
Der Standardwert ist Both.
Extract Headers Optional

Headerwerte, die aus der internetMessageHeaders-Liste gefiltert und einem Google SecOps-Ereignis hinzugefügt werden sollen.

Standardmäßig fügt der Konnektor alle Header zum Ereignis hinzu. Um nur bestimmte Überschriften hinzuzufügen, geben Sie diese als durch Kommas getrennte Liste ein, z. B. DKIM-Siganture, Received, From. Um zu verhindern, dass der Konnektor einen Header hinzufügt, geben Sie den Wert None ein.

Bei diesem Parameter wird nicht zwischen Groß- und Kleinschreibung unterschieden.

Attached Mail File Prefix Optional

Ein Präfix, das den extrahierten Ereignisschlüsseln (z. B. to, from oder subject) aus der angehängten E-Mail-Datei, die im überwachten Postfach empfangen wurde, hinzugefügt wird.

Der Standardwert ist attach.

Original Received Mail Prefix Optional

Ein Präfix, das den extrahierten Ereignisschlüsseln (z. B. to, from oder subject) aus der ursprünglichen E-Mail, die im überwachten Postfach empfangen wurde, hinzugefügt wird.

Der Standardwert ist orig.

Attach Original EML Optional

Wenn diese Option ausgewählt ist, fügt der Konnektor die Original-E-Mail als Elements Markup Language (EML)-Datei an die Fallinformationen an.

Diese Option ist standardmäßig nicht ausgewählt.

Create Alert Per Attachment File Optional

Wenn diese Option ausgewählt ist, erstellt der Konnektor mehrere Benachrichtigungen, und zwar eine Benachrichtigung für jede angehängte E-Mail-Datei.

Dieses Verhalten ist nützlich, wenn Sie E-Mails mit mehreren angehängten E-Mail-Dateien verarbeiten und die Google SecOps-Ereigniszuordnung so einstellen, dass Entitäten aus den angehängten E-Mail-Dateien erstellt werden.

Diese Option ist standardmäßig nicht ausgewählt.

Max Emails Per Cycle Optional

Die maximale Anzahl der abzurufenden E-Mails pro Konnektoriteration.

Die maximale Anzahl beträgt 100. Der Standardwert ist 10.

Max Hours Backwards Optional

Eine Reihe von Stunden vor der ersten Konnektoriteration, um Vorfälle abzurufen. Dieser Parameter gilt für die erste Konnektoriteration, nachdem Sie den Konnektor zum ersten Mal aktiviert haben, oder als Ausweichwert für einen abgelaufenen Konnektor-Zeitstempel.

Der Standardwert ist 24.

Case Name Template Optional

Ein benutzerdefinierter Fallname.

Wenn Sie diesen Parameter konfigurieren, fügt der Connector dem Google SecOps-Ereignis einen neuen Schlüssel namens custom_case_name hinzu.

Sie können Platzhalter im folgenden Format angeben: [name of the field].

Beispiel: Phishing - [event_mailbox].

Bei Platzhaltern wird das erste Google SecOps-Ereignis verwendet. Der Connector verarbeitet nur Schlüssel, die den Stringwert enthalten. Wenn Sie diesen Parameter konfigurieren möchten, geben Sie Ereignisfelder ohne Präfixe an.

Alert Name Template Optional

Ein benutzerdefinierter Name für die Benachrichtigung.

Sie können Platzhalter im folgenden Format angeben: [name of the field].

Beispiel: Phishing - [event_mailbox].

Für Platzhalter wird das erste Google SecOps SOAR-Ereignis verwendet. Der Connector verarbeitet nur Schlüssel, die den Stringwert enthalten. Wenn Sie keinen Wert oder eine ungültige Vorlage angeben, wird der Standardname für Benachrichtigungen verwendet. Wenn Sie diesen Parameter konfigurieren möchten, geben Sie Ereignisfelder ohne Präfixe an.

Verify SSL Erforderlich

Wenn diese Option ausgewählt ist, wird geprüft, ob das SSL-Zertifikat für die Verbindung zu Gmail gültig ist. Standardmäßig ausgewählt.

Proxy Server Address Optional

Die Adresse des zu verwendenden Proxyservers.

Proxy Username Optional

Der Proxy-Nutzername für die Authentifizierung.

Proxy Password Optional

Das Proxy-Passwort für die Authentifizierung.

Connector-Regeln

Der Gmail Connector unterstützt die dynamische Liste.

Um bestimmte Werte aus dem E-Mail-Text und der Betreffzeile zu filtern, verwenden Sie die dynamischen Listen-Regulären Ausdrücke im folgenden Format: key: regex, z. B. subject: (?<=Subject: ).*. Wenn beispielsweise eine Übereinstimmung für den regulären Ausdruck subject: (?<=Subject: ).* gefunden wird, erstellt der Connector ein Google SecOps-Warnereignis und fügt einen neuen Schlüssel mit dem Namen subject hinzu. Der neue Schlüsselwert entspricht dem regulären Ausdruck.

Benötigen Sie weitere Hilfe? Antworten von Community-Mitgliedern und Google SecOps-Experten erhalten