Proofpoint Email Protection

Dieses Dokument enthält eine Anleitung zur Integration von Proofpoint Email Protection in Google SecOps.

Proofpoint Email Protection in Google Security Operations einbinden

Eine detaillierte Anleitung zum Konfigurieren einer Integration in Google SecOps finden Sie unter Integrationen konfigurieren.

Integrationseingaben

Verwenden Sie die folgenden Parameter, um die Integration zu konfigurieren:

Parameter
API Root Erforderlich

API-Stammverzeichnis Ihrer Proofpoint Email Protection-Instanz.

Username Erforderlich

Nutzername Ihrer Proofpoint Email Protection-Instanz.

Password Erforderlich

Passwort Ihrer Proofpoint Email Protection-Instanz.

Verify SSL Optional

Wenn diese Option aktiviert ist, wird geprüft, ob das Zertifikat der SSL-Verbindung zum Proofpoint-Server gültig ist.

Aktionen

Bevor Sie Aktionen ausführen, müssen Sie die entsprechenden Parameter konfigurieren, sofern vorhanden.

Entitäten anreichern

Entitäten mit Proofpoint Email Protection anreichern

Entitäten

Diese Aktion wird für die folgenden Einheiten ausgeführt:

  • Hostname
  • Nutzer

Aktionseingaben

Aktionsausgaben

Ausgabetyp der Aktion
Anhang im Fall-Repository
Link zum Fall‑Repository
Tabelle „Fall-Repository“
Anreicherungstabelle Verfügbar
JSON-Ergebnis
Scriptergebnis Verfügbar
Elementanreicherung
Anreicherungsfeld Logik
dlpviolation
messagestatus
Scriptergebnis
Name des Scriptergebnisses Wert
is_success Wahr/falsch

Ping

Testen Sie die Verbindung zum Proofpoint Protection Server.

Entitäten

Diese Aktion wird für alle Elemente ausgeführt.

Aktionseingaben

Aktionsausgaben

Ausgabetyp der Aktion
Anhang im Fall-Repository
Link zum Fall‑Repository
Tabelle „Fall-Repository“
Anreicherungstabelle
JSON-Ergebnis
Scriptergebnis Verfügbar
Scriptergebnis
Name des Scriptergebnisses Wert
is_success Wahr/falsch

Nach E‑Mails in Quarantäne suchen

Mit der Aktion Nach E-Mails in Quarantäne suchen können Sie Informationen zu Nachrichten in Quarantäne in Proofpoint Email Protection nachverfolgen und analysieren.

Diese Aktion wird nicht für Google SecOps-Entitäten ausgeführt.

Aktionseingaben

Für die Aktion Quarantäne-E-Mails durchsuchen sind die folgenden Parameter erforderlich:

Parameter
Message GUID Optional

Die eindeutige Nachrichten-GUID, nach der gesucht werden soll.

Message ID Optional

Die eindeutige Internet Message ID, nach der gesucht werden soll.

Sender Optional

Die E‑Mail-Adresse des Absenders.

Recipient Optional

Die E-Mail-Adresse des Empfängers.

Subject Optional

Der Betreff der E‑Mail in Quarantäne.

Time Frame Optional

Geben Sie einen Zeitraum für die Ergebnisse an.

Folgende Werte sind möglich:

  • Last Hour
  • Last 6 Hours
  • Last 24 Hours
  • Last Week
  • Custom

Der Standardwert ist Last Hour.

Start Time Optional

Geben Sie die Startzeit für die Ergebnisse im ISO 8601-Format an. Dieser Parameter ist erforderlich, wenn Custom für den Parameter Time Frame ausgewählt ist.

End Time Optional

Geben Sie die Endzeit für die Ergebnisse im ISO 8601-Format an. Wenn Sie dieses Feld leer lassen und Custom für den Parameter Time Frame ausgewählt ist, wird die aktuelle Zeit verwendet.

Folder Name Optional

Der Name des Quarantäneordners. Der Standardwert ist Quarantine.

Query ID Optional

Eine ID, die vom REST-Client verwendet wird, um die Suchergebnisse zu verfolgen.

Fetch DLP Violation Optional

Wählen Sie die Ebene der DLP-Verstoßdaten aus, die abgerufen werden sollen.

Folgende Werte sind möglich:

  • No
  • Basic
  • Detailed

Der Standardwert ist No.

Fetch Message Status Optional

Wenn diese Option ausgewählt ist, werden der Nachrichtenstatus und die Kommentare abgerufen. Diese Option ist standardmäßig nicht ausgewählt.

Max Results To Return Optional

Die maximale Anzahl von zurückzugebenden Ergebnissen. Der Standardwert ist 100. Der Höchstwert ist 1000.

Aktionsausgaben

Die Aktion Quarantäne-E‑Mails durchsuchen liefert die folgenden Ausgaben:

Ausgabetyp der Aktion Verfügbarkeit
Anhang im Fall-Repository Nicht verfügbar
Link zum Fall‑Repository Nicht verfügbar
Tabelle „Fall-Repository“ Verfügbar
Anreicherungstabelle Nicht verfügbar
JSON-Ergebnis Verfügbar
Scriptergebnis Verfügbar
JSON-Ergebnis

Das folgende Beispiel zeigt die JSON-Ergebnisausgabe, die bei Verwendung der Aktion Search Quarantined Emails (E‑Mails in Quarantäne suchen) empfangen wird:

[
  {
    "processingserver": "mta1",
    "date": "2026-05-25 09:30:00",
    "subject": "Test Subject",
    "messageid": "message-id-2",
    "folder": "PCI",
    "size": 1200,
    "rcpts": [
      "recipient@example.com"
    ],
    "from": "sender@example.com",
    "spamscore": 99,
    "guid": "message-guid-1",
    "host_ip": "10.10.10.10",
    "localguid": "14:14:7"
  }
]
Scriptergebnis

In der folgenden Tabelle ist der Wert für die Ausgabe des Skriptergebnisses aufgeführt, wenn die Aktion Search Quarantined Emails (Unter Quarantäne gestellte E‑Mails durchsuchen) verwendet wird:

Name des Scriptergebnisses Wert
is_success true oder false

E‑Mail in Quarantäne weiterleiten

Mit der Aktion E‑Mail in Quarantäne weiterleiten können Sie Nachrichten in Quarantäne an einen anderen Empfänger weiterleiten. Hinweis: Diese Aktion funktioniert nur für Mitteilungen, die in den letzten 30 Tagen erstellt wurden. Diese Aktion wird nicht für Google SecOps-Entitäten ausgeführt.

Aktionseingaben

Für die Aktion Quarantäne-E‑Mail weiterleiten sind die folgenden Parameter erforderlich:

Parameter
Message GUIDs Erforderlich

Durch Kommas getrennte Liste der GUIDs von Nachrichten in Quarantäne.

Folder Name Erforderlich

Name des Ordners, in dem die Nachricht gespeichert ist.

Deleted Folder Name Optional

Ordner, in den die Nachricht nach dem Weiterleiten verschoben werden soll.

New Subject Optional

Überschreibt den ursprünglichen Betreff.

Append Old Subject Optional

Wenn diese Option ausgewählt ist, wird der ursprüngliche Betreff an den weitergeleiteten Betreff angehängt. Standardmäßig deaktiviert.

From Address Optional

Überschreibt den Envelope-Absender.

Header From Optional

Überschreibt den „Von“-Header.

To Address Erforderlich

E‑Mail-Adresse(n) des Empfängers, an die weitergeleitet werden soll.

New Body Comment Optional

Neuer Kommentar zum Inhalt der Nachricht.

Aktionsausgaben

Die Aktion Unter Quarantäne gestellte E-Mail weiterleiten bietet die folgenden Ausgaben:

Ausgabetyp der Aktion Verfügbarkeit
Anhang im Fall-Repository Nicht verfügbar
Link zum Fall‑Repository Nicht verfügbar
Tabelle „Fall-Repository“ Nicht verfügbar
Anreicherungstabelle Nicht verfügbar
JSON-Ergebnis Verfügbar
Scriptergebnis Verfügbar
JSON-Ergebnis

Das folgende Beispiel zeigt die JSON-Ergebnisausgabe, die bei Verwendung der Aktion Forward Quarantined Email (E‑Mail in Quarantäne weiterleiten) empfangen wird:

{
  "success": [
    {
      "processingserver": "m0409394.ppops.net",
      "date": "2026-06-10 12:27:51",
      "subject": "JS*C4JDBQADN1.NSBN3*2IDNEN*GTUBE-STANDARD-ANTI-UBE-TEST-EMAIL*C.34X",
      "messageid": "AM6PR05MB5064A15BF3842D5A4A09AE70BE1A2@AM6PR05MB5064.eurprd05.prod.outlook.com",
      "folder": "Outbound Spam",
      "size": 12174,
      "rcpts": [
        "user@example.com"
      ],
      "from": "james.bond@siemplifycyarx.onmicrosoft.com",
      "spamscore": 0,
      "guid": "VSumNsz7vyHqnWhaZkUwElagll3ZCYZq",
      "host_ip": "mail-norwayeastazhn15013062.outbound.protection.outlook.com [52.102.179.62]",
      "localguid": "VSumNsz7vyHqnWhaZkUwElagll3ZCYZq"
    }
  ]
}
Scriptergebnis

In der folgenden Tabelle ist der Wert für die Ausgabe des Skriptergebnisses aufgeführt, wenn die Aktion Forward Quarantined Email (E‑Mail in Quarantäne weiterleiten) verwendet wird:

Name des Scriptergebnisses Wert
is_success true oder false
Ausgabenachrichten für Aktionen

Die Aktion Unter Quarantäne gestellte E-Mail weiterleiten gibt die folgenden Ausgabemeldungen aus:

Ausgabemeldung Nachrichtenbeschreibung
Successfully forwarded quarantined email(s) in Proofpoint Email Protection. Aktion erfolgreich.
Error executing action "Forward Quarantined Email". Reason: ERROR_REASON Aktion fehlgeschlagen. Prüfen Sie die Verbindung zum Server, die Eingabeparameter oder die Anmeldedaten.

E‑Mail aus Quarantäne freigeben

Mit der Aktion E‑Mail aus Quarantäne freigeben können Sie bestimmte Nachrichten in Quarantäne freigeben.

Diese Aktion wird nicht für Google SecOps-Entitäten ausgeführt.

Aktionseingaben

Für die Aktion Release Quarantined Email (E‑Mail aus Quarantäne freigeben) sind die folgenden Parameter erforderlich:

Parameter
Message GUIDs Erforderlich

Durch Kommas getrennte Liste der GUIDs von Nachrichten in Quarantäne.

Folder Name Erforderlich

Name des Ordners, in dem die Nachricht gespeichert ist.

Deleted Folder Name Optional

Ordner, in den die Nachricht nach der Freigabe verschoben werden soll.

Rescan Message Optional

Wenn diese Option ausgewählt ist, wird die freigegebene Nachricht noch einmal von DLP und Attachment Defense gescannt. Standardmäßig deaktiviert.

Branding Template Optional

Branding-Vorlage, die bei der Veröffentlichung verwendet werden soll.

Security Policy Optional

Antwortprofil für Secure Reader.

Aktionsausgaben

Die Aktion E‑Mail aus Quarantäne freigeben liefert die folgenden Ausgaben:

Ausgabetyp der Aktion Verfügbarkeit
Anhang im Fall-Repository Nicht verfügbar
Link zum Fall‑Repository Nicht verfügbar
Tabelle „Fall-Repository“ Nicht verfügbar
Anreicherungstabelle Nicht verfügbar
JSON-Ergebnis Verfügbar
Scriptergebnis Verfügbar

JSON-Ergebnis

Das folgende Beispiel zeigt die JSON-Ergebnisausgabe, die bei Verwendung der Aktion Release Quarantined Email (E‑Mail aus Quarantäne freigeben) empfangen wird:

{
  "success": [
    {
      "processingserver": "m0409394.ppops.net",
      "date": "2026-06-10 12:27:51",
      "subject": "JS*C4JDBQADN1.NSBN3*2IDNEN*GTUBE-STANDARD-ANTI-UBE-TEST-EMAIL*C.34X",
      "messageid": "AM6PR05MB5064A15BF3842D5A4A09AE70BE1A2@AM6PR05MB5064.eurprd05.prod.outlook.com",
      "quarantinefolder": "Outbound Spam",
      "size": 12174,
      "rcpts": [
        "user@example.com"
      ],
      "from": "james.bond@siemplifycyarx.onmicrosoft.com",
      "spamscore": 0,
      "guid": "VSumNsz7vyHqnWhaZkUwElagll3ZCYZq",
      "host_ip": "mail-norwayeastazhn15013062.outbound.protection.outlook.com [52.102.179.62]",
      "localguid": "VSumNsz7vyHqnWhaZkUwElagll3ZCYZq"
    }
  ]
}
Scriptergebnis

In der folgenden Tabelle ist der Wert für die Ausgabe des Skriptergebnisses aufgeführt, wenn die Aktion Release Quarantined Email (E‑Mail aus Quarantäne freigeben) verwendet wird:

Name des Scriptergebnisses Wert
is_success true oder false
Ausgabenachrichten für Aktionen

Die Aktion E‑Mail aus Quarantäne freigeben gibt die folgenden Ausgabemeldungen zurück:

Ausgabemeldung Nachrichtenbeschreibung
Successfully released quarantined email(s) in Proofpoint Email Protection. Aktion erfolgreich.
Error executing action "Release Quarantined Email". Reason: ERROR_REASON Aktion fehlgeschlagen. Prüfen Sie die Verbindung zum Server, die Eingabeparameter oder die Anmeldedaten.

E‑Mail in Quarantäne löschen

Mit der Aktion Delete Quarantined Email (E‑Mail in Quarantäne löschen) können Sie Nachrichten in Quarantäne dauerhaft aus dem Proofpoint-Quarantäneordner löschen.

Diese Aktion wird nicht für Google SecOps-Entitäten ausgeführt.

Aktionseingaben

Für die Aktion E‑Mail in Quarantäne löschen sind die folgenden Parameter erforderlich:

Parameter
Message GUIDs Erforderlich

Die eindeutigen Nachrichten-GUIDs, die gelöscht werden sollen. Unterstützt eine durch Kommas getrennte Liste für mehrere GUIDs.

Folder Name Erforderlich

Der Ordnername, in dem die Nachricht gespeichert ist (z. B. Quarantine oder PCI).

Time Frame Optional

Geben Sie einen Zeitraum für die Ergebnisse an.

Folgende Werte sind möglich:

  • Last Hour
  • Last 6 Hours
  • Last 24 Hours
  • Last Week
  • Custom

Der Standardwert ist Last Hour.

Start Time Optional

Geben Sie die Startzeit für die Ergebnisse im ISO 8601-Format an. Dieser Parameter ist erforderlich, wenn Custom für den Parameter Time Frame ausgewählt ist.

End Time Optional

Geben Sie die Endzeit für die Ergebnisse im ISO 8601-Format an. Wenn Sie dieses Feld leer lassen und Custom für den Parameter Time Frame ausgewählt ist, wird die aktuelle Zeit verwendet.

Deleted Folder Name Optional

Der Name des Ordners, in den die gelöschten Nachrichten verschoben werden sollen.

Aktionsausgaben

Die Aktion E‑Mail in Quarantäne löschen bietet die folgenden Ausgaben:

Ausgabetyp der Aktion Verfügbarkeit
Anhang im Fall-Repository Nicht verfügbar
Link zum Fall‑Repository Nicht verfügbar
Tabelle „Fall-Repository“ Nicht verfügbar
Anreicherungstabelle Nicht verfügbar
JSON-Ergebnis Nicht verfügbar
Scriptergebnis Verfügbar
Scriptergebnis

In der folgenden Tabelle ist der Wert für die Ausgabe des Skriptergebnisses aufgeführt, wenn die Aktion Delete Quarantined Email (E‑Mail in Quarantäne löschen) verwendet wird:

Name des Scriptergebnisses Wert
is_success true oder false

E-Mail aus der Quarantäne verschieben

Mit der Aktion E‑Mail in Quarantäne verschieben können Sie Nachrichten in Quarantäne in einen angegebenen Zielordner oder eine Regelwarteschlange verschieben.

Diese Aktion wird nicht für Google SecOps-Entitäten ausgeführt.

Aktionseingaben

Für die Aktion Move Quarantined Email (E‑Mail in Quarantäne verschieben) sind die folgenden Parameter erforderlich:

Parameter
Message GUIDs Erforderlich

Die eindeutigen Nachrichten-GUIDs, die verschoben werden sollen. Unterstützt eine durch Kommas getrennte Liste für mehrere GUIDs.

Folder Name Erforderlich

Der Ordnername, in dem die Nachricht gespeichert ist (z. B. Quarantine oder PCI).

Time Frame Optional

Geben Sie einen Zeitraum für die Ergebnisse an.

Folgende Werte sind möglich:

  • Last Hour
  • Last 6 Hours
  • Last 24 Hours
  • Last Week
  • Custom

Der Standardwert ist Last Hour.

Start Time Optional

Geben Sie die Startzeit für die Ergebnisse im ISO 8601-Format an. Dieser Parameter ist erforderlich, wenn Custom für den Parameter Time Frame ausgewählt ist.

End Time Optional

Geben Sie die Endzeit für die Ergebnisse im ISO 8601-Format an. Wenn Sie dieses Feld leer lassen und Custom für den Parameter Time Frame ausgewählt ist, wird die aktuelle Zeit verwendet.

Target Folder Name Erforderlich

Der Name des Zielordners, in den die unter Quarantäne gestellten E‑Mails verschoben werden sollen.

Aktionsausgaben

Die Aktion Unter Quarantäne gestellte E‑Mail verschieben bietet die folgenden Ausgaben:

Ausgabetyp der Aktion Verfügbarkeit
Anhang im Fall-Repository Nicht verfügbar
Link zum Fall‑Repository Nicht verfügbar
Tabelle „Fall-Repository“ Nicht verfügbar
Anreicherungstabelle Nicht verfügbar
JSON-Ergebnis Nicht verfügbar
Scriptergebnis Verfügbar
Scriptergebnis

In der folgenden Tabelle ist der Wert für die Ausgabe des Skriptergebnisses bei Verwendung der Aktion Move Quarantined Email (E‑Mail in Quarantäne verschieben) aufgeführt:

Name des Scriptergebnisses Wert
is_success true oder false

In Quarantäne verschobene E‑Mail noch einmal senden

Mit der Aktion E‑Mail in Quarantäne noch einmal senden können Sie bestimmte Nachrichten in Quarantäne noch einmal zur erneuten Überprüfung in die Warteschlange des Hauptfilterprozesses einreihen.

Diese Aktion wird nicht für Google SecOps-Entitäten ausgeführt.

Aktionseingaben

Für die Aktion E‑Mail in Quarantäne noch einmal senden sind die folgenden Parameter erforderlich:

Parameter
Message GUIDs Erforderlich

Die eindeutigen Nachrichten-GUIDs, die noch einmal gesendet werden sollen. Unterstützt eine durch Kommas getrennte Liste für mehrere GUIDs.

Folder Name Erforderlich

Der Ordnername, in dem die Nachricht gespeichert ist (z. B. Quarantine oder PCI).

Time Frame Optional

Geben Sie einen Zeitraum für die Ergebnisse an.

Folgende Werte sind möglich:

  • Last Hour
  • Last 6 Hours
  • Last 24 Hours
  • Last Week
  • Custom

Der Standardwert ist Last Hour.

Start Time Optional

Geben Sie die Startzeit für die Ergebnisse im ISO 8601-Format an. Dieser Parameter ist erforderlich, wenn Custom für den Parameter Time Frame ausgewählt ist.

End Time Optional

Geben Sie die Endzeit für die Ergebnisse im ISO 8601-Format an. Wenn Sie dieses Feld leer lassen und Custom für den Parameter Time Frame ausgewählt ist, wird die aktuelle Zeit verwendet.

Aktionsausgaben

Die Aktion Unter Quarantäne gestellte E‑Mail noch einmal senden liefert die folgenden Ausgaben:

Ausgabetyp der Aktion Verfügbarkeit
Anhang im Fall-Repository Nicht verfügbar
Link zum Fall‑Repository Nicht verfügbar
Tabelle „Fall-Repository“ Nicht verfügbar
Anreicherungstabelle Nicht verfügbar
JSON-Ergebnis Nicht verfügbar
Scriptergebnis Verfügbar
Scriptergebnis

In der folgenden Tabelle ist der Wert für die Ausgabe des Skriptergebnisses aufgeführt, wenn die Aktion Resubmit Quarantined Email (E‑Mail in Quarantäne noch einmal senden) verwendet wird:

Name des Scriptergebnisses Wert
is_success true oder false

Unter Quarantäne gestellte E‑Mail herunterladen

Mit der Aktion E‑Mail in Quarantäne herunterladen können Sie Rohdaten von Nachrichten herunterladen, die in den letzten 30 Tagen in Quarantäne verschoben wurden.

Diese Aktion wird nicht für Google SecOps-Entitäten ausgeführt.

Aktionseingaben

Für die Aktion Unter Quarantäne gestellte E‑Mail herunterladen sind die folgenden Parameter erforderlich:

Parameter
Message GUIDs Erforderlich

Die eindeutigen Nachrichten-GUIDs der herunterzuladenden E‑Mails.

Folder Name Optional

Der Name des Ordners, in dem die Nachricht gespeichert ist. Wenn nichts angegeben ist, wird standardmäßig Quarantine verwendet.

Download Folder Path Erforderlich

Der Ordnerpfad, in dem die Datei gespeichert werden muss. Der Standardwert ist /tmp.

Overwrite Erforderlich

Wenn diese Option ausgewählt ist, werden alle vorhandenen Dateien mit demselben Namen überschrieben. Standardmäßig aktiviert.

Save To Case Wall Optional

Wenn diese Option ausgewählt ist, wird die heruntergeladene Datei als Anhang im Fall-Repository gespeichert. Standardmäßig deaktiviert.

Aktionsausgaben

Die Aktion Unter Quarantäne gestellte E‑Mail herunterladen bietet die folgenden Ausgaben:

Ausgabetyp der Aktion Verfügbarkeit
Anhang im Fall-Repository Verfügbar
Link zum Fall‑Repository Nicht verfügbar
Tabelle „Fall-Repository“ Nicht verfügbar
Anreicherungstabelle Nicht verfügbar
JSON-Ergebnis Verfügbar
Scriptergebnis Verfügbar
JSON-Ergebnis

Das folgende Beispiel zeigt die JSON-Ergebnisausgabe, die bei Verwendung der Aktion Quarantäne-E-Mail herunterladen empfangen wird:

{
  "success": [
    {
      "downloaded_file_path": "/tmp/filename",
      "processingserver": "m0409394.ppops.net",
      "date": "2026-06-10 12:27:51",
      "subject": "JS*C4JDBQADN1.NSBN3*2IDNEN*GTUBE-STANDARD-ANTI-UBE-TEST-EMAIL*C.34X",
      "messageid": "AM6PR05MB5064A15BF3842D5A4A09AE70BE1A2@AM6PR05MB5064.eurprd05.prod.outlook.com",
      "folder": "Outbound Spam",
      "size": 12174,
      "rcpts": [
        "user@example.com"
      ],
      "from": "data",
      "spamscore": 0,
      "guid": "VSumNsz7vyHqnWhaZkUwElagll3ZCYZq",
      "host_ip": "mail-norwayeastazhn15013062.outbound.protection.outlook.com [52.102.179.62]",
      "localguid": "VSumNsz7vyHqnWhaZkUwElagll3ZCYZq"
    }
  ]
}
Scriptergebnis

In der folgenden Tabelle ist der Wert für die Ausgabe des Skriptergebnisses aufgeführt, wenn die Aktion Download Quarantined Email (Unter Quarantäne gestellte E-Mail herunterladen) verwendet wird:

Name des Scriptergebnisses Wert
is_success true oder false
Ausgabenachrichten für Aktionen

Die Aktion Unter Quarantäne gestellte E-Mail herunterladen gibt die folgenden Ausgabemeldungen zurück:

Ausgabemeldung Nachrichtenbeschreibung
Successfully downloaded quarantined email(s) in Proofpoint Email Protection. Aktion erfolgreich.
Error executing action "Download Quarantined Email". Reason: ERROR_REASON Aktion fehlgeschlagen. Prüfen Sie die Verbindung zum Server, die Eingabeparameter oder die Anmeldedaten.

Benötigen Sie weitere Hilfe? Antworten von Community-Mitgliedern und Google SecOps-Experten erhalten