Proofpoint Email Protection
Dieses Dokument enthält eine Anleitung zur Integration von Proofpoint Email Protection in Google SecOps.
Proofpoint Email Protection in Google Security Operations einbinden
Eine detaillierte Anleitung zum Konfigurieren einer Integration in Google SecOps finden Sie unter Integrationen konfigurieren.
Integrationseingaben
Verwenden Sie die folgenden Parameter, um die Integration zu konfigurieren:
| Parameter | |
|---|---|
API Root |
Erforderlich API-Stammverzeichnis Ihrer Proofpoint Email Protection-Instanz. |
Username |
Erforderlich Nutzername Ihrer Proofpoint Email Protection-Instanz. |
Password |
Erforderlich Passwort Ihrer Proofpoint Email Protection-Instanz. |
Verify SSL |
Optional Wenn diese Option aktiviert ist, wird geprüft, ob das Zertifikat der SSL-Verbindung zum Proofpoint-Server gültig ist. |
Aktionen
Bevor Sie Aktionen ausführen, müssen Sie die entsprechenden Parameter konfigurieren, sofern vorhanden.
Entitäten anreichern
Entitäten mit Proofpoint Email Protection anreichern
Entitäten
Diese Aktion wird für die folgenden Einheiten ausgeführt:
- Hostname
- Nutzer
Aktionseingaben
–
Aktionsausgaben
| Ausgabetyp der Aktion | |
|---|---|
| Anhang im Fall‑Repository | – |
| Link zum Fall‑Repository | – |
| Tabelle „Fall-Repository“ | – |
| Anreicherungstabelle | Verfügbar |
| JSON-Ergebnis | – |
| Scriptergebnis | Verfügbar |
Elementanreicherung
| Anreicherungsfeld | Logik |
|---|---|
dlpviolation |
– |
messagestatus |
– |
Scriptergebnis
| Name des Scriptergebnisses | Wert |
|---|---|
| is_success | Wahr/falsch |
Ping
Testen Sie die Verbindung zum Proofpoint Protection Server.
Entitäten
Diese Aktion wird für alle Elemente ausgeführt.
Aktionseingaben
–
Aktionsausgaben
| Ausgabetyp der Aktion | |
|---|---|
| Anhang im Fall‑Repository | – |
| Link zum Fall‑Repository | – |
| Tabelle „Fall-Repository“ | – |
| Anreicherungstabelle | – |
| JSON-Ergebnis | – |
| Scriptergebnis | Verfügbar |
Scriptergebnis
| Name des Scriptergebnisses | Wert |
|---|---|
| is_success | Wahr/falsch |
Nach E‑Mails in Quarantäne suchen
Mit der Aktion Nach E-Mails in Quarantäne suchen können Sie Informationen zu Nachrichten in Quarantäne in Proofpoint Email Protection nachverfolgen und analysieren.
Diese Aktion wird nicht für Google SecOps-Entitäten ausgeführt.
Aktionseingaben
Für die Aktion Quarantäne-E-Mails durchsuchen sind die folgenden Parameter erforderlich:
| Parameter | |
|---|---|
Message GUID |
Optional Die eindeutige Nachrichten-GUID, nach der gesucht werden soll. |
Message ID |
Optional Die eindeutige Internet Message ID, nach der gesucht werden soll. |
Sender |
Optional Die E‑Mail-Adresse des Absenders. |
Recipient |
Optional Die E-Mail-Adresse des Empfängers. |
Subject |
Optional Der Betreff der unter Quarantäne gestellten E‑Mail. |
Time Frame |
Optional Geben Sie einen Zeitraum für die Ergebnisse an. Folgende Werte sind möglich:
Der Standardwert ist „Letzte Stunde“. |
Start Time |
Optional Geben Sie die Startzeit für die Ergebnisse im ISO 8601-Format an. Dieser Parameter ist erforderlich, wenn für den Parameter „Zeitrahmen“ die Option „Benutzerdefiniert“ ausgewählt ist. |
End Time |
Optional Geben Sie die Endzeit für die Ergebnisse im ISO 8601-Format an. Wenn Sie dieses Feld leer lassen und für den Parameter „Zeitrahmen“ die Option „Benutzerdefiniert“ ausgewählt ist, wird die aktuelle Zeit verwendet. |
Folder Name |
Optional Der Name des Quarantäneordners. Der Standardwert ist „Quarantine“. |
Query ID |
Optional Eine ID, die vom REST-Client verwendet wird, um die Suchergebnisse zu verfolgen. |
Fetch DLP Violation |
Optional Wählen Sie die Ebene der DLP-Verstoßdaten aus, die abgerufen werden sollen. Folgende Werte sind möglich:
Der Standardwert ist „Nein“. |
Fetch Message Status |
Optional Wenn diese Option ausgewählt ist, werden der Nachrichtenstatus und die Kommentare abgerufen. Standardmäßig deaktiviert. |
Max Results To Return |
Optional Die maximale Anzahl von zurückzugebenden Ergebnissen. Der Standardwert ist „100“. Der Höchstwert ist „1000“. |
Aktionsausgaben
Die Aktion Quarantäne-E‑Mails durchsuchen liefert die folgenden Ausgaben:
| Ausgabetyp der Aktion | Verfügbarkeit |
|---|---|
| Anhang im Fall‑Repository | Nicht verfügbar |
| Link zum Fall‑Repository | Nicht verfügbar |
| Tabelle „Fall-Repository“ | Verfügbar |
| Anreicherungstabelle | Nicht verfügbar |
| JSON-Ergebnis | Verfügbar |
| Scriptergebnis | Verfügbar |
JSON-Ergebnis
Das folgende Beispiel zeigt die JSON-Ergebnisausgabe, die bei Verwendung der Aktion Search Quarantined Emails (E‑Mails in Quarantäne suchen) empfangen wird:
[
{
"processingserver": "mta1",
"date": "2026-05-25 09:30:00",
"subject": "Test Subject",
"messageid": "message-id-2",
"folder": "PCI",
"size": 1200,
"rcpts": [
"recipient@example.com"
],
"from": "sender@example.com",
"spamscore": 99,
"guid": "message-guid-1",
"host_ip": "10.10.10.10",
"localguid": "14:14:7"
}
]
Scriptergebnis
In der folgenden Tabelle ist der Wert für die Ausgabe des Skriptergebnisses bei Verwendung der Aktion Quarantäne-E-Mails suchen aufgeführt:
| Name des Scriptergebnisses | Wert |
|---|---|
| `is_success` | `true` oder `false` |
E‑Mail in Quarantäne löschen
Mit der Aktion Delete Quarantined Email (E‑Mail in Quarantäne löschen) können Sie Nachrichten in Quarantäne dauerhaft aus dem Proofpoint-Quarantäneordner löschen.
Diese Aktion wird nicht für Google SecOps-Entitäten ausgeführt.
Aktionseingaben
Für die Aktion E‑Mail in Quarantäne löschen sind die folgenden Parameter erforderlich:
| Parameter | |
|---|---|
Message GUIDs |
Erforderlich Die eindeutigen Nachrichten-GUIDs, die gelöscht werden sollen. Unterstützt eine durch Kommas getrennte Liste für mehrere GUIDs. |
Folder Name |
Erforderlich Der Ordnername, in dem die Nachricht gespeichert ist (z. B. |
Time Frame |
Optional Geben Sie einen Zeitraum für die Ergebnisse an. Folgende Werte sind möglich:
Der Standardwert ist |
Start Time |
Optional Geben Sie die Startzeit für die Ergebnisse im ISO 8601-Format an. Dieser Parameter ist erforderlich, wenn |
End Time |
Optional Geben Sie die Endzeit für die Ergebnisse im ISO 8601-Format an. Wenn Sie dieses Feld leer lassen und |
Deleted Folder Name |
Optional Der Name des Ordners, in den die gelöschten Nachrichten verschoben werden sollen. |
Aktionsausgaben
Die Aktion E‑Mail in Quarantäne löschen bietet die folgenden Ausgaben:
| Ausgabetyp der Aktion | Verfügbarkeit |
|---|---|
| Anhang im Fall‑Repository | Nicht verfügbar |
| Link zum Fall‑Repository | Nicht verfügbar |
| Tabelle „Fall-Repository“ | Nicht verfügbar |
| Anreicherungstabelle | Nicht verfügbar |
| JSON-Ergebnis | Nicht verfügbar |
| Scriptergebnis | Verfügbar |
Scriptergebnis
In der folgenden Tabelle ist der Wert für die Ausgabe des Skriptergebnisses aufgeführt, wenn die Aktion Delete Quarantined Email (E‑Mail in Quarantäne löschen) verwendet wird:
| Name des Scriptergebnisses | Wert |
|---|---|
is_success |
true oder false |
E-Mail aus der Quarantäne verschieben
Mit der Aktion E‑Mail in Quarantäne verschieben können Sie Nachrichten in Quarantäne in einen angegebenen Zielordner oder eine Regelwarteschlange verschieben.
Diese Aktion wird nicht für Google SecOps-Entitäten ausgeführt.
Aktionseingaben
Für die Aktion Move Quarantined Email (E‑Mail in Quarantäne verschieben) sind die folgenden Parameter erforderlich:
| Parameter | |
|---|---|
Message GUIDs |
Erforderlich Die eindeutigen Nachrichten-GUIDs, die verschoben werden sollen. Unterstützt eine durch Kommas getrennte Liste für mehrere GUIDs. |
Folder Name |
Erforderlich Der Ordnername, in dem die Nachricht gespeichert ist (z. B. |
Time Frame |
Optional Geben Sie einen Zeitraum für die Ergebnisse an. Folgende Werte sind möglich:
Der Standardwert ist |
Start Time |
Optional Geben Sie die Startzeit für die Ergebnisse im ISO 8601-Format an. Dieser Parameter ist erforderlich, wenn |
End Time |
Optional Geben Sie die Endzeit für die Ergebnisse im ISO 8601-Format an. Wenn Sie dieses Feld leer lassen und |
Target Folder Name |
Erforderlich Der Name des Zielordners, in den die unter Quarantäne gestellten E‑Mails verschoben werden sollen. |
Aktionsausgaben
Die Aktion Unter Quarantäne gestellte E‑Mail verschieben bietet die folgenden Ausgaben:
| Ausgabetyp der Aktion | Verfügbarkeit |
|---|---|
| Anhang im Fall‑Repository | Nicht verfügbar |
| Link zum Fall‑Repository | Nicht verfügbar |
| Tabelle „Fall-Repository“ | Nicht verfügbar |
| Anreicherungstabelle | Nicht verfügbar |
| JSON-Ergebnis | Nicht verfügbar |
| Scriptergebnis | Verfügbar |
Scriptergebnis
In der folgenden Tabelle ist der Wert für die Ausgabe des Skriptergebnisses bei Verwendung der Aktion Move Quarantined Email (E‑Mail in Quarantäne verschieben) aufgeführt:
| Name des Scriptergebnisses | Wert |
|---|---|
is_success |
true oder false |
In Quarantäne verschobene E‑Mail noch einmal senden
Mit der Aktion E‑Mail in Quarantäne noch einmal senden können Sie bestimmte Nachrichten in Quarantäne noch einmal zur erneuten Überprüfung in die Warteschlange des Hauptfilterprozesses einreihen.
Diese Aktion wird nicht für Google SecOps-Entitäten ausgeführt.
Aktionseingaben
Für die Aktion E‑Mail in Quarantäne noch einmal senden sind die folgenden Parameter erforderlich:
| Parameter | |
|---|---|
Message GUIDs |
Erforderlich Die eindeutigen Nachrichten-GUIDs, die noch einmal gesendet werden sollen. Unterstützt eine durch Kommas getrennte Liste für mehrere GUIDs. |
Folder Name |
Erforderlich Der Ordnername, in dem die Nachricht gespeichert ist (z. B. |
Time Frame |
Optional Geben Sie einen Zeitraum für die Ergebnisse an. Folgende Werte sind möglich:
Der Standardwert ist |
Start Time |
Optional Geben Sie die Startzeit für die Ergebnisse im ISO 8601-Format an. Dieser Parameter ist erforderlich, wenn |
End Time |
Optional Geben Sie die Endzeit für die Ergebnisse im ISO 8601-Format an. Wenn Sie dieses Feld leer lassen und |
Aktionsausgaben
Die Aktion Unter Quarantäne gestellte E‑Mail noch einmal senden liefert die folgenden Ausgaben:
| Ausgabetyp der Aktion | Verfügbarkeit |
|---|---|
| Anhang im Fall‑Repository | Nicht verfügbar |
| Link zum Fall‑Repository | Nicht verfügbar |
| Tabelle „Fall-Repository“ | Nicht verfügbar |
| Anreicherungstabelle | Nicht verfügbar |
| JSON-Ergebnis | Nicht verfügbar |
| Scriptergebnis | Verfügbar |
Scriptergebnis
In der folgenden Tabelle ist der Wert für die Ausgabe des Skriptergebnisses aufgeführt, wenn die Aktion Resubmit Quarantined Email (Unter Quarantäne gestellte E-Mail noch einmal senden) verwendet wird:
| Name des Scriptergebnisses | Wert |
|---|---|
is_success |
true oder false |
Unter Quarantäne gestellte E-Mail herunterladen
Mit der Aktion E‑Mail in Quarantäne herunterladen können Sie Rohdaten von Nachrichten herunterladen, die in den letzten 30 Tagen in Quarantäne verschoben wurden.
Diese Aktion wird nicht für Google SecOps-Entitäten ausgeführt.
Aktionseingaben
Für die Aktion Unter Quarantäne gestellte E‑Mail herunterladen sind die folgenden Parameter erforderlich:
| Parameter | |
|---|---|
Message GUIDs |
Erforderlich Die eindeutigen Nachrichten-GUIDs der herunterzuladenden E‑Mails. |
Folder Name |
Optional Der Name des Ordners, in dem die Nachricht gespeichert ist. Wenn nichts angegeben ist, wird standardmäßig |
Download Folder Path |
Erforderlich Der Ordnerpfad, in dem die Datei gespeichert werden muss. Der Standardwert ist |
Overwrite |
Erforderlich Wenn diese Option ausgewählt ist, werden alle vorhandenen Dateien mit demselben Namen überschrieben. Standardmäßig aktiviert. |
Save To Case Wall |
Optional Wenn diese Option ausgewählt ist, wird die heruntergeladene Datei als Anhang im Fall-Repository gespeichert. Standardmäßig deaktiviert. |
Aktionsausgaben
Die Aktion Unter Quarantäne gestellte E‑Mail herunterladen bietet die folgenden Ausgaben:
| Ausgabetyp der Aktion | Verfügbarkeit |
|---|---|
| Anhang im Fall‑Repository | Verfügbar |
| Link zum Fall‑Repository | Nicht verfügbar |
| Tabelle „Fall-Repository“ | Nicht verfügbar |
| Anreicherungstabelle | Nicht verfügbar |
| JSON-Ergebnis | Verfügbar |
| Scriptergebnis | Verfügbar |
JSON-Ergebnis
Das folgende Beispiel zeigt die JSON-Ergebnisausgabe, die bei Verwendung der Aktion Quarantäne-E-Mail herunterladen empfangen wird:
{
"success": [
{
"downloaded_file_path": "/tmp/filename",
"processingserver": "m0409394.ppops.net",
"date": "2026-06-10 12:27:51",
"subject": "JS*C4JDBQADN1.NSBN3*2IDNEN*GTUBE-STANDARD-ANTI-UBE-TEST-EMAIL*C.34X",
"messageid": "AM6PR05MB5064A15BF3842D5A4A09AE70BE1A2@AM6PR05MB5064.eurprd05.prod.outlook.com",
"folder": "Outbound Spam",
"size": 12174,
"rcpts": [
"user@example.com"
],
"from": "data",
"spamscore": 0,
"guid": "VSumNsz7vyHqnWhaZkUwElagll3ZCYZq",
"host_ip": "mail-norwayeastazhn15013062.outbound.protection.outlook.com [52.102.179.62]",
"localguid": "VSumNsz7vyHqnWhaZkUwElagll3ZCYZq"
}
]
}
Scriptergebnis
In der folgenden Tabelle ist der Wert für die Ausgabe des Skriptergebnisses aufgeführt, wenn die Aktion Download Quarantined Email (Unter Quarantäne gestellte E-Mail herunterladen) verwendet wird:
| Name des Scriptergebnisses | Wert |
|---|---|
is_success |
true oder false |
Ausgabenachrichten für Aktionen
Die Aktion Unter Quarantäne gestellte E-Mail herunterladen gibt die folgenden Ausgabemeldungen zurück:
| Ausgabemeldung | Nachrichtenbeschreibung |
|---|---|
Successfully downloaded quarantined email(s) in Proofpoint Email Protection. |
Aktion erfolgreich. |
Error executing action "Download Quarantined Email". Reason: ERROR_REASON |
Aktion fehlgeschlagen. Prüfen Sie die Verbindung zum Server, die Eingabeparameter oder die Anmeldedaten. |
Benötigen Sie weitere Hilfe? Antworten von Community-Mitgliedern und Google SecOps-Experten erhalten