Proofpoint Email Protection

Dieses Dokument enthält eine Anleitung zur Integration von Proofpoint Email Protection in Google SecOps.

Proofpoint Email Protection in Google Security Operations einbinden

Eine detaillierte Anleitung zum Konfigurieren einer Integration in Google SecOps finden Sie unter Integrationen konfigurieren.

Integrationseingaben

Verwenden Sie die folgenden Parameter, um die Integration zu konfigurieren:

Parameter
API Root Erforderlich

API-Stammverzeichnis Ihrer Proofpoint Email Protection-Instanz.

Username Erforderlich

Nutzername Ihrer Proofpoint Email Protection-Instanz.

Password Erforderlich

Passwort Ihrer Proofpoint Email Protection-Instanz.

Verify SSL Optional

Wenn diese Option aktiviert ist, wird geprüft, ob das Zertifikat der SSL-Verbindung zum Proofpoint-Server gültig ist.

Aktionen

Bevor Sie Aktionen ausführen, müssen Sie die entsprechenden Parameter konfigurieren, sofern vorhanden.

Entitäten anreichern

Entitäten mit Proofpoint Email Protection anreichern

Entitäten

Diese Aktion wird für die folgenden Einheiten ausgeführt:

  • Hostname
  • Nutzer

Aktionseingaben

Aktionsausgaben

Ausgabetyp der Aktion
Anhang im Fall‑Repository
Link zum Fall‑Repository
Tabelle „Fall-Repository“
Anreicherungstabelle Verfügbar
JSON-Ergebnis
Scriptergebnis Verfügbar
Elementanreicherung
Anreicherungsfeld Logik
dlpviolation
messagestatus
Scriptergebnis
Name des Scriptergebnisses Wert
is_success Wahr/falsch

Ping

Testen Sie die Verbindung zum Proofpoint Protection Server.

Entitäten

Diese Aktion wird für alle Elemente ausgeführt.

Aktionseingaben

Aktionsausgaben

Ausgabetyp der Aktion
Anhang im Fall‑Repository
Link zum Fall‑Repository
Tabelle „Fall-Repository“
Anreicherungstabelle
JSON-Ergebnis
Scriptergebnis Verfügbar
Scriptergebnis
Name des Scriptergebnisses Wert
is_success Wahr/falsch

Nach E‑Mails in Quarantäne suchen

Mit der Aktion Nach E-Mails in Quarantäne suchen können Sie Informationen zu Nachrichten in Quarantäne in Proofpoint Email Protection nachverfolgen und analysieren.

Diese Aktion wird nicht für Google SecOps-Entitäten ausgeführt.

Aktionseingaben

Für die Aktion Quarantäne-E-Mails durchsuchen sind die folgenden Parameter erforderlich:

Parameter
Message GUID Optional

Die eindeutige Nachrichten-GUID, nach der gesucht werden soll.

Message ID Optional

Die eindeutige Internet Message ID, nach der gesucht werden soll.

Sender Optional

Die E‑Mail-Adresse des Absenders.

Recipient Optional

Die E-Mail-Adresse des Empfängers.

Subject Optional

Der Betreff der unter Quarantäne gestellten E‑Mail.

Time Frame Optional

Geben Sie einen Zeitraum für die Ergebnisse an.

Folgende Werte sind möglich:

  • `Last Hour`
  • `Letzte 6 Stunden`
  • `Letzte 24 Stunden`
  • `Letzte Woche`
  • „Benutzerdefiniert“

Der Standardwert ist „Letzte Stunde“.

Start Time Optional

Geben Sie die Startzeit für die Ergebnisse im ISO 8601-Format an. Dieser Parameter ist erforderlich, wenn für den Parameter „Zeitrahmen“ die Option „Benutzerdefiniert“ ausgewählt ist.

End Time Optional

Geben Sie die Endzeit für die Ergebnisse im ISO 8601-Format an. Wenn Sie dieses Feld leer lassen und für den Parameter „Zeitrahmen“ die Option „Benutzerdefiniert“ ausgewählt ist, wird die aktuelle Zeit verwendet.

Folder Name Optional

Der Name des Quarantäneordners. Der Standardwert ist „Quarantine“.

Query ID Optional

Eine ID, die vom REST-Client verwendet wird, um die Suchergebnisse zu verfolgen.

Fetch DLP Violation Optional

Wählen Sie die Ebene der DLP-Verstoßdaten aus, die abgerufen werden sollen.

Folgende Werte sind möglich:

  • `Nein`
  • `Basic`
  • `Detailed`

Der Standardwert ist „Nein“.

Fetch Message Status Optional

Wenn diese Option ausgewählt ist, werden der Nachrichtenstatus und die Kommentare abgerufen. Standardmäßig deaktiviert.

Max Results To Return Optional

Die maximale Anzahl von zurückzugebenden Ergebnissen. Der Standardwert ist „100“. Der Höchstwert ist „1000“.

Aktionsausgaben

Die Aktion Quarantäne-E‑Mails durchsuchen liefert die folgenden Ausgaben:

Ausgabetyp der Aktion Verfügbarkeit
Anhang im Fall‑Repository Nicht verfügbar
Link zum Fall‑Repository Nicht verfügbar
Tabelle „Fall-Repository“ Verfügbar
Anreicherungstabelle Nicht verfügbar
JSON-Ergebnis Verfügbar
Scriptergebnis Verfügbar
JSON-Ergebnis

Das folgende Beispiel zeigt die JSON-Ergebnisausgabe, die bei Verwendung der Aktion Search Quarantined Emails (E‑Mails in Quarantäne suchen) empfangen wird:

[
  {
    "processingserver": "mta1",
    "date": "2026-05-25 09:30:00",
    "subject": "Test Subject",
    "messageid": "message-id-2",
    "folder": "PCI",
    "size": 1200,
    "rcpts": [
      "recipient@example.com"
    ],
    "from": "sender@example.com",
    "spamscore": 99,
    "guid": "message-guid-1",
    "host_ip": "10.10.10.10",
    "localguid": "14:14:7"
  }
]
Scriptergebnis

In der folgenden Tabelle ist der Wert für die Ausgabe des Skriptergebnisses bei Verwendung der Aktion Quarantäne-E-Mails suchen aufgeführt:

Name des Scriptergebnisses Wert
`is_success` `true` oder `false`

E‑Mail in Quarantäne löschen

Mit der Aktion Delete Quarantined Email (E‑Mail in Quarantäne löschen) können Sie Nachrichten in Quarantäne dauerhaft aus dem Proofpoint-Quarantäneordner löschen.

Diese Aktion wird nicht für Google SecOps-Entitäten ausgeführt.

Aktionseingaben

Für die Aktion E‑Mail in Quarantäne löschen sind die folgenden Parameter erforderlich:

Parameter
Message GUIDs Erforderlich

Die eindeutigen Nachrichten-GUIDs, die gelöscht werden sollen. Unterstützt eine durch Kommas getrennte Liste für mehrere GUIDs.

Folder Name Erforderlich

Der Ordnername, in dem die Nachricht gespeichert ist (z. B. Quarantine oder PCI).

Time Frame Optional

Geben Sie einen Zeitraum für die Ergebnisse an.

Folgende Werte sind möglich:

  • Last Hour
  • Last 6 Hours
  • Last 24 Hours
  • Last Week
  • Custom

Der Standardwert ist Last Hour.

Start Time Optional

Geben Sie die Startzeit für die Ergebnisse im ISO 8601-Format an. Dieser Parameter ist erforderlich, wenn Custom für den Parameter Time Frame ausgewählt ist.

End Time Optional

Geben Sie die Endzeit für die Ergebnisse im ISO 8601-Format an. Wenn Sie dieses Feld leer lassen und Custom für den Parameter Time Frame ausgewählt ist, wird die aktuelle Zeit verwendet.

Deleted Folder Name Optional

Der Name des Ordners, in den die gelöschten Nachrichten verschoben werden sollen.

Aktionsausgaben

Die Aktion E‑Mail in Quarantäne löschen bietet die folgenden Ausgaben:

Ausgabetyp der Aktion Verfügbarkeit
Anhang im Fall‑Repository Nicht verfügbar
Link zum Fall‑Repository Nicht verfügbar
Tabelle „Fall-Repository“ Nicht verfügbar
Anreicherungstabelle Nicht verfügbar
JSON-Ergebnis Nicht verfügbar
Scriptergebnis Verfügbar
Scriptergebnis

In der folgenden Tabelle ist der Wert für die Ausgabe des Skriptergebnisses aufgeführt, wenn die Aktion Delete Quarantined Email (E‑Mail in Quarantäne löschen) verwendet wird:

Name des Scriptergebnisses Wert
is_success true oder false

E-Mail aus der Quarantäne verschieben

Mit der Aktion E‑Mail in Quarantäne verschieben können Sie Nachrichten in Quarantäne in einen angegebenen Zielordner oder eine Regelwarteschlange verschieben.

Diese Aktion wird nicht für Google SecOps-Entitäten ausgeführt.

Aktionseingaben

Für die Aktion Move Quarantined Email (E‑Mail in Quarantäne verschieben) sind die folgenden Parameter erforderlich:

Parameter
Message GUIDs Erforderlich

Die eindeutigen Nachrichten-GUIDs, die verschoben werden sollen. Unterstützt eine durch Kommas getrennte Liste für mehrere GUIDs.

Folder Name Erforderlich

Der Ordnername, in dem die Nachricht gespeichert ist (z. B. Quarantine oder PCI).

Time Frame Optional

Geben Sie einen Zeitraum für die Ergebnisse an.

Folgende Werte sind möglich:

  • Last Hour
  • Last 6 Hours
  • Last 24 Hours
  • Last Week
  • Custom

Der Standardwert ist Last Hour.

Start Time Optional

Geben Sie die Startzeit für die Ergebnisse im ISO 8601-Format an. Dieser Parameter ist erforderlich, wenn Custom für den Parameter Time Frame ausgewählt ist.

End Time Optional

Geben Sie die Endzeit für die Ergebnisse im ISO 8601-Format an. Wenn Sie dieses Feld leer lassen und Custom für den Parameter Time Frame ausgewählt ist, wird die aktuelle Zeit verwendet.

Target Folder Name Erforderlich

Der Name des Zielordners, in den die unter Quarantäne gestellten E‑Mails verschoben werden sollen.

Aktionsausgaben

Die Aktion Unter Quarantäne gestellte E‑Mail verschieben bietet die folgenden Ausgaben:

Ausgabetyp der Aktion Verfügbarkeit
Anhang im Fall‑Repository Nicht verfügbar
Link zum Fall‑Repository Nicht verfügbar
Tabelle „Fall-Repository“ Nicht verfügbar
Anreicherungstabelle Nicht verfügbar
JSON-Ergebnis Nicht verfügbar
Scriptergebnis Verfügbar
Scriptergebnis

In der folgenden Tabelle ist der Wert für die Ausgabe des Skriptergebnisses bei Verwendung der Aktion Move Quarantined Email (E‑Mail in Quarantäne verschieben) aufgeführt:

Name des Scriptergebnisses Wert
is_success true oder false

In Quarantäne verschobene E‑Mail noch einmal senden

Mit der Aktion E‑Mail in Quarantäne noch einmal senden können Sie bestimmte Nachrichten in Quarantäne noch einmal zur erneuten Überprüfung in die Warteschlange des Hauptfilterprozesses einreihen.

Diese Aktion wird nicht für Google SecOps-Entitäten ausgeführt.

Aktionseingaben

Für die Aktion E‑Mail in Quarantäne noch einmal senden sind die folgenden Parameter erforderlich:

Parameter
Message GUIDs Erforderlich

Die eindeutigen Nachrichten-GUIDs, die noch einmal gesendet werden sollen. Unterstützt eine durch Kommas getrennte Liste für mehrere GUIDs.

Folder Name Erforderlich

Der Ordnername, in dem die Nachricht gespeichert ist (z. B. Quarantine oder PCI).

Time Frame Optional

Geben Sie einen Zeitraum für die Ergebnisse an.

Folgende Werte sind möglich:

  • Last Hour
  • Last 6 Hours
  • Last 24 Hours
  • Last Week
  • Custom

Der Standardwert ist Last Hour.

Start Time Optional

Geben Sie die Startzeit für die Ergebnisse im ISO 8601-Format an. Dieser Parameter ist erforderlich, wenn Custom für den Parameter Time Frame ausgewählt ist.

End Time Optional

Geben Sie die Endzeit für die Ergebnisse im ISO 8601-Format an. Wenn Sie dieses Feld leer lassen und Custom für den Parameter Time Frame ausgewählt ist, wird die aktuelle Zeit verwendet.

Aktionsausgaben

Die Aktion Unter Quarantäne gestellte E‑Mail noch einmal senden liefert die folgenden Ausgaben:

Ausgabetyp der Aktion Verfügbarkeit
Anhang im Fall‑Repository Nicht verfügbar
Link zum Fall‑Repository Nicht verfügbar
Tabelle „Fall-Repository“ Nicht verfügbar
Anreicherungstabelle Nicht verfügbar
JSON-Ergebnis Nicht verfügbar
Scriptergebnis Verfügbar
Scriptergebnis

In der folgenden Tabelle ist der Wert für die Ausgabe des Skriptergebnisses aufgeführt, wenn die Aktion Resubmit Quarantined Email (Unter Quarantäne gestellte E-Mail noch einmal senden) verwendet wird:

Name des Scriptergebnisses Wert
is_success true oder false

Unter Quarantäne gestellte E-Mail herunterladen

Mit der Aktion E‑Mail in Quarantäne herunterladen können Sie Rohdaten von Nachrichten herunterladen, die in den letzten 30 Tagen in Quarantäne verschoben wurden.

Diese Aktion wird nicht für Google SecOps-Entitäten ausgeführt.

Aktionseingaben

Für die Aktion Unter Quarantäne gestellte E‑Mail herunterladen sind die folgenden Parameter erforderlich:

Parameter
Message GUIDs Erforderlich

Die eindeutigen Nachrichten-GUIDs der herunterzuladenden E‑Mails.

Folder Name Optional

Der Name des Ordners, in dem die Nachricht gespeichert ist. Wenn nichts angegeben ist, wird standardmäßig Quarantine verwendet.

Download Folder Path Erforderlich

Der Ordnerpfad, in dem die Datei gespeichert werden muss. Der Standardwert ist /tmp.

Overwrite Erforderlich

Wenn diese Option ausgewählt ist, werden alle vorhandenen Dateien mit demselben Namen überschrieben. Standardmäßig aktiviert.

Save To Case Wall Optional

Wenn diese Option ausgewählt ist, wird die heruntergeladene Datei als Anhang im Fall-Repository gespeichert. Standardmäßig deaktiviert.

Aktionsausgaben

Die Aktion Unter Quarantäne gestellte E‑Mail herunterladen bietet die folgenden Ausgaben:

Ausgabetyp der Aktion Verfügbarkeit
Anhang im Fall‑Repository Verfügbar
Link zum Fall‑Repository Nicht verfügbar
Tabelle „Fall-Repository“ Nicht verfügbar
Anreicherungstabelle Nicht verfügbar
JSON-Ergebnis Verfügbar
Scriptergebnis Verfügbar
JSON-Ergebnis

Das folgende Beispiel zeigt die JSON-Ergebnisausgabe, die bei Verwendung der Aktion Quarantäne-E-Mail herunterladen empfangen wird:

{
  "success": [
    {
      "downloaded_file_path": "/tmp/filename",
      "processingserver": "m0409394.ppops.net",
      "date": "2026-06-10 12:27:51",
      "subject": "JS*C4JDBQADN1.NSBN3*2IDNEN*GTUBE-STANDARD-ANTI-UBE-TEST-EMAIL*C.34X",
      "messageid": "AM6PR05MB5064A15BF3842D5A4A09AE70BE1A2@AM6PR05MB5064.eurprd05.prod.outlook.com",
      "folder": "Outbound Spam",
      "size": 12174,
      "rcpts": [
        "user@example.com"
      ],
      "from": "data",
      "spamscore": 0,
      "guid": "VSumNsz7vyHqnWhaZkUwElagll3ZCYZq",
      "host_ip": "mail-norwayeastazhn15013062.outbound.protection.outlook.com [52.102.179.62]",
      "localguid": "VSumNsz7vyHqnWhaZkUwElagll3ZCYZq"
    }
  ]
}
Scriptergebnis

In der folgenden Tabelle ist der Wert für die Ausgabe des Skriptergebnisses aufgeführt, wenn die Aktion Download Quarantined Email (Unter Quarantäne gestellte E-Mail herunterladen) verwendet wird:

Name des Scriptergebnisses Wert
is_success true oder false
Ausgabenachrichten für Aktionen

Die Aktion Unter Quarantäne gestellte E-Mail herunterladen gibt die folgenden Ausgabemeldungen zurück:

Ausgabemeldung Nachrichtenbeschreibung
Successfully downloaded quarantined email(s) in Proofpoint Email Protection. Aktion erfolgreich.
Error executing action "Download Quarantined Email". Reason: ERROR_REASON Aktion fehlgeschlagen. Prüfen Sie die Verbindung zum Server, die Eingabeparameter oder die Anmeldedaten.

Benötigen Sie weitere Hilfe? Antworten von Community-Mitgliedern und Google SecOps-Experten erhalten