Proofpoint Email Protection

Ce document explique comment intégrer Proofpoint Email Protection à Google SecOps.

Intégrer Proofpoint Email Protection à Google Security Operations

Pour obtenir des instructions détaillées sur la configuration d'une intégration dans Google SecOps, consultez Configurer des intégrations.

Entrées d'intégration

Pour configurer l'intégration, utilisez les paramètres suivants :

Paramètres
API Root Obligatoire

Racine de l'API de votre instance Proofpoint Email Protection.

Username Obligatoire

Nom d'utilisateur de votre instance Proofpoint Email Protection.

Password Obligatoire

Mot de passe de votre instance Proofpoint Email Protection.

Verify SSL Optional

Si cette option est cochée, elle vérifie que le certificat de connexion SSL au serveur Proofpoint est valide.

Actions

Avant d'exécuter des actions, assurez-vous de configurer leurs paramètres respectifs, le cas échéant.

Enrichir les entités

Enrichissez les entités avec Proofpoint Email Protection.

Entités

Cette action s'applique aux entités suivantes :

  • Nom d'hôte
  • Utilisateur

Entrées d'action

N/A

Sorties d'action

Type de sortie de l'action
Pièce jointe au mur des cas N/A
Lien vers le mur des cas N/A
Tableau du mur des cas N/A
Table d'enrichissement Disponible
Résultat JSON N/A
Résultat du script Disponible
Enrichissement d'entités
Champ d'enrichissement Logique
dlpviolation N/A
messagestatus N/A
Résultat du script
Nom du résultat du script Valeur
is_success Vrai/Faux

Ping

Testez la connectivité du serveur Proofpoint Protection.

Entités

Cette action s'applique à toutes les entités.

Entrées d'action

N/A

Sorties d'action

Type de sortie de l'action
Pièce jointe au mur des cas N/A
Lien vers le mur des cas N/A
Tableau du mur des cas N/A
Table d'enrichissement N/A
Résultat JSON N/A
Résultat du script Disponible
Résultat du script
Nom du résultat du script Valeur
is_success Vrai/Faux

Rechercher des e-mails mis en quarantaine

Utilisez l'action Rechercher des e-mails mis en quarantaine pour suivre et analyser les informations sur les messages mis en quarantaine dans Proofpoint Email Protection.

Cette action ne s'applique pas aux entités Google SecOps.

Entrées d'action

L'action Rechercher les e-mails mis en quarantaine nécessite les paramètres suivants :

Paramètres
Message GUID Optional

GUID unique du message à rechercher.

Message ID Optional

ID de message Internet unique à rechercher.

Sender Optional

Adresse e-mail de l'expéditeur.

Recipient Optional

Adresse e-mail du destinataire.

Subject Optional

Objet de l'e-mail mis en quarantaine.

Time Frame Optional

Spécifiez une période pour les résultats.

Les valeurs possibles sont les suivantes :

  • `Last Hour` (Dernière heure)
  • `6 dernières heures`
  • `Dernières 24 heures`
  • `Last Week` (La semaine dernière)
  • `Custom` (Personnalisé)

La valeur par défaut est "Dernière heure".

Start Time Optional

Spécifiez l'heure de début des résultats au format ISO 8601. Ce paramètre est obligatoire si "Personnalisée" est sélectionné pour le paramètre "Période".

End Time Optional

Spécifiez l'heure de fin des résultats au format ISO 8601. Si vous ne renseignez pas ce champ et que vous sélectionnez "Personnalisé" pour le paramètre "Période", l'heure actuelle est utilisée.

Folder Name Optional

Nom du dossier de quarantaine. La valeur par défaut est "Quarantine" (Mettre en quarantaine).

Query ID Optional

ID utilisé par le client REST pour suivre les résultats de recherche.

Fetch DLP Violation Optional

Sélectionnez le niveau de données sur les cas de non-respect du DLP à récupérer.

Les valeurs possibles sont les suivantes :

  • `Non`
  • `Basic`
  • `Detailed` (Détaillé)

La valeur par défaut est "Non".

Fetch Message Status Optional

Si cette option est sélectionnée, l'état et les commentaires du message sont récupérés. Désactivé par défaut

Max Results To Return Optional

Nombre maximal de résultats à renvoyer. La valeur par défaut est "100" et la valeur maximale est "1000".

Sorties d'action

L'action Rechercher des e-mails mis en quarantaine fournit les résultats suivants :

Type de sortie de l'action Disponibilité
Pièce jointe au mur des cas Non disponible
Lien vers le mur des cas Non disponible
Tableau du mur des cas Disponible
Table d'enrichissement Non disponible
Résultat JSON Disponible
Résultat du script Disponible
Résultat JSON

L'exemple suivant montre le résultat JSON reçu lors de l'utilisation de l'action Rechercher les e-mails mis en quarantaine :

[
  {
    "processingserver": "mta1",
    "date": "2026-05-25 09:30:00",
    "subject": "Test Subject",
    "messageid": "message-id-2",
    "folder": "PCI",
    "size": 1200,
    "rcpts": [
      "recipient@example.com"
    ],
    "from": "sender@example.com",
    "spamscore": 99,
    "guid": "message-guid-1",
    "host_ip": "10.10.10.10",
    "localguid": "14:14:7"
  }
]
Résultat du script

Le tableau suivant répertorie la valeur de la sortie des résultats du script lorsque vous utilisez l'action Rechercher les e-mails mis en quarantaine :

Nom du résultat du script Valeur
`is_success` `true` ou `false`

Supprimer un e-mail mis en quarantaine

Utilisez l'action Supprimer les e-mails mis en quarantaine pour supprimer définitivement les messages mis en quarantaine du dossier de quarantaine Proofpoint.

Cette action ne s'applique pas aux entités Google SecOps.

Entrées d'action

L'action Supprimer l'e-mail mis en quarantaine nécessite les paramètres suivants :

Paramètres
Message GUIDs Obligatoire

GUID de message unique à supprimer. Une liste de plusieurs GUID séparés par des virgules est acceptée.

Folder Name Obligatoire

Nom du dossier dans lequel le message est stocké (par exemple, Quarantine ou PCI).

Time Frame Optional

Spécifiez une période pour les résultats.

Les valeurs possibles sont les suivantes :

  • Last Hour
  • Last 6 Hours
  • Last 24 Hours
  • Last Week
  • Custom

La valeur par défaut est Last Hour.

Start Time Optional

Spécifiez l'heure de début des résultats au format ISO 8601. Ce paramètre est obligatoire si Custom est sélectionné pour le paramètre Time Frame.

End Time Optional

Spécifiez l'heure de fin des résultats au format ISO 8601. Si vous ne renseignez pas ce champ et que Custom est sélectionné pour le paramètre Time Frame, l'heure actuelle est utilisée.

Deleted Folder Name Optional

Nom du dossier vers lequel déplacer les messages supprimés.

Sorties d'action

L'action Supprimer l'e-mail mis en quarantaine fournit les résultats suivants :

Type de sortie de l'action Disponibilité
Pièce jointe au mur des cas Non disponible
Lien vers le mur des cas Non disponible
Tableau du mur des cas Non disponible
Table d'enrichissement Non disponible
Résultat JSON Non disponible
Résultat du script Disponible
Résultat du script

Le tableau suivant répertorie la valeur de la sortie du résultat du script lorsque vous utilisez l'action Supprimer l'e-mail mis en quarantaine :

Nom du résultat du script Valeur
is_success true ou false

Déplacer un e-mail mis en quarantaine

Utilisez l'action Move Quarantined Email (Déplacer l'e-mail mis en quarantaine) pour déplacer les messages mis en quarantaine vers un dossier cible ou une file d'attente de règles spécifiés.

Cette action ne s'applique pas aux entités Google SecOps.

Entrées d'action

L'action Déplacer l'e-mail mis en quarantaine nécessite les paramètres suivants :

Paramètres
Message GUIDs Obligatoire

GUID de message unique à déplacer. Une liste de plusieurs GUID séparés par des virgules est acceptée.

Folder Name Obligatoire

Nom du dossier dans lequel le message est stocké (par exemple, Quarantine ou PCI).

Time Frame Optional

Spécifiez une période pour les résultats.

Les valeurs possibles sont les suivantes :

  • Last Hour
  • Last 6 Hours
  • Last 24 Hours
  • Last Week
  • Custom

La valeur par défaut est Last Hour.

Start Time Optional

Spécifiez l'heure de début des résultats au format ISO 8601. Ce paramètre est obligatoire si Custom est sélectionné pour le paramètre Time Frame.

End Time Optional

Spécifiez l'heure de fin des résultats au format ISO 8601. Si vous ne renseignez pas ce champ et que Custom est sélectionné pour le paramètre Time Frame, l'heure actuelle est utilisée.

Target Folder Name Obligatoire

Nom du dossier de destination vers lequel déplacer les e-mails mis en quarantaine.

Sorties d'action

L'action Déplacer les e-mails mis en quarantaine fournit les résultats suivants :

Type de sortie de l'action Disponibilité
Pièce jointe au mur des cas Non disponible
Lien vers le mur des cas Non disponible
Tableau du mur des cas Non disponible
Table d'enrichissement Non disponible
Résultat JSON Non disponible
Résultat du script Disponible
Résultat du script

Le tableau suivant répertorie la valeur de la sortie du résultat du script lorsque vous utilisez l'action Déplacer l'e-mail mis en quarantaine :

Nom du résultat du script Valeur
is_success true ou false

Renvoyer un e-mail mis en quarantaine

Utilisez l'action Renvoyer l'e-mail mis en quarantaine pour renvoyer les messages mis en quarantaine spécifiés dans la file d'attente du processus de filtrage principal afin qu'ils soient réévalués.

Cette action ne s'applique pas aux entités Google SecOps.

Entrées d'action

L'action Renvoyer l'e-mail mis en quarantaine nécessite les paramètres suivants :

Paramètres
Message GUIDs Obligatoire

GUID de message unique à renvoyer. Une liste de plusieurs GUID séparés par des virgules est acceptée.

Folder Name Obligatoire

Nom du dossier dans lequel le message est stocké (par exemple, Quarantine ou PCI).

Time Frame Optional

Spécifiez une période pour les résultats.

Les valeurs possibles sont les suivantes :

  • Last Hour
  • Last 6 Hours
  • Last 24 Hours
  • Last Week
  • Custom

La valeur par défaut est Last Hour.

Start Time Optional

Spécifiez l'heure de début des résultats au format ISO 8601. Ce paramètre est obligatoire si Custom est sélectionné pour le paramètre Time Frame.

End Time Optional

Spécifiez l'heure de fin des résultats au format ISO 8601. Si vous ne renseignez pas ce champ et que Custom est sélectionné pour le paramètre Time Frame, l'heure actuelle est utilisée.

Sorties d'action

L'action Renvoyer l'e-mail mis en quarantaine fournit les résultats suivants :

Type de sortie de l'action Disponibilité
Pièce jointe au mur des cas Non disponible
Lien vers le mur des cas Non disponible
Tableau du mur des cas Non disponible
Table d'enrichissement Non disponible
Résultat JSON Non disponible
Résultat du script Disponible
Résultat du script

Le tableau suivant répertorie la valeur de la sortie du résultat du script lorsque vous utilisez l'action Renvoyer l'e-mail mis en quarantaine :

Nom du résultat du script Valeur
is_success true ou false

Télécharger un e-mail mis en quarantaine

Utilisez l'action Télécharger les e-mails mis en quarantaine pour télécharger les données brutes des messages mis en quarantaine au cours des 30 derniers jours.

Cette action ne s'applique pas aux entités Google SecOps.

Entrées d'action

L'action Télécharger l'e-mail mis en quarantaine nécessite les paramètres suivants :

Paramètres
Message GUIDs Obligatoire

GUID de message unique des e-mails à télécharger.

Folder Name Optional

Nom du dossier dans lequel le message est stocké. Si aucune valeur n'est spécifiée, la valeur par défaut est Quarantine.

Download Folder Path Obligatoire

Chemin d'accès au dossier dans lequel le fichier doit être stocké. La valeur par défaut est /tmp.

Overwrite Obligatoire

Si cette option est sélectionnée, tout fichier existant portant le même nom est écrasé. Cette option est activée par défaut.

Save To Case Wall Optional

Si cette option est sélectionnée, le fichier téléchargé est enregistré en tant que pièce jointe sur le mur de la demande. Désactivé par défaut

Sorties d'action

L'action Télécharger l'e-mail mis en quarantaine fournit les résultats suivants :

Type de sortie de l'action Disponibilité
Pièce jointe au mur des cas Disponible
Lien vers le mur des cas Non disponible
Tableau du mur des cas Non disponible
Table d'enrichissement Non disponible
Résultat JSON Disponible
Résultat du script Disponible
Résultat JSON

L'exemple suivant montre le résultat JSON reçu lors de l'utilisation de l'action Télécharger l'e-mail mis en quarantaine :

{
  "success": [
    {
      "downloaded_file_path": "/tmp/filename",
      "processingserver": "m0409394.ppops.net",
      "date": "2026-06-10 12:27:51",
      "subject": "JS*C4JDBQADN1.NSBN3*2IDNEN*GTUBE-STANDARD-ANTI-UBE-TEST-EMAIL*C.34X",
      "messageid": "AM6PR05MB5064A15BF3842D5A4A09AE70BE1A2@AM6PR05MB5064.eurprd05.prod.outlook.com",
      "folder": "Outbound Spam",
      "size": 12174,
      "rcpts": [
        "user@example.com"
      ],
      "from": "data",
      "spamscore": 0,
      "guid": "VSumNsz7vyHqnWhaZkUwElagll3ZCYZq",
      "host_ip": "mail-norwayeastazhn15013062.outbound.protection.outlook.com [52.102.179.62]",
      "localguid": "VSumNsz7vyHqnWhaZkUwElagll3ZCYZq"
    }
  ]
}
Résultat du script

Le tableau suivant répertorie la valeur de la sortie du résultat du script lorsque vous utilisez l'action Télécharger l'e-mail mis en quarantaine :

Nom du résultat du script Valeur
is_success true ou false
Messages de sortie d'action

L'action Télécharger l'e-mail mis en quarantaine fournit les messages de sortie suivants :

Message de sortie Description du message
Successfully downloaded quarantined email(s) in Proofpoint Email Protection. Action effectuée.
Error executing action "Download Quarantined Email". Reason: ERROR_REASON Échec de l'action. Vérifiez la connexion au serveur, les paramètres d'entrée ou les identifiants.

Vous avez encore besoin d'aide ? Obtenez des réponses auprès des membres de la communauté et des professionnels Google SecOps.