Proofpoint 电子邮件保护

本文档提供了有关如何将 Proofpoint Email Protection 与 Google SecOps 集成的指南。

将 Proofpoint Email Protection 与 Google Security Operations 集成

有关如何在 Google SecOps 中配置集成的详细说明,请参阅配置集成

集成输入

如需配置集成,请使用以下参数:

参数
API Root 必需

Proofpoint Email Protection 实例的 API 根。

Username 必需

Proofpoint Email Protection 实例的用户名。

Password 必需

Proofpoint Email Protection 实例的密码。

Verify SSL 可选

如果选中,则验证与 Proofpoint 服务器的 SSL 连接证书是否有效。

操作

在运行操作之前,请务必配置其各自的参数(如有)。

丰富实体

使用 Proofpoint Email Protection 丰富实体。

实体

此操作适用于以下实体:

  • 主机名
  • 用户

操作输入

不适用

操作输出

操作输出类型
案例墙附件 不适用
案例墙链接 不适用
“支持请求墙”表格 不适用
丰富化表 可用
JSON 结果 不适用
脚本结果 可用
实体丰富
扩充项字段 逻辑
dlpviolation 不适用
messagestatus 不适用
脚本结果
脚本结果名称
is_success True/False

Ping

测试 Proofpoint Protection Server 连接。

实体

此操作会在所有实体上运行。

操作输入

不适用

操作输出

操作输出类型
案例墙附件 不适用
案例墙链接 不适用
“支持请求墙”表格 不适用
丰富化表 不适用
JSON 结果 不适用
脚本结果 可用
脚本结果
脚本结果名称
is_success True/False

搜索已隔离的电子邮件

使用 Search Quarantined Emails 操作可跟踪和分析 Proofpoint Email Protection 中有关隔离邮件的信息。

此操作不适用于 Google SecOps 实体。

操作输入

搜索隔离的电子邮件操作需要以下参数:

参数
Message GUID 可选

要搜索的唯一消息 GUID。

Message ID 可选

要搜索的唯一互联网邮件 ID。

Sender 可选

发件人的电子邮件地址。

Recipient 可选

收件人的电子邮件地址。

Subject 可选

被隔离的电子邮件的主题。

Time Frame 可选

指定结果的时间范围。

可能的值如下:

  • “过去一小时”
  • “过去 6 小时”
  • <code>过去 24 小时</code>
  • “上周”
  • “自定义”

默认值为“过去 1 小时”。

Start Time 可选

以 ISO 8601 格式指定结果的开始时间。如果为“时间范围”参数选择了“自定义”,则此参数是必需的。

End Time 可选

以 ISO 8601 格式指定结果的结束时间。如果留空,且为“时间范围”参数选择了“自定义”,则使用当前时间。

Folder Name 可选

隔离文件夹的名称。默认值为“隔离”。

Query ID 可选

供 REST 客户端用于跟踪搜索结果的 ID。

Fetch DLP Violation 可选

选择要提取的 DLP 违规数据级别。

可能的值如下:

  • “否”
  • 基本版
  • `详细`

默认值为“否”。

Fetch Message Status 可选

如果选中,则会提取消息状态和评论。默认情况下,该环境处于停用状态。

Max Results To Return 可选

返回的结果数上限。默认值为 `100`。最大值为 `1000`。

操作输出

搜索隔离的电子邮件操作提供以下输出:

操作输出类型 可用性
案例墙附件 不可用
案例墙链接 不可用
“支持请求墙”表格 可用
丰富化表 不可用
JSON 结果 可用
脚本结果 可用
JSON 结果

以下示例展示了使用搜索隔离的电子邮件操作时收到的 JSON 结果输出:

[
  {
    "processingserver": "mta1",
    "date": "2026-05-25 09:30:00",
    "subject": "Test Subject",
    "messageid": "message-id-2",
    "folder": "PCI",
    "size": 1200,
    "rcpts": [
      "recipient@example.com"
    ],
    "from": "sender@example.com",
    "spamscore": 99,
    "guid": "message-guid-1",
    "host_ip": "10.10.10.10",
    "localguid": "14:14:7"
  }
]
脚本结果

下表列出了使用搜索隔离的电子邮件操作时脚本结果输出的值:

脚本结果名称
`is_success` `true` 或 `false`

删除隔离的电子邮件

使用删除隔离的电子邮件操作可从 Proofpoint 隔离文件夹中永久删除隔离的邮件。

此操作不适用于 Google SecOps 实体。

操作输入

删除隔离的电子邮件操作需要以下参数:

参数
Message GUIDs 必需

要删除的唯一消息 GUID。支持以英文逗号分隔的多个 GUID。

Folder Name 必需

存储消息的文件夹名称(例如 QuarantinePCI)。

Time Frame 可选

指定结果的时间范围。

可能的值如下:

  • Last Hour
  • Last 6 Hours
  • Last 24 Hours
  • Last Week
  • Custom

默认值为 Last Hour

Start Time 可选

以 ISO 8601 格式指定结果的开始时间。如果为 Time Frame 参数选择了 Custom,则此参数是必需的。

End Time 可选

以 ISO 8601 格式指定结果的结束时间。如果留空,且为 Time Frame 参数选择了 Custom,则使用当前时间。

Deleted Folder Name 可选

要将已删除的邮件移至的文件夹名称。

操作输出

删除隔离的电子邮件操作提供以下输出:

操作输出类型 可用性
案例墙附件 不可用
案例墙链接 不可用
“支持请求墙”表格 不可用
丰富化表 不可用
JSON 结果 不可用
脚本结果 可用
脚本结果

下表列出了使用删除隔离的电子邮件操作时脚本结果输出的值:

脚本结果名称
is_success truefalse

移动隔离的电子邮件

使用移动隔离的电子邮件操作可将隔离的邮件移动到指定的目标文件夹或规则队列。

此操作不适用于 Google SecOps 实体。

操作输入

移动隔离的电子邮件操作需要以下参数:

参数
Message GUIDs 必需

要移动的唯一消息 GUID。支持以英文逗号分隔的多个 GUID。

Folder Name 必需

存储消息的文件夹名称(例如 QuarantinePCI)。

Time Frame 可选

指定结果的时间范围。

可能的值如下:

  • Last Hour
  • Last 6 Hours
  • Last 24 Hours
  • Last Week
  • Custom

默认值为 Last Hour

Start Time 可选

以 ISO 8601 格式指定结果的开始时间。如果为 Time Frame 参数选择了 Custom,则此参数是必需的。

End Time 可选

以 ISO 8601 格式指定结果的结束时间。如果留空,且为 Time Frame 参数选择了 Custom,则使用当前时间。

Target Folder Name 必需

要将隔离的电子邮件移至的目标文件夹名称。

操作输出

移动隔离的电子邮件操作提供以下输出:

操作输出类型 可用性
案例墙附件 不可用
案例墙链接 不可用
“支持请求墙”表格 不可用
丰富化表 不可用
JSON 结果 不可用
脚本结果 可用
脚本结果

下表列出了使用移动隔离的电子邮件操作时脚本结果输出的值:

脚本结果名称
is_success truefalse

重新提交已隔离的电子邮件

使用重新提交隔离的电子邮件操作,将指定的隔离邮件重新提交到主过滤流程队列中以供重新评估。

此操作不适用于 Google SecOps 实体。

操作输入

重新提交隔离的电子邮件操作需要以下参数:

参数
Message GUIDs 必需

要重新提交的唯一消息 GUID。支持以英文逗号分隔的多个 GUID。

Folder Name 必需

存储消息的文件夹名称(例如 QuarantinePCI)。

Time Frame 可选

指定结果的时间范围。

可能的值如下:

  • Last Hour
  • Last 6 Hours
  • Last 24 Hours
  • Last Week
  • Custom

默认值为 Last Hour

Start Time 可选

以 ISO 8601 格式指定结果的开始时间。如果为 Time Frame 参数选择了 Custom,则此参数是必需的。

End Time 可选

以 ISO 8601 格式指定结果的结束时间。如果留空,且为 Time Frame 参数选择了 Custom,则使用当前时间。

操作输出

重新提交隔离的电子邮件操作会提供以下输出:

操作输出类型 可用性
案例墙附件 不可用
案例墙链接 不可用
“支持请求墙”表格 不可用
丰富化表 不可用
JSON 结果 不可用
脚本结果 可用
脚本结果

下表列出了使用重新提交隔离的电子邮件操作时脚本结果输出的值:

脚本结果名称
is_success truefalse

下载隔离的电子邮件

您可以使用下载隔离的电子邮件操作,下载过去 30 天内创建的隔离电子邮件的原始邮件数据。

此操作不适用于 Google SecOps 实体。

操作输入

下载隔离的电子邮件操作需要以下参数:

参数
Message GUIDs 必需

要下载的电子邮件的唯一消息 GUID。

Folder Name 可选

存储相应消息的文件夹的名称。如果未指定,则默认为 Quarantine

Download Folder Path 必需

需要存储文件的文件夹路径。默认值为 /tmp

Overwrite 必需

如果选中此选项,则会覆盖任何同名现有文件。默认处于启用状态。

Save To Case Wall 可选

如果选中此选项,系统会将下载的文件作为附件保存到支持请求墙上。默认情况下,该环境处于停用状态。

操作输出

下载隔离的电子邮件操作提供以下输出:

操作输出类型 可用性
案例墙附件 可用
案例墙链接 不可用
“支持请求墙”表格 不可用
丰富化表 不可用
JSON 结果 可用
脚本结果 可用
JSON 结果

以下示例展示了使用下载隔离的电子邮件操作时收到的 JSON 结果输出:

{
  "success": [
    {
      "downloaded_file_path": "/tmp/filename",
      "processingserver": "m0409394.ppops.net",
      "date": "2026-06-10 12:27:51",
      "subject": "JS*C4JDBQADN1.NSBN3*2IDNEN*GTUBE-STANDARD-ANTI-UBE-TEST-EMAIL*C.34X",
      "messageid": "AM6PR05MB5064A15BF3842D5A4A09AE70BE1A2@AM6PR05MB5064.eurprd05.prod.outlook.com",
      "folder": "Outbound Spam",
      "size": 12174,
      "rcpts": [
        "user@example.com"
      ],
      "from": "data",
      "spamscore": 0,
      "guid": "VSumNsz7vyHqnWhaZkUwElagll3ZCYZq",
      "host_ip": "mail-norwayeastazhn15013062.outbound.protection.outlook.com [52.102.179.62]",
      "localguid": "VSumNsz7vyHqnWhaZkUwElagll3ZCYZq"
    }
  ]
}
脚本结果

下表列出了使用下载隔离的电子邮件操作时脚本结果输出的值:

脚本结果名称
is_success truefalse
操作输出消息

下载隔离的电子邮件操作会提供以下输出消息:

输出消息 消息说明
Successfully downloaded quarantined email(s) in Proofpoint Email Protection. 操作成功。
Error executing action "Download Quarantined Email". Reason: ERROR_REASON 操作失败。检查与服务器的连接、输入参数或凭据。

需要更多帮助?获得社区成员和 Google SecOps 专业人士的解答。