hec_query_events
Query email security events across SaaS platforms, filtering by type, severity, state, and date range. Return phishing, malware, DLP, and anomaly alerts with remediation actions.
Instructions
Query Checkpoint Harmony Email security events (phishing, malware, DLP, anomaly, shadow IT, etc.). Supports filtering by type, state, severity, date range, and SaaS platform. Returns events with available remediation actions.
Input Schema
| Name | Required | Description | Default |
|---|---|---|---|
| saas | No | Filter by SaaS platform(s) | |
| endDate | No | End date/time (ISO 8601). Defaults to now. | |
| eventIds | No | Fetch specific event IDs | |
| scrollId | No | Scroll ID for pagination (from previous response) | |
| startDate | No | Start date/time (ISO 8601, e.g. 2026-01-01T00:00:00Z) | |
| eventTypes | No | Filter by event type(s) | |
| severities | No | Filter by severity level(s) (e.g. Critical, High, Medium, Low) | |
| eventStates | No | Filter by event state(s). Defaults to new/detected if omitted. |