Organization Policies
Revue des politiques d’organisation et de la structure des projets Google Cloud.
Audit de configuration · Google Cloud
L’audit de sécurité Google Cloud examine les configurations des entreprises qui souhaitent clarifier les accès, l’exposition des données et la visibilité de leurs projets. Le périmètre proposé couvre Cloud IAM, Cloud Storage, le réseau VPC, les journaux, les politiques d’organisation et les constats de Security Command Center. La revue s’appuie sur les CIS Benchmarks GCP Foundation et s’effectue en lecture seule, avec des accès préparés conjointement avant le démarrage. Elle produit un fichier Excel des configurations et remédiations, un rapport exécutif et un rapport technique priorisé. Une journée de conseil offerte accompagne la restitution.
Mis à jour le
Revue des politiques d’organisation et de la structure des projets Google Cloud.
Examen des rôles, comptes de service, clés, comptes dormants et privilèges excessifs.
Recherche des buckets exposés publiquement et revue de leurs politiques d’accès.
Analyse du réseau VPC, des règles de pare-feu et de VPC Service Controls.
Vérification de la couverture de journalisation et de la rétention des traces.
Revue de l’activation du service et de l’exploitation de ses constats, sans modifier sa configuration.
Comparaison des configurations examinées aux recommandations applicables du référentiel.
La méthode Google Cloud mobilise des outils développés en interne par Securigeek et des outils open source reconnus de la communauté. Les contrôles sont structurés à partir des CIS Benchmarks GCP Foundation, de la Cloud Security Alliance et de MITRE ATT&CK.
Sur Google Cloud, la revue recherche notamment les situations suivantes ; les constats dépendent de la configuration réellement observée.
La mission Google Cloud est cadrée avant la mise en place conjointe des accès. Les observations sont recueillies en lecture seule : aucune politique, permission ou configuration de projet n’est changée pendant l’audit.
Les configurations Google Cloud relevées et les remédiations associées sont regroupées dans un fichier de travail.
La direction obtient une synthèse des points de sécurité à prendre en compte pour le périmètre Google Cloud.
La synthèse des contrôles, la priorisation des écarts et le plan d’action guident la préparation des corrections.
Après l’audit Google Cloud, 1 journée de conseil offerte est prévue sans condition. Si une aide à la remédiation est souhaitée ensuite, nos experts peuvent intervenir avec une facturation au nombre de jours nécessaires.
Une revue Google Cloud de petite taille commence à 4 000 € HT et représente 5 à 7 jours de mission. La taille de l’environnement influe sur le prix ; le cadrage initial aboutit à un devis ferme.
L’estimation indicative représente environ la moitié d’une mensualité de consommation cloud : un environnement consommant 10 000 € par mois correspond à un audit d'environ 5 000 € HT. Le devis confirme le montant pour le périmètre retenu.
L’analyse de configuration GCP se distingue d’un pentest Google Cloud. Un test d’intrusion va au-delà de cette revue et nécessite un devis spécifique, adapté au périmètre et au niveau de détail demandés. Comprendre le périmètre d’un test d’intrusion.
L’équipe détient la certification Professional Cloud Security Engineer. La présentation de cette offre Google Cloud repose sur cette compétence et sur la méthode de revue décrite ici.
La revue couvre Cloud IAM, Cloud Storage, le réseau VPC et les pare-feu, Cloud Logging, Cloud Audit Logs, Security Command Center et les politiques d’organisation retenus au cadrage. Elle examine notamment les comptes de service, les clés, les privilèges, les accès aux buckets et la couverture des traces. Les configurations sont rapprochées des CIS Benchmarks GCP Foundation. Les accès sont préparés conjointement avec le client et restent en lecture seule. Le résultat est un ensemble de constats et de remédiations priorisés, présenté dans un fichier Excel, un rapport exécutif et un rapport technique.
Pour un environnement Google Cloud de petite taille, le repère est de 4 000 € HT au départ, avec 5 à 7 jours de mission. La taille du périmètre augmente le montant. Une estimation indicative représente environ la moitié d’une mensualité de consommation cloud : un environnement consommant 10 000 € par mois correspond à un audit d’environ 5 000 € HT. Le cadrage initial fixe le devis ferme pour les vérifications et les livrables convenus. Ce prix concerne l’audit de configuration ; le pentest GCP fait l’objet d’un devis spécifique.
L’offre s’appuie sur la certification Professional Cloud Security Engineer détenue par l’équipe et sur une méthode de revue de configuration. Les contrôles portent sur le périmètre Google Cloud convenu, en lecture seule, avec des outils développés en interne et des outils open source reconnus de la communauté. Les CIS Benchmarks GCP Foundation, la Cloud Security Alliance et MITRE ATT&CK structurent l’analyse. La restitution fournit un fichier Excel des configurations et remédiations, un rapport exécutif et un rapport technique avec synthèse, priorisation et plan d’action. Une journée de conseil offerte accompagne les suites.
Non. Les configurations Google Cloud sont examinées uniquement en lecture seule, à partir d’accès préparés conjointement avec votre équipe avant le démarrage. Les corrections recommandées figurent dans les livrables et sont organisées dans le plan d’action technique. Après la restitution, vous disposez de 1 journée de conseil offerte, sans condition. Si vous souhaitez poursuivre avec les experts Securigeek, la remédiation est facturée au nombre de jours nécessaires. Le pentest Google Cloud constitue également un périmètre distinct de l’audit de configuration et demande un devis adapté aux tests et au niveau de détail attendus.
Pour replacer la revue Google Cloud dans votre environnement, notre approche de la sécurité cloud présente le cadre général. Le guide de l’audit de sécurité cloud explique les différences de périmètre.
Si votre périmètre comprend d’autres plateformes, distinguez les contrôles propres à l’audit AWS, l’audit Azure et l’audit Google Workspace.
Pré-diagnostic gratuit