Audit de configuration · Google Cloud

Audit de sécurité Google Cloud — clarifier les accès et les écarts

L’audit de sécurité Google Cloud examine les configurations des entreprises qui souhaitent clarifier les accès, l’exposition des données et la visibilité de leurs projets. Le périmètre proposé couvre Cloud IAM, Cloud Storage, le réseau VPC, les journaux, les politiques d’organisation et les constats de Security Command Center. La revue s’appuie sur les CIS Benchmarks GCP Foundation et s’effectue en lecture seule, avec des accès préparés conjointement avant le démarrage. Elle produit un fichier Excel des configurations et remédiations, un rapport exécutif et un rapport technique priorisé. Une journée de conseil offerte accompagne la restitution.

Mis à jour le

Les cinq étapes de l’audit Google Cloud : cadrage, accès en lecture seule, revue de configuration, priorisation, restitution et une journée de conseil offerte.1Cadrage2Accès enlecture seule3Revue deconfiguration4Priorisationdes écarts5Restitution+ 1 journée deconseil offerte

Ce que nous auditons

Périmètre de l’audit Google Cloud : Organization Policies, Cloud IAM, Cloud Storage, VPC et pare-feu, Cloud Logging et Audit Logs, Security Command Center, CIS GCP Foundation.Organization PoliciesCloud IAMCloud StorageVPC et pare-feuCloud Logging et Audit LogsSecurity Command CenterCIS GCP Foundation
Domaines examinés sur Google Cloud, selon le périmètre convenu au cadrage.

Organization Policies

Revue des politiques d’organisation et de la structure des projets Google Cloud.

Cloud IAM

Examen des rôles, comptes de service, clés, comptes dormants et privilèges excessifs.

Cloud Storage

Recherche des buckets exposés publiquement et revue de leurs politiques d’accès.

VPC et pare-feu

Analyse du réseau VPC, des règles de pare-feu et de VPC Service Controls.

Cloud Logging et Audit Logs

Vérification de la couverture de journalisation et de la rétention des traces.

Security Command Center

Revue de l’activation du service et de l’exploitation de ses constats, sans modifier sa configuration.

CIS GCP Foundation

Comparaison des configurations examinées aux recommandations applicables du référentiel.

La méthode Google Cloud mobilise des outils développés en interne par Securigeek et des outils open source reconnus de la communauté. Les contrôles sont structurés à partir des CIS Benchmarks GCP Foundation, de la Cloud Security Alliance et de MITRE ATT&CK.

Les risques que nous trouvons

Sur Google Cloud, la revue recherche notamment les situations suivantes ; les constats dépendent de la configuration réellement observée.

  • Des comptes de service ou des clés associés à des privilèges excessifs.
  • Des buckets Cloud Storage accessibles publiquement.
  • Des règles VPC ou de pare-feu trop permissives.
  • Une couverture ou une rétention insuffisante des Cloud Audit Logs.
  • Des politiques d’organisation ou des constats de sécurité qui demandent une revue.

Comment se déroule la mission

La mission Google Cloud est cadrée avant la mise en place conjointe des accès. Les observations sont recueillies en lecture seule : aucune politique, permission ou configuration de projet n’est changée pendant l’audit.

  1. Retenir les projets Google Cloud et les domaines inclus dans la revue.
  2. Établir avec le client les accès de lecture avant de commencer les contrôles.
  3. Examiner les configurations du périmètre et les rapprocher des recommandations CIS GCP Foundation.
  4. Hiérarchiser les écarts pour organiser les remédiations du plan d’action.
  5. Remettre les trois livrables et prolonger l’échange par 1 journée de conseil offerte.

Ce que vous recevez

Fichier Excel

Les configurations Google Cloud relevées et les remédiations associées sont regroupées dans un fichier de travail.

Rapport exécutif

La direction obtient une synthèse des points de sécurité à prendre en compte pour le périmètre Google Cloud.

Rapport technique

La synthèse des contrôles, la priorisation des écarts et le plan d’action guident la préparation des corrections.

1 journée de conseil offerte, sans condition

Après l’audit Google Cloud, 1 journée de conseil offerte est prévue sans condition. Si une aide à la remédiation est souhaitée ensuite, nos experts peuvent intervenir avec une facturation au nombre de jours nécessaires.

Prix et délais

Une revue Google Cloud de petite taille commence à 4 000 € HT et représente 5 à 7 jours de mission. La taille de l’environnement influe sur le prix ; le cadrage initial aboutit à un devis ferme.

L’estimation indicative représente environ la moitié d’une mensualité de consommation cloud : un environnement consommant 10 000 € par mois correspond à un audit d'environ 5 000 € HT. Le devis confirme le montant pour le périmètre retenu.

L’analyse de configuration GCP se distingue d’un pentest Google Cloud. Un test d’intrusion va au-delà de cette revue et nécessite un devis spécifique, adapté au périmètre et au niveau de détail demandés. Comprendre le périmètre d’un test d’intrusion.

Nos certifications

L’équipe détient la certification Professional Cloud Security Engineer. La présentation de cette offre Google Cloud repose sur cette compétence et sur la méthode de revue décrite ici.

  • Professional Cloud Security Engineer

Questions fréquentes

Quel périmètre couvre l’audit de sécurité Google Cloud ?

La revue couvre Cloud IAM, Cloud Storage, le réseau VPC et les pare-feu, Cloud Logging, Cloud Audit Logs, Security Command Center et les politiques d’organisation retenus au cadrage. Elle examine notamment les comptes de service, les clés, les privilèges, les accès aux buckets et la couverture des traces. Les configurations sont rapprochées des CIS Benchmarks GCP Foundation. Les accès sont préparés conjointement avec le client et restent en lecture seule. Le résultat est un ensemble de constats et de remédiations priorisés, présenté dans un fichier Excel, un rapport exécutif et un rapport technique.

Quel budget et quelle durée prévoir pour une revue GCP ?

Pour un environnement Google Cloud de petite taille, le repère est de 4 000 € HT au départ, avec 5 à 7 jours de mission. La taille du périmètre augmente le montant. Une estimation indicative représente environ la moitié d’une mensualité de consommation cloud : un environnement consommant 10 000 € par mois correspond à un audit d’environ 5 000 € HT. Le cadrage initial fixe le devis ferme pour les vérifications et les livrables convenus. Ce prix concerne l’audit de configuration ; le pentest GCP fait l’objet d’un devis spécifique.

Sur quelles compétences repose l’audit Google Cloud ?

L’offre s’appuie sur la certification Professional Cloud Security Engineer détenue par l’équipe et sur une méthode de revue de configuration. Les contrôles portent sur le périmètre Google Cloud convenu, en lecture seule, avec des outils développés en interne et des outils open source reconnus de la communauté. Les CIS Benchmarks GCP Foundation, la Cloud Security Alliance et MITRE ATT&CK structurent l’analyse. La restitution fournit un fichier Excel des configurations et remédiations, un rapport exécutif et un rapport technique avec synthèse, priorisation et plan d’action. Une journée de conseil offerte accompagne les suites.

L’audit GCP comprend-il les changements de configuration ?

Non. Les configurations Google Cloud sont examinées uniquement en lecture seule, à partir d’accès préparés conjointement avec votre équipe avant le démarrage. Les corrections recommandées figurent dans les livrables et sont organisées dans le plan d’action technique. Après la restitution, vous disposez de 1 journée de conseil offerte, sans condition. Si vous souhaitez poursuivre avec les experts Securigeek, la remédiation est facturée au nombre de jours nécessaires. Le pentest Google Cloud constitue également un périmètre distinct de l’audit de configuration et demande un devis adapté aux tests et au niveau de détail attendus.

Pour replacer la revue Google Cloud dans votre environnement, notre approche de la sécurité cloud présente le cadre général. Le guide de l’audit de sécurité cloud explique les différences de périmètre.

Si votre périmètre comprend d’autres plateformes, distinguez les contrôles propres à l’audit AWS, l’audit Azure et l’audit Google Workspace.

Pré-diagnostic gratuit