Audit de configuration · Google Workspace

Audit de sécurité Google Workspace — voir les partages et les accès tiers

L’audit de sécurité Google Workspace examine le tenant des entreprises qui veulent identifier les configurations défaillantes, les fichiers exposés en externe et les applications tierces trop privilégiées. La revue met notamment en évidence les permissions étendues accordées à des applications OAuth, parfois sans visibilité suffisante du client. Nous préparons les accès avec votre équipe et travaillons uniquement en lecture seule. Les constats sont restitués dans un fichier Excel des configurations et remédiations, un rapport exécutif et un rapport technique priorisé. Après l’audit, une journée de conseil offerte vous aide à préparer les suites.

Mis à jour le

Les cinq étapes de l’audit Google Workspace : cadrage, accès en lecture seule, revue de configuration, priorisation, restitution et une journée de conseil offerte.1Cadrage2Accès enlecture seule3Revue deconfiguration4Priorisationdes écarts5Restitution+ 1 journée deconseil offerte

Ce que nous auditons

Périmètre de l’audit Google Workspace : Tenant Google Workspace, Configurations Workspace, Fichiers partagés en externe, Applications OAuth tierces, Permissions des applications, Visibilité des accès tiers.Tenant Google WorkspaceConfigurations WorkspaceFichiers partagés en externeApplications OAuth tiercesPermissions des applicationsVisibilité des accès tiers
Domaines examinés sur Google Workspace, selon le périmètre convenu au cadrage.

Tenant Google Workspace

Revue de la posture globale de sécurité du tenant et du périmètre de configuration convenu.

Configurations Workspace

Identification des paramètres non conformes aux bonnes pratiques retenues pour la mission.

Fichiers partagés en externe

Relevé des fichiers dont le partage externe expose les informations de l’entreprise.

Applications OAuth tierces

Examen des applications connectées susceptibles d’accéder à l’environnement avec des droits étendus.

Permissions des applications

Repérage des autorisations excessives accordées aux applications tierces.

Visibilité des accès tiers

Restitution des accès très privilégiés qui peuvent rester peu visibles pour le client.

Les vérifications Workspace utilisent des outils développés en interne par Securigeek, complétés par des outils open source reconnus de la communauté. La revue confronte les configurations aux bonnes pratiques retenues pour le tenant.

Les risques que nous trouvons

Sur Google Workspace, la revue recherche notamment les situations suivantes ; les constats dépendent de la configuration réellement observée.

  • Des fichiers Workspace accessibles à l’extérieur du périmètre attendu.
  • Des applications OAuth tierces disposant de permissions étendues.
  • Des accès très privilégiés accordés à des applications sans visibilité suffisante.
  • Des configurations du tenant qui s’écartent des bonnes pratiques.
  • Une posture globale mal comprise faute de relevé des paramètres et autorisations.

Comment se déroule la mission

Le cadrage Workspace précise le tenant et les configurations à relever. Nous organisons les accès de lecture avec votre équipe avant toute revue ; aucun partage ni aucune permission n’est modifié pendant l’audit.

  1. Définir le périmètre du tenant Workspace et les attentes autour des partages et des applications.
  2. Préparer les accès nécessaires avec le client, uniquement en lecture seule.
  3. Relever les configurations, les fichiers exposés en externe et les permissions des applications tierces.
  4. Prioriser les écarts pour distinguer les remédiations à engager.
  5. Restituer les livrables Workspace et assurer 1 journée de conseil offerte pour préparer la suite.

Ce que vous recevez

Fichier Excel

Un relevé des configurations Workspace et des remédiations associées permet d’organiser le travail sur les écarts.

Rapport exécutif

La synthèse destinée à la direction explique les constats liés au tenant, aux partages et aux applications tierces.

Rapport technique

Les résultats techniques regroupent la synthèse, la priorisation et le plan d’action à partir des configurations observées.

1 journée de conseil offerte, sans condition

Pour préparer le traitement des constats Workspace, 1 journée de conseil offerte est incluse après l’audit, sans condition. Un appui supplémentaire de nos experts à la remédiation peut ensuite être facturé au nombre de jours nécessaires.

Prix et délais

Le repère pour un environnement Google Workspace de petite taille est de 4 000 € HT au départ, avec 5 à 7 jours de mission. Le prix évolue selon la taille de l’environnement. Un devis ferme est établi lors du cadrage initial.

La revue de configuration Workspace ne constitue pas un test d’intrusion. Si votre besoin va au-delà de cette revue, le périmètre et le niveau de détail des tests doivent faire l’objet d’un devis distinct. Comprendre le périmètre d’un test d’intrusion.

Nos certifications

Notre équipe détient la certification Google Workspace Administrator. Cette compétence concerne l’environnement collaboratif Workspace ; elle est présentée collectivement.

  • Google Workspace Administrator

Une mission d’audit complet a été réalisée pour un client du secteur leasing et transport. La restitution présentait les configurations défaillantes, les fichiers exposés en externe et les applications tierces sur-privilégiées. Le client reste anonymisé.

Questions fréquentes

Pourquoi examiner les applications tierces dans Google Workspace ?

Les applications tierces peuvent disposer de permissions étendues et obtenir un accès très privilégié à l’environnement Workspace, sans visibilité suffisante pour le client. L’audit examine ces autorisations pour identifier les applications sur-privilégiées et préparer les remédiations. Cette revue complète celle des configurations du tenant et des fichiers partagés en externe. Les consultants n’enlèvent aucun droit pendant la mission : ils travaillent en lecture seule. Les constats sont présentés dans le fichier Excel, le rapport exécutif et le rapport technique, afin que les corrections soient décidées après une restitution claire du périmètre examiné.

L’audit Google Workspace couvre-t-il les fichiers partagés en externe ?

Oui. La revue inclut les fichiers partagés en externe qui exposent l’entreprise, en complément des configurations du tenant et des permissions des applications tierces. L’objectif est de rendre ces expositions visibles et de les intégrer au plan d’action. Aucun partage n’est modifié pendant l’audit : les accès restent en lecture seule, après leur mise en place conjointe avec le client. Les livrables présentent les configurations défaillantes et les remédiations associées. La journée de conseil offerte après restitution permet ensuite de préparer les suites, avant un éventuel accompagnement supplémentaire pour effectuer les corrections.

Quel est le prix d’un audit Google Workspace ?

Le prix démarre à 4 000 € HT pour un environnement Google Workspace de petite taille, avec 5 à 7 jours de mission. La taille de l’environnement fait évoluer le montant ; le cadrage initial fixe un devis ferme. La revue porte sur les configurations convenues, les partages externes et les permissions des applications tierces. Elle donne lieu à un fichier Excel des configurations et remédiations, un rapport exécutif et un rapport technique. Après restitution, 1 journée de conseil offerte est prévue sans condition ; la remédiation supplémentaire est facturée au nombre de jours nécessaires.

Pouvez-vous corriger les configurations et permissions après l’audit ?

Oui, les experts Securigeek peuvent accompagner la remédiation après la revue Workspace. L’audit lui-même reste en lecture seule et ne modifie aucune configuration, aucun partage ni aucune permission d’application. Vous recevez d’abord les constats, les remédiations associées et un plan d’action priorisé. Une journée de conseil est offerte après l’audit, sans condition, pour travailler sur cette restitution. Au-delà, l’intervention est facturée au nombre de jours nécessaires. Cette organisation distingue la visibilité obtenue sur les écarts du tenant et la mise en œuvre des corrections décidées avec votre équipe à partir des livrables.

Pour replacer la revue Google Workspace dans votre environnement, notre approche de la sécurité cloud présente le cadre général. Le guide de l’audit de sécurité cloud explique les différences de périmètre.

Si votre périmètre comprend d’autres plateformes, distinguez les contrôles propres à l’audit AWS, l’audit Azure et l’audit Google Cloud.

Pré-diagnostic gratuit