DLP Google Workspace : éviter les fuites de données dans Drive
DLP Google Workspace : comment éviter les fuites de données sur Google Drive ?
Google Drive permet de partager un document avec un client ou un partenaire en quelques secondes.
C'est l'un des grands avantages de Google Workspace.
Mais cette simplicité crée également un problème : les droits d'accès ont tendance à s'accumuler avec le temps.
Un fournisseur termine sa mission mais conserve l'accès à certains dossiers. Un salarié partage un document avec son adresse Gmail personnelle. Un partenaire dispose encore de droits sur des fichiers plusieurs mois après la fin d'un projet.
Individuellement, ces situations peuvent sembler anodines.
À l'échelle d'une entreprise, elles peuvent devenir un véritable risque de fuite de données.
Qu'est-ce que la DLP ?
DLP signifie Data Loss Prevention, ou prévention contre la perte et la fuite de données.
L'objectif est d'identifier les situations dans lesquelles les données d'une organisation peuvent être exposées à une personne ou un système qui ne devrait plus y avoir accès.
Une DLP complète peut analyser le contenu des fichiers pour identifier des informations sensibles et appliquer automatiquement des règles de prévention. La surveillance des permissions et des partages externes constitue donc une partie de cette approche, mais ne résume pas à elle seule la DLP.
La DLP ne sert donc pas uniquement à bloquer des actions.
Elle permet également de détecter et corriger progressivement les mauvaises pratiques.
Pourquoi Google Drive nécessite-t-il une surveillance régulière ?
Lorsqu'un espace Google Workspace est créé, les droits sont généralement relativement propres.
Les problèmes apparaissent souvent progressivement.
Chaque nouveau projet introduit de nouveaux fichiers, collaborateurs et partenaires.
Les accès évoluent. Certains utilisateurs quittent l'entreprise. Certains prestataires sont remplacés.
Et personne ne pense nécessairement à revoir l'ensemble des permissions accordées trois ans auparavant.
Le problème est alors moins une erreur ponctuelle qu'une dérive progressive des permissions.
Les partages externes ne sont pas forcément dangereux
Partager un document avec un client ou un fournisseur est parfaitement normal.
Le problème consiste plutôt à déterminer si cette personne doit encore avoir accès aux données concernées.
Une politique de sécurité trop restrictive pourrait empêcher les utilisateurs de travailler efficacement.
À l'inverse, une absence totale de contrôle finit par multiplier les accès inutiles.
L'enjeu consiste donc à conserver la collaboration tout en réévaluant régulièrement les permissions.
Sonar : une surveillance complémentaire des risques et des partages
Riot présente Sonar comme une solution de Data Loss Prevention permettant d'auditer les données partagées via Google ou Microsoft afin d'identifier les erreurs et les abus (selon Riot).
Sonar vient en complément : il ne remplace pas les règles DLP natives de Google Workspace, disponibles sur les éditions compatibles, ni une solution de DLP sur les postes de travail.
L'idée est particulièrement adaptée aux PME qui n'ont pas nécessairement une équipe de sécurité dédiée.
Plutôt que de demander à un administrateur d'inspecter manuellement des milliers de permissions Drive, l'outil permet de faire remonter les situations nécessitant une décision.
Responsabiliser également les utilisateurs
Toutes les décisions de partage ne peuvent pas être prises par l'administrateur.
Le collaborateur qui travaille quotidiennement avec un client sait souvent mieux que l'administrateur si ce client doit encore avoir accès à un document.
Sonar utilise cette logique en donnant davantage de responsabilité aux collaborateurs tout en laissant aux administrateurs la maîtrise des politiques et des situations particulières. Riot décrit ce fonctionnement comme une délégation permettant aux équipes d'opérer tandis que l'administrateur conserve le contrôle (selon Riot).
Sonar vient en complément : il ne remplace pas les règles DLP natives de Google Workspace, disponibles sur les éditions compatibles, ni une solution de DLP sur les postes de travail.
Cette approche permet d'éviter que la sécurité repose uniquement sur une personne dans l'entreprise.
Les applications connectées constituent également un risque
Les fichiers ne sont pas les seuls éléments à surveiller dans Google Workspace.
Les utilisateurs connectent régulièrement des applications tierces à leur compte Google.
Certaines ont besoin d'accéder à Drive, Gmail ou à d'autres informations pour fonctionner.
Chaque application autorisée ajoute cependant une nouvelle relation de confiance.
Il est donc important de contrôler régulièrement quelles applications sont utilisées et si les permissions accordées restent justifiées.
Cette surveillance complète le travail réalisé dans la console d'administration Google Workspace autour des applications OAuth et des accès tiers.
DLP et sensibilisation doivent fonctionner ensemble
Une politique technique peut bloquer certaines situations.
Mais si les utilisateurs ne comprennent pas pourquoi certaines pratiques présentent un risque, ils chercheront parfois simplement une autre manière de réaliser la même action.
La sensibilisation joue donc également un rôle important.
Un collaborateur doit comprendre pourquoi l'utilisation d'une adresse personnelle pour transférer un document professionnel peut poser problème ou pourquoi l'accès d'un ancien fournisseur doit être supprimé. C'est l'objet des campagnes de simulation et de sensibilisation.
Riot associe justement Sonar à sa logique de sensibilisation : la plateforme explique les bonnes pratiques aux collaborateurs afin de les aider à prendre les bonnes décisions (selon Riot).
Sonar vient en complément : il ne remplace pas les règles DLP natives de Google Workspace, disponibles sur les éditions compatibles, ni une solution de DLP sur les postes de travail.
La DLP ne remplace pas l'administration de Google Workspace
Une solution DLP n'a pas vocation à remplacer la console d'administration.
Les deux répondent à des besoins différents.
Google Workspace fournit les mécanismes permettant de configurer les accès, les services, les utilisateurs et les politiques.
Une couche DLP apporte davantage de visibilité sur la manière dont ces outils sont réellement utilisés dans le temps.
L'association des deux permet d'obtenir une approche beaucoup plus complète.
Une surveillance continue plutôt qu'un audit annuel
Un audit Google Workspace reste utile pour identifier les problèmes existants à un instant donné.
Mais dès le lendemain, un utilisateur peut partager un nouveau fichier ou autoriser une nouvelle application.
Pour cette raison, la sécurité des données gagne à devenir un processus continu.
Dans le cadre de son accompagnement, MOZAYK peut associer l'administration de Google Workspace au suivi de Riot et Sonar. Cette démarche s'inscrit dans une approche plus large de la sécurité Google Workspace.
Le service peut inclure la surveillance des situations remontées, l'analyse des accès ou partages présentant un risque et les recommandations de correction.
Cette approche permet de conserver la souplesse de Google Workspace tout en réduisant progressivement les permissions inutiles et les pratiques risquées.
Vous souhaitez vérifier comment vos données Google Workspace sont réellement partagées ?
MOZAYK accompagne les TPE et PME dans l'audit, la sécurisation et le suivi de leurs environnements Google Workspace, notamment avec Riot Sonar.