Retour au blog
SécuritéEmailMFA

Sécurité Google Workspace : MFA, SPF, DKIM, DMARC, que faut-il activer ?

5 mai 20267 min

L'une des plus grandes idées reçues lors du déploiement d'une solution cloud est de penser que la protection des données est garantie par défaut. S'il est vrai que l'infrastructure de Google est l'une des plus robustes au monde, la sécurité Google Workspace de votre entreprise dépend avant tout de la manière dont vous paramétrez votre environnement.

Un compte non sécurisé, c'est la porte ouverte aux usurpations d'identité, au phishing, aux fuites de données confidentielles et aux emails légitimes qui atterrissent dans les spams de vos clients. Pour protéger votre entreprise et votre réputation, voici les configurations de sécurité absolument incontournables à activer.

Le trio indispensable pour la délivrabilité et la sécurité de vos emails

Si vos emails n'arrivent pas à destination ou si des pirates se font passer pour vous, c'est que vos enregistrements DNS sont mal configurés. Pour prouver aux serveurs de réception que vous êtes bien l'expéditeur légitime, vous devez implémenter trois protocoles essentiels :

ProtocoleSignificationÀ quoi ça sert ?
SPFSender Policy FrameworkLa liste d'invités. Il déclare publiquement quelles adresses IP (ici, celles de Google) ont le droit d'envoyer des emails au nom de votre domaine.
DKIMDomainKeys Identified MailLe sceau de cire sur la lettre. Il ajoute une signature cryptographique invisible à vos emails pour prouver qu'ils n'ont pas été modifiés en cours de route.
DMARCDomain-based Message Authentication…Le videur. Il indique aux serveurs de réception quoi faire si un email échoue aux tests SPF ou DKIM (ex. le mettre en quarantaine ou le rejeter définitivement).

Le saviez-vous ? Depuis début 2024, Google et Yahoo ont durci leurs règles de réception. L'absence d'une configuration SPF, DKIM et DMARC stricte entraîne désormais le blocage systématique de vos emails vers ces plateformes.

Bloquer les accès illégitimes avec la MFA

Le vol de mot de passe reste la principale cause des cyberattaques ciblant les TPE et PME. Un mot de passe complexe ne suffit plus pour assurer une bonne sécurité Google Workspace.

L'activation de la MFA (Authentification Multifacteur ou Validation en deux étapes) est non négociable.

  • Le principe : lors de la connexion depuis un nouvel appareil, l'utilisateur doit valider son identité via un second moyen (notification sur smartphone, code par SMS, ou clé de sécurité physique).
  • La bonne pratique admin : ne laissez pas le choix à vos collaborateurs. Depuis la console d'administration, vous devez configurer la MFA comme "obligatoire" à partir d'une date donnée pour l'ensemble des Unités Organisationnelles.

Aller plus loin : les paramètres de sécurité souvent oubliés

Outre les emails et l'authentification, la protection de votre espace de travail passe par la maîtrise de vos données internes et la prévention des erreurs humaines.

1. Verrouiller le partage externe sur Google Drive

Vos collaborateurs partagent quotidiennement des documents. Par défaut, les règles de partage peuvent être trop permissives.

  • Désactivez la possibilité de partager des fichiers sensibles avec des adresses personnelles extérieures à l'entreprise (ex. @gmail.com).
  • Forcez les alertes informant un utilisateur qu'il est sur le point d'envoyer un document en dehors de l'organisation.

2. Activer les règles anti-phishing avancées

La console d'administration Google offre des réglages pointus (souvent désactivés par défaut) pour protéger vos équipes contre l'ingénierie sociale :

  • Activation des bannières d'avertissement pour les emails provenant d'expéditeurs externes suspects.
  • Mise en quarantaine automatique des pièces jointes inhabituelles ou des macros malveillantes.
  • Protection contre l'usurpation d'identité des dirigeants (la fameuse "fraude au président").

Pourquoi confier sa sécurité à un expert ?

La sécurité Google Workspace ne se résume pas à cocher quelques cases. Une erreur de syntaxe dans un enregistrement DMARC peut bloquer instantanément 100% de vos communications sortantes. À l'inverse, une configuration incomplète vous expose à des failles critiques.

En faisant appel à un administrateur certifié, vous avez la garantie que votre domaine est techniquement blindé, que vos accès sont sous contrôle et que vos données restent la propriété stricte de votre entreprise. Un audit de sécurité de l'existant est souvent la première étape pour identifier et corriger les vulnérabilités de votre configuration actuelle.

Un doute sur votre configuration ?

Réservez un échange gratuit pour faire le point sur votre environnement Google Workspace.

Réserver un appel

À lire aussi

D'autres ressources pour aller plus loin sur Google Workspace.