Sécurité Google Workspace : protéger vos utilisateurs du phishing
Comment protéger Google Workspace contre le phishing et les erreurs humaines ?
Sécuriser Google Workspace ne consiste pas seulement à activer la double authentification et à vérifier les paramètres de la console d'administration.
Une entreprise peut disposer d'un environnement correctement configuré et rester vulnérable parce qu'un collaborateur clique sur un faux lien, communique ses identifiants, partage un document avec la mauvaise personne ou autorise une application présentant un risque.
La sécurité de Google Workspace repose donc sur deux dimensions complémentaires : la configuration technique de l'environnement et le comportement des utilisateurs.
C'est précisément sur cette deuxième dimension qu'un programme de sensibilisation et de surveillance continue devient intéressant.
La sécurité Google Workspace commence par une bonne configuration
Avant de travailler sur le comportement des collaborateurs, il faut disposer de bases techniques solides.
Cela passe notamment par la sécurisation des comptes administrateurs, l'activation de l'authentification multifacteur, la gestion des comptes inactifs, le contrôle des applications OAuth et la surveillance des partages Google Drive. Un audit Google Workspace permet de faire le point sur ces éléments.
La console d'administration Google Workspace fournit de nombreux outils permettant de réduire la surface d'attaque.
Mais aucune configuration ne peut empêcher totalement un utilisateur de recevoir un email particulièrement convaincant ou de prendre une mauvaise décision.
C'est pourquoi la sécurité doit également être travaillée directement avec les collaborateurs.
Le phishing reste un problème humain
Les campagnes de phishing modernes peuvent reprendre l'identité d'un fournisseur, d'un dirigeant, d'un service de livraison ou encore de Google.
Certaines attaques cherchent simplement à obtenir un clic. D'autres essaient de récupérer des identifiants ou d'inciter un collaborateur à effectuer une action sensible.
Former les utilisateurs uniquement une fois par an est rarement suffisant.
Les techniques évoluent et les collaborateurs oublient progressivement les réflexes appris lors d'une formation ponctuelle.
Une approche plus efficace consiste à associer formation continue et mises en situation régulières.
Tester les collaborateurs avec de faux emails de phishing
Les simulations de phishing permettent d'envoyer aux collaborateurs des attaques fictives dans un environnement contrôlé.
L'objectif n'est pas de les piéger ou de les sanctionner, mais d'observer leur réaction face à une attaque réaliste.
Riot permet notamment de mesurer le taux d'ouverture, les clics, les soumissions d'identifiants et le taux de signalement des emails. La plateforme peut également analyser la vulnérabilité des mots de passe soumis pendant les simulations et identifier les départements les plus exposés (selon Riot).
Lorsqu'un collaborateur échoue à une simulation, une formation corrective courte peut lui être proposée immédiatement (selon Riot).
Cette approche permet de transformer une erreur en exercice pédagogique.
Pour aller plus loin sur ce sujet, consultez notre guide dédié : simulation de phishing en entreprise, comment tester vos équipes.
Former régulièrement les collaborateurs
La sensibilisation à la cybersécurité doit également couvrir les situations quotidiennes auxquelles les équipes sont confrontées.
Un collaborateur doit par exemple savoir reconnaître une demande inhabituelle, vérifier l'identité d'un expéditeur, comprendre pourquoi un partage Google Drive peut présenter un risque ou savoir comment réagir lorsqu'il pense avoir reçu un email malveillant.
Avec Riot Studio, il est également possible de créer des formations personnalisées adaptées aux politiques et aux outils d'une entreprise. Riot permet de partir de contenus existants ou de créer de nouveaux modules avec l'aide de l'IA (selon Riot).
Une entreprise peut ainsi compléter les formations générales par des contenus directement liés à son fonctionnement.
Par exemple : comment partager correctement un dossier Google Drive avec un client, comment réagir à une demande de changement de RIB ou comment utiliser un compte professionnel en toute sécurité.
Surveiller les partages de données
Le risque ne vient pas uniquement des emails.
Google Drive facilite énormément la collaboration, mais cette simplicité peut également conduire à des partages trop larges ou devenus inutiles avec le temps.
Un ancien prestataire peut conserver l'accès à des documents plusieurs mois après la fin d'un projet. Un fichier peut être partagé avec une adresse personnelle. Une application peut disposer d'autorisations plus importantes que nécessaire.
Riot Sonar apporte une couche de Data Loss Prevention, ou DLP, autour de ces usages.
Riot présente Sonar comme une solution permettant d'auditer les données partagées via Google ou Microsoft afin d'identifier et corriger les erreurs ou abus (selon Riot).
La logique est intéressante : il ne s'agit plus seulement de définir une politique de sécurité une fois, mais de vérifier régulièrement que les usages restent conformes à cette politique. Nous détaillons ce point dans notre article sur la DLP Google Workspace et les fuites de données Drive.
Donner aux collaborateurs un moyen simple de signaler un email suspect
Lorsqu'un utilisateur reçoit un message douteux, sa réaction est déterminante.
Il doit pouvoir le signaler facilement au lieu de devoir décider seul s'il s'agit réellement d'une attaque.
Riot propose avec Inbox une fonction permettant de centraliser et analyser les emails signalés par les collaborateurs.
Slash ajoute de son côté une couche de protection directement autour des emails afin d'identifier les attaques qui réussissent à atteindre les boîtes de réception.
L'objectif n'est donc plus seulement d'empêcher toutes les attaques d'arriver, ce qui est impossible, mais également de réagir rapidement lorsqu'une attaque passe les premières protections.
Surveiller les comptes exposés
Les identifiants professionnels peuvent également apparaître dans des fuites de données ou être récupérés par des logiciels malveillants.
Riot intègre une fonction de surveillance des brèches afin de détecter les collaborateurs potentiellement concernés et permettre une réaction rapide.
La plateforme regroupe par ailleurs plusieurs indicateurs dans son score Karma afin de fournir une vue synthétique de la posture de sécurité de l'équipe et de suivre son évolution dans le temps. Riot synchronise également son annuaire avec Google, Microsoft et Okta (selon Riot).
Une sécurité Google Workspace qui combine technique et facteur humain
Une approche cohérente consiste finalement à associer deux niveaux de protection.
D'un côté, Google Workspace doit être correctement administré : comptes, authentification, applications, administrateurs, groupes, Drive et paramètres de sécurité.
De l'autre, les collaborateurs doivent être formés, testés et accompagnés régulièrement.
C'est l'approche proposée par MOZAYK avec Google Workspace et Riot.
MOZAYK peut prendre en charge le déploiement de Riot, sa configuration, les simulations régulières de phishing, le suivi des formations, la création de contenus personnalisés, la surveillance DLP et l'analyse des principaux indicateurs de sécurité.
L'objectif n'est pas d'ajouter un outil de plus à administrer, mais de mettre en place un programme de sécurité suivi dans le temps.
Vous souhaitez renforcer la sécurité de votre Google Workspace ?
MOZAYK accompagne les TPE et PME dans la sécurisation de Google Workspace et le déploiement de programmes de sensibilisation avec Riot.
👉 Demander un échange sur la sécurité de mon Google Workspace