Google Workspace Forensics
forensicsDéfinition
La forensique Google Workspace (anciennement G Suite) couvre l'investigation des incidents de sécurité dans l'écosystème Google : Gmail, Google Drive, Google Docs/Sheets/Slides, Google Meet, Calendar, et Google Admin. Avec des millions d'organisations utilisant Google Workspace, les investigations forensiques dans cet environnement sont de plus en plus fréquentes, particulièrement pour les cas de compromission de compte et d'exfiltration de données. Les sources de logs Google Workspace disponibles pour les investigations forensiques incluent l'Admin Console Audit qui journalise toutes les actions administratives, les Login Audit logs enregistrant toutes les connexions avec IP, localisation et méthode d'authentification, le Drive Audit Log pour les accès et modifications de fichiers Google Drive, les Gmail Log Search pour l'analyse des flux email, et les Meet Audit pour les activités de visioconférence. Ces logs sont accessibles via la console d'administration Google Workspace ou via l'API Admin SDK Reports. Les indicateurs de compromission de compte Google les plus courants dans les logs incluent : les connexions depuis des IP ou pays non habituels (surtout si combinées avec des connexions légitimes simultanées depuis un autre pays — 'impossible travel'), la création de règles de filtrage d'email (forwarding rules) vers des adresses externes, l'accès en masse à des fichiers Drive sur une courte période (exfiltration), la création d'OAuth apps autorisées par le compte (persistance via des permissions d'application), et la modification des paramètres de sécurité du compte (désactivation 2FA, ajout d'adresse email de récupération). L'extraction forensique des données Google nécessite généralement soit les credentials du compte, soit une réquisition légale auprès de Google (via le Legal Investigations Support portal). Google Takeout permet d'exporter toutes les données d'un compte Google, mais requiert l'accès au compte. Pour les investigations légales, Google répond aux ordonnances judiciaires et aux requêtes des forces de l'ordre via son Law Enforcement portal.
Fonctionnement
Google Workspace journalise les événements via l'API Reports qui expose plusieurs flux (login, admin, drive, gmail, etc.). Les logs Login incluent loginTime, ipAddress, loginType (mot de passe, 2FA, OAuth), et loginChallenge (défis de sécurité). L'API est interrogeable via OAuth 2.0 ou une clé de service account avec les permissions appropriées.
Application DFIR
Investigation Google Workspace : 1) Extraire les Login Audit (activité connexion 180 jours), 2) Analyser les Drive events (fichiers accédés, partagés, téléchargés), 3) Vérifier les règles Gmail forwarding (Settings > Forwarding dans la console admin), 4) Auditer les OAuth apps autorisées (Admin > Security > API controls), 5) Analyser les Admin Audit pour les modifications de sécurité. Garder les logs Admin Audit > 6 mois (archivage SIEM).
Outils
API Admin SDK Reports (Python client, requêtes directes), GAM (Google Apps Manager, CLI admin), Google Workspace Alerts Center, Google Workspace Security Dashboard. Commercial : BetterCloud (monitoring), Vaultastic (backup + eDiscovery). Legal requests : Google Transparency Report, Legal Investigations Support. Formation : Google Cloud Certified Professional Security Engineer.
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h