Comment Defender for Cloud Apps contribue à protéger votre environnement Google Workspace

Google Workspace permet à vos utilisateurs de partager des documents au sein de votre organisation et avec des partenaires. Toutefois, il peut également exposer des données sensibles à des utilisateurs externes ou le rendre public par le biais de liens partagés. Ces risques peuvent provenir d’acteurs malveillants ou d’employés qui ne connaissent pas le danger. Google Workspace dispose également d’un vaste écosystème d’applications tierces. Ces applications peuvent mettre votre organisation à risque à partir d’applications malveillantes ou d’applications avec trop d’autorisations.

Lorsque vous connectez Google Workspace à Defender for Cloud Apps, vous bénéficiez d’une meilleure visibilité sur l’activité des utilisateurs. Vous obtenez également la détection des menaces par le biais du Machine Learning, des alertes de protection des données (telles que le partage externe), des contrôles de correction automatisés et la détection des menaces provenant d’applications tierces.

Principales menaces pour votre environnement Google Workspace

La connexion de Google Workspace à Defender for Cloud Apps vous aide à résoudre les menaces suivantes :

  • Comptes compromis et menaces internes
  • Fuite de données
  • Sensibilisation à la sécurité insuffisante
  • Applications tierces malveillantes et modules complémentaires Google
  • Programme malveillant
  • Rançongiciel
  • Appareil BYOD (apportez votre propre appareil) non géré

Comment Defender for Cloud Apps contribue à protéger votre environnement

Utilisez Defender for Cloud Apps avec Google Workspace pour :

Gestion de la posture de sécurité SaaS pour Google Workspace

Connectez Google Workspace pour obtenir des conseils de sécurité dans Niveau de sécurité Microsoft. Après vous être connecté, sélectionnez Actions recommandées dans le degré de sécurisation. Puis filtrez par Produit = Google Workspace pour voir les résultats.

Google Workspace prend en charge une recommandation de sécurité pour activer l’application de l’authentification multifacteur.

Pour plus d’informations, reportez-vous aux rubriques suivantes :

Contrôler Google Workspace avec des stratégies et des modèles de stratégie intégrés

Vous pouvez utiliser les modèles de stratégie intégrés suivants pour détecter et vous informer des menaces potentielles :

Important

Les stratégies de fichier seront mise hors service le 6 janvier 2027. Pour maintenir la protection des données basée sur les fichiers pour cette application, migrez vers les stratégies DLP ou d’étiquetage automatique de Microsoft Purview.

Type Nom
Stratégie de détection d’anomalie intégrée Activité provenant d’adresses IP anonymes
Activité à partir d’un pays peu fréquent
Activité à partir d’adresses IP suspectes
Déplacement impossible
Activité effectuée par l’utilisateur supprimé (nécessite Microsoft Entra ID comme fournisseur d’identité)
Détection de programmes malveillants
Plusieurs tentatives de connexion infructueuses
Activités administratives inhabituelles
Modèle de stratégie d’activité Ouverture de session à partir d’une adresse IP à risque
Modèle de stratégie de fichiers Détecter un fichier partagé avec un domaine non autorisé
Détecter un fichier partagé avec des adresses e-mail personnelles
Détecter des fichiers contenant des PII/PCI/PHI

Pour plus d’informations sur la création de stratégies, consultez Créer une stratégie.

Automatiser les contrôles de gouvernance

Outre la surveillance des menaces potentielles, vous pouvez appliquer et automatiser les actions de gouvernance Google Workspace suivantes pour corriger les menaces détectées :

Type Action
Gouvernance des données - Appliquer l’étiquette de confidentialité Protection des données Microsoft Purview
- Accorder une autorisation de lecture au domaine
- Rendre un fichier/dossier privé dans Google Drive
- Réduire l’accès public au fichier/dossier
- Supprimer un collaborateur d’un fichier
- Supprimer l’étiquette de confidentialité Protection des données Microsoft Purview
- Supprimer les collaborateurs externes sur le fichier/dossier
- Supprimer la capacité de partage de l’éditeur de fichiers
- Supprimer l’accès public au fichier/dossier
- Demander à l’utilisateur de réinitialiser le mot de passe à Google
- Envoyer le récapitulatif des violations DLP aux propriétaires des fichiers
- Envoyer une violation DLP au dernier éditeur de fichier
- Transférer la propriété du fichier
- Fichier corbeille
Gouvernance des utilisateurs - Suspendre l’utilisateur
- Avertir l’utilisateur d’une alerte (via Microsoft Entra ID)
- Demander à l’utilisateur de se reconnecter (via Microsoft Entra ID)
- Suspendre l’utilisateur (via Microsoft Entra ID)
Gouvernance des applications OAuth - Révoquer l’autorisation d’application OAuth

Pour plus d’informations sur la correction des menaces des applications, consultez Gouvernance des applications connectées.

Protéger Google Workspace en temps réel

Passez en revue nos meilleures pratiques pour sécuriser et collaborer avec des utilisateurs externes , ainsi que pour bloquer et protéger le téléchargement de données sensibles sur des appareils non gérés ou à risque.

Connecter Google Workspace à Microsoft Defender for Cloud Apps

Les instructions suivantes décrivent comment connecter Microsoft Defender for Cloud Apps à votre compte Google Workspace existant à l’aide des API du connecteur. Cette connexion vous donne une visibilité et un contrôle sur l’utilisation de Google Workspace.

Les étapes de configuration du connecteur Google Workspace suivantes doivent être effectuées par un administrateur Google Workspace. Pour plus d’informations sur les étapes de configuration dans Google Workspace, consultez la documentation de Google Workspace. Développer sur Google Workspace | Google for Developers

Remarque

Defender for Cloud Apps n’affiche pas les activités de téléchargement de fichiers pour Google Workspace.

Configurer Google Workspace

En tant que Super Administration Google Workspace, effectuez ces étapes pour préparer votre environnement.

  1. Connectez-vous à l’espace de travail Google en tant que Super Administration.

  2. Créez un projet nommé Defender for Cloud Apps.

  3. Copiez le numéro du projet. Vous en aurez besoin plus tard.

  4. Activez les API suivantes :

    • API du SDK d'administration
    • Google Drive API
  5. Créez des informations d’identification pour un compte de service avec les informations suivantes :

    1. Nom : Defender for Cloud Apps

    2. Description : connecteur d’API de Defender for Cloud Apps à un compte d’espace de travail Google.

  6. Accordez à ce compte de service l’accès au projet.

  7. Copiez les informations suivantes du compte de service. Vous en aurez besoin plus tard

    • E-mail
    • ID du client
  8. Créez une clé. Téléchargez et enregistrez le fichier et le mot de passe requis pour utiliser le fichier.

  9. Dans les contrôles d’API, ajoutez un nouvel ID client dans la délégation à l’échelle du domaine, en utilisant l’ID client que vous avez copié ci-dessus.

  10. Ajoutez les autorisations suivantes. Entrez la liste suivante des étendues requises (copiez le texte et collez-le dans la zone Étendues OAuth ) :

    
    https://www.googleapis.com/auth/admin.reports.audit.readonly,https://www.googleapis.com/auth/admin.reports.usage.readonly,https://www.googleapis.com/auth/drive,https://www.googleapis.com/auth/drive.appdata,https://www.googleapis.com/auth/drive.apps.readonly,https://www.googleapis.com/auth/drive.file,https://www.googleapis.com/auth/drive.metadata.readonly,https://www.googleapis.com/auth/drive.readonly,https://www.googleapis.com/auth/drive.scripts,https://www.googleapis.com/auth/admin.directory.user.readonly,https://www.googleapis.com/auth/admin.directory.user.security,https://www.googleapis.com/auth/admin.directory.user.alias,https://www.googleapis.com/auth/admin.directory.orgunit,https://www.googleapis.com/auth/admin.directory.notifications,https://www.googleapis.com/auth/admin.directory.group.member,https://www.googleapis.com/auth/admin.directory.group,https://www.googleapis.com/auth/admin.directory.device.mobile.action,https://www.googleapis.com/auth/admin.directory.device.mobile,https://www.googleapis.com/auth/admin.directory.user
    

Dans la console d’administration Google, activez l’état du service Google Drive pour l’utilisateur Super Admin qui sera utilisé par le connecteur. Nous vous recommandons d’activer le service status pour tous les utilisateurs.

Configurer Defender for Cloud Apps

Effectuez les étapes suivantes dans Defender for Cloud Apps pour terminer la connexion à Google Workspace :

  1. Dans le portail Microsoft Defender, sélectionnez Paramètres. Choisissez ensuite Cloud Apps. Sous Applications connectées, sélectionnez Connecteurs d’application.

  2. Sélectionnez +Connecter une application , puis Google Workspace dans la liste des applications.

    Capture d’écran montrant où trouver le connecteur d’application Google Workspace dans le portail Microsoft Defender.

  3. Pour fournir les détails de connexion à Google Workspace, sous Connecteurs d’application, effectuez l’une des opérations suivantes selon que votre organisation dispose déjà d’une instance GCP connectée :

    Pour un organization Google Workspace qui dispose déjà d’un instance GCP connecté

    • Dans la liste des connecteurs, à la fin de la ligne dans laquelle le instance GCP apparaît, sélectionnez les trois points, puis sélectionnez Connecter Google Workspace instance.

    Pour une organisation Google Workspace qui ne dispose pas encore d’une instance GCP connectée

    • Dans la page Applications connectées , sélectionnez +Connecter une application, puis Google Workspace.
  4. Dans la fenêtre Nom de l’instance , donnez un nom à votre connecteur. Ensuite, sélectionnez Suivant.

  5. Dans la fenêtre Ajouter une clé Google , entrez l’ID du compte de service, le numéro de projet, le certificat P12 et l’adresse e-mail Super Admin :

    Capture d’écran montrant la configuration de l’espace de travail Google dans Defender for Cloud Apps.

    1. Entrez l’ID du compte de service, le Email que vous avez copié précédemment.

    2. Entrez le numéro de projet (ID d’application) que vous avez copié précédemment.

    3. Chargez le fichier de certificat P12 que vous avez enregistré précédemment.

    4. Entrez l’adresse e-mail de votre Google Workspace Super Administration.

      Le déploiement avec un compte qui n’est pas un Google Workspace Super Administration entraîne l’échec du test d’API et ne permet pas Defender for Cloud Apps de fonctionner correctement. Nous demandons des autorisations spécifiques, si bien que, même en tant que Super Administrateur, Defender for Cloud Apps reste limité.

    5. Si vous disposez d’un compte Google Workspace Business ou Enterprise, cochez la case correspondante. Pour plus d’informations sur les fonctionnalités disponibles dans Defender for Cloud Apps pour Google Workspace Business ou Enterprise, consultez Activer des actions de visibilité, de protection et de gouvernance instantanées pour vos applications.

    6. Sélectionnez Connecter les espaces de travail Google.

  6. Dans le portail Microsoft Defender, sélectionnez Paramètres. Choisissez ensuite Cloud Apps. Sous Applications connectées, sélectionnez Connecteurs d’application. Vérifiez que le status du connecteur d’application connecté est Connecté.

Après avoir connecté Google Workspace, vous recevez des événements pendant sept jours avant la connexion.

Après avoir connecté Google Workspace, Defender for Cloud Apps effectue une analyse complète. Selon le nombre de fichiers et d’utilisateurs dont vous disposez, l’exécution de l’analyse complète peut prendre un certain temps. Pour activer l’analyse en quasi-temps réel, les fichiers sur lesquels une activité est détectée sont déplacés au début de la file d’attente d’analyse. Par exemple, un fichier modifié, mis à jour ou partagé est immédiatement analysé. L’analyse en quasi-temps réel ne s’applique pas aux fichiers qui ne sont pas modifiés par nature. Par exemple, les fichiers affichés, aperçus, imprimés ou exportés sont analysés pendant l’analyse normale.

Les données SSPM (SaaS Security Posture Management) (préversion) sont affichées dans le portail Microsoft Defender sur la page Degré de sécurisation. Pour plus d’informations, consultez Gestion de la posture de sécurité pour les applications SaaS.

Si vous rencontrez des problèmes pour connecter l’application, consultez Résolution des problèmes liés aux connecteurs d’application.