Blog
Guides pratiques pour enquêter sur une compromission Google Workspace : exports d'audit, transferts BEC, applis OAuth, exfiltration Drive, changements admin.
Ce que les journaux d'audit Google Workspace ne disent pas : 6 mois de conservation, délais, plafonds d'export, CSV contre API Reports, trous liés aux licences.
Une compromission de messagerie fictive dans Google Workspace, analysée par les journaux : connexion AiTM, OAuth, filtre caché, fraude et vol Drive.
Checklist de la première heure pour un compte Google Workspace compromis : préserver les journaux, couper sessions et jetons, retirer transferts et filtres.
Super-admin Google Workspace compromis : événements du journal Admin pour nouveaux admins, rôles, SSO, délégation, routage du courrier et règles de conformité.
Détecter le vol de données dans Google Workspace : rafales de téléchargements Drive, partages externes, liens publics, changements de propriétaire, Takeout.
Les risques de la délégation au niveau du domaine : un client API qui usurpe chaque utilisateur, les événements du journal Admin, DeleFriend, quoi revoir.
Enquêter sur une application OAuth suspecte dans Google Workspace : événements authorize et activity, scopes Gmail et Drive, révocation et blocage.
Retrouver la règle de transfert Gmail ou le filtre caché laissé par un pirate dans une boîte Workspace : événements, paramètres à exporter, quoi supprimer.
Enquêter sur une connexion suspecte Google Workspace : is_suspicious, ASN d'hébergeurs, nouveaux pays, voyage impossible, rafales d'échecs, 2SV et récupération.