Téléchargement massif Google Drive et exports Takeout
Détecter le vol de données dans Google Workspace : rafales de téléchargements Drive, partages externes, liens publics, changements de propriétaire, Takeout.
En bref. Le vol de données dans Workspace apparaît dans trois journaux. Drive montre les rafales d'événements download, les fichiers partagés vers des adresses externes ou ouverts à « tous les utilisateurs disposant du lien », et les transferts de propriété. Takeout enregistre le lancement, la fin et le téléchargement d'un export complet du compte. Les jetons OAuth montrent une application qui aspire des données Drive ou Gmail via l'API. Cherchez du volume sur une fenêtre courte, depuis une IP inhabituelle, juste après une connexion suspecte. Puis vérifiez que votre niveau de licence journalise bien l'activité Drive.
Dans une fraude BEC, l'argent est l'objectif, mais les données partent souvent aussi : liste des fournisseurs, paie, mandats bancaires, fichiers clients. Elles servent à la fraude suivante ou au chantage. C'est dans Drive et Takeout qu'il faut regarder.
Les événements Drive qui comptent
La page Drive log events de Google documente la liste complète. Pour l'exfiltration :
| Événement (nom d'API) | Libellé de la console (anglais) | Pourquoi c'est important |
|---|---|---|
download | Download | Le contenu du fichier a quitté Google |
change_user_access | Change user access / sharing | Fichier partagé avec une personne, peut-être externe |
change_document_visibility, change_document_access_scope | Change visibility / link sharing | « Tous les utilisateurs disposant du lien » ou public sur le web |
change_owner | Change owner | Propriété du fichier transférée à un autre compte |
copy, view, edit | Copy, View, Edit | Contexte, et préparation avant téléchargement |
Chaque enregistrement porte l'acteur, le titre du document, son ID, son type et son propriétaire, la visibilité et l'IP. L'API Reports ajoute les informations réseau.
Schéma 1 : le téléchargement massif
Un compte qui télécharge beaucoup de fichiers en quelques minutes, c'est rarement une personne qui clique. L'analyseur signale 20 événements download ou plus en 15 minutes pour un même acteur sous le constat Téléchargement massif de fichiers Drive (gravité élevée, T1530 Data from Cloud Storage). Le constat liste les IP et les titres de fichiers. La vue des preuves montre chaque fichier.
Pour qualifier :
- IP. Le réseau du bureau, ou un ASN d'hébergeur déjà vu lors d'une connexion à risque ?
- Heure. 2 h du matin un jour de semaine, pendant que l'utilisateur dormait ?
- Fichiers. Un dossier de migration, ou des données financières, RH et clients piochées dans plusieurs dossiers ?
- Client. L'utilisateur a-t-il un client de synchronisation ? Synchroniser ou migrer un dossier peut produire des rafales légitimes. Posez la question avant d'escalader.
Un attaquant patient qui télécharge sous le seuil ne déclenchera pas la règle. Triez tout de même la vue « Tous les événements » par acteur et par IP sur la fenêtre de l'incident.
Schéma 2 : le partage vers l'extérieur
Au lieu de télécharger, un attaquant peut partager des fichiers avec un compte externe et les lire tranquillement. Cela ne laisse rien sur votre réseau.
- Rafale de partages externes : 10 fichiers ou plus partagés avec des adresses externes, ou passés en « tous les utilisateurs disposant du lien » / public / partagé en externe, en 30 minutes. Gravité élevée, T1537 Transfer Data to Cloud Account.
- Public sur le web : tout fichier rendu public. Faible à lui seul, à regarder pendant un incident.
- Transfert de propriété :
change_ownervers un autre compte. Routinier lors d'un départ, notable pendant un incident. - Membre de groupe externe : une adresse externe ajoutée à un groupe Google hérite des fichiers et du courrier partagés avec ce groupe (journal Groups,
add_user).
La vue Entités → Fichiers Drive de l'analyseur liste téléchargements et changements de partage par fichier. Adresses externes liste chaque destinataire extérieur avec la façon dont il a été vu : partage Drive, membre de groupe, cible de transfert.
Schéma 3 : Google Takeout
Takeout exporte les données d'un utilisateur (courrier, Drive, contacts, agenda…) sous forme d'archives à télécharger. Pour un attaquant qui tient une session, c'est la façon de tout prendre en un clic. Les événements Takeout de Google enregistrent le démarrage, la fin et le téléchargement d'un export. Ce journal n'existe que dans certaines éditions, et la fin d'un gros export peut arriver jusqu'à plusieurs jours plus tard.
L'analyseur classe en gravité élevée tout démarrage, planification, fin ou téléchargement d'un Takeout utilisateur (T1567) et affiche les produits demandés et la destination. Les administrateurs peuvent autoriser ou bloquer Takeout par unité organisationnelle ou par groupe. Pour Workspace, c'est autorisé par défaut.
Schéma 4 : une application s'en charge
Une application tierce disposant du scope drive ou drive.readonly peut lister et récupérer chaque fichier visible par l'utilisateur. Cela produit des événements activity dans le journal des jetons OAuth, pas forcément des événements download dans Drive. Si la revue OAuth fait apparaître une application avec scope Drive autorisée pendant l'incident, mesurez son activité API.
Connaître d'abord votre couverture de journalisation
La journalisation Drive dépend des licences. En 2023, Mitiga a signalé que les actions dans le Drive personnel d'un utilisateur n'étaient pas journalisées pour les utilisateurs sous licence gratuite Cloud Identity, seulement pour les licences Workspace payantes. Vérifiez ce que vos éditions enregistrent avant de conclure « rien n'a été téléchargé ». La liste plus large des lacunes est dans limites des journaux d'audit.
N'oubliez pas non plus :
- Le journal Drive enregistre qu'un fichier a été téléchargé, pas ce qu'il est devenu ensuite.
- Consulter un document dans le navigateur (
view) puis copier son contenu ne laisse que la consultation. - Les exports de la console sont plafonnés à 100 000 lignes. Un mois d'activité Drive à l'échelle de l'organisation exige l'API Reports.
Réponse
- Contenez le compte (réinitialisez les cookies de connexion, révoquez les jetons) avant toute chose.
- Supprimez les partages externes et liens publics créés pendant la fenêtre de l'incident. Rétablissez la propriété là où elle a changé.
- Listez les fichiers téléchargés pour l'évaluation juridique et de protection des données. Des données personnelles peuvent déclencher une obligation de notification.
- Restreignez Takeout, les paramètres de partage externe par défaut et l'accès des applications non configurées pour les unités sensibles.
Le déroulé BEC fictif comprend un téléchargement nocturne de 24 fichiers depuis l'IP de l'attaquant. Essayez-le dans l'analyseur avec Essayer un exemple.
FAQ
Comment voir qui a téléchargé des fichiers depuis Google Drive ?
Ouvrez Reporting → Audit and investigation → Drive log events dans la console d'administration (libellés en anglais) et filtrez sur l'événement Download, ou interrogez l'API Reports avec applicationName=drive et eventName=download. Chaque enregistrement donne l'acteur, le titre et l'ID du fichier, le propriétaire et l'adresse IP.
Google Takeout est-il journalisé dans Google Workspace ?
Oui. Les événements Takeout enregistrent le lancement d'un export par un utilisateur, sa fin et son téléchargement. Google indique que la fin peut arriver avec plusieurs jours de retard pour les gros exports, et le journal Takeout n'est disponible que dans certaines éditions.