Réponse à incident Google Workspace : la première heure
Checklist de la première heure pour un compte Google Workspace compromis : préserver les journaux, couper sessions et jetons, retirer transferts et filtres.
En bref. Pendant la première heure : (1) exporter les preuves (journaux d'audit et paramètres Gmail de la boîte), (2) couper l'accès (suspendre le compte ou réinitialiser les cookies de connexion, révoquer les jetons OAuth), (3) supprimer la persistance (transfert, filtres, délégués, envoi en tant que, applications malveillantes), (4) réinitialiser le mot de passe et durcir la 2SV, (5) arrêter l'argent (appeler les destinataires des e-mails frauduleux, geler les paiements modifiés). Ensuite seulement, enquêter avec le guide principal et l'analyseur dans le navigateur.
C'est la liste que je veux voir affichée au mur quand une boîte mail de la comptabilité semble compromise. Elle est volontairement courte. Chaque point est soit réversible, soit protecteur des preuves. Quand Google documente une étape, le lien pointe vers l'aide officielle Google Workspace Admin. C'est la source qui fait foi pour l'emplacement de chaque paramètre dans la console, et ces chemins changent avec le temps. Les chemins de menu ci-dessous reprennent les libellés de la console en anglais.
Minutes 0 à 10 : préserver avant de nettoyer
Le nettoyage modifie l'état du compte. Supprimer un filtre efface la seule copie de ses critères. La révocation d'un jeton est journalisée, mais le nom et les scopes de l'application restent plus faciles à lire dans l'autorisation d'origine. Donc d'abord :
- Exportez les journaux des connexions, des jetons OAuth, des comptes utilisateur et Gmail pour le compte, de 30 jours avant l'e-mail suspect jusqu'à maintenant. Voir comment exporter les journaux d'audit Google Workspace. Si le temps presse, l'export CSV de la console est le plus rapide.
- Capturez les paramètres Gmail de la boîte : filtres, adresses de transfert, transfert automatique, délégués, envoi en tant que. Utilisez l'API Gmail si vous le pouvez, sinon des captures d'écran des pages de paramètres Gmail de l'utilisateur.
- Notez ce que vous faites et quand, en UTC. Vos propres actions apparaîtront dans le journal Admin. Il faudra les distinguer de celles de l'attaquant.
Pourquoi se presser : Google conserve la plupart des événements d'audit six mois, et certains (jetons OAuth, fin d'un Takeout) mettent des heures à apparaître. Exportez maintenant, et encore demain.
Minutes 10 à 25 : couper l'accès de l'attaquant
- Suspendez le compte si l'attaquant est peut-être encore actif. C'est la première étape de la procédure Google identifier et sécuriser les comptes compromis.
- Réinitialisez les cookies de connexion. Dans la console, allez dans Directory → Users → l'utilisateur → Security → Sign-in cookies → Reset. L'utilisateur est déconnecté de ses sessions de navigateur partout. C'est ainsi qu'on expulse une session volée par un kit AiTM. L'équivalent API est
users.signOut. Avec un fournisseur d'identité tiers, terminez aussi la session côté IdP. - Révoquez les jetons OAuth de toute application autorisée pendant l'incident (l'utilisateur → Security → Connected applications). Puis bloquez l'application pour toute l'organisation dans Security → Access and data control → API controls → Manage third-party app access. Voir le guide de Google sur le contrôle d'accès des applications.
- Supprimez les mots de passe d'application que le compte a pu créer. Ils contournent la 2SV pour les anciens clients.
Minutes 25 à 40 : supprimer la persistance dans la boîte
- Transfert. Désactivez le transfert automatique et supprimez les adresses de transfert inconnues (paramètres Gmail → Transfert et POP/IMAP). Au niveau de l'organisation, envisagez de décocher Allow users to automatically forward email to another address sous Apps → Google Workspace → Gmail → End User Access. Voir autoriser les utilisateurs à transférer automatiquement leurs e-mails Gmail.
- Filtres. Supprimez les filtres qui transfèrent, archivent, mettent à la corbeille ou marquent comme lu tout ce qui touche aux factures, paiements ou coordonnées bancaires. Puis restaurez ce qu'ils ont caché : cherchez dans Tous les messages et la Corbeille les réponses des fournisseurs et clients. Ces messages sont souvent la preuve de la fraude. Contexte : trouver la règle de transfert Gmail d'un pirate.
- Délégués et adresses « envoyer en tant que » que l'utilisateur ne reconnaît pas (paramètres Gmail → Comptes).
- E-mail et téléphone de récupération. Vérifiez-les avec l'utilisateur. Les attaquants les modifient pour reprendre le compte.
Minutes 40 à 50 : resécuriser l'identité
- Réinitialisez le mot de passe maintenant, après les étapes ci-dessus et non avant, et imposez un changement à la prochaine connexion.
- Durcissez la validation en deux étapes. Vérifiez qu'elle est active. Pour la comptabilité et les administrateurs, passez aux clés de sécurité ou aux clés d'accès (passkeys). Les codes et les invites sur téléphone peuvent être relayés par un kit AiTM. Une clé de sécurité, non. Voir déployer la validation en deux étapes chez Google et la fiche de la CISA sur la MFA résistante au phishing.
- Si un compte administrateur est concerné, passez en revue tout de suite les super-administrateurs, les rôles admin, les profils SSO et la délégation au niveau du domaine. Détails dans abus de rôles admin et changements SSO.
Minutes 50 à 60 : arrêter l'argent
La compromission de messagerie professionnelle (BEC) est une fraude au paiement avant d'être un problème informatique.
- Téléphonez aux destinataires externes de tout message frauduleux « nouvelles coordonnées bancaires », à un numéro que vous aviez déjà. Ne répondez pas par e-mail.
- Gelez les paiements en attente dont les coordonnées bancaires ont changé récemment, et demandez à votre banque le rappel de tout virement déjà parti. L'IC3 du FBI recommande de contacter immédiatement l'établissement financier pour demander un rappel des fonds, et de déposer plainte sur ic3.gov. Hors des États-Unis, utilisez l'équivalent national (en France, le dépôt de plainte auprès de la police ou de la gendarmerie).
- Prévenez la comptabilité de vérifier par téléphone tout changement de coordonnées bancaires pendant les semaines qui suivent.
Après la première heure
Vous avez maintenant le temps d'enquêter correctement :
- Déposez les exports dans l'analyseur de journaux d'audit Google Workspace. Il signale les connexions, la persistance et la collecte, construit une chronologie et transforme les constats en liste de remédiation dans ce même ordre.
- Suivez la méthode du guide d'investigation pour mesurer ce qui a été lu ou téléchargé.
- Vérifiez les autres boîtes qui ont reçu l'e-mail d'hameçonnage. Les campagnes AiTM visent rarement une seule personne.
Les erreurs classiques
| Erreur | Pourquoi ça fait mal |
|---|---|
| Réinitialiser d'abord le mot de passe et s'arrêter là | Les jetons OAuth, le transfert et les filtres continuent de fonctionner |
| Supprimer les filtres avant de les avoir relevés | On perd les mots-clés et l'adresse de destination de l'attaquant |
| Attendre plusieurs jours pour exporter | La conservation est limitée, et chaque jour rapproche le début de l'incident de la limite |
| Ne regarder que la boîte de la victime | Des règles de routage ou de conformité au niveau admin peuvent copier le courrier de tout le monde |
| Prévenir les fournisseurs par e-mail | L'attaquant lit peut-être encore le fil, ou l'intercepte |
FAQ
Faut-il suspendre un compte Google Workspace compromis ?
Si l'attaquant est peut-être encore actif, oui. La suspension est la première étape de la procédure de Google pour les comptes compromis et bloque l'accès pendant que vous travaillez. Exportez les journaux et les paramètres Gmail avant, ou juste après, pour que le nettoyage ne détruise pas des preuves encore utiles.
Dans quel ordre réinitialiser le mot de passe et révoquer les jetons ?
Révoquez d'abord les sessions et les jetons OAuth, supprimez transferts et filtres, puis réinitialisez le mot de passe. Une réinitialisation seule laisse fonctionner les jetons des applications tierces, le transfert et les filtres.