Un nouvel outil open source nommé cis-benchmarks automatise l’évaluation de la sécurité de Google Workspace selon les recommandations du Center for Internet Security. Développé en Google Apps Script, il vérifie la conformité des configurations du domaine aux normes établies dans le guide CIS v1.4.

L’application interroge les API Google et effectue des contrôles DNS pour générer des rapports interactifs ou des synthèses Google Sheets. Elle intègre également un registre des dérogations afin de gérer les écarts de configuration justifiés et d’ajuster le score global de sécurité.

La gestion de la sécurité d’un environnement numérique demande une attention de tous les instants. Pour les administrateurs de Google Workspace, s’appuyer sur des standards reconnus est primordial pour garantir la protection des données de l’organisation.

C’est pourquoi je mets aujourd’hui à disposition un nouvel outil open source visant à faciliter l’évaluation et l’application des meilleures pratiques de sécurité : le projet cis-benchmarks.

Le Center for Internet Security publie des guides de référence qui font autorité en matière de cybersécurité. Le document de référence sur lequel se base cet outil est le « CIS Google Workspace Foundations Benchmark v1.4 ».

L’importance du Center for Internet Security (CIS)

Ce standard détaille un vaste ensemble de paramètres de configuration techniques utilisés pour maintenir et augmenter la sécurité de la technologie abordée. Ses préconisations couvrent des aspects critiques allant de la sécurisation des comptes (limitation stricte du nombre de comptes « Super Admin », obligation d’utiliser des clés de sécurité physiques), à la gestion fine des permissions de partage de Google Drive, en passant par les protocoles d’authentification de messagerie (DMARC, DKIM, SPF).

Automatiser pour mieux contrôler

Cependant, auditer manuellement les paramètres de la console d’administration pour s’assurer de leur conformité est une tâche particulièrement fastidieuse. C’est ici que l’automatisation prend tout son sens.

Mon outil cis-benchmarks, développé en Google Apps Script, est conçu pour effectuer automatiquement les vérifications de conformité de votre domaine face aux exigences strictes du guide du CIS.

Il permet notamment de réaliser les actions suivantes en s’appuyant sur l’architecture Google Cloud Platform :

  • Interrogation des API Google : Le script exploite de manière transparente les API Cloud Identity API, Admin SDK Directory API et Groups Settings API pour évaluer les politiques en place.
  • Contrôles DNS en direct : L’outil intègre une vérification dynamique de vos enregistrements DNS pour garantir le bon déploiement de vos sécurités de messagerie.
  • Rapport interactif et Mode Batch : L’audit peut se réaliser via une interface Web (Progressive WebApp) pour un suivi étape par étape, ou s’exécuter directement côté serveur (Mode Batch) pour produire un document de synthèse exhaustif dans Google Sheets.

Gestion des risques et registre des dérogations

Parce qu’une infrastructure technique comporte souvent des particularités métiers, cet outil ne se limite pas à produire des alertes « Conforme / Non Conforme ». L’une de ses fonctionnalités clés est le registre des dérogations, permettant d’accepter formellement certains écarts justifiés et d’ajuster le score de conformité de l’entreprise.

Accès au projet

À travers les différents projets partagés sur mes sites d’expertise atelier-informatique.com et faucheux.bzh, mon objectif est de fournir des solutions concrètes pour maîtriser l’écosystème Google Workspace.

Vous pouvez retrouver l’intégralité du code source (fichier Code.gs et Index.html), ainsi que les instructions de déploiement, directement sur le dépôt du projet : 🔗 https://github.com/FabriceFx/cis-benchmarks

L’automatisation est la clé d’une politique de sécurité proactive. N’hésitez pas à déployer l’application web, à forker le projet et à contribuer ! Les retours d’expérience sont toujours les bienvenus.