TENOVIA
Demander une démonstration

Couverture CIS

Couverture CIS Google Workspace

Le Center for Internet Security déclare ses 89 recommandations Google Workspace « manuelles ». Les 89. Sans exception. Autrement dit, le référentiel officiel considère qu’auditer Google Workspace se fait à la main, écran par écran. Tenovia automatise pourtant la couverture CIS Google Workspace en totalité.

La couverture CIS Google Workspace, en clair

Le CIS Google Workspace Foundations Benchmark v1.3.0 compte 89 recommandations de durcissement. Elles couvrent ainsi l’ensemble de la console d’administration. Par ailleurs, le document fait 296 pages, dont 241 de recommandations proprement dites.

Domaine Recommandations
Applications : Gmail, Drive, Agenda, applications tierces 56
Sécurité : authentification, sessions, accès 19
Règles et alertes 8
Annuaire 4
Rapports et journalisation 2
Total 89
Niveau Nombre Portée
Niveau 1 73 Mesures de base, sans effet notable sur les usages
Niveau 2 16 Durcissement avancé, pouvant restreindre certaines fonctionnalités

Pourquoi les audits Google Workspace sont si mauvais

Le référentiel ne propose en effet aucune méthode automatisée. La pratique du marché est donc restée déclarative. Un consultant ouvre la console, parcourt les écrans, note ce qu’il voit, puis remplit un tableur.

Tous ceux qui en ont commandé un connaissent ensuite les conséquences :

  • il faut compter en semaines, pas en jours
  • le résultat dépend de l’auditeur, deux consultants ne rendent pas le même constat
  • rien n’est vérifiable par un tiers, puisqu’il ne reste aucune donnée brute
  • le refaire l’an prochain coûte le même prix, sans possibilité de comparaison fiable

Ce que fait Tenovia

Un contrôle déclaré manuel n’est pas pour autant impossible à automatiser. En réalité, cela signifie seulement que le CIS n’a documenté aucune méthode programmatique.

Google expose en effet l’état de configuration d’un domaine par voie applicative. Tenovia s’appuie dessus, en lecture seule, sans jamais écrire. La couverture CIS Google Workspace repose donc entièrement sur cette lecture.

  • Aucun script exécuté chez vous. Vos équipes n’installent rien et n’exécutent rien.
  • Aucune capacité de modification. L’accès reste ainsi strictement en lecture.
  • Un constat daté et rejouable. Tenovia conserve chaque réglage avec sa valeur et sa date de collecte.
  • Comparable d’un audit à l’autre. Le second passage se lit donc par différence : corrigé, régressé, inchangé.

Le même socle que Microsoft 365

La collecte Google Workspace produit exactement le même format de preuve que la collecte Microsoft 365. On y trouve ainsi l’identifiant du contrôle, l’objet, la propriété, la valeur et la date. Ensuite, le même moteur de règles juge les deux plateformes, et le même rapport les restitue.

Ainsi, pour un groupe qui exploite les deux environnements, ou pour un cabinet qui audite les deux, c’est une seule console, un seul format, une seule méthode.

Ce que vous recevez

  • Un rapport d’audit par domaine, avec le score de conformité et la formulation d’origine de chaque contrôle CIS
  • Les preuves techniques associées à chaque constat, horodatées
  • Un plan de remédiation priorisé par criticité, effort et gain
  • Enfin, le rattachement réglementaire de chaque écart à NIS2, DORA, ISO/IEC 27001 ou au RGPD

Un audit de configuration constate des réglages à une date donnée. Il ne recherche donc pas de compromission, ne teste pas la résistance à une intrusion, et ne vaut pas attestation de conformité. En revanche, il fournit les preuves techniques que votre démarche de conformité réclame.