Identifier et sécuriser les comptes piratés

En tant qu'administrateur, si vous pensez qu'un compte a été piraté, vous pouvez utiliser cette checklist pour vous assurer que les comptes de vos utilisateurs sont sécurisés (par exemple, les comptes piratés ou détournés). Aidez les utilisateurs concernés à suivre la check-list de sécurité Gmail pour les utilisateurs finaux.

Suivez la procédure de sécurité ci-dessous

Étape 1 : Suspendez temporairement le compte utilisateur susceptible d'avoir été piraté

  1. Suspendez le compte utilisateur pour empêcher tout accès non autorisé.

    Remarque : Lorsque vous suspendez un utilisateur, ses cookies de connexion et ses jetons OAuth sont réinitialisés.

  2. Examinez l'activité suspecte et restaurez le compte. Vous pouvez également envisager d'inscrire le domaine à la validation en deux étapes.
  3. Demandez à l'utilisateur concerné de vérifier que l'adresse de récupération du mot de passe est bien la sienne et de suivre les instructions de la liste de contrôle relative à la sécurité de Gmail.

Étape 2 : Examiner le compte à la recherche d'activités non autorisées

  1. Si l'utilisateur piraté est un administrateur, vérifiez dans les journaux d'audit qu'aucune modification de configuration n'a été récemment apportée. Si ce n'est pas le cas, ignorez cette étape.
  2. Contrôlez les appareils mobiles associés au compte concerné et effacez les données de ceux qui vous paraissent suspects.
  3. Examinez l'activité potentiellement non autorisée :
    1. Consultez les événements de journaux des utilisateurs dans la console d'administration pour accéder à la liste des connexions Web réussies et manquées dans votre domaine, sur une période allant jusqu'à 6 mois. Les connexions suspectes sont marquées d'une icône d'avertissement. Vous pouvez également récupérer les connexions pour les comptes de domaine via l'API Reports.
    2. Utilisez la recherche dans le journal des e-mails pour consulter les journaux de distribution associés à vos domaines et évaluer le transit des messages vers et depuis les comptes potentiellement piratés. Si le compte est géré par Vault, vous pouvez utiliser la recherche dans le journal des e-mails pour examiner l'activité liée aux e-mails.
      Remarque : Si vos utilisateurs passent à une édition incluant Vault, ils peuvent récupérer les e-mails ou documents supprimés définitivement.
    3. Utilisez le rapport de sécurité pour évaluer l'exposition du domaine aux risques de sécurité des données. Vous devez examiner les rapports suivants :
    4. Vérifiez qu'aucun paramètre malveillant n'a été créé. Vous pouvez récupérer les paramètres de compte utilisateur (comme les paramètres de transfert) via l'API Gmail. Si vous pensez qu'un compte grand-public@gmail.com a été utilisé lors de ce piratage, veuillez le signaler.

Étape 3 : Révoquez l'accès au compte utilisateur concerné

  1. Suivez les instructions de l'article Réinitialiser le mot de passe d'un utilisateur.
  2. Révoquez les jetons OAuth 2.0 du compte utilisateur concerné.
  3. Certaines applications qui utilisent la méthode d'authentification OAuth 2.0 n'auront plus accès aux données après que vous aurez réinitialisé le mot de passe d'un utilisateur. L'utilisateur devra se connecter avec le nom et le nouveau mot de passe de son compte pour recevoir un nouveau jeton OAuth 2.0.
  4. Supprimez les mots de passe d'application créés par l'utilisateur.

Étape 4. Autorisez à nouveau l'accès au compte utilisateur

  1. Levez la suspension du compte.
  2. Communiquez le nouveau mot de passe temporaire à l'utilisateur et demandez-lui d'en définir un nouveau, unique. Ce mot de passe ne doit pas être déjà utilisé sur d'autres sites Web ou dans d'autres applications.
  3. Activez la validation en deux étapes au sein du domaine et fournissez aux utilisateurs des clés de sécurité U2F, préférables aux codes de validation en deux étapes.
  4. Aidez les utilisateurs concernés à suivre les conseils de sécurité Gmail. Par exemple, assurez-vous que tous vos filtres et options de transfert pour les utilisateurs finaux sont correctement configurés.
    1. Mettez à jour les options de récupération du compte.
    2. Vérifiez que le compte ne fait l'objet d'aucune activité inhabituelle.
    3. Vérifiez si certains messages sont manquants ou suspects.
    4. Vérifiez qu'aucune erreur ne figure dans vos contacts.
    5. Vérifiez vos paramètres Gmail.

Procédure de sécurité supplémentaire

Nous vous recommandons de suivre ces étapes supplémentaires pour assurer la sécurité des comptes de vos utilisateurs.

Étape 1 : Configurer la validation en deux étapes avec des clés de sécurité

La validation en deux étapes ajoute un niveau de sécurité supplémentaire aux comptes de vos utilisateurs. Les utilisateurs doivent en effet saisir un code de validation en complément de leur nom d'utilisateur et de leur mot de passe pour accéder à leur compte. Pour en savoir plus, consultez Ajouter la validation en deux étapes. Nous vous recommandons d'utiliser des clés de sécurité plutôt que des codes de sécurité pour la validation en deux étapes afin de mieux vous protéger contre l'hameçonnage.

Étape 2 : Ajoutez, sécurisez ou mettez à jour les options de récupération du mot de passe

Pour savoir comment ajouter des adresses e-mail secondaires et des numéros de téléphone, consultez l'article Ajouter des options de récupération à votre compte administrateur. Nous vous recommandons de sécuriser vos adresses e-mail secondaires en modifiant le mot de passe, voire l'adresse elle-même.

Étape 3 : Activez les alertes relatives à l'activité des comptes

En tant qu'administrateur, vous pouvez décider de recevoir des alertes concernant l'activité d'un compte quand des événements importants se produisent, par exemple lorsque sont identifiées des connexions suspectes ou des modifications de paramètres de service par d'autres administrateurs.

Vous pouvez consulter le Centre de sécurité de Google pour obtenir des recommandations générales sur la sécurisation de votre compte.