Évaluation Google CASA

Outil CASA pour votre évaluation de sécurité

Préparez votre Cloud Application Security Assessment en reliant ses exigences à vos contrôles existants, sur une plateforme éditée en France.

Qu'est-ce que Google CASA et pourquoi il compte

Le Cloud Application Security Assessment (CASA) est le cadre d'évaluation de sécurité de Google, fondé sur l'OWASP ASVS, exigé des applications qui accèdent à certaines données sensibles via les API Google. Toute application sollicitant des champs d'application restreints de l'API doit en démontrer la conformité pour préserver son accès. Pour les éditeurs, c'est une étape obligatoire et récurrente qui conditionne directement la continuité de service. Une préparation rigoureuse évite les retards de validation et les interruptions d'accès aux données.

Comment Vailor vous aide à préparer votre évaluation CASA

CASA ne fait pas partie du catalogue de référentiels prêts à l'emploi de Vailor : l'équipe Vailor intègre sur demande ses exigences OWASP ASVS au Vailor Control Framework (VCF). Chaque exigence est reliée à un contrôle, chaque contrôle à ses preuves, et chaque écart devient une action suivie dans le plan d'action, avec un responsable et une priorité. Les preuves déjà collectées pour vos autres référentiels, un test d'intrusion par exemple, se réutilisent sans ressaisie. Vous abordez l'évaluation avec des preuves rassemblées et une vision claire de votre niveau de conformité.

Pourquoi garder la maîtrise de vos preuves techniques

Préparer une évaluation CASA mobilise des informations sensibles sur votre architecture applicative et vos vulnérabilités. En SaaS, les données sont stockées en France (AWS, région Paris) et les traitements d'IA passent par AWS Bedrock dans des régions de l'Union européenne. Vailor s'installe aussi chez vous (Docker), avec le modèle d'IA de votre choix. Les données sont chiffrées au repos et en transit, et chaque action est tracée dans un journal d'audit sans fonction d'effacement. Vos preuves techniques restent sous votre contrôle, d'un cycle d'évaluation à l'autre.

Une plateforme pensée pour l'évaluation de sécurité

Exigences reliées aux contrôles

Les exigences OWASP ASVS du CASA reliées aux contrôles que vous maintenez déjà, sans double saisie.

Préparation accélérée

Réutilisez les preuves déjà collectées pour vos autres référentiels plutôt que de repartir de zéro.

Preuves centralisées

Rassemblez vos preuves de sécurité applicative, chacune rattachée à son contrôle, prêtes à présenter à l'évaluateur CASA.

Souveraineté des données

En SaaS, vos preuves et informations techniques sensibles sont stockées en France (AWS, région Paris), ou chez vous.

Ce que vous gagnez avec Vailor

Des exigences OWASP ASVS intégrées sur demande par l'équipe Vailor à vos contrôles
Un dossier d'évaluation CASA structuré et complet
Des écarts priorisés de P1 à P4 dans le plan d'action
Le suivi de la remédiation jusqu'à la validation
Le maintien de la conformité d'un cycle à l'autre
La continuité de votre accès aux API Google

Questions fréquentes sur l'évaluation CASA

Quelles applications doivent passer une évaluation CASA ?

Le déclencheur est le type d'autorisation OAuth demandé aux utilisateurs Google, pas la taille de l'éditeur. Une application qui sollicite des champs d'application sensibles passe par la vérification OAuth ; celle qui demande des champs restreints, ceux qui touchent aux contenus les plus protégés comme la messagerie ou les fichiers, doit en outre démontrer son niveau de sécurité applicative via CASA. Une application réservée aux comptes de votre propre organisation échappe à cette vérification. Le périmètre s'apprécie donc application par application.

Quels sont les niveaux d'évaluation CASA ?

CASA est gradué. Au plus léger, une auto-évaluation appuyée sur des preuves et sur l'analyse automatisée de l'application ; au plus exigeant, une évaluation conduite par un laboratoire agréé, qui ajoute ses propres tests et une revue documentaire. Le niveau attendu n'est pas choisi par l'éditeur : il découle de la vérification demandée par Google et du risque porté par les données auxquelles l'application accède. Le travail de préparation reste le même, seule change l'exigence de preuve.

CASA est-il une certification ?

Pas au sens d'une ISO 27001 : il n'existe ni schéma accrédité, ni certificat de conformité générale de l'organisation. CASA est le cadre de l'App Defense Alliance que Google utilise dans sa vérification OAuth ; une évaluation conduite par un laboratoire agréé aboutit à une lettre de validation, attachée à une application et aux autorisations qu'elle demande, que vous transmettez à Google. Elle n'est pas acquise une fois pour toutes : tant que l'application conserve des champs restreints, l'évaluation est à refaire chaque année, et modifier les champs demandés relance la vérification.

Que vérifie l'OWASP ASVS dans le cadre du CASA ?

L'ASVS est le référentiel de vérification de la sécurité applicative publié par l'OWASP, sur lequel CASA fonde ses exigences. On y retrouve l'authentification et la gestion des sessions, le contrôle d'accès, la validation des entrées, la cryptographie et la gestion des secrets, la journalisation, la gestion des dépendances et la sécurité du cycle de développement. La logique est celle de la preuve : pour chaque exigence, montrer non pas une intention mais un contrôle en place et vérifiable.

Une certification ISO 27001 dispense-t-elle de l'évaluation CASA ?

Non. Une certification ISO/IEC 27001 porte sur un système de management de la sécurité de l'information, à l'échelle de l'organisation ; CASA regarde une application et son code. L'une ne se substitue pas à l'autre. En revanche, une grande partie des preuves déjà produites pour votre SMSI, un rapport SOC 2 ou un test d'intrusion récent alimente directement le dossier CASA. L'erreur fréquente consiste à repartir de zéro alors que la matière existe, dispersée entre plusieurs équipes.

Que se passe-t-il si l'évaluation n'aboutit pas ?

Les écarts constatés doivent être corrigés puis présentés à nouveau : une évaluation n'est pas un examen à passage unique. Le risque réel n'est pas l'échec ponctuel, c'est le calendrier. Tant que le dossier n'est pas validé, Google peut restreindre l'accès de l'application aux champs concernés, ce qui casse la fonctionnalité côté utilisateurs. D'où l'intérêt de traiter la remédiation en continu plutôt que de découvrir les écarts quelques semaines avant l'échéance.

Pourquoi un outil dédié plutôt qu'un tableur pour préparer un CASA ?

Parce qu'un dossier CASA n'est pas une liste de cases cochées mais un ensemble de liens : quelle exigence, quel contrôle la couvre, quelle preuve l'atteste, qui en répond et quand elle a été revue. Un tableur perd ces liens d'un cycle à l'autre, et le travail est à refaire à l'identique l'année suivante. Une plateforme les conserve, signale les preuves périmées entre deux évaluations et réutilise ce qui reste valable, y compris pour vos autres référentiels.

Préparez votre évaluation CASA

Réservez 30 minutes : on écoute votre contexte et on vous dit concrètement comment Vailor peut porter votre préparation CASA.

Réserver une démo