
Prix d'un EASM : combien coûte une plateforme de gestion de surface
d'attaque ?
Prix EASM : les modèles de facturation réels, les fourchettes observées, le piège du sur devis et ce qui fait varier la facture. Existe-t-il un EASM gratuit ?
Maxime J8 min de lectureMis à jour le
Un EASM au tarif lisible
Palier gratuit, Pro à 99 € et Business à 299 € par mois, quotas fixes, sans facture surprise.
Découvrir own2pwn EASMFin de trimestre, la facture de votre plateforme EASM passe de 180 à 340 € sans qu'une seule ligne du contrat ait bougé. La cause tient dans une colonne du relevé : le nombre d'actifs surveillés. L'outil en a découvert quarante de plus le mois dernier, et chacun se facture au passage. C'est ça, le prix d'un EASM : rarement le chiffre affiché en gros sur la page tarifs, souvent celui que la découverte fait grimper une fois le contrat signé.
Alors, combien coûte un EASM en pratique ? La réponse tient en deux temps : le ticket d'entrée d'une plateforme de gestion de surface d'attaque externe tourne autour de 90 à 130 € par mois pour une petite surface, et grimpe vite à plusieurs milliers d'euros par an dès qu'on parle de centaines d'actifs, d'enrichissement et de support. Entre les deux, tout dépend de la façon dont l'éditeur compte. Six modèles de facturation coexistent sur le marché, et ils ne se lisent pas de la même manière.
Les modèles de facturation d'un EASM
Le marché n'a pas de standard. Chaque éditeur facture sur l'unité qui l'arrange, et c'est rarement la même. Six modèles reviennent, parfois combinés dans une seule offre.
| Modèle | Unité facturée | Ordre de grandeur |
|---|---|---|
| Par actif | L'actif découvert | Environ 0,30 € par actif et par mois |
| Par domaine ou par IP | Le domaine racine ou la plage d'adresses | Forfait de 90 à 130 € par mois |
| Forfait avec quotas | Le palier, exprimé en nombre d'actifs | Environ 100 à 300 € par mois |
| Par siège | L'utilisateur, c'est-à-dire le compte | Variable, et s'ajoute au reste |
| Freemium | Un palier bridé, facturé 0 € | Gratuit, mais le plafond est bas |
| Sur devis | Le "contexte" du client | Opaque, au-delà de 10 000 € par an |
Par actif découvert. Le plus honnête sur le papier, le plus traître en pratique. Vous payez au nombre d'actifs surveillés (un sous-domaine, une IP, un certificat, un service). Microsoft Defender EASM, par exemple, affiche 0,011 $ par actif et par jour, soit environ 0,33 $ par actif et par mois. Ça paraît dérisoire, jusqu'au moment où l'EASM fait son travail : il découvre. Vous pensiez avoir 70 actifs, il en remonte 214. La facture épouse alors votre exposition réelle, celle que vous ne connaissiez pas au moment de signer.
Par domaine racine ou par plage IP. On facture au périmètre que vous déclarez au départ, quel que soit le nombre d'actifs qui en découlent ensuite. Intruder démarre par exemple autour de 99 $ par mois pour un seul domaine et une seule IP. Simple à comprendre, mais l'addition gonfle vite si vous avez douze marques, quinze filiales et autant de racines à couvrir.
Forfait avec quotas. Un palier fixe ("jusqu'à X actifs"), un prix fixe. Attaxion annonce des plans à partir de 129 $ par mois qui montent jusqu'à quelques centaines d'actifs ; TRaViS démarre à 99 $. Vous savez ce que vous payez tant que vous restez sous le plafond ; au-delà, vous changez de palier. C'est le modèle le plus prévisible, à condition que le plafond soit un hard-cap et non un seuil qui déclenche une facturation à l'actif supplémentaire.
Par siège. Certains ajoutent un coût par utilisateur de l'interface, surtout côté outillage d'entreprise. C'est marginal pour une PME, sensible dans un SOC où vingt analystes doivent accéder à la console.
Freemium. Un palier gratuit, volontairement bridé : un domaine, un scan par semaine, pas d'historique, pas d'alerte. Utile pour tâter le produit, insuffisant pour un usage réel. Le cas de l'EASM gratuit a sa propre section plus bas.
Sur devis. Le fameux "contactez-nous". Les gros noms (CyCognito, Ivanti, CrowdStrike, Group-IB) ne publient aucun prix et calibrent au cas par cas, souvent à partir de plusieurs dizaines de milliers d'euros par an. Rien d'illégitime pour un déploiement grand compte. Reste que le silence a une fonction : on ajuste le prix à ce que vous semblez pouvoir payer. Il existe aussi des grilles à moitié publiées, comme la structure de facture de Detectify, où la redevance de plateforme est affichée mais les composants sur demande.
Ce qui fait varier la facture
Deux entreprises avec le même nombre de salariés peuvent payer du simple au décuple. Le prix d'un EASM ne dépend presque jamais de votre chiffre d'affaires. Il dépend de cinq variables.
- La taille de votre surface. C'est le premier facteur, et le seul que vous ne maîtrisez pas au moment de signer. Une PME mono-domaine et un groupe avec 400 sous-domaines hérités de dix ans de rachats ne jouent pas dans la même cour. Sur un modèle à l'actif, cette variable est la facture.
- La fréquence de scan. Un balayage mensuel coûte moins qu'une surveillance continue qui re-scanne tous les jours et vous alerte au changement. Le "continu" est ce qui sépare un EASM d'un audit ponctuel ; payer pour du mensuel, c'est souvent payer pour un scanner déguisé.
- L'enrichissement. Corréler les versions détectées aux CVE de la NVD, croiser avec des flux de threat intelligence, détecter les fuites de données ou les identifiants exposés : chaque couche d'analyse se paie. Les offres "premium" sont surtout des offres "plus d'enrichissement".
- Le support et l'accompagnement. Un accès self-service n'a pas le prix d'un contrat avec un ingénieur dédié qui trie vos alertes. Sur le haut de gamme, une part du ticket paie ce temps d'ingénieur.
- L'engagement. Annuel contre mensuel : comptez souvent 15 à 20 % de remise pour un an payé d'avance. C'est confortable si le produit vous convient, c'est un piège si vous vous êtes trompé de plateforme.
Le piège du prix "sur devis"
Existe-t-il un EASM gratuit ?
Oui, mais lisez les petites lignes. Un EASM gratuit prend deux formes, et aucune ne remplace un abonnement pour un usage sérieux.
La première, ce sont les outils open-source : subfinder, amass, dnsx, httpx, nuclei. Gratuits, excellents, c'est d'ailleurs ce que la plupart des plateformes font tourner sous le capot. Le mot "gratuit" ne dit rien du coût d'exploitation : il faut un serveur qui tourne, des sources de données (certaines API de reconnaissance sont payantes), quelqu'un pour orchestrer les scans, corréler les résultats, et surtout recommencer chaque semaine. Le coût ne disparaît pas, il se déplace vers du temps d'ingénieur. Une équipe outillée s'en sort ; pour les autres, l'addition en heures dépasse vite le prix d'un abonnement.
La seconde, ce sont les paliers freemium des plateformes commerciales. Gratuits, oui, mais bridés par construction : un domaine, un scan ponctuel, pas de surveillance continue, pas d'alerte, pas d'historique. Le but est commercial : vous montrer ce qui dépasse, assez pour donner envie de passer à un palier payant. Ce qui a du sens : un premier scan gratuit qui remonte trois actifs oubliés vaut mieux que rien, et vous n'avez rien signé. Le palier gratuit est une porte d'entrée vers l'offre payante, à consommer comme tel.
Le vrai tarif d'un EASM, c'est son coût total
Comparer deux prix mensuels ne veut pas dire grand-chose tant qu'on ne les rapporte pas à ce qu'ils remplacent. Le prix d'un EASM se juge contre son alternative : le temps passé à cartographier la surface à la main, et le coût d'un actif oublié qui finit par se faire compromettre, ce qui se solde souvent par une fuite de données à déclarer et à contenir. C'est là que se joue le coût total de possession.
Rapporté à ça, un EASM d'entrée de gamme coûte moins cher qu'une journée d'ingénieur par mois. La comparaison avec un simple scanner de vulnérabilités ne tient pas non plus : un scanner qualifie une liste de cibles qu'on lui fournit, un EASM commence par trouver les cibles que vous ignoriez. On a détaillé cette frontière, et son impact sur le budget, dans pentest contre scan de vulnérabilité.
Un EASM ne remplace pas non plus un test d'intrusion et son budget : le premier surveille en continu une large surface pour quelques centaines d'euros par mois, le second envoie un humain prouver l'exploitation sur un périmètre ciblé pour quelques milliers d'euros par mandat. Deux lignes budgétaires qui se complètent : l'EASM cartographie et priorise, le pentest va au fond des zones critiques qu'il a fait remonter.
Combien coûte own2pwn EASM
On applique à notre propre grille ce qu'on reproche aux autres de cacher. Le tarif est public et le modèle est un hard-cap : un palier fixe, un prix fixe, pas de facturation à l'actif qui dérape, pas d'overage surprise en fin de mois.
- Dès 0 €. Un palier gratuit pour découvrir votre surface et voir ce qui dépasse, sans carte bancaire.
- Pro à 99 € par mois. Pour une PME ou une équipe qui veut une surveillance continue, de la corrélation CVE et un pentest automatisé (des centaines de modules de détection non intrusifs) sur son périmètre.
- Business à 299 € par mois. Pour une surface plus large, avec des quotas relevés, toujours en plafond fixe.
Pas de "sur devis", pas de commercial à convaincre avant de connaître le prix. Et sur le volet hébergement, qui compte quand on confie le plan de ses points d'entrée à un tiers : société française, données hébergées dans l'Union européenne, traitement sous RGPD. On remet ce critère en perspective avec le reste du marché dans notre comparatif des plateformes EASM.
À retenir
L'essentiel sur le prix d'un EASM
- Ticket d'entrée : 90 à 130 € par mois pour une petite surface ; plusieurs milliers d'euros par an dès qu'on ajoute des actifs, de l'enrichissement et du support.
- Six modèles de facturation : par actif, par domaine ou IP, forfait à quotas, par siège, freemium, et le fameux "sur devis". Ils ne se comparent pas d'un coup d'œil.
- Le modèle par actif est piégeux : la facture suit votre exposition réelle, que vous ne connaissez pas d'avance. Un hard-cap protège le budget.
- EASM gratuit : existe en open-source (coût déplacé vers du temps d'ingénieur) et en palier freemium bridé (porte d'entrée, pas couverture réelle).
- Le vrai tarif de la gestion de surface d'attaque externe se juge au coût total : face au temps de cartographie manuelle et au prix d'un incident sur un actif oublié, l'abonnement est la ligne la moins chère.
Avant de comparer des grilles, mesurez votre propre surface : le premier scan suffit souvent à corriger l'idée qu'on se faisait de son exposition, et ce chiffre change la lecture de tous les tarifs. Le palier gratuit de la plateforme EASM d'own2pwn le fait sans carte bancaire ; Pro et Business prennent le relais si la surface le justifie, au prix affiché, sans rattrapage le mois d'après.
Questions fréquentes
Combien coûte un EASM ?
Le ticket d'entrée d'une plateforme EASM tourne autour de 90 à 130 euros par mois pour une petite surface, et grimpe à plusieurs milliers d'euros par an dès qu'on parle de centaines d'actifs, d'enrichissement et de support. Les grands déploiements sur devis dépassent souvent plusieurs dizaines de milliers d'euros par an. Entre les deux, tout dépend de l'unité que l'éditeur facture.
Existe-t-il un EASM gratuit ?
Oui, sous deux formes. Les outils open source (subfinder, amass, dnsx, httpx, nuclei) sont gratuits mais déplacent le coût vers du temps d'ingénieur : serveur, sources de données, orchestration et re-scan chaque semaine. Les paliers freemium des plateformes commerciales sont gratuits mais bridés (un domaine, un scan ponctuel, pas d'alerte) : une porte d'entrée, pas une couverture réelle.
Comment est facturé un EASM ?
Six modèles coexistent : par actif découvert (environ 0,30 euro par actif et par mois), par domaine racine ou plage IP (forfait 90 à 130 euros par mois), forfait à quotas, par siège utilisateur, freemium bridé, et le fameux sur devis. Ils ne se comparent pas d'un coup d'œil, car chaque éditeur facture sur l'unité qui l'arrange.
Pourquoi la facture d'un EASM augmente-t-elle après la signature ?
Parce qu'un EASM découvre. Sur un modèle facturé à l'actif, la facture épouse votre exposition réelle : vous pensiez surveiller 70 actifs, la plateforme en remonte 214, et chacun se facture au passage. C'est le piège du modèle par actif. Un hard-cap (palier à prix fixe, sans facturation au-delà du quota) protège le budget de cette dérive.
Qu'est-ce qu'un hard-cap dans un abonnement EASM ?
Un hard-cap est un plafond ferme : un palier fixe (jusqu'à X actifs) pour un prix fixe, sans facturation à l'actif supplémentaire une fois le quota atteint. Il s'oppose au seuil qui déclenche une facturation à l'usage. Avant de signer, demandez par écrit si le prix est un hard-cap ou s'il existe un overage au-delà du quota.
Quel est le prix de l'EASM d'own2pwn ?
Le tarif est public et en hard-cap : un palier gratuit sans carte bancaire pour découvrir sa surface, un plan Pro à 99 euros par mois pour une surveillance continue avec corrélation CVE, et un plan Business à 299 euros par mois pour une surface plus large. Pas de sur devis, pas de facturation à l'actif qui dérape en fin de mois.
Veille sécurité
La suite, une fois par mois
Ce qui bouge vraiment sur la surface d'attaque externe, NIS2 et la sécurité applicative, écrit par le pentester qui signe ces articles. Un envoi par mois, désinscription en un clic.
Votre adresse ne sert qu'à cet envoi. Voir la politique de confidentialité.
Le dossier surface d'attaque externe
Guide de tête
EASM : qu'est-ce que la gestion de surface d'attaque externe ?
L'EASM en clair : définition, fonctionnement, et ce qui le distingue d'un scanner ou d'un pentest. Comment cartographier votre surface d'attaque externe et qui en a besoin.
Dans le même dossier
appsec
Découverte d'actifs : ce que les sources passives trouvent vraiment
Découverte d'actifs mesurée sur des cibles autorisées et sur notre propre domaine : ce que chaque source passive apporte, et combien de noms sont encore vivants.
appsec
Scanner de vulnérabilité : quel outil pour quel besoin
Scanner de vulnérabilité : les cinq familles d'outils et ce qu'elles couvrent réellement, ce qu'un scan ne trouvera jamais, le coût du tri, et comment choisir selon ce que vous protégez.
appsec
Shadow IT : trouver les actifs exposés que personne ne gère
Sous-domaine oublié, bucket S3 d'un prestataire parti, API de staging de 2021 : voilà votre vraie surface d'attaque. Comment cartographier le shadow IT et découvrir les actifs exposés.