
EASM : qu'est-ce que la gestion de surface d'attaque
externe ?
L'EASM en clair : définition, fonctionnement, et ce qui le distingue d'un scanner ou d'un pentest. Comment cartographier votre surface d'attaque externe et qui en a besoin.
Maxime J10 min de lectureMis à jour le
Voyez votre surface d'attaque comme l'attaquant
Découverte automatique, corrélation CVE via NVD et surveillance continue, hébergées dans l'Union européenne.
Cartographier ma surface d'attaqueVous tapez votre nom de domaine racine dans une plateforme, vous cliquez sur "lancer la découverte", et vous partez chercher un café. Dix minutes plus tard, l'écran affiche 214 actifs exposés sur Internet. Votre CMDB en connaît 70. Le reste ? Des sous-domaines de vieilles campagnes marketing, un jenkins-old mis en ligne en 2021 qui répond toujours, une API de staging que quelqu'un a poussée "pour deux jours" en 2022, un panel d'admin derrière une IP oubliée, un bucket rattaché à un prestataire parti depuis. Vous ne les aviez jamais vus. Dehors, ils sont visibles depuis des mois.
Ce moment de lucidité, c'est ce que produit un EASM : External Attack Surface Management, la gestion de la surface d'attaque externe. Le terme est récent, la pratique moins : les attaquants cartographient les surfaces exposées depuis toujours. L'EASM outille le même travail, côté défense.
L'EASM, c'est quoi ? La définition
L'EASM (External Attack Surface Management) est la discipline qui consiste à découvrir, inventorier et surveiller en continu tout ce qu'une organisation expose sur Internet, du point de vue de l'attaquant. Pas depuis votre réseau interne, pas depuis un fichier Excel d'actifs : depuis l'extérieur, comme le ferait quelqu'un qui prépare une intrusion et n'a pour seul point de départ que votre nom.
En français, on parle de gestion de la surface d'attaque externe. Vous croiserez aussi "cartographie de la surface d'exposition" ou, plus vaguement, "attack surface management". Peu importe l'étiquette, l'idée tient en une phrase : on ne protège pas ce qu'on ne voit pas, et la première étape de toute défense sérieuse, c'est de voir sa propre surface comme l'adversaire la voit. Un EASM n'a besoin d'aucun agent installé, d'aucun accès à votre réseau. Il travaille depuis Internet, avec les mêmes données publiques que n'importe qui.
Surface d'attaque externe : de quoi parle-t-on ?
Deux de ces angles morts pèsent particulièrement lourd et méritent leur propre traitement : les secrets exposés (clés d'API et tokens oubliés dans un dépôt public), et les attaques sur la chaîne d'approvisionnement logicielle, où c'est une dépendance tierce, et non votre code, qui ouvre la brèche.
Comment fonctionne un EASM, étape par étape
Un EASM ne se contente pas d'une liste d'IP à scanner. Il part de presque rien (votre nom, votre domaine) et remonte, de proche en proche, jusqu'à reconstituer votre exposition réelle. Cinq temps s'enchaînent.
1. Découverte. Tout part de quelques graines : un domaine racine, une marque, une plage IP. La plateforme moissonne ensuite des sources publiques pour faire apparaître des actifs que personne ne lui a donnés. L'énumération passive de sous-domaines s'appuie sur les journaux de Certificate Transparency (chaque certificat TLS émis y laisse une trace publique, qu'on ratisse avec crt.sh, subfinder ou amass), puis on résout et on sonde ce qui répond avec dnsx et httpx.
Certaines pistes ne passent pas par le DNS. Un même favicon, hashé et cherché sur Shodan ou Censys, fait parfois tomber une IP directe planquée derrière un CDN. Ces moteurs répondent depuis un index constitué en amont, donc sans envoyer un paquet vers la cible, et savoir les interroger sur son propre périmètre vaut d'être connu avant de payer pour un outil qui les appelle à votre place. Ils ne se valent pas non plus, ni en couverture ni en fraîcheur : on a comparé Censys, Onyphe et Shodan sur les ports balayés, la fraîcheur et le modèle de données, avec un éditeur français dans le lot.
L'attribution par ASN, elle, ne rend service que si l'organisation possède ses propres plages RIR : une minorité. La plupart des cibles vivent dans les ASN d'un cloud (AWS 16509, OVH 16276), où le numéro d'AS ne rattache plus rien d'exploitable. Pour elles, le fil conducteur reste le DNS et les certificats. C'est là que ressortent les sous-domaines fantômes qui pointent dans le vide, mûrs pour un subdomain takeover, et le shadow IT que personne ne gère. Ce premier temps, le plus technique, mérite son propre mode d'emploi : on détaille les outils et les commandes dans la découverte d'actifs, étape par étape.
2. Inventaire et attribution. Découvrir un actif ne suffit pas : encore faut-il prouver qu'il est à vous. Cette étape relie chaque élément trouvé à votre organisation (par le domaine, le certificat, le contenu, parfois l'ASN quand il tient) et l'enrichit : ports ouverts (un scan de ports léger, pas un nmap agressif), technologies détectées, versions de logiciels, en-têtes HTTP de sécurité présents ou absents. Mal attribuer, c'est se créer un angle mort ou polluer le périmètre d'un voisin. On y passe du temps parce que tout le reste du pipeline en dépend.
3. Corrélation des vulnérabilités. Une fois qu'on sait quel logiciel tourne et dans quelle version, on confronte ces empreintes aux flux de CVE, typiquement la NVD du NIST. On fait remonter les expositions connues sur des actifs qu'on vient juste de redécouvrir. Cas d'école : un nginx 1.18.0 laissé sur une machine que plus personne ne surveillait, vulnérable à la CVE-2021-23017 (un off-by-one dans le resolver DNS).
4. Priorisation par exploitabilité. Lister des CVE, c'est facile, et c'est le meilleur moyen de noyer vos équipes. Un bon EASM hiérarchise par exploitabilité, pas par score CVSS brut, parce que ce que le score CVSS mesure vraiment est une gravité intrinsèque, hors contexte. Le service est-il seulement atteignable depuis Internet ? La fonctionnalité vulnérable, elle, est peut-être désactivée ; la bannière de version, souvent, ment. Une faille exploitable sur un actif exposé pèse bien plus qu'un "critique" théorique sur un port fermé. C'est le rôle du pentest automatisé (des centaines de modules de détection non intrusifs) puis, sur les findings les plus graves, d'un agent de pentest autonome borné qui tente de les exploiter dans une sandbox, sous quota, pour ne remonter que ce qui marche vraiment.
5. Surveillance continue. Une surface d'attaque bouge tous les jours : un déploiement crée un sous-domaine, un certificat expire, une CVE sort, une équipe met en ligne un nouveau service. Un scan unique périme en une semaine. L'EASM re-scanne en boucle et alerte sur les changements : c'est ce "continu" qui le distingue d'un audit ponctuel. Cette veille ne s'arrête d'ailleurs pas à vos seuls actifs : elle repère aussi les domaines qui imitent votre marque par typosquatting, enregistrés et armés en quelques heures.
Attack Surface Management (ASM), EASM, CAASM, CTEM : démêler les sigles
Le marché adore les acronymes, et ceux-là se ressemblent assez pour tout embrouiller. La question "c'est quoi un ASM ?" revient sans cesse. Les quatre sigles ne recouvrent pas la même chose.
- ASM (Attack Surface Management) : le terme parapluie. Gérer sa surface d'attaque, tout court. L'EASM en est la déclinaison la plus répandue, au point qu'on emploie souvent les deux mots l'un pour l'autre.
- EASM (External ASM) : la version focalisée sur l'externe, ce qui est joignable depuis Internet. C'est le sujet de cet article, et de loin le point de départ le plus utile, parce que c'est par l'extérieur qu'on se fait attaquer.
- CAASM (Cyber Asset ASM) : une approche qui agrège une vue des actifs en se branchant, via API, sur vos outils internes existants (CMDB, EDR, cloud, annuaire). Il consolide ce que vous savez déjà, quand l'EASM part de zéro et regarde du dehors. Les deux se recoupent utilement.
- CTEM (Continuous Threat Exposure Management) : un programme continu formalisé par Gartner. Aucun produit à installer, c'est une méthode. Il organise en cycle cinq étapes : cadrage (scoping), découverte, priorisation, validation, mobilisation des équipes. L'EASM l'alimente en matière (les actifs, les expositions) qu'il met ensuite en musique.
En pratique, l'ordre d'adoption compte plus que la taxonomie. Pour la plupart des organisations, on commence par l'EASM : on éclaire d'abord la partie qu'on ne maîtrise pas, l'exposition externe, avant de la consolider avec une vue interne (CAASM) ou de la formaliser en programme (CTEM).
EASM, scanner de vulnérabilités, pentest : qui répond à quoi
La confusion la plus coûteuse, c'est de croire que ces trois-là font la même chose. Ils répondent à des questions différentes, et se déclenchent à des moments différents.
| Outil | Périmètre couvert | Question posée | Automatisé ou humain |
|---|---|---|---|
| EASM | Toute la surface externe, y compris l'inconnu | "Qu'est-ce que j'expose, et où sont les risques ?" | Automatisé, continu |
| Scanner de vulnérabilités | Une liste de cibles connues qu'on lui fournit | "Ces cibles ont-elles des versions vulnérables ?" | Automatisé, ponctuel |
| Pentest | Un périmètre défini dans un mandat | "Cette faille est-elle exploitable, et jusqu'où ?" | Humain (expert) |
La différence tient à un point : un scanner de vulnérabilité a besoin qu'on lui donne les cibles. Il ne trouvera jamais le serveur oublié dont personne ne connaît l'adresse, puisqu'elle ne figure sur aucune liste. Un EASM commence par établir le périmètre, puis le qualifie. Il vient donc en amont du scan, et le mot "scanner" recouvre lui-même cinq familles d'outils qui ne prennent pas la même entrée : réseau, web, dépendances, cloud, découverte externe.
Le pentest relève d'une autre catégorie. L'EASM signale "c'est probablement vulnérable" ; un humain qui teste le démontre, enchaîne les failles, et mesure l'impact réel. On a détaillé cette frontière dans le guide du pentest en entreprise. En pratique on les met bout à bout : l'EASM cartographie et surveille en continu, le pentest va au fond des zones critiques que la cartographie a fait remonter. Reste à budgéter cette étape humaine : on donne les fourchettes dans combien coûte un pentest. Et quand le risque vit surtout dans le code plutôt qu'à la lisière du réseau, ce sont d'autres familles d'outils qui entrent en jeu, qu'on compare dans SAST, DAST et IAST.
Qui a besoin d'un EASM ?
Réponse courte : toute organisation dont la surface Internet a grossi plus vite que sa capacité à la suivre. C'est-à-dire à peu près tout le monde. Trois profils reviennent le plus souvent.
- Les grands comptes et ETI : des dizaines de filiales, de marques, de rachats, de prestataires. Leur surface réelle se compte en milliers d'actifs et personne, en interne, n'en a la vue complète. Le shadow IT y est la norme.
- Les PME : moins d'actifs, mais souvent zéro inventaire et pas d'équipe dédiée. Un seul sous-domaine oublié suffit à ouvrir la porte. Et elles arrivent désormais dans le périmètre réglementaire, souvent par ruissellement via la sous-traitance, comme on l'explique pour les PME concernées par NIS2.
- Les organisations sous pression réglementaire : NIS2, DORA et consorts imposent en filigrane une gestion des actifs et une analyse de risques continues. On ne coche pas ces cases avec un Excel daté de l'an dernier. Le lien concret entre la directive et la cartographie, c'est le sujet d'la directive NIS2 et son article 21.
Reste un critère qu'on sous-estime : la souveraineté. Confier la cartographie de tous vos points d'exposition à une plateforme, c'est lui remettre le plan coté de vos points d'entrée, actif par actif. Où ces données sont hébergées, et sous quelle juridiction, compte : les garder dans l'Union européenne, sous droit européen (RGPD) et à l'écart des lois extra-européennes, réduit nettement ce risque. Ce que recouvre vraiment le mot "souverain", et ce qu'il ne recouvre pas, est détaillé dans EASM européen et souveraineté des données. On développe le critère, avec les questions à poser à un fournisseur, dans notre comparatif des plateformes EASM.
Une fois le principe acquis, restent deux questions très concrètes. Combien ça coûte : les modèles de facturation et les fourchettes réelles sont dans le prix d'un EASM. Et laquelle choisir, tant les fiches produit se ressemblent : la grille de tri est dans le comparatif cité plus haut, et l'approche d'own2pwn est confrontée point par point à deux acteurs de référence dans l' alternative à Detectify et l' alternative à Intruder.
À retenir
L'essentiel sur l'EASM
- EASM = External Attack Surface Management, la gestion de la surface d'attaque externe : découvrir, inventorier et surveiller en continu tout ce qu'on expose sur Internet, du point de vue de l'attaquant.
- Il fonctionne en cinq temps : découverte à partir de graines, attribution, corrélation CVE (via la NVD), priorisation par exploitabilité, surveillance continue en boucle.
- ASM est le terme large, EASM sa face externe, CAASM sa face interne agrégée par API, CTEM le programme continu (cadre Gartner) qui orchestre le tout.
- Un EASM découvre le périmètre ; un scanner qualifie des cibles qu'on lui donne ; un pentest prouve l'exploitation à la main.
- Grands comptes, PME et entités sous NIS2 en ont tous besoin. La souveraineté des données (où elles sont hébergées) fait partie du cahier des charges.
Tout part de là : savoir ce que vous exposez vraiment, avant qu'un autre ne le fasse à votre place. C'est le travail de la plateforme EASM d'own2pwn, construite par un pentester OSWE : découverte en continu, corrélation des CVE via la NVD, validation d'exploitabilité IA-native pour trier le vrai risque du bruit. Le premier scan suffit en général à corriger l'idée qu'on se faisait de sa propre surface.
Questions fréquentes
Qu'est-ce que l'EASM (External Attack Surface Management) ?
L'EASM est la discipline qui consiste à découvrir, inventorier et surveiller en continu tout ce qu'une organisation expose sur Internet, du point de vue de l'attaquant. Il ne travaille pas depuis le réseau interne ni depuis une CMDB, mais depuis l'extérieur, à partir des mêmes données publiques que n'importe qui, sans agent installé.
Quelle est la différence entre ASM et EASM ?
ASM (Attack Surface Management) est le terme parapluie : gérer sa surface d'attaque en général. EASM en est la déclinaison externe, focalisée sur ce qui est joignable depuis Internet. Les deux mots sont souvent employés l'un pour l'autre, car l'externe est de loin le point de départ le plus utile : c'est par là qu'on se fait attaquer.
L'EASM est-il la même chose qu'un scanner de vulnérabilités ?
Non. Un scanner a besoin qu'on lui fournisse une liste de cibles ; il ne trouvera jamais le serveur oublié dont personne ne connaît l'adresse. Un EASM commence par établir le périmètre, y compris l'inconnu, puis le qualifie. Il vient donc en amont du scan et découvre ce que le scanner se contente ensuite de tester.
Un EASM remplace-t-il un pentest ?
Non, ils répondent à des questions différentes. L'EASM signale ce qui est probablement vulnérable et le fait en continu ; un pentester humain démontre l'exploitabilité réelle, enchaîne les failles et mesure l'impact. En pratique on les met bout à bout : l'EASM cartographie et surveille, le pentest va au fond des zones critiques qu'il a fait remonter.
Comment fonctionne un outil EASM ?
En cinq temps qui s'enchaînent en boucle : découverte à partir de graines (domaine, marque, plages IP), inventaire et attribution des actifs trouvés, corrélation des versions détectées avec les flux de CVE (NVD), priorisation par exploitabilité réelle plutôt que par score brut, puis surveillance continue qui reboucle sur la découverte à chaque changement.
Qui a besoin d'un EASM ?
Toute organisation dont la surface Internet a grossi plus vite que sa capacité à la suivre. Trois profils reviennent : les grands comptes et ETI (des milliers d'actifs, aucune vue complète), les PME (peu d'actifs mais souvent zéro inventaire), et les entités sous pression réglementaire (NIS2, DORA), qui doivent démontrer une gestion des actifs continue.
Veille sécurité
La suite, une fois par mois
Ce qui bouge vraiment sur la surface d'attaque externe, NIS2 et la sécurité applicative, écrit par le pentester qui signe ces articles. Un envoi par mois, désinscription en un clic.
Votre adresse ne sert qu'à cet envoi. Voir la politique de confidentialité.
12 articles dans ce dossier
- EASM européen, sous droit UE : ce que la souveraineté change vraimentnouveau
- Shodan : comprendre ce qu'il indexe et auditer sa propre expositionnouveau
- Scanner de vulnérabilité : quel outil pour quel besoin
- Shadow IT : trouver les actifs exposés que personne ne gère
- Alternative française à Intruder : avis, prix vérifiés et comparatif
- Comparatif EASM : comment choisir la meilleure plateforme
- Découverte d'actifs : ce que les sources passives trouvent vraiment
- Prix d'un EASM : combien coûte une plateforme de gestion de surface d'attaque ?
- Typosquatting : définition, détection et recours, mesurés sur notre propre domaine
- Alternative française à Detectify : avis, prix et comparatif honnête
- Certificate Transparency : débusquer le shadow IT par les certificats partagés
- Subdomain takeover : comment un sous-domaine oublié devient une porte d'entrée