La gestion de la surface d'attaque externe (EASM) consiste à identifier, valider, hiérarchiser et réduire en permanence les risques liés aux ressources accessibles depuis l'Internet public. Elle offre aux responsables de la sécurité une vue « de l'extérieur vers l'intérieur » des domaines, adresses IP, services exposés, applications web, API, certificats et autres points d'entrée qu'un attaquant externe est susceptible de découvrir.
Ce point de vue est important car le rapport 2026 de Verizon sur les enquêtes relatives aux violations de données, basé sur les données de 2025, indique que l’exploitation d’une vulnérabilité a constitué le point d’entrée initial dans 31 % des violations. Le communiqué de Verizon précise également que c’est la première fois que ce type d’exploitation devient le principal point d’entrée identifié dans le rapport. Un programme EASM ne peut pas empêcher toutes les attaques, mais il peut réduire le délai entre l’apparition d’une exposition publique inutile ou vulnérable et la prise d’une décision justifiable par l’équipe à ce sujet.
L'objectif n'est pas d'établir la liste d'actifs la plus longue possible. L'objectif est de savoir quels actifs visibles de l'extérieur sont réels, à qui ils appartiennent, si leur exposition est nécessaire et comment réagir lorsqu'un risque significatif apparaît.
Qu'est-ce que la gestion de la surface d'attaque externe ?
Le Centre national de cybersécurité du Royaume-Uni définit l'EASM comme le processus consistant à identifier, surveiller et réduire les vulnérabilités des ressources accessibles depuis Internet. Il s'agit d'un volet spécialisé de la gestion de la surface d'attaque qui adopte délibérément une perspective externe : que peut découvrir une personne au sujet de l'organisation sans avoir accès à son réseau ni à l'inventaire de ses ressources ?
Cette distinction modifie le point de départ. Les processus traditionnels d’inventaire et d’évaluation des vulnérabilités partent généralement des systèmes connus. L’EASM part en revanche d’indices observables, puis établit un lien entre ceux-ci et la propriété, l’objectif métier et le risque. Il peut ainsi mettre en évidence un sous-domaine hérité, une interface d’administration exposée, un enregistrement DNS abandonné, une endpoint de stockage publique ou un service qui s’est écarté des limites prévues par l’organisation.
MITRE ATT&CK décrit le balayage actif comme une technique de reconnaissance utilisée par les attaquants pour recueillir des informations en vue de cibler leurs attaques. L’EASM ne fait pas disparaître cette reconnaissance. Il aide les défenseurs à identifier les mêmes vulnérabilités, à éliminer le superflu et à se préparer à enquêter sur les activités suspectes autour de ce qui doit rester public.
L'EASM comparée aux disciplines connexes
Ces termes se recoupent, mais ils apportent des solutions à différents aspects du problème.
| Discipline |
Question principale |
Champ d'application |
Ce que cela devrait donner |
| Gestion de la surface d'attaque externe |
Que peut découvrir et atteindre un attaquant externe ? |
Domaines, adresses IP, services, applications web, API, certificats et points d’accès externes liés à l’identité ou à la messagerie électronique exposés sur Internet |
Expositions externes attribuées et classées en fonction du risque, avec un plan d'action |
| Gestion de la surface d'attaque |
Quelles sont nos vulnérabilités à l'échelle de l'entreprise ? |
Externe, interne, cloud, identité, IA, chaîne d'approvisionnement et surfaces humaines |
Un cycle de vie plus complet comprenant la détection, la hiérarchisation, la correction et la surveillance |
| Gestion de la surface d'attaque des actifs informatiques |
De quelles ressources disposons-nous dans l'ensemble de nos systèmes de référence internes ? |
Données d'inventaire issues de la CMDB, d'endpoint, d'cloud, de solutions SaaS et d'outils de sécurité |
Un inventaire des actifs dédupliqué et les lacunes de couverture |
| Gestion des vulnérabilités |
Quelles failles connues devrions-nous corriger ? |
Vulnérabilités connues des systèmes et des logiciels |
Remédiation et vérification prioritaires |
| Gestion continue de l'exposition aux menaces |
Quels sont les risques qui représentent le plus grand danger pour l'entreprise, et comment pouvons-nous y remédier ? |
Programme de sensibilisation interfonctionnel à l'échelle de l'entreprise |
Définition du périmètre, validation, mobilisation et réduction mesurable des risques |
L'EASM et la gestion de la surface d'attaque des actifs cybernétiques sont complémentaires. L'EASM part d'une perspective publique. La gestion de la surface d'attaque des actifs cybernétiques part des registres internes. Les différences entre les deux sont utiles : un actif visible sur Internet qui ne figure pas dans les registres internes constitue un problème de couverture méritant d'être examiné, tandis qu'un actif répertorié en interne qui devrait être public nécessite une justification métier documentée ainsi que des mesures de protection.
Que doit contenir un inventaire de la surface d'attaque externe ?
Un inventaire EASM doit prendre en compte l'exposition, et pas seulement le matériel. Le NCSC souligne que la découverte externe porte généralement sur les noms de domaine, les adresses IP, l'identification des technologies et des services, les certificats et les services visibles de l'extérieur. Le tableau suivant traduit ces éléments en une base d'analyse concrète.
| Actif ou signal |
Questions à poser |
Exemples d'expositions à étudier |
Propriétaires potentiels |
| Domaines et sous-domaines |
Est-il actif, a-t-il été créé intentionnellement et appartient-il à quelqu'un ? Le DNS pointe-t-il toujours vers un site tiers en ligne ? |
Site de préproduction orphelin, enregistrement DNS non attribué, droit de propriété expiré, domaine marketing non approuvé |
Web, marketing, informatique ou propriétaire tiers |
| Adresses IP publiques et services |
Quels sont les ports et les services réellement accessibles ? Sont-ils nécessaires ? |
Service à distance superflu, base de données exposée, service obsolète, voie d'accès administrative vulnérable |
Responsable du réseau, de l'infrastructure, des applications ou des services gérés |
| Applications Web et API |
Quels points d'accès publics gèrent les activités sensibles ? Quels contrôles les protègent ? |
endpoint sans authentification, console d'administration exposée, configuration non sécurisée, version de l'API oubliée |
Responsable d'application, d'API, de plateforme ou de produit |
| Certificats TLS et identité sur Internet |
Le certificat indique-t-il un nom d'hôte inconnu ? Une expiration ou un changement d'émetteur est-il prévu ? |
Certificat pour un élément inconnu, certificat expiré, nom d'hôte non géré |
Responsable des opérations liées à la plateforme, au Web ou à la sécurité |
| Données relatives aux e-mails et à la fédération |
Les contrôles relatifs aux e-mails publics et les intégrations approuvées sont-ils conformes à la politique en vigueur ? |
Configuration insuffisante de protection contre l'usurpation d'identité, fiche fournisseur obsolète, intégration inattendue des identités |
Responsable de la messagerie, de l'identité ou du SaaS |
| Cloud périphérie et accès à distance |
Quelles passerelles, quels points de terminaison de stockage et quels portails d'accès sont accessibles depuis l'extérieur ? |
Stockage public, exposition inutile liée à un VPN ou à la gestion à distance, passerelle mal configurée |
Cloud, le propriétaire du réseau, de l'identité ou de l'application |
Les résultats de l'EASM doivent être fiables et leur provenance doit être clairement établie. Un nom d'hôte déduit d'un enregistrement de certificat constitue une piste, mais ne correspond pas nécessairement à un service de production géré par l'organisation. Il convient de consigner la manière dont l'actif a été découvert, la raison pour laquelle il est attribué à l'organisation, son état actuel, le responsable désigné et toute décision d'exclusion. Cela permet d'éviter qu'une liste de résultats obsolètes ou ambigus ne devienne du bruit.
Exécuter EASM en boucle opérationnelle
Les programmes EASM les plus utiles permettent de rendre le processus de détection responsable. Utilisez ce cycle pour transformer une observation externe en résultat en matière de sécurité.
Observer : découvrir et mettre en relation des éléments de preuve externes
Recensez le portefeuille de domaines connu de l'organisation, les plages d'adresses IP approuvées, les comptes de messagerie cloud , les acquisitions, les marques et les fournisseurs stratégiques. Utilisez ensuite des techniques de découverte externe pour identifier les domaines, sous-domaines, certificats, services, technologies et terminaux exposés associés. Les informations publiques relatives au DNS et aux certificats constituent des données précieuses, mais elles doivent être mises en corrélation avec les enregistrements internes et le contexte métier.
Commencez par un périmètre restreint et gérable, tel que les applications en contact avec la clientèle, l’accès à distance, les API publiques et les comptes d’ cloud s en production. Élargissez ce périmètre une fois que l’équipe est en mesure d’identifier les causes des problèmes détectés et de prendre les mesures qui s’imposent. Une couverture EASM qui progresse plus rapidement que la capacité à s’approprier les problèmes et à y remédier entraînera des retards plutôt que de réduire les risques.
Vérifier : confirmer l'actif, l'exposition et son contexte
Vérifiez qu'un résultat est accessible, qu'il est actuellement actif et qu'il est associé à l'organisation. Vérifiez si le service est autorisé, identifiez son propriétaire et déterminez son rôle métier. En cas de suspicion de faille logicielle, utilisez une méthode de vérification approuvée et non disruptive, ou coordonnez-vous avec le propriétaire de l'actif avant de procéder à des tests plus approfondis.
Le NCSC recommande que les systèmes de détection fournissent des informations sur la provenance et des indicateurs de fiabilité, et que les équipes puissent éliminer les faux positifs ou les résultats hors champ. C'est cette étape de validation qui empêche l'EASM de considérer chaque élément détecté sur Internet comme une urgence.
Prenez une décision : privilégiez l'exposition, pas l'étiquette
Un score de gravité en soi ne constitue pas un plan d'intervention. Établissez vos priorités en fonction d'une combinaison de facteurs : accessibilité, probabilité d'exploitation, impact sur l'activité, type de vulnérabilité, preuves d'une exploitation active, efficacité des contrôles et délai nécessaire pour réduire la vulnérabilité.
Utilisez le catalogue des vulnérabilités exploitées connues de la CISA comme source d'information lorsque l'un de vos actifs exposés est concerné. Ce catalogue est particulièrement pertinent, car il se concentre sur les vulnérabilités pour lesquelles il existe des preuves d'une exploitation active. Il ne remplace toutefois pas la prise en compte du contexte de l'actif, les contrôles compensatoires ni une analyse visant à déterminer si le service est effectivement exposé dans la configuration concernée.
| Priorité |
Signaux de décision |
Réponse par défaut |
| Immédiat |
Ressource accessible via Internet, signe crédible d'exploitation active ou défaillance grave de l'authentification, et impact important sur l'activité |
Désigner immédiatement un responsable, circonscrire ou limiter l'exposition lorsque cela peut se faire en toute sécurité, entamer les vérifications visant à déterminer l'ampleur de l'incident et suivre le délai nécessaire pour parvenir à une réduction confirmée |
| Haut |
Service public superflu, exposition d'une application de grande valeur, technologie dont la vulnérabilité est connue, ou ressource sans propriétaire dont l'origine peut être établie de manière crédible |
Valider rapidement, créer un ticket de correction assorti d'un délai et remonter le problème si la responsabilité n'est pas clairement établie |
| Prévu |
Exposition autorisée liée à une lacune dans le durcissement des systèmes, à un problème concernant le cycle de vie des certificats ou à une faiblesse de configuration, protégée par des contrôles compensatoires |
Convenir d'un délai de correction, consigner l'exception et surveiller tout changement |
| Enquêter |
Attribution peu fiable, résultat peu sûr ou doublon possible |
Valider ou écarter en s'appuyant sur des preuves, plutôt que de classer l'affaire sans rien dire |
Réduire : supprimer ce qui n'a pas besoin d'être rendu public
La mesure la plus efficace consiste souvent à intervenir au niveau de l’architecture : supprimer tout accès inutile à Internet. Les recommandations de la CISA en matière de réduction de l’exposition à Internet préconisent d’identifier dans un premier temps les ressources accessibles depuis Internet, puis de déterminer si chaque exposition est nécessaire d’un point de vue opérationnel. Pour les expositions indispensables, ces recommandations préconisent des mesures de contrôle telles que l’application de correctifs, la mise en place de voies d’accès sécurisées, l’authentification multifactorielle lorsque cela est possible, ainsi que la surveillance.
Indiquez clairement l'ordre de vos préférences :
Tout d'abord, mettez l'actif hors service ou interrompez son accès public lorsqu'il n'y a plus de besoin opérationnel.
Deuxièmement, restreignez l'accès via un chemin privé approuvé, une politique d'accès ou un plan de gestion segmenté.
Troisièmement, appliquez les correctifs, renforcez la sécurité et supprimez les services et protocoles par défaut ou inutilisés.
Quatrièmement, n’ajoutez des contrôles compensatoires que lorsque l’exposition ne peut pas encore être éliminée, en précisant qui en est responsable et en fixant une date d’expiration.
Cinquièmement, vérifiez, d'un point de vue externe, que le changement prévu a bien été mis en œuvre.
C'est là que l'EASM vient compléter la gestion des vulnérabilités. L'EASM identifie et contextualise l'exposition externe. La gestion des vulnérabilités coordonne le processus de correctif, de configuration, de mise à niveau ou d'exception. Aucun de ces deux processus n'est achevé tant que l'état visible de l'extérieur ne reflète pas la décision prise.
Détection : partir du principe qu’une exposition sera vérifiée
L'EASM réduit les opportunités. Il ne permet pas de déterminer si un attaquant a déjà exploité un service exposé, des identifiants divulgués ou une erreur de configuration. Les résultats significatifs doivent donc s'accompagner d'un transfert vers la détection : alerte ou hypothèses de recherche, actifs et identités concernés, télémétrie attendue et enregistrement de la modification effectuée.
Par exemple, un service public d’accès à distance qui a été exposé à la suite d’une erreur de configuration devrait déclencher un examen des activités d’authentification, des modifications administratives et du trafic suspect pour la période concernée. détection et réponse aux incidents peut aider les équipes à enquêter sur le comportement des attaquants après qu’ils se sont implantés en externe, tandis que l’EASM maintient à jour l’inventaire des points d’entrée accessibles.
Un plan concret de mise en œuvre de l'EASM sur 90 jours
| Calendrier |
Focus |
Résultat concret |
| Jours 1 à 30 |
Définir le périmètre, les règles d'attribution des actifs, les niveaux de risque, les responsables des données, le flux de travail des tickets et les autorisations de numérisation |
Un modèle opérationnel approuvé, un inventaire des fonds de démarrage et une procédure d'escalade pour les expositions à haut risque |
| Jours 31 à 60 |
Définir un état de référence pour les domaines prioritaires, les plages d'adresses IP, les applications web, les API, l'accès à distance et les points de termina cloud |
Inventaire des actifs externes identifiés, avec indication des propriétaires, de la finalité commerciale, du niveau de fiabilité et des premières conclusions |
| Jours 61 à 90 |
Relier les résultats aux mesures correctives, aux informations KEV, à la gestion du changement et aux processus de détection |
Une file d'attente de réduction contrôlée, des exceptions assorties de dates d'expiration et des transferts d'incidents liés à des expositions à des matières |
Ne définissez pas une fréquence de scan universelle arbitraire. Match : la surveillance et la validation doivent tenir compte de la criticité des actifs, du taux de changement et de la sensibilité du service exposé. Le NCSC souligne que les données EASM peuvent être mises à jour toutes les heures, tous les jours ou toutes les semaines, selon la source et le contrôle. Demandez à chaque fournisseur à quelle fréquence chaque source est mise à jour, quelle validation est effectuée et comment il identifie l'origine de son trafic.
Mesurez les résultats, et pas seulement les actifs identifiés
Le nombre d'actifs peut augmenter au cours des premiers mois d'un programme EASM, car l'organisation prend davantage conscience de la réalité. Cela peut être positif. Évaluez plutôt si le programme améliore la responsabilisation et réduit l'exposition aux risques.
| Mesure |
Ce que cela signifie |
| Pourcentage des actifs externes concernés dont le propriétaire et l’objet social ont été vérifiés |
La question de savoir si la découverte devient un stock imputable |
| Délai entre la première observation et l'attribution |
L'équipe est-elle capable de distinguer rapidement un véritable actif de l'organisation d'un faux positif ? |
| Délai entre l'exposition confirmée à haut risque et la réduction vérifiée |
Le modèle opérationnel permet-il de couvrir les risques significatifs ? |
| Nombre et durée des dérogations sans date d'expiration |
La question de savoir si les mesures de compensation deviennent une dette permanente |
| Actifs exposés affectés par des failles de sécurité connues ayant fait l'objet d'exploits |
Les renseignements issus de l'exploitation active parviennent-ils aux bons destinataires ? |
| Taux de réexposition après la fermeture |
Les processus de configuration et de gestion des changements sous-jacents s'améliorent-ils ? |
| Couverture de détection pour les points d'accès publics à forte valeur ajoutée |
L'équipe pourra-t-elle mener une enquête en cas d'échec des mesures de prévention ? |
Comment « Vectra AI » s'intègre dans un flux de travail EASM
L'EASM aide une équipe à comprendre ce qu'un attaquant externe peut voir. Il est particulièrement efficace lorsque ses conclusions sont mises en relation avec les personnes, les ressources et les comportements concernés par une enquête. Le cas d'utilisation « Visibilité des ressources et des identités » d'Vectra AI constitue une étape pertinente pour les équipes qui ont besoin de relier la visibilité à un contexte exploitable dans un environnement moderne.
Si un actif exposé a pu être exploité, la détection et la réponse deviennent urgentes. Un processus bien rodé associe la découverte externe aux données provenant du réseau, des identités et de l’ cloud , afin que les analystes puissent déterminer si une exposition relève uniquement d’un problème de configuration ou si elle s’inscrit dans le cadre d’une attaque en cours.