Prendre rendez-vous

EASM : la surface d'attaque vue par l'attaquant

Comment la découverte continue, menée du point de vue d'un attaquant, rend visibles les actifs inconnus, le shadow IT et les services exposés – de la première détection jusqu'à la remédiation.

La plupart des organisations ne connaissent qu'une partie de leur informatique accessible depuis Internet : sous-domaines issus d'anciens projets, ressources cloud créées par certains métiers, environnements de test et systèmes exploités par des prestataires apparaissent et disparaissent en permanence – souvent sans figurer dans l'inventaire officiel. Ce sont précisément ces actifs inconnus et oubliés qui constituent une porte d'entrée privilégiée : selon le rapport Mandiant M-Trends 2026, les exploits ont été, avec 32 %, le vecteur d'infection initial le plus fréquent pour la sixième année consécutive. L'External Attack Surface Management (EASM) s'attaque à cette lacune en identifiant, inventoriant et évaluant en continu la surface d'attaque externe du point de vue d'un attaquant. Cet article explique le concept, les sources de données et le mode de fonctionnement de l'EASM – et en quoi il se distingue des scans de vulnérabilités et des tests d'intrusion.

L'essentiel en un coup d'œil

01

Ce qu'est l'EASM : une découverte continue depuis l'extérieur

L'EASM désigne l'identification, l'inventaire et l'évaluation en continu de tous les actifs d'une organisation accessibles depuis Internet – selon une perspective externe et sans connaissance préalable de l'inventaire interne. L'accent est mis sur les « unknown unknowns » : sous-domaines oubliés, systèmes hérités, environnements de test et de staging, ressources cloud acquises de manière autonome par les métiers (shadow IT), ainsi que services exposés tels qu'accès distants, interfaces d'administration ou bases de données. L'OWASP décrit la surface d'attaque comme la somme de tous les chemins par lesquels données et commandes entrent dans un système et en sortent – l'EASM applique ce regard de manière systématique à l'ensemble de l'informatique publiquement accessible d'une organisation.

02

Sources de données : comment trouver les actifs inconnus

À partir de quelques points de départ (« seeds » tels que domaines principaux, plages d'adresses IP ou noms d'entreprise), les techniques d'EASM corrèlent des sources de données publiquement disponibles : DNS actif et passif, journaux de Certificate Transparency (registres publics, en ajout seul, des certificats TLS émis selon la RFC 9162), données WHOIS/RDAP, attributions d'ASN et d'adresses IP des registres Internet, ainsi que données de scan à l'échelle d'Internet sur les ports et services ouverts. S'y ajoutent des sources de fuites comme les dumps d'identifiants et les sites de type paste, afin de détecter les identifiants exposés appartenant aux domaines de l'organisation. Comme ces mêmes sources sont également ouvertes aux attaquants, le résultat montre exactement l'image qu'un attaquant obtient lors de sa reconnaissance.

03

Priorisation et validation des découvertes

Toute découverte ne constitue pas un risque pertinent. Les données brutes issues de la découverte doivent d'abord être attribuées : l'actif appartient-il réellement à sa propre organisation, à un prestataire ou à un CDN ? Les découvertes sont ensuite validées – le service est-il réellement accessible, la configuration effectivement faible, la vulnérabilité exploitable en pratique ? – puis priorisées selon l'exposition, l'exploitabilité et la criticité métier. Sans ces étapes, l'EASM produit de longues listes au lieu de résultats exploitables ; avec elles, la remédiation se concentre sur les découvertes qu'un attaquant utiliserait de manière réaliste en premier.

04

Délimitation : EASM, scan de vulnérabilités, pentest

Un scanner de vulnérabilités vérifie des systèmes connus par rapport à des vulnérabilités connues – il suppose un inventaire tenu à jour et reste aveugle aux actifs que personne n'a recensés. Un test d'intrusion examine un périmètre défini au préalable, manuellement et en profondeur, mais ne livre qu'un instantané. L'EASM intervient en amont : il répond d'abord à la question de l'inventaire (« Qu'est-ce qui est réellement visible de l'extérieur ? ») et fournit ainsi le périmètre dont le scan et le pentest ont besoin. Les trois approches ne se remplacent pas, elles s'imbriquent : l'EASM trouve la surface, le scan la vérifie en largeur, le pentest en profondeur.

05

En continu plutôt qu'en instantané

Les surfaces d'attaque externes évoluent en permanence : nouveaux déploiements cloud, certificats émis automatiquement, changements de configuration, acquisitions et contrats arrivant à échéance modifient le tableau, parfois quotidiennement. Un scan ou un pentest annuel ne reflète pas cette évolution. L'agence américaine de cybersécurité CISA montre à quel point les intervalles se sont raccourcis : sa directive BOD 23-01 (2022) impose aux agences fédérales américaines une découverte automatisée des actifs au moins tous les sept jours et une énumération des vulnérabilités de tous les actifs découverts tous les 14 jours. Le NIST Cybersecurity Framework 2.0 ancre lui aussi des inventaires tenus à jour pour le matériel, les logiciels et les services (catégorie ID.AM) comme fondement de la gestion des risques.

06

Workflow type : de la découverte à la remédiation

Dans la pratique, l'EASM suit un cycle récurrent : à partir des seeds, la découverte identifie les actifs, les consolide dans un inventaire et attribue chacun d'eux à un responsable. Les découvertes évaluées et validées alimentent les processus existants (gestion des vulnérabilités, ITSM) sous forme de tickets priorisés et documentés de manière traçable – avec des recommandations de remédiation concrètes telles que la mise hors service, l'application de correctifs, le durcissement ou le déplacement derrière des accès VPN ou Zero Trust. Après la remédiation, une nouvelle vérification depuis l'extérieur confirme que l'exposition a réellement été éliminée. Des indicateurs comme le délai de remédiation et le nombre d'actifs inconnus nouvellement découverts rendent la maturité mesurable dans le temps.

Normes & sources

Le contenu de cette page s'appuie sur les guides et études suivants, accessibles publiquement.

Mandiant / Google Cloud · 2026

M-Trends 2026

Les exploits ont été, avec 32 %, le vecteur d'infection initial le plus fréquent pour la sixième année consécutive ; sur la base de plus de 500 000 heures d'investigations de réponse à incident en 2025.

CISA · 2022

BOD 23-01: Improving Asset Visibility and Vulnerability Detection on Federal Networks

Impose aux agences fédérales américaines (FCEB) une découverte automatisée des actifs tous les 7 jours et une énumération des vulnérabilités tous les 14 jours – référence en matière de visibilité continue.

IETF · 2021

RFC 9162: Certificate Transparency Version 2.0

Norme pour des journaux publics, en ajout seul, des certificats TLS émis – une source de données centrale pour la découverte de sous-domaines.

OWASP Cheat Sheet Series · 2026

Attack Surface Analysis Cheat Sheet

Référence maintenue en continu définissant la surface d'attaque comme la somme de tous les chemins d'entrée et de sortie d'un système (consultée 07/2026).

NIST · 2024

The NIST Cybersecurity Framework (CSF) 2.0

La catégorie ID.AM exige des inventaires tenus à jour pour le matériel, les logiciels, les systèmes et les services comme fondement de la gestion des cyber-risques.

Quelle est la taille réelle de votre surface d'attaque externe ?

Lors d'un premier entretien sans engagement, nous évaluons ensemble la visibilité dont vous disposez aujourd'hui et si un EASM continu constitue la bonne prochaine étape pour votre organisation.