L'EASM désigne l'identification, l'inventaire et l'évaluation en continu de tous les actifs d'une organisation accessibles depuis Internet – selon une perspective externe et sans connaissance préalable de l'inventaire interne. L'accent est mis sur les « unknown unknowns » : sous-domaines oubliés, systèmes hérités, environnements de test et de staging, ressources cloud acquises de manière autonome par les métiers (shadow IT), ainsi que services exposés tels qu'accès distants, interfaces d'administration ou bases de données. L'OWASP décrit la surface d'attaque comme la somme de tous les chemins par lesquels données et commandes entrent dans un système et en sortent – l'EASM applique ce regard de manière systématique à l'ensemble de l'informatique publiquement accessible d'une organisation.
EASM : la surface d'attaque vue par l'attaquant
Comment la découverte continue, menée du point de vue d'un attaquant, rend visibles les actifs inconnus, le shadow IT et les services exposés – de la première détection jusqu'à la remédiation.
La plupart des organisations ne connaissent qu'une partie de leur informatique accessible depuis Internet : sous-domaines issus d'anciens projets, ressources cloud créées par certains métiers, environnements de test et systèmes exploités par des prestataires apparaissent et disparaissent en permanence – souvent sans figurer dans l'inventaire officiel. Ce sont précisément ces actifs inconnus et oubliés qui constituent une porte d'entrée privilégiée : selon le rapport Mandiant M-Trends 2026, les exploits ont été, avec 32 %, le vecteur d'infection initial le plus fréquent pour la sixième année consécutive. L'External Attack Surface Management (EASM) s'attaque à cette lacune en identifiant, inventoriant et évaluant en continu la surface d'attaque externe du point de vue d'un attaquant. Cet article explique le concept, les sources de données et le mode de fonctionnement de l'EASM – et en quoi il se distingue des scans de vulnérabilités et des tests d'intrusion.
L'essentiel en un coup d'œil
Six blocs thématiques — touchez pour déplier.
Délimitation : EASM, scan de vulnérabilités, pentest
Trois approches qui ne se remplacent pas mais s'imbriquent — touchez un onglet pour comparer.
- Intervient en amont : il répond d'abord à la question de l'inventaire — « Qu'est-ce qui est réellement visible de l'extérieur ? »
- Fournit ainsi le périmètre dont le scan et le pentest ont besoin.
- L'EASM trouve la surface.
- Vérifie des systèmes connus par rapport à des vulnérabilités connues.
- Suppose un inventaire tenu à jour — et reste aveugle aux actifs que personne n'a recensés.
- Examine un périmètre défini au préalable, manuellement et en profondeur.
- Ne livre toutefois qu'un instantané.
Normes & sources
Le contenu de cette page s'appuie sur les guides et études suivants, accessibles publiquement.
M-Trends 2026
Les exploits ont été, avec 32 %, le vecteur d'infection initial le plus fréquent pour la sixième année consécutive ; sur la base de plus de 500 000 heures d'investigations de réponse à incident en 2025.
BOD 23-01: Improving Asset Visibility and Vulnerability Detection on Federal Networks
Impose aux agences fédérales américaines (FCEB) une découverte automatisée des actifs tous les 7 jours et une énumération des vulnérabilités tous les 14 jours – référence en matière de visibilité continue.
RFC 9162: Certificate Transparency Version 2.0
Norme pour des journaux publics, en ajout seul, des certificats TLS émis – une source de données centrale pour la découverte de sous-domaines.
Attack Surface Analysis Cheat Sheet
Référence maintenue en continu définissant la surface d'attaque comme la somme de tous les chemins d'entrée et de sortie d'un système (consultée 07/2026).
The NIST Cybersecurity Framework (CSF) 2.0
La catégorie ID.AM exige des inventaires tenus à jour pour le matériel, les logiciels, les systèmes et les services comme fondement de la gestion des cyber-risques.
Prestations associées
Quelle est la taille réelle de votre surface d'attaque externe ?
Lors d'un premier entretien sans engagement, nous évaluons ensemble la visibilité dont vous disposez aujourd'hui et si un EASM continu constitue la bonne prochaine étape pour votre organisation.