EASM, CAASM, shadow IT : le vocabulaire pour décrire un problème simple à énoncer, difficile à résoudre — cartographier vraiment tout ce qu'un attaquant peut voir de votre organisation, y compris ce que vous avez oublié.
La découverte, la surveillance et la sécurisation continues de tout ce qu'un attaquant pourrait cibler — infrastructure sur site, charges de travail cloud, applications SaaS, actifs exposés sur internet, connexions à des tiers, et « shadow IT ». L'idée centrale : on ne peut pas protéger ce dont on ne connaît pas l'existence.
Une découverte volontairement « de l'extérieur vers l'intérieur » : on part d'un simple nom de domaine, sans accès ni information préalable — exactement le point de vue d'un attaquant réel — puis on étend la carte via les enregistrements DNS, les certificats, les plages IP. Le but : un inventaire vivant de tout ce qui est joignable depuis internet, y compris ce que les équipes internes ignorent posséder.
Notre reconnaissance automatisée (SunuRecon-OSINT)L'approche inverse, « de l'intérieur » : agréger les données déjà présentes dans les outils existants (EDR, cloud, annuaires) via leurs API pour obtenir une vue unifiée des actifs connus — propriétaire, configuration, version logicielle. Un programme mature combine les deux : l'EASM trouve ce qu'on ignore avoir, le CAASM organise ce qu'on sait déjà avoir.
L'EASM est non authentifié et volontairement adverse — il ne voit que ce qu'un vrai attaquant verrait, sans accès privilégié. Le CAASM, lui, a un accès légitime aux outils internes et agrège leurs données. Poser la question « est-ce qu'un attaquant pourrait le voir sans y être invité ? » permet de savoir lequel des deux répond à votre besoin du moment.
Des systèmes exposés sur internet mais jamais activement patchés, surveillés ou même connus des équipes sécurité — souvent déployés par une équipe métier en dehors des processus officiels (un serveur de test oublié, un sous-domaine marketing abandonné). Ce sont statistiquement les cibles les plus faciles, précisément parce que personne ne les surveille.
La surface externe, c'est tout ce qui est joignable depuis internet sans accès préalable — sites web, API, appareils connectés, services cloud. La surface interne concerne ce qu'un attaquant peut atteindre une fois déjà entré sur le réseau (mouvement latéral). Les deux comptent, mais l'externe est presque toujours le point d'entrée initial.
Chaque nouveau service cloud, chaque application SaaS adoptée par une équipe, chaque prestataire connecté, chaque collaborateur en télétravail ajoute un point d'entrée potentiel. La surface d'attaque n'est jamais figée : elle grandit en continu, souvent plus vite que la capacité des équipes sécurité à la cartographier manuellement — d'où le besoin d'une découverte automatisée et continue plutôt que ponctuelle.
Inventorier en continu (pas une fois par an), désactiver ou isoler ce qui n'est plus utilisé, exiger une authentification forte sur tout ce qui est exposé, et traiter chaque nouveau service ou sous-domaine comme un ajout à surveiller dès sa création plutôt qu'une découverte a posteriori.
Découvrir votre surface d'attaque réelleUn scan gratuit, en quelques minutes, sans carte bancaire.
Scan gratuit