Votre entreprise est visible sur Internet. Mais savez-vous vraiment ce que les hackers voient quand ils vous regardent ? L’Attack Surface Management (ASM) répond à cette question critique en cartographiant automatiquement tous vos actifs exposés — avant qu’un attaquant ne le fasse.
Qu’est-ce que l’Attack Surface Management ?
L’ASM désigne l’ensemble des techniques permettant de découvrir, inventorier et surveiller tous les actifs numériques exposés sur Internet. Contrairement à un audit ponctuel, l’ASM fonctionne en continu et adopte la perspective d’un attaquant externe.
Pour une PME ou ETI, c’est souvent une révélation : on découvre des serveurs de test oubliés, des applications legacy, des certificats expirés ou des configurations dangereuses dont personne n’avait connaissance.
Pourquoi le scan externe est crucial
Les attaquants commencent toujours par une phase de reconnaissance externe. Le problème ? La plupart des entreprises ne savent pas ce qu’elles exposent :
- 73% des entreprises ont des actifs exposés dont elles ignorent l’existence
- 69% ont subi une attaque ciblant un actif inconnu ou non géré
- Temps moyen pour découvrir un actif exposé par erreur : plusieurs mois
Anatomie d’un pipeline ASM externe
Un scanner ASM professionnel fonctionne en 6 étapes successives :
1. Découverte des sous-domaines
À partir de vos domaines racines, le scanner identifie tous les sous-domaines via des sources passives (Certificate Transparency, archives DNS), du brute-force intelligent et de la résolution DNS.
Résultat typique : une PME avec 1 domaine découvre souvent 20 à 100+ sous-domaines, dont certains totalement oubliés.
2. Consolidation et déduplication
Les résultats sont fusionnés avec l’inventaire existant pour identifier les nouveaux actifs, détecter ceux qui ont disparu, et maintenir un inventaire à jour.
3. Scan de ports
Pour chaque IP identifiée, le scanner teste les ports ouverts :
- Ports web : 80, 443, 8080, 8443
- Administration : 22 (SSH), 3389 (RDP), 21 (FTP)
- Bases de données : 3306 (MySQL), 5432 (PostgreSQL), 27017 (MongoDB)
Alerte fréquente : des bases de données ou interfaces d’administration exposées sans protection.
4. Fingerprinting web
Pour chaque service HTTP(S), le scanner identifie le serveur web, les technologies utilisées (PHP, WordPress, React…), les versions des composants et les certificats SSL.
5. Scan de vulnérabilités
Le scanner teste chaque service contre une base de vulnérabilités connues (CVE) :
- CVE critiques : Log4Shell, ProxyShell, Spring4Shell…
- Expositions de données : fichiers .git, .env, backups accessibles
- Configurations dangereuses : debug activé, credentials par défaut
Important : un scanner ASM n’exploite pas les failles — il les détecte de manière non destructive.
6. Détection des changements
Le scanner compare les résultats avec les scans précédents pour alerter immédiatement quand quelque chose de nouveau apparaît sur votre périmètre.
Découvertes courantes chez les PME/ETI
Actifs oubliés :
- Serveur de test avec accès admin sans mot de passe
- Ancienne version du site toujours accessible
- VPN d’un ancien prestataire
- Application interne exposée par erreur
Vulnérabilités critiques :
- WordPress non mis à jour avec plugins vulnérables
- Interface phpMyAdmin exposée sur Internet
- Certificat SSL expiré
- API sans authentification
ASM vs Pentest : quelle différence ?
L’ASM et le pentest sont complémentaires mais différents :
| ASM External Scanner | Pentest | |
|---|---|---|
| Fréquence | Continu (quotidien/hebdomadaire) | Ponctuel (annuel) |
| Périmètre | Toute la surface externe | Scope défini |
| Profondeur | Large mais moins profond | Profond et ciblé |
| Automatisation | Automatisé | Manuel + outils |
| Coût | Abonnement mensuel | Plusieurs milliers d’euros |
Recommandation : utilisez l’ASM en continu pour maintenir une visibilité permanente, et complétez par un pentest annuel pour une analyse en profondeur de vos actifs critiques.
Comment ucyber.ai intègre l’ASM
Chez ucyber.ai, nous intégrons l’ASM externe dans notre offre de surveillance continue :
- Scan automatisé de votre périmètre externe
- Analyse IA des résultats pour filtrer les faux positifs
- Alertes priorisées sur les risques réels
- Recommandations concrètes pour remédier aux problèmes
Vous voulez savoir ce qu’un attaquant voit de votre entreprise ? Demandez notre audit de risque gratuit — nous cartographierons votre surface d’attaque et vous présenterons les résultats en toute transparence.