EASM findet Domains, IP-Bereiche, Cloud-Dienste, exponierten Speicher, Zertifikate, vergessene Sites und Schatteninfrastruktur, die der Organisation zugeschrieben werden können, und markiert dann Expositionen wie offene Dienste, abgelaufene Zertifikate, geleakte Zugangsdaten und Fehlkonfigurationen. Weil es von außen beobachtet, kann es Assets entdecken, die interne Inventare übersehen — es kann aber keinen internen Kontext, keine Eigentümerschaft und keine kompensierenden Kontrollen sehen.
Wichtigste Punkte
Entdeckung unbekannter AssetsDer primäre Wert von EASM ist die Entdeckung nicht verwalteter oder vergessener Assets, nicht das erneute Vermessen dessen, was interne Werkzeuge bereits verfolgen.
EigentümerzuweisungEin exponiertes Asset ohne verantwortlichen Eigentümer ist ein Bericht, keine Behebung; Entdeckungen mit Inventar und Ticketing verknüpfen.
Wichtige EinschränkungOutside-in-Scanning sieht Expositionshinweise, nicht Ausnutzbarkeit oder Geschäftskritikalität. Befunde intern bestätigen, bevor sie als bestätigtes Risiko behandelt werden.