# Qu'est-ce que la gestion de la surface d'attaque (ASM) ?

> La gestion de la surface d'attaque (attack surface management, ASM) est une pratique continue de découverte, d'attribution, de suivi et de réduction des actifs et des expositions qui contribuent à la surface d'attaque d'une organisation.

- URL canonique: https://yellowcube.eu/fr/glossary/attack-surface-management/
- Éditeur: Yellow Cube
- Langue: fr
- Contact: hello@yellowcube.eu

## Contenu

C'est un terme parapluie industriel plutôt qu'une capacité normalisée : les produits et les programmes diffèrent substantiellement dans ce qu'ils peuvent observer et gérer.

La gestion de la surface d'attaque externe (EASM) se concentre sur les actifs et expositions observables depuis Internet, y compris les domaines oubliés, les services cloud, les déploiements temporaires, l'infrastructure acquise et les interfaces de gestion exposées. Des programmes plus larges peuvent combiner les constats externes avec les actifs internes, le SaaS, les identités, les relations cloud ou l'information sur les chemins d'attaque. La découverte ne réduit le risque que si les constats sont correctement attribués, assignés à un propriétaire responsable, validés proportionnellement et remédiés.

### Points clés

- **Cycle opérationnel typique:** Découvrir, attribuer, enrichir, prioriser, assigner, remédier et vérifier.
- **Contexte utile:** Propriétaire métier, environnement, données ou service soutenu, accessibilité, exposition des identités, faiblesse, activité de menace et mesures compensatoires.
- **Focus sur le changement:** Les actifs nouveaux, modifiés et ré-exposés méritent souvent plus d'attention qu'un total statique.
- **Précaution de sûreté:** La découverte n'autorise pas l'exploitation. La validation active exige un périmètre explicite, des limites de débit, des procédures d'arrêt et la permission du propriétaire responsable de l'actif ; les actifs connectés de fournisseurs et de SaaS peuvent appartenir à une autre partie.
- **Limite importante:** Les observations depuis Internet peuvent être incomplètes ou mal attribuées, et un service découvert n'est pas automatiquement vulnérable ni non autorisé.

### Termes associés

[Surface d'attaque](<https://yellowcube.eu/fr/glossary/attack-surface/>) · [Gestion de la surface d'attaque externe (EASM)](<https://yellowcube.eu/fr/glossary/external-attack-surface-management/>) · [Gestion continue de l'exposition aux menaces (CTEM)](<https://yellowcube.eu/fr/glossary/continuous-threat-exposure-management/>) · [Inventaire des actifs des technologies opérationnelles (OT)](<https://yellowcube.eu/fr/glossary/operational-technology-asset-inventory/>) · [Gestion des vulnérabilités](<https://yellowcube.eu/fr/glossary/vulnerability-management/>)

### Sources

[CISA : Internet Exposure Reduction Guidance](https://www.cisa.gov/resources-tools/resources/exposure-reduction) · [Glossaire NIST : Attack Surface](https://csrc.nist.gov/glossary/term/attack_surface)

## Attribution et portée

Cette version Markdown est générée à partir des mêmes contenus approuvés que la page HTML canonique. Utilisez l’URL canonique pour toute citation.

