Elle comprend les interfaces techniques et les services accessibles, mais aussi les identités, les relations de confiance, les fonctions d'administration exposées, les configurations cloud, les connexions aux fournisseurs et les processus qu'un attaquant pourrait détourner.
Les surfaces d'attaque changent en permanence à mesure que les organisations déploient des services, créent des comptes, connectent des fournisseurs, déplacent des charges de travail et abandonnent d'anciens actifs. Gérer la surface exige donc découverte, propriété, contexte et changement maîtrisé — pas seulement un scan de ports périodique.
La gestion pratique commence par la découverte : inventaire interne des actifs détenus et scan externe de ce qu'un tiers peut trouver — y compris les sites oubliés, le shadow IT et l'infrastructure imputable aux fournisseurs. Chaque élément de la surface reçoit ensuite un responsable, une finalité métier et une décision de risque : le retirer, le protéger ou en accepter l'exposition.
Points clés
Surface externeDomaines, adresses, services, applications et ressources cloud exposés à Internet, ainsi que les identifiants ou données exposés.
Surface interneSystèmes accessibles, privilèges, chemins d'administration, services partagés et opportunités de mouvement latéral.
Méthodes de réductionRetirer les actifs inutilisés, restreindre les accès, durcir les interfaces, réduire les privilèges, segmenter les dépendances et corriger les conditions exploitables.
Limite importanteLa surface la plus petite possible n'est pas toujours la bonne conception ; les organisations ont encore besoin de services utilisables et doivent gérer le risque des expositions nécessaires.