L'EASM trouve les domaines, plages d'adresses IP, services cloud, stockages exposés, certificats, sites oubliés et infrastructures fantômes attribuables à l'organisation, puis signale les expositions comme les services ouverts, les certificats expirés, les identifiants divulgués et les erreurs de configuration. Parce qu'elle observe depuis l'extérieur, elle peut découvrir des actifs que les inventaires internes manquent — mais elle ne peut voir ni le contexte interne, ni la propriété, ni les mesures compensatoires.
Points clés
Découverte d'actifs inconnusLa valeur principale de l'EASM est la découverte des actifs non gérés ou oubliés, pas la re-mesure de ce que les outils internes suivent déjà.
Attribution de propriétéUn actif exposé sans propriétaire responsable est un rapport, pas une remédiation ; relier les découvertes à l'inventaire et au ticketing.
Limite importanteLe scan de l'extérieur voit des indices d'exposition, pas l'exploitabilité ni la criticité métier. Confirmer les constats en interne avant de les traiter comme un risque établi.