Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Attack Surface

general

Définition

L'Attack Surface, ou surface d'attaque, désigne l'ensemble des points d'entrée qu'un attaquant peut potentiellement exploiter pour accéder à un système, un réseau ou une organisation et en compromettre la confidentialité, l'intégrité ou la disponibilité. Elle se décompose classiquement en trois dimensions : la surface numérique, comprenant les serveurs exposés, les API, les ports ouverts, les applications web et les identités cloud mal configurées ; la surface physique, incluant les accès aux locaux, les postes de travail non verrouillés et les périphériques amovibles ; et la surface humaine, exploitée par l'ingénierie sociale, le phishing et l'usurpation d'identité. La gestion de la surface d'attaque, ou Attack Surface Management (ASM), s'appuie sur des outils de découverte continue comme Shodan, Censys ou des plateformes dédiées telles qu'Attack Surface Management de Microsoft, qui cartographient en permanence les actifs exposés, y compris ceux oubliés ou non inventoriés (shadow IT). Cette discipline a gagné en importance avec l'expansion du cloud, du télétravail et des chaînes d'approvisionnement logicielles, qui multiplient les actifs externes échappant au contrôle direct des équipes IT. Réduire la surface d'attaque, par la désactivation de services inutiles, la fermeture de ports non nécessaires et la limitation des accès exposés, reste un principe fondamental de la défense en profondeur.

Catégories de surface d'attaque

La surface d'attaque se divise en trois catégories. La surface numérique comprend les adresses IP, domaines, API, applications SaaS et services cloud mal configurés. La surface physique inclut les accès aux locaux, ports USB et équipements IoT. La surface sociale englobe les employés susceptibles d'être ciblés par du phishing ou de l'ingénierie sociale.

Attack Surface Management (ASM)

L'ASM est une discipline qui vise à découvrir, inventorier et réduire en continu cette surface d'attaque. Des outils comme Shodan, Censys ou des plateformes ASM spécialisées cartographient les actifs exposés et identifient les vulnérabilités avant qu'un attaquant ne les exploite.

Enjeux en 2026

Avec l'adoption massive du cloud, du travail hybride et de l'IoT, la surface d'attaque des organisations ne cesse de s'étendre. La règle fondamentale est que ce qui n'est pas connu ne peut pas être protégé. Les organisations doivent régulièrement auditer leur empreinte numérique et maintenir un inventaire exhaustif de leurs actifs exposés.

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis