forumNouveau sujet

On découvre des sous-domaines et des serveurs oubliés : outil EASM indispensable ou exagération ?

IIrmak V***Membre actif
Poste
Comptabilité préliminaire
Secteur
E-commerce
Type d'organisation
filiale d'un groupe
Membre depuis
févr. 2025
Message
312
#1

On est une startup SaaS de 16 personnes basée à Austin. La semaine dernière, en migrant des données clients, on s'est rendu compte par hasard qu'un vieux sous-domaine de test, qu'on pensait fermé depuis deux ans, tournait toujours avec une vieille sauvegarde de base de données dessus. En voulant scanner régulièrement nos enregistrements DNS et nos actifs oubliés, on a contacté quelques fournisseurs d'EASM pour entreprises. On s'est retrouvé avec des devis entre 12 000 et 18 000 dollars par an.

En tout, on a environ 35 à 40 sous-domaines, 5 serveurs cloud et quelques intégrations externes. Pour une boîte de notre taille, acheter un outil commercial de gestion de la surface d'attaque externe, c'est vraiment nécessaire ou c'est juste du blabla marketing ? Est-ce qu'on ne pourrait pas inventorier et suivre tout ça de manière exhaustive par nos propres moyens avec des méthodes gratuites ?

FFurkan K***Nouveau membre
Poste
Expert en test
Secteur
Catering
Type d'organisation
Entreprise de 120 personnes
Membre depuis
sept. 2026
Message
258
Plus utile#2

Réponse courte : pour une structure de votre taille, lâcher un budget à cinq chiffres dans un logiciel commercial d'EASM est une dépense totalement inutile. Une boîte qui possède une quarantaine d'actifs n'a pas besoin d'une plateforme hors de prix qui tourne en arrière-plan, mais plutôt d'un processus interne simple pour auditer régulièrement ses DNS et l'historique de ses certificats. Les outils commerciaux s'adressent surtout aux structures ayant des milliers d'actifs et des dizaines de filiales.

Pour mettre en place ce suivi à coût zéro, voici la marche à suivre : 1) Scannez votre domaine via des services web gratuits ou de simples scripts terminal qui interrogent les logs publics de Certificate Transparency ; tous les certificats SSL générés à votre nom par le passé y sont listés, ce qui fait immédiatement remonter les sous-domaines oubliés. 2) Créez un script basique qui parcourt toutes les régions de votre console cloud à la recherche d'IP publiques orphelines ou de groupes de sécurité ouverts ; les ressources lancées pour des tests puis oubliées par les devs sont souvent cachées dans d'autres régions. 3) Exportez vos zones DNS une fois par mois pour nettoyer les enregistrements CNAME et A qui pointent vers des serveurs obsolètes.

Quand envisager un outil commercial ? Ces plateformes deviennent pertinentes si votre entreprise fait des acquisitions, si vos effectifs dépassent la centaine et que différents départements ouvrent des comptes cloud sans passer par la DSI, ou si vos actifs s'étendent sur des centaines de blocs d'IP. À votre stade, un contrôle semi-automatique d'une heure par mois élimine pratiquement tout le risque.

HHavva Y***Membre actifMembre de la communauté
Membre depuis
janv. 2023
Message
354
#3

Les registres de transparence des certificats sont une vraie mine d'or. Chaque certificat émis pour votre domaine y est consigné publiquement. Avec une commande open source basique dans le terminal, vous pouvez récupérer tous ces enregistrements et programmer un cron qui vérifie s'ils répondent toujours sur le DNS. Ça retrouve tout ce qui traîne, pour zéro euro de licence.

AAli T***Membre actifMembre de la communauté
Membre depuis
sept. 2023
Message
37
#4

On a payé 14 000 dollars par an l'année dernière suite à une frayeur similaire. Sur toute l'année, le système nous a juste alertés sur trois vieux sous-domaines de dev oubliés et deux certificats SSL proches de l'expiration. Vu que ça ne valait absolument pas le coup, on n'a pas renouvelé cette année, on est repassés sur un script Python hebdo codé par un collègue en interne.

HHalil S***Membre actif
Poste
Directeur général
Secteur
Textile
Type d'organisation
entreprise de taille moyenne
Membre depuis
août 2024
Message
242

Doki · Contrat de maintenance serveur · 2023

#5

La majorité de ces outils sur le marché ne sont que de jolies interfaces qui interrogent des serveurs DNS publics et des bases de données de scan de ports. Les commerciaux vous vendent ça comme de la magie noire. Faire payer une fortune à des PME pour ces dashboards c'est juste une technique de vente basée sur la peur.

KKadirMembre actif
Poste
Entreprise de transport
Type d'organisation
entreprise familiale
Membre depuis
juil. 2024
Message
92
#6

La toute première chose à faire dès aujourd'hui, c'est de purger tous les enregistrements CNAME inutilisés dans votre panneau DNS. Des CNAME orphelins pointant vers d'anciens prestataires ouvrent la porte aux attaques par prise de contrôle de sous-domaine (subdomain takeover). Nettoyez les enregistrements poubelles de votre registrar avant même de penser à acheter un outil.

HHakan G***Membre actif
Poste
Responsable des achats
Secteur
Produits de la mer
Type d'organisation
Entreprise de 300 personnes
Membre depuis
oct. 2024
Message
185
#7

pareil chez nous, le stagiaire a scrapé les logs cert transparency en ligne de commande et a sorti les vieilles URL de staging en 15 minutes. au lieu de lâcher 15k par an mettez plutôt cet argent dans des audits de sécu ou des tests d'intrusion imo.

DDoruk D***Membre actif
Poste
Directeur des systèmes d'information
Secteur
Transport
Type d'organisation
filiale d'un groupe
Membre depuis
juin 2022
Message
11

Doki · Support à la réponse aux incidents · 2026

#8

Du point de vue de l'analyse des risques d'entreprise, la mise à jour de l'inventaire des actifs est indispensable pour les audits. En revanche, les normes d'audit n'exigent pas un logiciel tiers onéreux, mais une procédure formalisée et appliquée de gestion des actifs. Des rapports de contrôle mensuels rédigés par vos soins suffisent amplement pour être conforme.

SSelim K***Membre actif
Poste
Directeur commercial
Secteur
Médias et édition
Type d'organisation
Entreprise de 120 personnes
Membre depuis
mars 2025
Message
305

Doki · Conseil SEO · 2024

#9

Mais du coup, il y avait de vraies données clients sur ce serveur oublié ou c'étaient seulement des données de test synthétiques ? S'il y a eu un risque de fuite de données réelles, il faudrait peut-être vous concentrer sur la gestion d'incident et les déclarations légales obligatoires avant de chercher un outil, vous avez vérifié ce point ?

MMerve B***Nouveau membreMembre de la communauté
Membre depuis
août 2026
Message
247
#10

J'écris cela pour éviter que vous ne fassiez la même erreur. N'hésitez pas à demander, celui qui ne demande pas paie toujours plus cher.

Si vous ne formalisez pas cela par écrit dès le départ, des disputes éclateront plus tard. Si vous écrivez le résultat ici, cela aidera aussi d'autres personnes.

ZZübeyde S***Membre actifMembre de la communauté
Membre depuis
janv. 2026
Message
206
#11

Je suis dans la même situation, c'est pourquoi je pose la question. La sécurité n'est pas absolue ; c'est rendre l'attaque trop coûteuse pour valoir l'effort.

C'est confirmé par l'expérience.

MMustafa C***Membre actifMembre de la communauté
Membre depuis
janv. 2026
Message
96
#12

Nous avons vécu presque la même chose l'année dernière. Si le chemin de notification est long, la notification n'arrive pas ; une notification manquante signifie un événement détecté tardivement.

MMetin U***Expert
Poste
Chargé de ressources humaines
Secteur
Cosmétique
Type d'organisation
distributeur régional
Membre depuis
juin 2024
Message
20

Doki · Test d'intrusion · 2023

#13

Vous avez raison. Essayer de faire cela seul est la voie la plus coûteuse.

Je le note au cas où.

HHalil Ş***Membre actifMembre de la communauté
Membre depuis
févr. 2024
Message
12
#14

Je vais résumer ce qui a été dit jusqu'ici. Quand on essaie de tout changer en même temps rien ne prend.

C'est mon avis, je ne l'écris pas comme une vérité absolue.

LLale Y***Membre actif
Poste
Responsable réseaux sociaux
Secteur
Logiciel
Type d'organisation
Entreprise de 120 personnes
Membre depuis
août 2024
Message
377
#15

Cette approche a un coût dont on ne parle pas. Prendre des notes pendant deux semaines donne de meilleurs résultats qu'une estimation de six mois.

Si vous avez des questions écrivez-moi je répondrai au mieux.

UUğur A***Membre actifMembre de la communauté
Membre depuis
juin 2023
Message
222
#16

Je suis d'accord. La réponse varie beaucoup selon le secteur, il n'y a pas de règle générale.

Si vous avez des questions, écrivez-moi, je répondrai au mieux.

UUfukNouveau membre
Poste
Exploitation agricole
Membre depuis
oct. 2024
Message
38

Doki · Conseil SEO · 2024

#17

je suis du même avis. un rapport de scan automatique n'est pas la même chose qu'un test d'intrusion.

si vous avez des questions écrivez-moi je répondrai au mieux.

SSelçukMembre actif
Poste
Club de sport
Type d'organisation
agence boutique
Membre depuis
juin 2024
Message
76
#18

j'ai vécu la même chose. la réponse varie beaucoup selon le secteur il n'y a pas de règle générale.

si vous avez des questions écrivez-moi je répndrai au mieux.

İİlknur E***Membre actifMembre de la communauté
Membre depuis
sept. 2024
Message
128
#19

Pour entrer dans le détail : La sécurité n'est pas absolue ; c'est rendre l'attaque trop coûteuse pour valoir l'effort.

Quand on essaie de tout changer en même temps rien ne prend. Bien sûr cela change si votre situation est différente.

PPolat Ç***Membre actif
Poste
Directeur des ressources humaines
Secteur
Médias et édition
Type d'organisation
atelier
Membre depuis
oct. 2022
Message
2

Doki · Scan de vulnérabilités · 2024

#20

Vous avez raison, je suis aussi passé par là. Quand on décide sans mesurer, on revient toujours au même point.

C'est mon avis, je ne l'écris pas comme une vérité absolue.

Répondre