Nous sommes une société de courtage en logistique de 14 personnes basée au Royaume-Uni. Nos actifs exposés sur internet se limitent à un site web principal, un portail de suivi pour nos clients, deux sous-domaines et un serveur cloud pour le partage de fichiers en interne. La semaine dernière nous avons consulté un expert en cybersécurité externe qui nous impose quasiment de souscrire à un logiciel de « gestion de la surface d'attaque » (ASM). La plateforme automatisée qu'il recommande coûte environ 7.200 GBP par an.
Le consultant soutient que tous nos actifs accessibles depuis internet doivent être surveillés en continu. Pour une entreprise avec si peu de serveurs et de domaines, la gestion de la surface d'attaque est-elle vraiment vitale, ou est-ce un luxe taillé pour les grands groupes ? Ne peut-on pas obtenir le même niveau de contrôle avec des méthodes plus simples ou gratuites sans dépenser un tel budget ?