Cos'è l'EASM
L'External Attack Surface Management (EASM) è la gestione continua di tutto ciò che la tua azienda espone su Internet: domini e sottodomini, indirizzi IP, servizi in ascolto, certificati, applicazioni web, servizi cloud, perfino le credenziali dei dipendenti finite in rete. In pratica è guardare l'azienda da fuori, come la guarda chi la vuole attaccare.
La parola chiave è continua. Un inventario fatto una volta l'anno invecchia in fretta: un fornitore pubblica un ambiente di test, il marketing apre un sito per una campagna, qualcuno attiva un accesso remoto "provvisorio" che resta lì per mesi. L'EASM serve a vedere questi cambiamenti quando succedono, non al prossimo audit.
Perché ne parliamo adesso? Perché il perimetro esterno è diventato la porta d'ingresso principale. Il Data Breach Investigations Report 2026 di Verizon indica che il 31% delle violazioni inizia dallo sfruttamento di una vulnerabilità software, che per la prima volta supera le credenziali rubate come primo vettore d'accesso. E il Threat Landscape 2025 di ENISA osserva che le vulnerabilità vengono trasformate in attacchi nel giro di pochi giorni dalla pubblicazione.
vulnerabilità sfruttata (DBIR 2026)
(DBIR 2026)
Il punto non è solo correggere le vulnerabilità che conosci. È sapere quali sistemi hai, perché non puoi aggiornare un server che non sai di avere.
Cosa trova un servizio EASM
Si parte da pochi dati, di solito il nome dell'azienda e i domini principali, e si allarga la ricerca con fonti pubbliche: DNS, registri dei certificati (Certificate Transparency), dati WHOIS, scansioni di Internet, repository di codice, archivi web. Ecco cosa emerge più spesso nelle PMI.
Sottodomini dimenticati
test., old., dev., vpn2.: ambienti nati per un progetto e mai spenti. Spesso girano su software non aggiornato, con pannelli di amministrazione esposti. Un caso tipico è il sottodominio che punta ancora a un servizio cloud dismesso: chi registra quel servizio può prendere il controllo del sottodominio (subdomain takeover) e pubblicare contenuti a nome tuo.
Servizi esposti che non dovrebbero esserlo
Desktop remoto (RDP), database, pannelli di firewall e NAS, interfacce di gestione di stampanti e telecamere, condivisioni di file. Sono tra le prime cose che gli attaccanti cercano con scansioni automatiche. Anche VPN e firewall vanno tenuti d'occhio: sono esposti per definizione e, quando esce una vulnerabilità critica, vengono attaccati in massa.
Certificati e configurazioni
Certificati scaduti o in scadenza, protocolli TLS obsoleti, header di sicurezza mancanti, record DNS e di posta incoerenti. Singolarmente sembrano dettagli, ma raccontano quanto è curato il perimetro e a volte aprono la strada al furto di traffico o allo spoofing.
Credenziali e dati in giro
Chiavi API dimenticate in un repository pubblico, file di configurazione indicizzati, account aziendali comparsi in data breach o nei log degli infostealer. Questa parte si sovrappone al dark web monitoring ed è il ponte verso la threat intelligence.
Molti asset scoperti non li ha creati il reparto IT: li ha attivati un fornitore, un'agenzia o un singolo reparto. Per questo l'EASM è utile anche a governare la catena di fornitura, uno dei rischi di cui parliamo nell'articolo sugli attacchi alla supply chain.
EASM, vulnerability assessment e pentest
Sono tre attività diverse che rispondono a tre domande diverse. Non si sostituiscono, si passano il testimone.
| EASM | Vulnerability assessment | Penetration test | |
|---|---|---|---|
| Domanda | Cosa ho esposto su Internet? | Quali vulnerabilità note hanno i sistemi? | Fin dove arriva un attaccante? |
| Perimetro | Da scoprire: parte da domini e nome dell'azienda | Definito: IP e sistemi indicati dal cliente | Definito e concordato, con regole d'ingaggio |
| Metodo | Ricognizione da fonti pubbliche e scansioni leggere | Scansioni automatiche con verifica dei risultati | Attacco manuale, sfruttamento e concatenazione delle falle |
| Frequenza | Continua | Periodica (mensile o trimestrale) | Annuale o a ogni cambiamento importante |
| Risultato | Inventario aggiornato e avvisi sui cambiamenti | Elenco di vulnerabilità con priorità | Report con scenari d'attacco dimostrati |
| Cosa non fa | Non verifica a fondo se una falla è sfruttabile | Non trova gli asset che non conosci | Non copre ciò che è fuori dallo scope |
Il flusso che funziona è: l'EASM scopre gli asset, il vulnerability assessment li controlla con regolarità, il penetration test verifica i più critici con un attacco reale. Un pentest fatto su un perimetro incompleto ti dà un report pulito su sistemi che non sono quelli a rischio.
Come si usa in continuo
Un EASM utile non è un elenco di mille righe consegnato e dimenticato. È un processo con un ciclo preciso.
Scoperta iniziale
Si costruisce il primo inventario e lo si valida con te: cosa è tuo, cosa è di un fornitore, cosa non doveva esistere. È la fase in cui emergono più sorprese.
Classificazione
Ogni asset riceve un responsabile e un livello di criticità. Il portale clienti non pesa come il sito di una vecchia campagna.
Monitoraggio dei cambiamenti
Nuovi sottodomini, porte che si aprono, certificati che scadono, software che diventa vulnerabile: gli avvisi arrivano quando il cambiamento avviene.
Priorità e correzione
Non tutto è urgente. Si parte da ciò che è esposto, vulnerabile e già sfruttato dagli attaccanti, con indicazioni pratiche su cosa fare.
Verifica e report
Si controlla che la correzione abbia funzionato e si tiene traccia nel tempo: utile anche per dimostrare la gestione del rischio richiesta dalla NIS2.
Decidi prima chi riceve gli avvisi e con quali tempi si interviene. Un sottodominio che espone un pannello di amministrazione va chiuso in giornata, un certificato in scadenza fra trenta giorni può aspettare la manutenzione programmata.
La correlazione con la threat intelligence
Sapere che hai una VPN esposta è utile. Sapere che per quella VPN circolano credenziali valide, o che un broker sta vendendo un accesso alla tua rete, cambia le priorità della giornata. È qui che l'EASM incontra la threat intelligence.
La correlazione incrocia tre informazioni:
- La superficie: quali sistemi e versioni esponi.
- Le vulnerabilità sfruttate davvero: quelle per cui esistono exploit in circolazione o campagne in corso, non solo un punteggio CVSS alto.
- Le informazioni dall'underground: credenziali dei tuoi dipendenti esposte, accessi in vendita, menzioni della tua azienda.
Nel nostro servizio EASM questa correlazione usa i dati di Verdikt, la piattaforma di threat intelligence di FrameSec che monitora dark web, data leak e credenziali esposte. Il risultato è una lista breve: le due o tre cose da sistemare per prime, con il motivo.
Da dove partire e quanto investire
Il costo di un servizio EASM dipende soprattutto da quanti domini e indirizzi IP vanno seguiti, da quanto spesso si rinnova la scansione e da quanto lavoro di analisi umana serve per filtrare i falsi positivi e dare priorità. Per una PMI con pochi domini l'impegno è contenuto; per un gruppo con molte società, marchi e fornitori cresce di conseguenza.
Se il budget è limitato, una buona sequenza è:
- una scoperta iniziale del perimetro esterno, per sapere da cosa partire;
- la chiusura subito di ciò che non serve (servizi di gestione esposti, ambienti di test);
- un vulnerability assessment ricorrente sugli asset rimasti, affiancato dal monitoraggio continuo.
La domanda la seguiamo noi. Se vuoi finanziare il monitoraggio della superficie d'attacco o un progetto di sicurezza più ampio, verifichiamo con te se rientra in un bando aperto e ti accompagniamo dal progetto fino alla rendicontazione.
Verifica se sei finanziabileTutti i bandi per la cybersecurity
Domande frequenti
Che cos'è l'EASM?
È la gestione continua della superficie d'attacco esterna: l'inventario e il monitoraggio di domini, sottodomini, IP, servizi, certificati e credenziali che un'azienda espone su Internet, visti con gli occhi di un attaccante.
Che differenza c'è tra EASM e vulnerability assessment?
L'EASM scopre cosa hai esposto, anche ciò che non sapevi di avere, e lo segue nel tempo. Il vulnerability assessment controlla le vulnerabilità di un perimetro già definito. Il primo alimenta il secondo.
L'EASM sostituisce il penetration test?
No. L'EASM individua e monitora gli asset, il penetration test dimostra con un attacco manuale fin dove si può arrivare. Servono entrambi, con frequenze diverse.
Ogni quanto va fatto l'EASM?
In continuo. Il valore sta proprio nel vedere i cambiamenti quando avvengono: un nuovo sottodominio, una porta aperta, un software diventato vulnerabile.