EASM frente al escaneo de vulnerabilidades
EASM y el escaneo de vulnerabilidades responden preguntas distintas: qué está expuesto y si los objetivos conocidos tienen fallas.
Escaneo: objetivos conocidos
Un escáner recibe una lista de sistemas y comprueba versiones, configuraciones y vulnerabilidades. Su principal punto ciego es el alcance: lo que no está en la lista nunca se evalúa.
Las comprobaciones basadas solo en versiones también generan ruido si el servicio no es accesible desde internet.
EASM: descubrir antes de evaluar
EASM parte de señales públicas, encuentra infraestructura olvidada o desconocida y valida qué responde. Así aporta contexto y trazabilidad sobre la ruta real de exposición.
Capacidades complementarias
EASM mantiene actualizado el alcance y el escaneo profundiza dentro de él. Juntos reducen puntos ciegos y alimentan un programa continuo como CTEM.
Preguntas frecuentes
No. EASM encuentra y delimita la exposición; la evaluación de vulnerabilidades profundiza en ese alcance.
Una vulnerabilidad sin una ruta expuesta y activa no puede explotarse directamente desde el exterior.