Qu'est-ce que Microsoft Defender EASM ?
Microsoft Defender External Attack Surface Management (EASM) est une solution de sécurité Azure distincte qui adopte le point de vue d'un attaquant externe pour cartographier et surveiller continuellement les actifs numériques exposés sur Internet. Contrairement aux outils internes de type vulnerability management, EASM agit depuis l'extérieur du périmètre réseau et ne nécessite aucun agent déployé sur vos systèmes.
Les catégories d'actifs surveillées incluent :
- Sites web et applications exposées
- Adresses IP publiques
- Noms de domaine
- Certificats SSL/TLS
- Autres empreintes numériques associées à l'organisation
La solution peut également transmettre ses logs vers des SIEM comme Microsoft Sentinel, ce qui permet d'enrichir vos règles de corrélation et vos playbooks d'automatisation.

Fonctionnalités clés et modèle de coût
Capacités de détection
Voici les contrôles que Defender EASM exécute en continu sur vos actifs :
- Scan des ports ouverts sur chaque adresse IP inventoriée
- Surveillance des certificats SSL/TLS avec alertes d'expiration
- Vérification des noms de domaine et de leurs dates d'expiration
- Corrélation avec les CVE connus et scoring associé
- Détection des mauvaises configurations administratives courantes
- Évaluation des serveurs web selon les recommandations OWASP
- Suivi temporel des changements d'actifs (ajout/suppression de ports, rotation de certificats…)
- Essai gratuit de 30 jours sans facturation
Tarification
Le modèle de facturation est simple : 0,01 € par jour et par hôte, domaine ou adresse IP ajouté à l'inventaire. La facturation transite par votre abonnement Azure existant.
À titre indicatif, un déploiement avec 10 instances de chaque type de ressource génère une dépense mensuelle d'environ 9,17 €. Ce rapport coût/valeur est particulièrement avantageux comparé aux solutions EASM du marché.
Période d'essai
Les 30 premiers jours sont gratuits, ce qui vous laisse le temps d'évaluer la couverture réelle avant de valider le budget. Vérifiez néanmoins que votre abonnement Azure dispose d'un quota suffisant pour déployer la ressource dans la région cible.
Prérequis et permissions minimales
Avant de démarrer le déploiement, assurez-vous de disposer des éléments suivants :
- Un abonnement Azure actif avec accès au portail portal.azure.com
- Le rôle Contributor (ou supérieur) sur le groupe de ressources cible — le rôle Reader seul ne suffit pas pour créer la ressource
- L'accès au provider de ressources
Microsoft.Easmenregistré sur l'abonnement (vérification ci-dessous) - Si vous souhaitez l'intégration Sentinel : rôle Microsoft Sentinel Contributor sur le workspace Log Analytics cible
Vérification et enregistrement du provider depuis Azure CLI ou PowerShell :
1# Vérifier l'état du provider2Get-AzResourceProvider -ProviderNamespace Microsoft.Easm | Select-Object RegistrationState3 4# Si RegistrationState = 'NotRegistered', l'enregistrer5Register-AzResourceProvider -ProviderNamespace Microsoft.EasmLa propagation de l'enregistrement peut prendre 2 à 5 minutes. Relancez la première commande pour confirmer que RegistrationState est passé à Registered.
Étape 1 — Déployer le workspace Defender EASM
Accéder à la ressource dans le portail Azure
Connectez-vous au portail Azure et saisissez Defender EASM dans la barre de recherche globale. Sélectionnez le service dans les résultats.

Créer un nouveau workspace
Cliquez sur + Create pour lancer l'assistant de création. Renseignez les champs suivants :
- Subscription : votre abonnement cible
- Resource group : groupe de ressources dédié (recommandé :
rg-easm-prod) - Name : uniquement des lettres et des chiffres, sans espaces ni tirets
- Region : choisissez la région la plus proche de vos actifs principaux

Validez avec Review + Create, puis Create. Le déploiement prend généralement moins d'une minute.

Étape 2 — Alimenter l'inventaire EASM
Une fois le workspace disponible, naviguez vers le panneau Inventory pour y ajouter vos actifs. Deux modes existent :
- Découverte automatique : EASM part d'une liste de seeds (domaines racines, plages IP WHOIS, noms d'organisation) et explore le périmètre exposé par inférence.
- Saisie manuelle : vous contrôlez précisément ce qui est scanné.
Pour cet article, nous utilisons la saisie manuelle. Cliquez sur Create a custom attack surface et renseignez vos actifs (domaines, adresses IP, adresses e-mail, blocs CIDR).


Absence d'import en masse
À ce jour, l'interface ne propose pas de fonctionnalité d'import CSV ou API pour l'inventaire initial. Chaque actif doit être saisi individuellement. Pour les environnements avec des centaines d'entrées, privilégiez la découverte automatique à partir de seeds représentatifs.
Une fois la liste complète, cliquez sur Confirm. Le scan initial démarre automatiquement.

Délai de propagation : le scan initial peut prendre jusqu'à 48 heures pour être complet. En pratique, les premiers résultats apparaissent souvent dans les 5 à 15 minutes pour les actifs les plus simples (résolution DNS, état du certificat).
Étape 3 — Vérifier l'état des actifs et interpréter le tableau de bord
Une fois le scan en cours ou terminé, la page d'accueil du workspace affiche une vue consolidée des actifs découverts et de leur état de sécurité.

Le panneau Inventory liste l'ensemble des actifs identifiés avec leur classification :

Pour une vue orientée risque, accédez à Dashboards > Attack surface summary. Ce tableau de bord regroupe les expositions par catégorie (CVE critiques, ports sensibles exposés, certificats expirant, etc.).

Étape 4 — Ajouter des actifs supplémentaires après la découverte initiale
L'inventaire n'est pas figé. Pour enrichir le périmètre surveillé après le déploiement initial, naviguez vers Discovery, ouvrez le groupe de découverte existant, puis cliquez sur Edit.


Vous retrouvez les mêmes champs que lors de la configuration initiale. Ajoutez vos nouvelles entrées et sauvegardez — un nouveau cycle de scan se déclenche automatiquement.

Test de validation avec une cible intentionnellement vulnérable
Pour valider les capacités de détection, il est utile de tester EASM contre un actif délibérément vulnérable. L'image Damn Vulnerable Web App disponible sur l'Azure Marketplace constitue un honeypot idéal à cet effet.
Isolation réseau obligatoire
Ne déployez jamais une image intentionnellement vulnérable comme Damn Vulnerable Web App dans un réseau de production ou connectée à vos ressources métier. Utilisez un réseau virtuel isolé, sans peering, avec un NSG restrictif. Supprimez la VM dès la fin du test.
La procédure de test est la suivante :
- Déployer la VM vulnérable dans un VNet isolé avec une IP publique dédiée
- Créer un enregistrement DNS de type A pointant vers cette IP
- Ajouter l'IP et le nom DNS dans l'inventaire EASM
- Attendre la fin du scan et analyser les résultats


EASM remonte correctement les ports ouverts, les services exposés et les vulnérabilités connues associées :



Le résultat confirme que la solution identifie bien les ports dangereux exposés et les CVE correspondants — exactement ce qu'on attend d'un outil EASM.
Intégration avec Microsoft Sentinel
Pour centraliser les alertes EASM dans votre SIEM, configurez l'export des logs vers un workspace Log Analytics lié à Microsoft Sentinel. Voici comment activer les paramètres de diagnostic depuis PowerShell :
1# Prérequis : module Az.Monitor >= 4.0 et Az.SecurityInsights2# Rôle requis : Contributor sur la ressource EASM + Microsoft Sentinel Contributor sur le workspace LA3 4$easmResourceId = "/subscriptions/<subscription-id>/resourceGroups/<rg-name>/providers/Microsoft.Easm/workspaces/<easm-workspace-name>"5$logAnalyticsWorkspaceId = "/subscriptions/<subscription-id>/resourceGroups/<rg-name>/providers/Microsoft.OperationalInsights/workspaces/<law-name>"6 7# Activer l'export des logs EASM vers Log Analytics8Set-AzDiagnosticSetting `9 -ResourceId $easmResourceId `10 -WorkspaceId $logAnalyticsWorkspaceId `11 -Enabled $true `12 -Name "easm-to-sentinel" `13 -Category @("EasmAssetInsight", "EasmRequestLogs")Une fois les logs ingérés, vous pouvez les interroger depuis Log Analytics avec KQL :
1// Lister les actifs EASM avec des vulnérabilités critiques détectées2EasmAssetInsight_CL3| where TimeGenerated > ago(24h)4| where CvssScore_d >= 7.05| project TimeGenerated, AssetName_s, AssetType_s, CvssScore_d, CveName_s6| order by CvssScore_d descRègles analytiques Sentinel
Créez une règle analytique Sentinel déclenchée quand un actif EASM présente un nouveau CVE avec un score CVSS supérieur à 9.0 (critique). Associez-la à un playbook Logic Apps pour notifier automatiquement l'équipe SOC via Teams ou email.
Dépannage des erreurs courantes
Tous les providers ne sont pas déployés dans toutes les régions Azure. Consultez la liste des régions supportées dans la documentation officielle. Si votre région primaire n'est pas listée, sélectionnez la région géographiquement la plus proche compatible avec vos exigences de résidence des données.
Vérifiez que l'actif renseigné est bien accessible depuis Internet (résolution DNS publique, IP routable). Les actifs derrière un WAF avec blocage des scanners peuvent allonger ou bloquer le cycle. Consultez également les quotas de service : un trop grand nombre d'actifs ajoutés simultanément peut ralentir la file de traitement.
Le rôle Reader seul ne permet pas de créer des ressources. Assurez-vous de disposer du rôle Contributor ou d'un rôle personnalisé incluant Microsoft.Easm/workspaces/write sur le groupe de ressources cible. Vérifiez avec :
1Get-AzRoleAssignment -SignInName (Get-AzContext).Account.Id | Where-Object { $_.Scope -like "*<rg-name>*" }Vérifiez d'abord que le paramètre de diagnostic est bien actif (Get-AzDiagnosticSetting -ResourceId $easmResourceId). Ensuite, patientez jusqu'à 15 minutes pour la première ingestion. Si les logs sont toujours absents après 30 minutes, confirmez que le workspace Log Analytics cible est bien associé à Sentinel et que la table EasmAssetInsight_CL a été créée (elle apparaît après la première ingestion).
Références officielles
- Documentation Microsoft Defender EASM
- Tarification Defender EASM
- Intégration EASM avec Microsoft Sentinel
- Meilleures pratiques OWASP référencées par EASM
- Gestion des providers de ressources Azure
Posture de sécurité active
Déployer Defender EASM n'est pas une fin en soi. La valeur réelle se matérialise quand les résultats alimentent un processus de remédiation structuré : priorisation par score CVSS, tickets de remédiation assignés aux équipes responsables, et vérification de fermeture à l'issue du prochain cycle de scan.
