Simulação de brecha e ataque mede a eficácia do controle. Ela responde se o EDR barrou, se a regra disparou, se o SOC viu. A pergunta é sobre a defesa, e o ambiente é o seu.
A superfície externa levanta uma pergunta que não passa por controle nenhum. O ativo que responde na internet e ninguém inventariou não tem EDR para barrar, porque ninguém sabia que ele existia. A CSURFACE começa exatamente aí: descobre o que responde a partir do domínio raiz e valida exploitabilidade sobre o que descobriu.
A validação também é diferente em natureza. Não é comportamento simulado contra a sua pilha, é verificação no ativo real de que a pré-condição da falha vale ali e de que existe uma sequência até o efeito descrito. Quando a única forma de comprovar seria derrubar o serviço, o item fica registrado como provável e não sobe para comprovado.
As duas práticas convivem num programa maduro. A comparação abaixo é por capacidade na superfície externa, que é o recorte desta página.