Qué hace la categoría
CAASM son las siglas de cyber asset attack surface management. La categoría describe herramientas que consolidan, vía API, el inventario de activos que ya existe repartido por las demás herramientas de la empresa: agente de endpoint, proveedor de nube, directorio de identidad, sistema de gestión de configuración, plataforma de virtualización.
El valor está en la consolidación. Cada una de esas fuentes conoce un trozo, ninguna conoce el conjunto, y reconciliar las visiones a mano es trabajo que nadie hace con la frecuencia necesaria.
De dónde viene el dato
Esta es la diferencia que importa, y decide qué puede ver cada categoría.
El CAASM lee desde dentro. Pregunta a las herramientas que la empresa ya opera, así que ve todo lo que esas herramientas cubren: una máquina con agente instalado, un recurso en la cuenta de nube conectada, un usuario en el directorio. A cambio, hereda sus puntos ciegos. Un activo que ninguna herramienta instrumentó no aparece, por definición.
El EASM lee desde fuera. Parte del dominio raíz y observa lo que responde en internet, sin depender de credencial ni de instalación. Ve el activo que nadie registró, y no ve nada que no esté publicado.
| | CAASM | EASM |
|---|---|---|
| origen del dato | API de las herramientas internas | observación externa |
| encuentra | lo que las herramientas ya cubren | lo que responde en internet |
| punto ciego | activo no instrumentado | activo interno |
| pregunta | está todo reconciliado | qué existe que yo no sé |
Las dos preguntas
El CAASM responde si lo que la empresa ya conoce está consistente. Es la pregunta de higiene: cuántas máquinas tienen agente, cuántas cuentas de nube están bajo política, dónde discrepan las fuentes entre sí.
El EASM responde qué existe que la empresa no sabe que existe. Es la pregunta de cobertura, y es la que hace el adversario.
Las dos son legítimas y no se sustituyen. Una empresa con CAASM maduro y sin visión externa reconcilia muy bien un conjunto incompleto. Una con visión externa y sin CAASM conoce la frontera y no sabe el estado interno de lo que está detrás.
Sobre nuestro alcance
CSURFACE opera del lado externo. La plataforma parte del dominio raíz, sin agente y sin integración con las herramientas internas del cliente, lo que significa que encuentra el activo fuera del inventario y no ve permisos excesivos en cuentas de nube ni credenciales válidas usadas por quien no debía.
Esa cobertura interna sigue siendo del CAASM y de las herramientas de identidad y nube. Son capas distintas de un mismo programa, y quien promete las dos mitades en el mismo producto está vendiendo el nombre de la categoría.