De dónde viene el nombre
PTEM empezó como el nombre que un proveedor le dio a su propio método. La descripción junta visibilidad de la exposición con lectura de lo que el atacante está haciendo ahora.
Registrar el origen no es una manía. Cambia cómo se lee el término. CTEM es un marco de analista, publicado por Gartner y usado por decenas de proveedores con el mismo significado. PTEM sigue siendo el vocabulario de una sola casa. Los dos pueden ser útiles, pero solo el primero sirve de criterio común cuando comparas propuestas.
Qué añade la palabra "amenaza"
La idea detrás de la T es separar dos preguntas. Una es qué se puede explotar en teoría, respondida por simulación e inteligencia de exploits. La otra es qué se está explotando ahora, respondida observando campañas activas.
La segunda pregunta es la que reordena la cola de verdad. Un fallo de nota media en uso activo hoy importa más que un 9.8 sin exploit conocido desde hace tres años, y ninguna ordenación por CVSS llega sola a esa conclusión.
El detalle es que eso ya estaba dentro del preemptive exposure management bien hecho. La palabra extra enfatiza un paso en lugar de añadirlo.
PTEM, PEM y CTEM lado a lado
CTEM es el ciclo de cinco fases: alcance, descubrimiento, priorización, validación y movilización. Es método.
PEM es el compromiso de actuar antes de que exista incidente. Es cadencia.
PTEM es PEM con énfasis declarado en telemetría de atacante. Es recorte comercial.
Ninguno de los tres sustituye a la gestión de vulnerabilidades, que sigue siendo el paso que trata el fallo en el activo conocido.
Cómo usar esto en una comparación
Pregunta de dónde viene el dato de amenaza y con qué frecuencia llega. El catálogo KEV de CISA, EPSS y el exploit público son fuentes que cualquier proveedor puede citar. La observación propia de infraestructura de atacante es otra cosa, y quien la tiene suele explicar cómo la obtiene.
Las siglas en el material de marketing no responden ninguna de esas preguntas.