Continuous Threat Exposure Management (CTEM), ou Gestão Contínua de Exposição a Ameaças, é um programa operacional definido pelo Gartner que organiza a redução de risco cibernético em um ciclo contínuo de cinco fases: definição de escopo, descoberta, priorização, validação e mobilização.
O ciclo opera de forma permanente. A cada rodada, a organização delimita o escopo relevante, descobre os ativos e as exposições, prioriza as que representam maior risco para o negócio, valida tecnicamente quais são de fato exploráveis e mobiliza as áreas responsáveis pela correção. A cada retorno ao início, escopo e prioridades são revistos à luz do que mudou.
O CTEM é um programa apoiado por tecnologia: sua adoção combina processo, responsabilidades definidas e ferramentas de descoberta, validação e priorização. O Attack Surface Management (ASM) é uma das capacidades que sustentam as fases de descoberta e priorização; na CSURFACE, o ciclo é operacionalizado sobre a superfície de ataque externa, sob um único modelo de dados.