Threat-led pentest pro zálohování & obnovení Veeam.
ZeroPEN testuje vaše prostředí Veeam Backup & Replication pomocí reálných taktik aktivních operátorů ransomware — simulací útočného řetězce, který neutralizuje zálohy před šifrováním produkce. Nulový kompromis: najděte to dřív, než útočník zničí vaše zálohy Veeam.
Bezpečné pro produkci
Pouze PoC — žádný live exploit
Připraveno pro audit
Kompletní findings report
Re-test v ceně
Kritická findings
Threat-led pentest pro vaši poslední linii obrany.
ZeroPEN je threat-led služba penetračního testování, která zatěžuje vaši nejkritičtější vrstvu obnovení — Veeam Backup & Replication — stejnými taktikami, které aktivní operátoři ransomware používají k neutralizaci záloh před šifrováním produkce. Tento útočný řetězec simulujeme kontrolovaným, nedeštruktivním způsobem a měříme, jak odolná vaše infrastruktura Veeam skutečně je.
- Jakákoli organizace provozující Veeam Backup & Replication
- IT organizace usilující o certifikaci ISO 27001 nebo ji udržující
- Organizace s povinnostmi osobních údajů podle GDPR / KVKK
- Finanční subjekty působící na trhu EU podle DORA
- Banky, participation banks a finanční instituce (rozsah BDDK / SPK)
Útočníci cílí na Veeam jako první. My také.
Veeam je de facto standard pro enterprise zálohování — a právě proto je cílem číslo jedna útočníků. Zranitelnosti jako CVE-2023-27532 a CVE-2024-40711 byly aktivně využívány skupinami včetně Akira, Fog, Cuba a FIN7 k převzetí serverů Veeam a smazání záloh. ZeroPEN tento řetězec simuluje kontrolovaným, nedeštruktivním způsobem.
Simulace kill-chain mapovaná na MITRE ATT&CK.
Každá fáze odráží pozorované chování reálných hrozeb v prostředích Veeam — od počátečního přístupu po neutralizaci záloh.
-
Síťový přístup přes VPN/RDP/phishing; internetově vystavené porty VBR nebo Enterprise Manager.
-
Mapování serveru Veeam, proxy, repositories a topologie úloh.
-
Kerberoasting service account Veeam; extrakce přihlašovacích údajů z konfigurační databáze.
-
Cesty RCE CVE-2024-40711 / CVE-2025-23120, obcházení autentizace a přístup ke config DB.
-
Přístup k repository SMB/NFS, pokusy o bypass neměnnosti a manipulace s úlohami VBR.
-
Vypínání úloh, zkracování retence a testování oprávnění mazat restore pointy.
-
Čtení dat ze záloh a kontrolovaná exfiltrace — simulace double-extortion.
-
Pouze kontrolovaný proof-of-capability — žádné skutečné šifrování produkčních ani záložních dat.
Závazek bezpečnosti: ZeroPEN nikdy nemaže skutečné zálohy, neprovádí skutečné šifrování ani nezastavuje produkční nebo zálohovací služby. Destruktivní akce jsou omezeny na proof-of-capability a sběr důkazů.
Každá komponenta Veeam, systematicky testovaná.
Bezpečnostní best practices Veeam, ověřené.
Vedle simulace útoku ZeroPEN ověřuje soulad s vlastní hardening příručkou Veeam — a hodnotí úrovně patchů kritických CVE bez aktivního exploitování v produkci.
- Server VBR izolovaný od domény, standalone a hardened
- Hardened Linux Repository — neměnná konfigurace XFS (reflink)
- Neměnné cloudové/S3 zálohy přes Object Lock (compliance mode)
- Autorizace four-eyes pro mazání záloh
- Oddělení MFA a RBAC pro správcovské účty Veeam
- Šifrování záloh (AES-256) a bezpečné uložení klíčů
- Ověření pravidla zálohování 3-2-1-1-0 a období neměnnosti
- Aktuální úroveň patchů Veeam; známé CVE hodnoceny pouze na úrovni patchů
Validované kritické CVE Veeam
| CVE | Název | CVSS | Dopad |
|---|---|---|---|
| CVE-2025-23120 | Veeam B&R RCE autentizovaným doménovým uživatelem (domain-joined) | 9.9 | Critical |
| CVE-2023-38547 | Veeam ONE disclosure informací / RCE | 9.9 | Critical |
| CVE-2024-40711 | Veeam B&R neautentizované RCE (CISA KEV, zneužívané ransomware) | 9.8 | Critical |
| CVE-2024-29849 | Veeam Enterprise Manager auth bypass | 9.8 | Critical |
| CVE-2024-40710 | Veeam B&R RCE jako service account / extrakce přihlašovacích údajů | 8.8 | High |
| CVE-2024-40713 | Veeam B&R MFA bypass s nízkými oprávněními | 8.8 | High |
| CVE-2023-27532 | Veeam B&R dump přihlašovacích údajů / auth bypass (Akira, Cuba, FIN7) | 7.5 | High |
Hodnoceno pro ověření úrovně patchů a kontrolovaný důkaz — aktivní exploitování se v produkčním prostředí neprovádí.
Mapováno na frameworky, které auditoři uznávají.
Důkazy, které mohou vaši auditoři použít.
Zatěžte své zálohy Veeam dřív, než to udělá útočník.
Vyplňte formulář rozsahu nebo si rezervujte důvěrný scoping hovor. Pokud ZeroPEN pro vaše prostředí není vhodné, řekneme to — a ukážeme, co ano.
Otázky k ZeroPEN, zodpovězené.
Je bezpečné to spustit proti produkčnímu prostředí Veeam?
Ano. ZeroPEN nikdy nemaže skutečné zálohy, neprovádí skutečné šifrování ani nezastavuje produkční nebo zálohovací služby. Testování probíhá podle dohodnutých rules of engagement pouze s proof-of-capability, pojmenovanými stop podmínkami a přímým komunikačním kanálem s vaším týmem.
Jak se ZeroPEN liší od běžného pentestu?
Obecné pentesty pokrývají sítě a aplikace. ZeroPEN pokrývá Veeam — VBR, Veeam ONE, Enterprise Manager, repositories, neměnnost a celý ransomware kill chain mapovaný na MITRE ATT&CK, včetně ověření úrovně patchů CVE aktivně zneužívaných v terénu.
Aktivně exploitovat CVE v produkci?
Ne. Kritická CVE Veeam (včetně CVE-2024-40711, CVE-2025-23120 a CVE-2023-27532) se hodnotí pro ověření úrovně patchů a kontrolovaný proof-of-capability — aktivní exploitování se v produkčním prostředí neprovádí.
Co je zahrnuto v zakázce ZeroPEN?
Rozsah a inventář, schválená testovací procedura, kontrolovaná simulace kill-chain, ověření integrity obnovení a neměnnosti a balíček reportů připravený pro audit — shrnutí pro vedení, technická zjištění, narativ mapovaný na MITRE, scorecard hardeningu, regulační matice, plán nápravy a re-test kritických zjištění.
Co pokrývá re-test?
Po dodání reportu BackupSec znovu otestuje kritická zjištění, která jste napravili, a aktualizuje report o nový stav — zahrnuto ve výstupech zakázky.
Pojďme mluvit o zálohování
Promluvte si s naším týmem o bezpečnosti záloh, monitoringu Veeam, validaci obnovy po ransomware, technickém poradenství, penetračních testech záloh, cenách nebo živém demu BackupSec.
Prefer to browse first? Přečíst FAQ