ZeroPEN · Bezpečnostní test Veeam

Threat-led pentest pro zálohování & obnovení Veeam.

ZeroPEN testuje vaše prostředí Veeam Backup & Replication pomocí reálných taktik aktivních operátorů ransomware — simulací útočného řetězce, který neutralizuje zálohy před šifrováním produkce. Nulový kompromis: najděte to dřív, než útočník zničí vaše zálohy Veeam.

Bezpečné pro produkci

Pouze PoC — žádný live exploit

Připraveno pro audit

Kompletní findings report

Re-test v ceně

Kritická findings

Co je ZeroPEN?

Threat-led pentest pro vaši poslední linii obrany.

ZeroPEN je threat-led služba penetračního testování, která zatěžuje vaši nejkritičtější vrstvu obnovení — Veeam Backup & Replication — stejnými taktikami, které aktivní operátoři ransomware používají k neutralizaci záloh před šifrováním produkce. Tento útočný řetězec simulujeme kontrolovaným, nedeštruktivním způsobem a měříme, jak odolná vaše infrastruktura Veeam skutečně je.

Služba Threat-led penetrační test a důkaz obnovení pro prostředí Veeam.
Zaměření Veeam Backup & Replication (VBR), Veeam ONE a Enterprise Manager.
Přístup Simulace kill-chain mapovaná na MITRE ATT&CK — pouze proof-of-capability, nikdy destruktivní.
Regulační rozsah ISO 27001 · NIST · GDPR · DORA · KVKK · BDDK · SPK.
  • Jakákoli organizace provozující Veeam Backup & Replication
  • IT organizace usilující o certifikaci ISO 27001 nebo ji udržující
  • Organizace s povinnostmi osobních údajů podle GDPR / KVKK
  • Finanční subjekty působící na trhu EU podle DORA
  • Banky, participation banks a finanční instituce (rozsah BDDK / SPK)
Proč Veeam

Útočníci cílí na Veeam jako první. My také.

Veeam je de facto standard pro enterprise zálohování — a právě proto je cílem číslo jedna útočníků. Zranitelnosti jako CVE-2023-27532 a CVE-2024-40711 byly aktivně využívány skupinami včetně Akira, Fog, Cuba a FIN7 k převzetí serverů Veeam a smazání záloh. ZeroPEN tento řetězec simuluje kontrolovaným, nedeštruktivním způsobem.

Útočný řetězec, který testujeme

Simulace kill-chain mapovaná na MITRE ATT&CK.

Každá fáze odráží pozorované chování reálných hrozeb v prostředích Veeam — od počátečního přístupu po neutralizaci záloh.

  1. Počáteční přístup

    T1566 · T1190

    Síťový přístup přes VPN/RDP/phishing; internetově vystavené porty VBR nebo Enterprise Manager.

  2. Discovery & inventář

    T1087 · T1018

    Mapování serveru Veeam, proxy, repositories a topologie úloh.

  3. Zneužití přihlašovacích údajů

    T1558.003

    Kerberoasting service account Veeam; extrakce přihlašovacích údajů z konfigurační databáze.

  4. Převzetí serveru Veeam

    T1210

    Cesty RCE CVE-2024-40711 / CVE-2025-23120, obcházení autentizace a přístup ke config DB.

  5. Přístup k repository

    T1021.002

    Přístup k repository SMB/NFS, pokusy o bypass neměnnosti a manipulace s úlohami VBR.

  6. Neutralizace záloh

    T1490

    Vypínání úloh, zkracování retence a testování oprávnění mazat restore pointy.

  7. Simulace exfiltrace

    T1567.002

    Čtení dat ze záloh a kontrolovaná exfiltrace — simulace double-extortion.

  8. Důkaz schopnosti šifrování

    T1486

    Pouze kontrolovaný proof-of-capability — žádné skutečné šifrování produkčních ani záložních dat.

Závazek bezpečnosti: ZeroPEN nikdy nemaže skutečné zálohy, neprovádí skutečné šifrování ani nezastavuje produkční nebo zálohovací služby. Destruktivní akce jsou omezeny na proof-of-capability a sběr důkazů.

Katalog testů Veeam

Každá komponenta Veeam, systematicky testovaná.

Server VBR Standalone/hardened postoj, riziko domain-joined, izolace lokálního admina, expozice RDP/WinRM.
Konfigurační databáze Přístup k config DB MSSQL/PostgreSQL, definice úloh, cesty repositories, uložené přihlašovací údaje, oddělení oprávnění.
Credential vault Dešifrování DPAPI, dumpy Veeam.Backup.DBConfig, hygiena hesel service-account.
Autentizace & API Auth bypass CVE-2023-27532 (port 9401), expozice REST/SOAP, relace Enterprise Manager, chybějící MFA.
Remote code execution Ověření úrovně patchů pro CVE-2024-40711 a dřívější kritické RCE; vektory deserializace.
Backup repository Řízení přístupu SMB/CIFS & NFS, plaintext konfigurace, izolace od produkční sítě.
Neměnnost XFS flagy Hardened Linux repo, S3 Object Lock (compliance vs governance), pokusy o bypass.
Veeam ONE & Enterprise Manager Expozice webového rozhraní, eskalace oprávnění, zabezpečení self-service restore portálu.
Úlohy & retence Vypnutí úloh, zkrácení retence, přerušení řetězce GFS, oprávnění mazat zálohy.
Integrace hypervizoru Opětovné použití přihlašovacích údajů vCenter/ESXi, manipulace se snapshoty, důvěra proxy serveru.
Tape & cloud tier Přístup ke katalogu pásek, správa klíčů cloud tier (S3/Azure Blob), ochrana offloadovaných dat.
Logování & detekce Upozornění na mazání/šifrování záloh, integrace SIEM, integrita event logů Veeam.
Ověření hardeningu

Bezpečnostní best practices Veeam, ověřené.

Vedle simulace útoku ZeroPEN ověřuje soulad s vlastní hardening příručkou Veeam — a hodnotí úrovně patchů kritických CVE bez aktivního exploitování v produkci.

  • Server VBR izolovaný od domény, standalone a hardened
  • Hardened Linux Repository — neměnná konfigurace XFS (reflink)
  • Neměnné cloudové/S3 zálohy přes Object Lock (compliance mode)
  • Autorizace four-eyes pro mazání záloh
  • Oddělení MFA a RBAC pro správcovské účty Veeam
  • Šifrování záloh (AES-256) a bezpečné uložení klíčů
  • Ověření pravidla zálohování 3-2-1-1-0 a období neměnnosti
  • Aktuální úroveň patchů Veeam; známé CVE hodnoceny pouze na úrovni patchů

Validované kritické CVE Veeam

CVENázevCVSSDopad
CVE-2025-23120Veeam B&R RCE autentizovaným doménovým uživatelem (domain-joined)9.9Critical
CVE-2023-38547Veeam ONE disclosure informací / RCE9.9Critical
CVE-2024-40711Veeam B&R neautentizované RCE (CISA KEV, zneužívané ransomware)9.8Critical
CVE-2024-29849Veeam Enterprise Manager auth bypass9.8Critical
CVE-2024-40710Veeam B&R RCE jako service account / extrakce přihlašovacích údajů8.8High
CVE-2024-40713Veeam B&R MFA bypass s nízkými oprávněními8.8High
CVE-2023-27532Veeam B&R dump přihlašovacích údajů / auth bypass (Akira, Cuba, FIN7)7.5High

Hodnoceno pro ověření úrovně patchů a kontrolovaný důkaz — aktivní exploitování se v produkčním prostředí neprovádí.

Metodologie & standardy

Mapováno na frameworky, které auditoři uznávají.

PTES End-to-end životní cyklus pentestu — od pre-engagement po reportování.
MITRE ATT&CK Každé zjištění mapováno na techniku — včetně T1490 Inhibit System Recovery.
NIST SP 800-115 Standard technického testování odkazovaný v auditech BDDK/SPK.
TIBER-EU / TLPT Testování řízené threat intelligence — soulad s DORA Art. 26–27.
Best practices Veeam Ověření souladu s oficiální příručkou hardeningu zabezpečení Veeam.
Výstupy & proces

Důkazy, které mohou vaši auditoři použít.

Výstupy Shrnutí pro vedení · technický report zjištění (mapováno CWE/CVE, skórováno CVSS) · narativ kill-chain s mapováním MITRE · scorecard hardeningu Veeam · matice regulačního mapování (ISO/GDPR/DORA/KVKK/BDDK/SPK) · prioritizovaný plán nápravy · re-test kritických zjištění.
Regulační pokrytí ISO 27001 / NIST SP 800-34 · GDPR Art. 32 · DORA Art. 11–12 & 17 TLPT · KVKK Art. 12 · BDDK (Art. 45 zálohování, Art. 51 bezpečnostní test, Art. 17 DR) · SPK III-35.1.
Proces zakázky 1. Rozsah & inventář · 2. Schválení testovací procedury · 3. Kontrolovaná simulace kill-chain · 4. Ověření integrity obnovení & neměnnosti · 5. Balíček reportů připravený pro audit.
Další krok Vyplňte formulář Scope & Responsibility — BackupSec brzy dodá testovací proceduru na míru. Začít.
Začít

Zatěžte své zálohy Veeam dřív, než to udělá útočník.

Vyplňte formulář rozsahu nebo si rezervujte důvěrný scoping hovor. Pokud ZeroPEN pro vaše prostředí není vhodné, řekneme to — a ukážeme, co ano.

FAQ

Otázky k ZeroPEN, zodpovězené.

Je bezpečné to spustit proti produkčnímu prostředí Veeam?

Ano. ZeroPEN nikdy nemaže skutečné zálohy, neprovádí skutečné šifrování ani nezastavuje produkční nebo zálohovací služby. Testování probíhá podle dohodnutých rules of engagement pouze s proof-of-capability, pojmenovanými stop podmínkami a přímým komunikačním kanálem s vaším týmem.

Jak se ZeroPEN liší od běžného pentestu?

Obecné pentesty pokrývají sítě a aplikace. ZeroPEN pokrývá Veeam — VBR, Veeam ONE, Enterprise Manager, repositories, neměnnost a celý ransomware kill chain mapovaný na MITRE ATT&CK, včetně ověření úrovně patchů CVE aktivně zneužívaných v terénu.

Aktivně exploitovat CVE v produkci?

Ne. Kritická CVE Veeam (včetně CVE-2024-40711, CVE-2025-23120 a CVE-2023-27532) se hodnotí pro ověření úrovně patchů a kontrolovaný proof-of-capability — aktivní exploitování se v produkčním prostředí neprovádí.

Co je zahrnuto v zakázce ZeroPEN?

Rozsah a inventář, schválená testovací procedura, kontrolovaná simulace kill-chain, ověření integrity obnovení a neměnnosti a balíček reportů připravený pro audit — shrnutí pro vedení, technická zjištění, narativ mapovaný na MITRE, scorecard hardeningu, regulační matice, plán nápravy a re-test kritických zjištění.

Co pokrývá re-test?

Po dodání reportu BackupSec znovu otestuje kritická zjištění, která jste napravili, a aktualizuje report o nový stav — zahrnuto ve výstupech zakázky.

Kontakt

Pojďme mluvit o zálohování

Promluvte si s naším týmem o bezpečnosti záloh, monitoringu Veeam, validaci obnovy po ransomware, technickém poradenství, penetračních testech záloh, cenách nebo živém demu BackupSec.

Prefer to browse first? Přečíst FAQ