ZeroPEN · Veeam-Sicherheitstest

Threat-led Pentest für Veeam Backup & Recovery.

ZeroPEN testet Ihre Veeam Backup & Replication-Umgebung mit den echten Taktiken aktiver Ransomware-Betreiber — simuliert die Angriffskette, die Backups vor der Produktionsverschlüsselung neutralisiert. Zero Compromise: Finden Sie es, bevor der Angreifer Ihre Veeam-Backups zerstört.

Produktionssicher

Nur PoC — keine Live-Exploits

Auditfähig

Vollständiger Findings-Bericht

Re-Test inklusive

Kritische Findings

Was ist ZeroPEN?

Threat-led Pentest für Ihre letzte Verteidigungslinie.

ZeroPEN ist ein threat-led Penetrationstest-Service, der Ihre kritischste Wiederherstellungsschicht — Veeam Backup & Replication — unter Druck setzt — mit denselben Taktiken, die aktive Ransomware-Betreiber nutzen, um Backups vor der Produktionsverschlüsselung zu neutralisieren. Wir simulieren diese Angriffskette kontrolliert und nicht-destruktiv und messen, wie resilient Ihre Veeam-Infrastruktur wirklich ist.

Service Threat-led Penetrationstest und Wiederherstellungsnachweis für Veeam-Umgebungen.
Fokus Veeam Backup & Replication (VBR), Veeam ONE und Enterprise Manager.
Ansatz Kill-Chain-Simulation gemappt auf MITRE ATT&CK — nur Proof-of-Capability, niemals destruktiv.
Regulatorischer Umfang ISO 27001 · NIST · GDPR · DORA · KVKK · BDDK · SPK.
  • Jede Organisation mit Veeam Backup & Replication
  • IT-Organisationen mit ISO-27001-Zertifizierung oder -Anstreben
  • Organisationen mit GDPR-/KVKK-Personendatenpflichten
  • Finanzunternehmen im EU-Markt unter DORA
  • Banken, Teilhabebanken und Finanzinstitute (BDDK-/SPK-Umfang)
Warum Veeam

Angreifer zielen zuerst auf Veeam. Wir auch.

Veeam ist der De-facto-Standard für Enterprise-Backup — und genau deshalb das Hauptziel der Angreifer. Schwachstellen wie CVE-2023-27532 und CVE-2024-40711 wurden aktiv von Gruppen wie Akira, Fog, Cuba und FIN7 genutzt, um Veeam-Server zu übernehmen und Backups zu löschen. ZeroPEN simuliert diese Kette kontrolliert und nicht-destruktiv.

Die Angriffskette, die wir testen

Kill-Chain-Simulation gemappt auf MITRE ATT&CK.

Jede Phase spiegelt beobachtetes Verhalten echter Bedrohungsakteure in Veeam-Umgebungen wider — vom Initial Access bis zur Backup-Neutralisierung.

  1. Initial Access

    T1566 · T1190

    Netzwerkzugang über VPN/RDP/Phishing; internetexponierte VBR- oder Enterprise-Manager-Ports.

  2. Discovery & Inventar

    T1087 · T1018

    Mapping des Veeam-Servers, der Proxies, Repositories und Job-Topologie.

  3. Credential Abuse

    T1558.003

    Kerberoasting des Veeam-Service-Accounts; Credential-Extraktion aus der Konfigurationsdatenbank.

  4. Veeam-Server-Übernahme

    T1210

    CVE-2024-40711 / CVE-2025-23120 RCE-Pfade, Authentication Bypass und Config-DB-Zugriff.

  5. Repository-Zugriff

    T1021.002

    SMB/NFS-Repository-Zugriff, Versuche zum Umgehen der Unveränderlichkeit und VBR-Job-Manipulation.

  6. Backups neutralisieren

    T1490

    Jobs deaktivieren, Aufbewahrung verkürzen und Berechtigung zum Löschen von Wiederherstellungspunkten testen.

  7. Exfiltration-Simulation

    T1567.002

    Daten aus Backups lesen und kontrollierte Exfiltration — Double-Extortion-Simulation.

  8. Encryption-Capability-Nachweis

    T1486

    Nur kontrollierter Proof-of-Capability — keine echte Verschlüsselung von Produktions- oder Backup-Daten.

Sicherheitsverpflichtung: ZeroPEN löscht niemals echte Backups, führt keine echte Verschlüsselung durch und stoppt keine Produktions- oder Backup-Services. Destruktive Aktionen beschränken sich auf Proof-of-Capability und Beweissicherung.

Veeam-Testkatalog

Jede Veeam-Komponente, systematisch getestet.

VBR-Server Standalone-/gehärtete Konfiguration, Domain-Joined-Risiko, lokale Admin-Isolierung, RDP-/WinRM-Exposition.
Konfigurationsdatenbank MSSQL-/PostgreSQL-Config-DB-Zugriff, Job-Definitionen, Repository-Pfade, gespeicherte Credentials, Privilegentrennung.
Credential Vault DPAPI-Entschlüsselung, Veeam.Backup.DBConfig-Dumps, Service-Account-Passwort-Hygiene.
Authentifizierung & API CVE-2023-27532 Auth Bypass (Port 9401), REST-/SOAP-Exposition, Enterprise-Manager-Sessions, fehlendes MFA.
Remote Code Execution Patch-Level-Verifizierung für CVE-2024-40711 und frühere kritische RCEs; Deserialisierungsvektoren.
Backup-Repository SMB/CIFS- & NFS-Zugriffskontrolle, Klartext-Konfigurationen, Produktionsnetzwerk-Isolierung.
Unveränderlichkeit Hardened-Linux-Repo-XFS-Flags, S3 Object Lock (Compliance vs. Governance), Umgehungsversuche.
Veeam ONE & Enterprise Manager Web-Interface-Exposition, Privilege Escalation, Self-Service-Restore-Portal-Sicherheit.
Job & Aufbewahrung Job-Deaktivierung, Aufbewahrungsverkürzung, GFS-Chain-Bruch, Backup-Löschberechtigung.
Hypervisor-Integration vCenter-/ESXi-Credential-Wiederverwendung, Snapshot-Manipulation, Proxy-Server-Vertrauen.
Tape- & Cloud-Tier Tape-Katalog-Zugriff, Cloud-Tier-(S3/Azure Blob)-Schlüsselverwaltung, Schutz offloadeter Daten.
Logging & Erkennung Alerting bei Backup-Löschung/-Verschlüsselung, SIEM-Integration, Integrität des Veeam-Event-Logs.
Härtungsverifizierung

Veeam-Sicherheits-Best-Practices, verifiziert.

Neben der Angriffssimulation verifiziert ZeroPEN die Einhaltung des eigenen Veeam-Härtungsleitfadens — und bewertet kritische CVE-Patch-Levels ohne aktive Exploitation in der Produktion.

  • VBR-Server domain-isoliert, standalone und gehärtet
  • Hardened Linux Repository — XFS immutable (reflink)-Konfiguration
  • Unveränderliches Cloud-/S3-Backup über Object Lock (Compliance-Modus)
  • Vier-Augen-Autorisierung für Backup-Löschung
  • MFA- und RBAC-Trennung für Veeam-Management-Accounts
  • Backup-Verschlüsselung (AES-256) und sichere Schlüsselspeicherung
  • 3-2-1-1-0-Backup-Regel und Verifizierung der Unveränderlichkeitsperiode
  • Aktueller Veeam-Patch-Level; bekannte CVEs nur auf Patch-Level bewertet

Validierte kritische Veeam-CVEs

CVETitelCVSSWirkung
CVE-2025-23120Veeam B&R RCE durch authentifizierten Domain-User (domain-joined)9.9Kritisch
CVE-2023-38547Veeam ONE Information Disclosure / RCE9.9Kritisch
CVE-2024-40711Veeam B&R unauthenticated RCE (CISA KEV, von Ransomware ausgenutzt)9.8Kritisch
CVE-2024-29849Veeam Enterprise Manager Auth Bypass9.8Kritisch
CVE-2024-40710Veeam B&R RCE als Service Account / Credential-Extraktion8.8Hoch
CVE-2024-40713Veeam B&R Low-Privilege-MFA-Bypass8.8Hoch
CVE-2023-27532Veeam B&R Credential Dump / Auth Bypass (Akira, Cuba, FIN7)7.5Hoch

Nur für Patch-Level-Verifizierung und kontrollierten Nachweis bewertet — aktive Exploitation wird in der Produktionsumgebung nicht durchgeführt.

Methodik & Standards

Gemappt auf von Prüfern anerkannte Frameworks.

PTES End-to-End-Pentest-Lebenszyklus — von Pre-Engagement bis Reporting.
MITRE ATT&CK Jeder Befund gemappt auf eine Technik — einschließlich T1490 Inhibit System Recovery.
NIST SP 800-115 Technischer Teststandard, referenziert in BDDK-/SPK-Audits.
TIBER-EU / TLPT Threat-Intelligence-led Testing — DORA Art. 26–27-Ausrichtung.
Veeam Best Practices Compliance-Verifizierung gegen den offiziellen Veeam-Sicherheits-Härtungsleitfaden.
Deliverables & Prozess

Nachweise, die Ihre Prüfer nutzen können.

Ergebnisse Executive Summary · technischer Befundbericht (CWE/CVE gemappt, CVSS bewertet) · Kill-Chain-Narrativ mit MITRE-Mapping · Veeam-Härtungs-Scorecard · regulatorische Mapping-Matrix (ISO/GDPR/DORA/KVKK/BDDK/SPK) · priorisierter Remediation-Plan · Re-Test für kritische Befunde.
Regulatorische Abdeckung ISO 27001 / NIST SP 800-34 · GDPR Art. 32 · DORA Art. 11–12 & 17 TLPT · KVKK Art. 12 · BDDK (Art. 45 Backup, Art. 51 Sicherheitstest, Art. 17 DR) · SPK III-35.1.
Engagement-Prozess 1. Scope & Inventar · 2. Testverfahren-Freigabe · 3. Kontrollierte Kill-Chain-Simulation · 4. Restore-Integritäts- & Unveränderlichkeitsverifizierung · 5. Auditfähiges Berichtspaket.
Nächster Schritt Füllen Sie das Scope- & Responsibility-Formular aus — BackupSec liefert kurz darauf eine maßgeschneiderte Testprozedur. Loslegen.
Loslegen

Setzen Sie Ihre Veeam-Backups unter Druck, bevor ein Angreifer es tut.

Füllen Sie das Scope-Formular aus oder buchen Sie ein vertrauliches Scoping-Gespräch. Wenn ZeroPEN nicht zur richtigen Lösung für Ihre Umgebung passt, sagen wir das — und verweisen Sie auf das, was passt.

FAQ

ZeroPEN-Fragen, beantwortet.

Ist das sicher in einer Produktions-Veeam-Umgebung?

Ja. ZeroPEN löscht niemals echte Backups, führt keine echte Verschlüsselung durch und stoppt keine Produktions- oder Backup-Services. Tests laufen unter vereinbarten Rules of Engagement mit nur Proof-of-Capability, benannten Stop-Bedingungen und einem direkten Kommunikationskanal zu Ihrem Team.

Wie unterscheidet sich ZeroPEN von einem normalen Pentest?

Generische Pentests umfassen Netzwerke und Anwendungen. ZeroPEN umfasst Veeam — VBR, Veeam ONE, Enterprise Manager, Repositories, Unveränderlichkeit und die vollständige Ransomware-Kill-Chain gemappt auf MITRE ATT&CK, einschließlich CVE-Patch-Level-Verifizierung für in freier Wildbahn aktiv ausgenutzte Schwachstellen.

Nutzen Sie CVEs aktiv in der Produktion aus?

Nein. Kritische Veeam-CVEs (einschließlich CVE-2024-40711, CVE-2025-23120 und CVE-2023-27532) werden für Patch-Level-Verifizierung und kontrollierten Proof-of-Capability bewertet — aktive Exploitation wird in der Produktionsumgebung nicht durchgeführt.

Was ist in einem ZeroPEN-Engagement enthalten?

Scope und Inventar, ein freigegebenes Testverfahren, kontrollierte Kill-Chain-Simulation, Restore-Integritäts- und Unveränderlichkeitsverifizierung und ein auditfähiges Berichtspaket — Executive Summary, technische Befunde, MITRE-gemapptes Narrativ, Härtungs-Scorecard, regulatorische Matrix, Remediation-Plan und Re-Test für kritische Befunde.

Was deckt der Re-Test ab?

Nach Berichtslieferung testet BackupSec von Ihnen behobene kritische Befunde erneut und aktualisiert den Bericht mit dem neuen Status — in den Engagement-Deliverables enthalten.

Kontakt

Lassen Sie uns über Backup sprechen

Sprechen Sie mit unserem Team über Backup-Sicherheit, Veeam-Backup-Monitoring, Ransomware-Recovery-Validierung, technische Beratung, Backup-Penetrationstests, Preise oder eine Live-Demo von BackupSec.

Prefer to browse first? FAQ lesen