ZeroPEN · Prueba de seguridad Veeam

Pentest dirigido por amenazas para backup & recovery Veeam.

ZeroPEN prueba su entorno Veeam Backup & Replication con las tácticas reales de operadores de ransomware activos — simulando la cadena de ataque que neutraliza las copias de seguridad antes del cifrado de producción. Zero Compromise: encuéntrelo antes de que el atacante destruya sus backups Veeam.

Seguro en producción

Solo PoC — sin exploit en vivo

Listo para auditoría

Informe completo de hallazgos

Re-test incluido

Hallazgos críticos

¿Qué es ZeroPEN?

Pentest dirigido por amenazas para su última línea de defensa.

ZeroPEN es un servicio de pruebas de penetración dirigido por amenazas que somete a presión su capa de recuperación más crítica — Veeam Backup & Replication — con las mismas tácticas que usan los operadores de ransomware activos para neutralizar backups antes de cifrar producción. Simulamos esa cadena de ataque de forma controlada y no destructiva y medimos cuán resiliente es realmente su infraestructura Veeam.

Servicio Prueba de penetración dirigida por amenazas y prueba de recuperación para entornos Veeam.
Enfoque Veeam Backup & Replication (VBR), Veeam ONE y Enterprise Manager.
Enfoque Simulación de cadena de eliminación mapeada a MITRE ATT&CK — solo prueba de capacidad, nunca destructiva.
Alcance normativo ISO 27001 · NIST · GDPR · DORA · KVKK · BDDK · SPK.
  • Cualquier organización que ejecute Veeam Backup & Replication
  • Organizaciones de TI que buscan o mantienen la certificación ISO 27001
  • Organizaciones con obligaciones de datos personales GDPR / KVKK
  • Entidades financieras que operan en el mercado de la UE bajo DORA
  • Bancos, bancos participantes e instituciones financieras (ámbito BDDK / SPK)
Por qué Veeam

Los atacantes apuntan primero a Veeam. Nosotros también.

Veeam es el estándar de facto para backup empresarial — y precisamente por eso es el objetivo número uno de los atacantes. Fallos como CVE-2023-27532 y CVE-2024-40711 han sido utilizados activamente por grupos como Akira, Fog, Cuba y FIN7 para tomar el control de servidores Veeam y eliminar backups. ZeroPEN simula esa cadena de forma controlada y no destructiva.

La cadena de ataque que probamos

Simulación de cadena de eliminación mapeada a MITRE ATT&CK.

Cada etapa refleja el comportamiento observado de actores de amenaza reales en entornos Veeam — desde el acceso inicial hasta la neutralización de backups.

  1. Acceso inicial

    T1566 · T1190

    Acceso a red vía VPN/RDP/phishing; puertos VBR o Enterprise Manager expuestos a Internet.

  2. Descubrimiento & inventario

    T1087 · T1018

    Mapeo del servidor Veeam, proxies, repositorios y topología de trabajos.

  3. Abuso de credenciales

    T1558.003

    Kerberoasting de la cuenta de servicio Veeam; extracción de credenciales de la base de datos de configuración.

  4. Toma de control del servidor Veeam

    T1210

    Rutas RCE CVE-2024-40711 / CVE-2025-23120, bypass de autenticación y acceso a la BD de configuración.

  5. Acceso a repositorios

    T1021.002

    Acceso a repositorios SMB/NFS, intentos de bypass de inmutabilidad y manipulación de trabajos VBR.

  6. Neutralización de backups

    T1490

    Desactivación de trabajos, acortamiento de retención y prueba de autoridad para eliminar puntos de restauración.

  7. Simulación de exfiltración

    T1567.002

    Lectura de datos desde backups y exfiltración controlada — simulación de doble extorsión.

  8. Prueba de capacidad de cifrado

    T1486

    Solo prueba de capacidad controlada — sin cifrado real de datos de producción o backup.

Compromiso de seguridad: ZeroPEN nunca elimina backups reales, realiza cifrado real ni detiene servicios de producción o backup. Las acciones destructivas se limitan a prueba de capacidad y recopilación de evidencias.

Catálogo de pruebas Veeam

Cada componente Veeam, probado sistemáticamente.

Servidor VBR Postura standalone/endurecida, riesgo de unión a dominio, aislamiento de admin local, exposición RDP/WinRM.
Base de datos de configuración Acceso a BD de configuración MSSQL/PostgreSQL, definiciones de trabajos, rutas de repositorios, credenciales almacenadas, separación de privilegios.
Bóveda de credenciales Descifrado DPAPI, volcados Veeam.Backup.DBConfig, higiene de contraseñas de cuentas de servicio.
Autenticación & API Bypass de autenticación CVE-2023-27532 (puerto 9401), exposición REST/SOAP, sesiones Enterprise Manager, MFA ausente.
Ejecución remota de código Verificación a nivel de parche para CVE-2024-40711 y RCE críticos anteriores; vectores de deserialización.
Repositorio de backup Control de acceso SMB/CIFS & NFS, configuraciones en texto plano, aislamiento de red de producción.
Inmutabilidad Flags XFS de repositorio Linux endurecido, S3 Object Lock (compliance vs governance), intentos de bypass.
Veeam ONE & Enterprise Manager Exposición de interfaz web, escalada de privilegios, seguridad del portal de restauración de autoservicio.
Trabajos & retención Desactivación de trabajos, acortamiento de retención, ruptura de cadena GFS, autoridad de eliminación de backups.
Integración con hipervisor Reutilización de credenciales vCenter/ESXi, manipulación de snapshots, confianza en servidor proxy.
Cinta & nivel cloud Acceso al catálogo de cinta, gestión de claves de nivel cloud (S3/Azure Blob), protección de datos descargados.
Registro & detección Alertas de eliminación/cifrado de backups, integración SIEM, integridad del registro de eventos Veeam.
Verificación de hardening

Mejores prácticas de seguridad Veeam, verificadas.

Junto a la simulación de ataque, ZeroPEN verifica el cumplimiento de la propia guía de hardening de Veeam — y evalúa los niveles de parche de CVE críticos sin explotación activa en producción.

  • Servidor VBR aislado de dominio, standalone y endurecido
  • Hardened Linux Repository — configuración XFS inmutable (reflink)
  • Backup cloud/S3 inmutable vía Object Lock (modo compliance)
  • Autorización de cuatro ojos para eliminación de backups
  • Separación MFA y RBAC para cuentas de gestión Veeam
  • Cifrado de backups (AES-256) y almacenamiento seguro de claves
  • Regla de backup 3-2-1-1-0 y verificación del periodo de inmutabilidad
  • Nivel de parche Veeam actual; CVE conocidos evaluados solo a nivel de parche

CVE críticos Veeam validados

CVETítuloCVSSImpacto
CVE-2025-23120RCE Veeam B&R por usuario de dominio autenticado (unido a dominio)9.9Crítico
CVE-2023-38547Divulgación de información / RCE Veeam ONE9.9Crítico
CVE-2024-40711RCE Veeam B&R sin autenticación (CISA KEV, explotado por ransomware)9.8Crítico
CVE-2024-29849Bypass de autenticación Veeam Enterprise Manager9.8Crítico
CVE-2024-40710RCE Veeam B&R como cuenta de servicio / extracción de credenciales8.8Alto
CVE-2024-40713Bypass MFA de bajo privilegio Veeam B&R8.8Alto
CVE-2023-27532Volcado de credenciales / bypass de autenticación Veeam B&R (Akira, Cuba, FIN7)7.5Alto

Evaluado solo para verificación a nivel de parche y prueba controlada — no se realiza explotación activa en el entorno de producción.

Metodología & estándares

Mapeado a marcos que los auditores reconocen.

PTES Ciclo de vida de pentest de extremo a extremo — desde el pre-engagement hasta el informe.
MITRE ATT&CK Cada hallazgo mapeado a una técnica — incluida T1490 Inhibit System Recovery.
NIST SP 800-115 Estándar de pruebas técnicas referenciado en auditorías BDDK/SPK.
TIBER-EU / TLPT Pruebas dirigidas por inteligencia de amenazas — alineación DORA Art. 26–27.
Mejores prácticas Veeam Verificación de cumplimiento frente a la guía oficial de hardening de seguridad de Veeam.
Entregables & proceso

Evidencias que sus auditores pueden utilizar.

Entregables Resumen ejecutivo · informe de hallazgos técnicos (mapeado CWE/CVE, puntuado CVSS) · narrativa de cadena de eliminación con mapeo MITRE · scorecard de hardening Veeam · matriz de mapeo normativo (ISO/GDPR/DORA/KVKK/BDDK/SPK) · plan de remediación priorizado · re-prueba de hallazgos críticos.
Cobertura normativa ISO 27001 / NIST SP 800-34 · GDPR Art. 32 · DORA Art. 11–12 & 17 TLPT · KVKK Art. 12 · BDDK (Art. 45 backup, Art. 51 prueba de seguridad, Art. 17 DR) · SPK III-35.1.
Proceso de compromiso 1. Alcance & inventario · 2. Aprobación del procedimiento de prueba · 3. Simulación controlada de cadena de eliminación · 4. Verificación de integridad de restauración & inmutabilidad · 5. Paquete de informes listo para auditoría.
Siguiente paso Complete el formulario Scope & Responsibility — BackupSec entrega en breve un procedimiento de prueba a medida. Empezar.
Empezar

Somete a presión sus backups Veeam antes de que lo haga un atacante.

Complete el formulario de alcance o reserve una llamada confidencial de definición de alcance. Si ZeroPEN no encaja en su entorno, se lo diremos — y le indicaremos qué sí encaja.

FAQ

Preguntas sobre ZeroPEN, respondidas.

¿Es seguro ejecutarlo contra un entorno Veeam de producción?

Sí. ZeroPEN nunca elimina backups reales, realiza cifrado real ni detiene servicios de producción o backup. Las pruebas se ejecutan bajo reglas de compromiso acordadas con solo prueba de capacidad, condiciones de parada definidas y un canal de comunicación directo con su equipo.

¿En qué se diferencia ZeroPEN de un pentest normal?

Los pentests genéricos abarcan redes y aplicaciones. ZeroPEN abarca Veeam — VBR, Veeam ONE, Enterprise Manager, repositorios, inmutabilidad y la cadena de eliminación completa de ransomware mapeada a MITRE ATT&CK, incluida la verificación a nivel de parche de CVE para fallos explotados activamente en la naturaleza.

¿Explotan activamente CVE en producción?

No. Los CVE críticos de Veeam (incluidos CVE-2024-40711, CVE-2025-23120 y CVE-2023-27532) se evalúan para verificación a nivel de parche y prueba de capacidad controlada — no se realiza explotación activa en el entorno de producción.

¿Qué incluye un compromiso ZeroPEN?

Alcance e inventario, procedimiento de prueba aprobado, simulación controlada de cadena de eliminación, verificación de integridad de restauración e inmutabilidad, y paquete de informes listo para auditoría — resumen ejecutivo, hallazgos técnicos, narrativa mapeada MITRE, scorecard de hardening, matriz normativa, plan de remediación y re-prueba de hallazgos críticos.

¿Qué cubre la reprueba?

Tras la entrega del informe, BackupSec vuelve a probar los hallazgos críticos que remediaron y actualiza el informe con el nuevo estado — incluido en los entregables del compromiso.

Contacto

Hablemos de backup

Hable con nuestro equipo sobre seguridad de backups, monitorización Veeam, validación de recuperación ante ransomware, asesoría técnica, pruebas de penetración de backup, precios o una demo en vivo de BackupSec.

Prefer to browse first? Leer las FAQ