ZeroPEN · Test de sécurité Veeam

Pentest guidé par les menaces pour la sauvegarde & restauration Veeam.

ZeroPEN teste votre environnement Veeam Backup & Replication en utilisant les tactiques réelles des opérateurs de rançongiciel actifs — en simulant la chaîne d'attaque qui neutralise les sauvegardes avant le chiffrement de la production. Zero Compromise : détectez les failles avant que l'attaquant ne détruise vos sauvegardes Veeam.

Sûr en production

PoC uniquement — pas d'exploit live

Prêt pour l'audit

Rapport de findings complet

Re-test inclus

Findings critiques

Qu'est-ce que ZeroPEN ?

Pentest guidé par les menaces pour votre dernière ligne de défense.

ZeroPEN est un service de test d'intrusion guidé par les menaces qui met à l'épreuve votre couche de restauration la plus critique — Veeam Backup & Replication — en utilisant les mêmes tactiques que les opérateurs de rançongiciel actifs pour neutraliser les sauvegardes avant de chiffrer la production. Nous simulons cette chaîne d'attaque de manière contrôlée et non destructive, et mesurons la résilience réelle de votre infrastructure Veeam.

Service Test d'intrusion guidé par les menaces et preuve de restauration pour les environnements Veeam.
Focus Veeam Backup & Replication (VBR), Veeam ONE et Enterprise Manager.
Approche Simulation de chaîne de destruction mappée sur MITRE ATT&CK — preuve de capacité uniquement, jamais destructive.
Périmètre réglementaire ISO 27001 · NIST · GDPR · DORA · KVKK · BDDK · SPK.
  • Toute organisation exécutant Veeam Backup & Replication
  • Organisations IT en cours ou en possession de la certification ISO 27001
  • Organisations soumises aux obligations GDPR / KVKK sur les données personnelles
  • Entités financières opérant sur le marché de l'UE sous DORA
  • Banques, banques participatives et institutions financières (périmètre BDDK / SPK)
Pourquoi Veeam

Les attaquants ciblent Veeam en premier. Nous aussi.

Veeam est la norme de facto pour la sauvegarde d’entreprise — et c’est précisément pour cette raison qu’il constitue la cible numéro un des attaquants. Des failles telles que CVE-2023-27532 et CVE-2024-40711 ont été activement exploitées par des groupes dont Akira, Fog, Cuba et FIN7 pour prendre le contrôle des serveurs Veeam et supprimer les sauvegardes. ZeroPEN simule cette chaîne de manière contrôlée et non destructive.

La chaîne d'attaque que nous testons

Simulation de chaîne de destruction mappée sur MITRE ATT&CK.

Chaque étape reflète le comportement observé de véritables acteurs de menace dans les environnements Veeam — de l'accès initial à la neutralisation des sauvegardes.

  1. Accès initial

    T1566 · T1190

    Accès réseau via VPN/RDP/phishing ; ports VBR ou Enterprise Manager exposés sur Internet.

  2. Découverte & inventaire

    T1087 · T1018

    Cartographie du serveur Veeam, des proxys, des référentiels et de la topologie des tâches.

  3. Abus d'identifiants

    T1558.003

    Kerberoasting du compte de service Veeam ; extraction des identifiants de la base de configuration.

  4. Prise de contrôle du serveur Veeam

    T1210

    Chemins RCE CVE-2024-40711 / CVE-2025-23120, contournement d'authentification et accès à la base de configuration.

  5. Accès aux référentiels

    T1021.002

    Accès aux référentiels SMB/NFS, tentatives de contournement de l'immuabilité et manipulation des tâches VBR.

  6. Neutralisation des sauvegardes

    T1490

    Désactivation des tâches, réduction de la rétention et test des droits de suppression des points de restauration.

  7. Simulation d'exfiltration

    T1567.002

    Lecture des données depuis les sauvegardes et exfiltration contrôlée — simulation de double extorsion.

  8. Preuve de capacité de chiffrement

    T1486

    Preuve de capacité contrôlée uniquement — aucun chiffrement réel des données de production ou de sauvegarde.

Engagement de sécurité : ZeroPEN ne supprime jamais de vraies sauvegardes, n'effectue jamais de chiffrement réel et n'arrête jamais les services de production ou de sauvegarde. Les actions destructives se limitent à la preuve de capacité et à la collecte de preuves.

Catalogue de tests Veeam

Chaque composant Veeam, testé systématiquement.

Serveur VBR Posture autonome/renforcée, risque d'appartenance au domaine, isolement de l'admin local, exposition RDP/WinRM.
Base de configuration Accès à la base de configuration MSSQL/PostgreSQL, définitions des tâches, chemins des référentiels, identifiants stockés, séparation des privilèges.
Coffre d'identifiants Déchiffrement DPAPI, dumps Veeam.Backup.DBConfig, hygiène des mots de passe des comptes de service.
Authentification & API Contournement d'authentification CVE-2023-27532 (port 9401), exposition REST/SOAP, sessions Enterprise Manager, MFA manquant.
Exécution de code à distance Vérification au niveau des correctifs pour CVE-2024-40711 et les RCE critiques antérieures ; vecteurs de désérialisation.
Référentiel de sauvegarde Contrôle d'accès SMB/CIFS & NFS, configurations en clair, isolement du réseau de production.
Immuabilité Drapeaux XFS du référentiel Linux renforcé, S3 Object Lock (conformité vs gouvernance), tentatives de contournement.
Veeam ONE & Enterprise Manager Exposition de l'interface web, élévation de privilèges, sécurité du portail de restauration en libre-service.
Tâches & rétention Désactivation des tâches, réduction de la rétention, rupture de chaîne GFS, autorité de suppression des sauvegardes.
Intégration hyperviseur Réutilisation des identifiants vCenter/ESXi, manipulation des snapshots, confiance du serveur proxy.
Niveau bande & cloud Accès au catalogue de bandes, gestion des clés du niveau cloud (S3/Azure Blob), protection des données déchargées.
Journalisation & détection Alertes de suppression/chiffrement des sauvegardes, intégration SIEM, intégrité des journaux d'événements Veeam.
Vérification du renforcement

Bonnes pratiques de sécurité Veeam, vérifiées.

Parallèlement à la simulation d’attaque, ZeroPEN vérifie la conformité au guide de renforcement de Veeam — et évalue les niveaux de correctifs CVE critiques sans exploitation active en production.

  • Serveur VBR isolé du domaine, autonome et renforcé
  • Hardened Linux Repository — configuration XFS immuable (reflink)
  • Sauvegarde cloud/S3 immuable via Object Lock (mode conformité)
  • Autorisation à quatre yeux pour la suppression des sauvegardes
  • Séparation MFA et RBAC pour les comptes de gestion Veeam
  • Chiffrement des sauvegardes (AES-256) et stockage sécurisé des clés
  • Règle de sauvegarde 3-2-1-1-0 et vérification de la période d'immuabilité
  • Niveau de correctif Veeam actuel ; CVE connues évaluées au niveau des correctifs uniquement

CVE Veeam critiques validées

CVETitreCVSSImpact
CVE-2025-23120RCE Veeam B&R par utilisateur de domaine authentifié (joint au domaine)9.9Critique
CVE-2023-38547Divulgation d'informations / RCE Veeam ONE9.9Critique
CVE-2024-40711RCE Veeam B&R non authentifié (CISA KEV, exploité par les rançongiciels)9.8Critique
CVE-2024-29849Contournement d'authentification Veeam Enterprise Manager9.8Critique
CVE-2024-40710RCE Veeam B&R en tant que compte de service / extraction d'identifiants8.8Élevé
CVE-2024-40713Contournement MFA Veeam B&R à faibles privilèges8.8Élevé
CVE-2023-27532Dump d'identifiants / contournement d'authentification Veeam B&R (Akira, Cuba, FIN7)7.5Élevé

Évaluées pour vérification au niveau des correctifs et preuve contrôlée uniquement — l'exploitation active n'est pas réalisée dans l'environnement de production.

Méthodologie & normes

Mappée sur les cadres reconnus par les auditeurs.

PTES Cycle de vie complet du pentest — de la pré-mission au rapport.
MITRE ATT&CK Chaque constat mappé sur une technique — y compris T1490 Inhibit System Recovery.
NIST SP 800-115 Norme de test technique référencée dans les audits BDDK/SPK.
TIBER-EU / TLPT Tests guidés par le renseignement sur les menaces — alignement DORA Art. 26–27.
Bonnes pratiques Veeam Vérification de conformité par rapport au guide officiel de renforcement de la sécurité Veeam.
Livrables & processus

Des preuves que vos auditeurs peuvent utiliser.

Livrables Synthèse exécutive · rapport de constats techniques (CWE/CVE mappés, CVSS noté) · récit de chaîne de destruction avec mapping MITRE · scorecard de renforcement Veeam · matrice de mapping réglementaire (ISO/GDPR/DORA/KVKK/BDDK/SPK) · plan de remédiation priorisé · nouveau test pour les constats critiques.
Couverture réglementaire ISO 27001 / NIST SP 800-34 · GDPR Art. 32 · DORA Art. 11–12 & 17 TLPT · KVKK Art. 12 · BDDK (Art. 45 sauvegarde, Art. 51 test de sécurité, Art. 17 reprise) · SPK III-35.1.
Processus d'engagement 1. Périmètre & inventaire · 2. Approbation de la procédure de test · 3. Simulation contrôlée de la chaîne de destruction · 4. Vérification de l'intégrité de restauration & de l'immuabilité · 5. Dossier de rapport prêt pour l'audit.
Étape suivante Remplissez le formulaire Scope & Responsibility — BackupSec fournit ensuite une procédure de test sur mesure. Commencer.
Commencer

Mettez vos sauvegardes Veeam à l'épreuve avant qu'un attaquant ne le fasse.

Remplissez le formulaire de périmètre ou réservez un appel de cadrage confidentiel. Si ZeroPEN n'est pas adapté à votre environnement, nous vous le dirons — et vous orienterons vers ce qui l'est.

FAQ

Vos questions sur ZeroPEN, avec leurs réponses.

Est-il sûr d'exécuter cela contre un environnement Veeam de production ?

Oui. ZeroPEN ne supprime jamais de vraies sauvegardes, n'effectue jamais de chiffrement réel et n'arrête jamais les services de production ou de sauvegarde. Les tests s'exécutent selon des règles d'engagement convenues avec preuve de capacité uniquement, des conditions d'arrêt nommées et un canal de communication direct avec votre équipe.

En quoi ZeroPEN diffère-t-il d'un pentest classique ?

Les pentests génériques cadrent les réseaux et les applications. ZeroPEN cadre Veeam — VBR, Veeam ONE, Enterprise Manager, référentiels, immuabilité et la chaîne de destruction complète du rançongiciel mappée sur MITRE ATT&CK, y compris la vérification au niveau des correctifs CVE pour les failles activement exploitées.

Exploitez-vous activement les CVE en production ?

Non. Les CVE Veeam critiques (dont CVE-2024-40711, CVE-2025-23120 et CVE-2023-27532) sont évaluées pour vérification au niveau des correctifs et preuve de capacité contrôlée — l'exploitation active n'est pas réalisée dans l'environnement de production.

Que comprend une mission ZeroPEN ?

Périmètre et inventaire, procédure de test approuvée, simulation contrôlée de la chaîne de destruction, vérification de l'intégrité de restauration et de l'immuabilité, et dossier de rapport prêt pour l'audit — synthèse exécutive, constats techniques, récit mappé MITRE, scorecard de renforcement, matrice réglementaire, plan de remédiation et nouveau test pour les constats critiques.

Que couvre le nouveau test ?

Après la remise du rapport, BackupSec reteste les constats critiques que vous avez corrigés et met à jour le rapport avec le nouveau statut — inclus dans les livrables de la mission.

Contact

Parlons sauvegarde

Parlez à notre équipe de la sécurité des sauvegardes, du monitoring Veeam, de la validation de restauration ransomware, du conseil technique, des tests d’intrusion backup, des tarifs ou d’une démo live BackupSec.

Prefer to browse first? Lire la FAQ