Pentest guidé par les menaces pour la sauvegarde & restauration Veeam.
ZeroPEN teste votre environnement Veeam Backup & Replication en utilisant les tactiques réelles des opérateurs de rançongiciel actifs — en simulant la chaîne d'attaque qui neutralise les sauvegardes avant le chiffrement de la production. Zero Compromise : détectez les failles avant que l'attaquant ne détruise vos sauvegardes Veeam.
Sûr en production
PoC uniquement — pas d'exploit live
Prêt pour l'audit
Rapport de findings complet
Re-test inclus
Findings critiques
Pentest guidé par les menaces pour votre dernière ligne de défense.
ZeroPEN est un service de test d'intrusion guidé par les menaces qui met à l'épreuve votre couche de restauration la plus critique — Veeam Backup & Replication — en utilisant les mêmes tactiques que les opérateurs de rançongiciel actifs pour neutraliser les sauvegardes avant de chiffrer la production. Nous simulons cette chaîne d'attaque de manière contrôlée et non destructive, et mesurons la résilience réelle de votre infrastructure Veeam.
- Toute organisation exécutant Veeam Backup & Replication
- Organisations IT en cours ou en possession de la certification ISO 27001
- Organisations soumises aux obligations GDPR / KVKK sur les données personnelles
- Entités financières opérant sur le marché de l'UE sous DORA
- Banques, banques participatives et institutions financières (périmètre BDDK / SPK)
Les attaquants ciblent Veeam en premier. Nous aussi.
Veeam est la norme de facto pour la sauvegarde d’entreprise — et c’est précisément pour cette raison qu’il constitue la cible numéro un des attaquants. Des failles telles que CVE-2023-27532 et CVE-2024-40711 ont été activement exploitées par des groupes dont Akira, Fog, Cuba et FIN7 pour prendre le contrôle des serveurs Veeam et supprimer les sauvegardes. ZeroPEN simule cette chaîne de manière contrôlée et non destructive.
Simulation de chaîne de destruction mappée sur MITRE ATT&CK.
Chaque étape reflète le comportement observé de véritables acteurs de menace dans les environnements Veeam — de l'accès initial à la neutralisation des sauvegardes.
-
Accès réseau via VPN/RDP/phishing ; ports VBR ou Enterprise Manager exposés sur Internet.
-
Cartographie du serveur Veeam, des proxys, des référentiels et de la topologie des tâches.
-
Kerberoasting du compte de service Veeam ; extraction des identifiants de la base de configuration.
-
Chemins RCE CVE-2024-40711 / CVE-2025-23120, contournement d'authentification et accès à la base de configuration.
-
Accès aux référentiels SMB/NFS, tentatives de contournement de l'immuabilité et manipulation des tâches VBR.
-
Désactivation des tâches, réduction de la rétention et test des droits de suppression des points de restauration.
-
Lecture des données depuis les sauvegardes et exfiltration contrôlée — simulation de double extorsion.
-
Preuve de capacité contrôlée uniquement — aucun chiffrement réel des données de production ou de sauvegarde.
Engagement de sécurité : ZeroPEN ne supprime jamais de vraies sauvegardes, n'effectue jamais de chiffrement réel et n'arrête jamais les services de production ou de sauvegarde. Les actions destructives se limitent à la preuve de capacité et à la collecte de preuves.
Chaque composant Veeam, testé systématiquement.
Bonnes pratiques de sécurité Veeam, vérifiées.
Parallèlement à la simulation d’attaque, ZeroPEN vérifie la conformité au guide de renforcement de Veeam — et évalue les niveaux de correctifs CVE critiques sans exploitation active en production.
- Serveur VBR isolé du domaine, autonome et renforcé
- Hardened Linux Repository — configuration XFS immuable (reflink)
- Sauvegarde cloud/S3 immuable via Object Lock (mode conformité)
- Autorisation à quatre yeux pour la suppression des sauvegardes
- Séparation MFA et RBAC pour les comptes de gestion Veeam
- Chiffrement des sauvegardes (AES-256) et stockage sécurisé des clés
- Règle de sauvegarde 3-2-1-1-0 et vérification de la période d'immuabilité
- Niveau de correctif Veeam actuel ; CVE connues évaluées au niveau des correctifs uniquement
CVE Veeam critiques validées
| CVE | Titre | CVSS | Impact |
|---|---|---|---|
| CVE-2025-23120 | RCE Veeam B&R par utilisateur de domaine authentifié (joint au domaine) | 9.9 | Critique |
| CVE-2023-38547 | Divulgation d'informations / RCE Veeam ONE | 9.9 | Critique |
| CVE-2024-40711 | RCE Veeam B&R non authentifié (CISA KEV, exploité par les rançongiciels) | 9.8 | Critique |
| CVE-2024-29849 | Contournement d'authentification Veeam Enterprise Manager | 9.8 | Critique |
| CVE-2024-40710 | RCE Veeam B&R en tant que compte de service / extraction d'identifiants | 8.8 | Élevé |
| CVE-2024-40713 | Contournement MFA Veeam B&R à faibles privilèges | 8.8 | Élevé |
| CVE-2023-27532 | Dump d'identifiants / contournement d'authentification Veeam B&R (Akira, Cuba, FIN7) | 7.5 | Élevé |
Évaluées pour vérification au niveau des correctifs et preuve contrôlée uniquement — l'exploitation active n'est pas réalisée dans l'environnement de production.
Mappée sur les cadres reconnus par les auditeurs.
Des preuves que vos auditeurs peuvent utiliser.
Mettez vos sauvegardes Veeam à l'épreuve avant qu'un attaquant ne le fasse.
Remplissez le formulaire de périmètre ou réservez un appel de cadrage confidentiel. Si ZeroPEN n'est pas adapté à votre environnement, nous vous le dirons — et vous orienterons vers ce qui l'est.
Vos questions sur ZeroPEN, avec leurs réponses.
Est-il sûr d'exécuter cela contre un environnement Veeam de production ?
Oui. ZeroPEN ne supprime jamais de vraies sauvegardes, n'effectue jamais de chiffrement réel et n'arrête jamais les services de production ou de sauvegarde. Les tests s'exécutent selon des règles d'engagement convenues avec preuve de capacité uniquement, des conditions d'arrêt nommées et un canal de communication direct avec votre équipe.
En quoi ZeroPEN diffère-t-il d'un pentest classique ?
Les pentests génériques cadrent les réseaux et les applications. ZeroPEN cadre Veeam — VBR, Veeam ONE, Enterprise Manager, référentiels, immuabilité et la chaîne de destruction complète du rançongiciel mappée sur MITRE ATT&CK, y compris la vérification au niveau des correctifs CVE pour les failles activement exploitées.
Exploitez-vous activement les CVE en production ?
Non. Les CVE Veeam critiques (dont CVE-2024-40711, CVE-2025-23120 et CVE-2023-27532) sont évaluées pour vérification au niveau des correctifs et preuve de capacité contrôlée — l'exploitation active n'est pas réalisée dans l'environnement de production.
Que comprend une mission ZeroPEN ?
Périmètre et inventaire, procédure de test approuvée, simulation contrôlée de la chaîne de destruction, vérification de l'intégrité de restauration et de l'immuabilité, et dossier de rapport prêt pour l'audit — synthèse exécutive, constats techniques, récit mappé MITRE, scorecard de renforcement, matrice réglementaire, plan de remédiation et nouveau test pour les constats critiques.
Que couvre le nouveau test ?
Après la remise du rapport, BackupSec reteste les constats critiques que vous avez corrigés et met à jour le rapport avec le nouveau statut — inclus dans les livrables de la mission.
Parlons sauvegarde
Parlez à notre équipe de la sécurité des sauvegardes, du monitoring Veeam, de la validation de restauration ransomware, du conseil technique, des tests d’intrusion backup, des tarifs ou d’une démo live BackupSec.
Prefer to browse first? Lire la FAQ