ZeroPEN · Test di sicurezza Veeam

Pentest threat-led per Veeam backup & recovery.

ZeroPEN testa il tuo ambiente Veeam Backup & Replication usando le tattiche reali degli operatori ransomware attivi — simulando la catena di attacco che neutralizza i backup prima della cifratura della produzione. Zero compromise: trovalo prima che l'attaccante distrugga i tuoi backup Veeam.

Sicuro in produzione

Solo PoC — nessun exploit live

Audit-ready

Report findings completo

Re-test incluso

Findings critici

Cos'è ZeroPEN?

Pentest threat-led per la tua ultima linea di difesa.

ZeroPEN è un servizio di penetration test threat-led che mette sotto pressione il tuo layer di recovery più critico — Veeam Backup & Replication — usando le stesse tattiche che gli operatori ransomware attivi usano per neutralizzare i backup prima di cifrare la produzione. Simuliamo quella catena di attacco in modo controllato e non distruttivo e misuriamo quanto è davvero resiliente la tua infrastruttura Veeam.

Servizio Penetration test threat-led e prove di recovery per ambienti Veeam.
Focus Veeam Backup & Replication (VBR), Veeam ONE ed Enterprise Manager.
Approccio Simulazione della kill chain mappata su MITRE ATT&CK — solo proof-of-capability, mai distruttiva.
Ambito normativo ISO 27001 · NIST · GDPR · DORA · KVKK · BDDK · SPK.
  • Qualsiasi organizzazione che utilizza Veeam Backup & Replication
  • Organizzazioni IT che perseguono o mantengono la certificazione ISO 27001
  • Organizzazioni con obblighi sui dati personali GDPR / KVKK
  • Entità finanziarie che operano nel mercato UE sotto DORA
  • Banche, banche di partecipazione e istituzioni finanziarie (ambito BDDK / SPK)
Perché Veeam

Gli attaccanti prendono di mira Veeam per primi. Anche noi.

Veeam è lo standard de facto per il backup enterprise — e proprio per questo è il target numero uno degli attaccanti. Vulnerabilità come CVE-2023-27532 e CVE-2024-40711 sono state usate attivamente da gruppi tra cui Akira, Fog, Cuba e FIN7 per prendere il controllo dei server Veeam ed eliminare i backup. ZeroPEN simula quella catena in modo controllato e non distruttivo.

La catena di attacco che testiamo

Simulazione della kill chain mappata su MITRE ATT&CK.

Ogni fase riflette il comportamento osservato di threat actor reali in ambienti Veeam — dall'accesso iniziale fino alla neutralizzazione dei backup.

  1. Accesso iniziale

    T1566 · T1190

    Accesso di rete via VPN/RDP/phishing; porte VBR o Enterprise Manager esposte a Internet.

  2. Discovery & inventory

    T1087 · T1018

    Mappatura del server Veeam, dei proxy, dei repository e della topologia dei job.

  3. Abuse delle credenziali

    T1558.003

    Kerberoasting dell'account di servizio Veeam; estrazione delle credenziali dal database di configurazione.

  4. Takeover del server Veeam

    T1210

    Path RCE CVE-2024-40711 / CVE-2025-23120, authentication bypass e accesso al config DB.

  5. Accesso al repository

    T1021.002

    Accesso ai repository SMB/NFS, tentativi di bypass dell'immutabilità e manipolazione dei job VBR.

  6. Neutralizzazione dei backup

    T1490

    Disabilitazione dei job, riduzione della retention e test dell'autorità di eliminazione dei restore point.

  7. Simulazione di esfiltrazione

    T1567.002

    Lettura dei dati dai backup ed esfiltrazione controllata — simulazione di double extortion.

  8. Prove di capacità di cifratura

    T1486

    Solo proof-of-capability controllata — nessuna cifratura reale di dati di produzione o di backup.

Impegno di sicurezza: ZeroPEN non elimina mai backup reali, non esegue cifratura reale e non interrompe i servizi di produzione o di backup. Le azioni distruttive sono limitate al proof-of-capability e alla raccolta di evidenze.

Catalogo dei test Veeam

Ogni componente Veeam, testato in modo sistematico.

Server VBR Postura standalone/hardened, rischio domain-joined, isolamento degli admin locali, esposizione RDP/WinRM.
Database di configurazione Accesso al config DB MSSQL/PostgreSQL, definizioni dei job, path dei repository, credenziali memorizzate, separazione dei privilegi.
Credential vault Decifratura DPAPI, dump Veeam.Backup.DBConfig, igiene delle password degli account di servizio.
Autenticazione & API Auth bypass CVE-2023-27532 (porta 9401), esposizione REST/SOAP, sessioni Enterprise Manager, MFA mancante.
Remote code execution Verifica a livello di patch per CVE-2024-40711 e RCE critiche precedenti; vettori di deserializzazione.
Repository di backup Controllo accessi SMB/CIFS & NFS, configurazioni in chiaro, isolamento dalla rete di produzione.
Immutabilità Flag XFS del repo Linux hardened, S3 Object Lock (compliance vs governance), tentativi di bypass.
Veeam ONE & Enterprise Manager Esposizione dell'interfaccia web, privilege escalation, sicurezza del portale di ripristino self-service.
Job & retention Disabilitazione dei job, riduzione della retention, interruzione della catena GFS, autorità di eliminazione dei backup.
Integrazione hypervisor Riuso delle credenziali vCenter/ESXi, manipolazione degli snapshot, trust dei proxy server.
Tape & cloud tier Accesso al catalogo tape, gestione delle chiavi del cloud tier (S3/Azure Blob), protezione dei dati offloaded.
Logging & detection Alerting su eliminazione/cifratura dei backup, integrazione SIEM, integrità dei log eventi Veeam.
Verifica del hardening

Best practice di sicurezza Veeam, verificate.

Accanto alla simulazione di attacco, ZeroPEN verifica la compliance con la guida di hardening di Veeam — e valuta i livelli di patch delle CVE critiche senza exploitation attiva in produzione.

  • Server VBR isolato dal dominio, standalone e hardened
  • Hardened Linux Repository — configurazione XFS immutabile (reflink)
  • Backup cloud/S3 immutabile via Object Lock (compliance mode)
  • Autorizzazione a quattro occhi per l'eliminazione dei backup
  • Separazione MFA e RBAC per gli account di gestione Veeam
  • Cifratura dei backup (AES-256) e storage sicuro delle chiavi
  • Regola di backup 3-2-1-1-0 e verifica del periodo di immutabilità
  • Livello di patch Veeam attuale; CVE note valutate solo a livello di patch

CVE critiche Veeam validate

CVETitoloCVSSImpatto
CVE-2025-23120Veeam B&R RCE da utente di dominio autenticato (domain-joined)9.9Critical
CVE-2023-38547Veeam ONE information disclosure / RCE9.9Critical
CVE-2024-40711Veeam B&R RCE non autenticata (CISA KEV, sfruttata da ransomware)9.8Critical
CVE-2024-29849Veeam Enterprise Manager auth bypass9.8Critical
CVE-2024-40710Veeam B&R RCE come account di servizio / estrazione credenziali8.8High
CVE-2024-40713Veeam B&R MFA bypass a basso privilegio8.8High
CVE-2023-27532Veeam B&R credential dump / auth bypass (Akira, Cuba, FIN7)7.5High

Valutate per verifica a livello di patch e prove controllate — l'exploitation attiva non viene eseguita nell'ambiente di produzione.

Metodologia & standard

Mappata su framework riconosciuti dagli auditor.

PTES Ciclo di vita del pentest end-to-end — dal pre-engagement al reporting.
MITRE ATT&CK Ogni finding mappato a una tecnica — incluso T1490 Inhibit System Recovery.
NIST SP 800-115 Standard di test tecnico citato negli audit BDDK/SPK.
TIBER-EU / TLPT Testing guidato da threat intelligence — allineamento a DORA Art. 26–27.
Best practice Veeam Verifica di compliance rispetto alla guida ufficiale di security hardening di Veeam.
Deliverable & processo

Evidenze che i tuoi auditor possono utilizzare.

Deliverable Executive summary · report dei finding tecnici (mappati CWE/CVE, scored CVSS) · narrativa della kill chain con mapping MITRE · scorecard di hardening Veeam · matrice di mapping normativo (ISO/GDPR/DORA/KVKK/BDDK/SPK) · piano di remediation prioritizzato · re-test per i finding critici.
Copertura normativa ISO 27001 / NIST SP 800-34 · GDPR Art. 32 · DORA Art. 11–12 & 17 TLPT · KVKK Art. 12 · BDDK (Art. 45 backup, Art. 51 security test, Art. 17 DR) · SPK III-35.1.
Processo di engagement 1. Scope & inventory · 2. Approvazione della procedura di test · 3. Simulazione controllata della kill chain · 4. Verifica dell'integrità del ripristino & dell'immutabilità · 5. Pacchetto di report audit-ready.
Prossimo passo Compili il form Scope & Responsibility — BackupSec fornisce a breve una procedura di test su misura. Inizia.
Inizia

Metti sotto pressione i tuoi backup Veeam prima che lo faccia un attaccante.

Compila il modulo di scope o prenota una call di scoping confidenziale. Se ZeroPEN non è la soluzione giusta per il tuo ambiente, te lo diremo — e ti indicheremo cosa lo è.

FAQ

Domande su ZeroPEN, risposte.

È sicuro eseguirlo contro un ambiente Veeam di produzione?

Sì. ZeroPEN non elimina mai backup reali, non esegue cifratura reale e non interrompe i servizi di produzione o di backup. Il testing avviene secondo rules of engagement concordate, con solo proof-of-capability, condizioni di stop nominate e un canale di comunicazione diretto con il tuo team.

In cosa ZeroPEN differisce da un pentest tradizionale?

I pentest generici hanno come scope reti e applicazioni. ZeroPEN ha come scope Veeam — VBR, Veeam ONE, Enterprise Manager, repository, immutabilità e l'intera kill chain ransomware mappata su MITRE ATT&CK, inclusa la verifica a livello di patch delle CVE attivamente sfruttate in the wild.

Sfruttate attivamente le CVE in produzione?

No. Le CVE critiche Veeam (incluse CVE-2024-40711, CVE-2025-23120 e CVE-2023-27532) sono valutate per verifica a livello di patch e proof-of-capability controllata — l'exploitation attiva non viene eseguita nell'ambiente di produzione.

Cosa è incluso in un engagement ZeroPEN?

Scope e inventory, una procedura di test approvata, simulazione controllata della kill chain, verifica dell'integrità del ripristino e dell'immutabilità, e un pacchetto di report audit-ready — executive summary, finding tecnici, narrativa mappata MITRE, scorecard di hardening, matrice normativa, piano di remediation e re-test per i finding critici.

Cosa copre il re-test?

Dopo la consegna del report, BackupSec riesegue il test sui finding critici che hai rimediato e aggiorna il report con il nuovo stato — incluso nei deliverable dell'engagement.

Contatti

Parliamo di backup

Parli con il nostro team di sicurezza dei backup, monitoring Veeam, validazione del recovery da ransomware, advisory tecnico, penetration test sui backup, prezzi o una demo live di BackupSec.

Prefer to browse first? Leggi le FAQ