ZeroPEN · Veeamセキュリティテスト

Veeamバックアップとリカバリ向けの脅威主導ペネトレーションテスト。

ZeroPENは、アクティブなランサムウェアオペレーターの実際の戦術を用いてVeeam Backup & Replication環境をテスト — 本番暗号化の前にバックアップを無力化する攻撃チェーンをシミュレートします。妥協ゼロ:攻撃者がVeeamバックアップを破壊する前に発見する。

本番環境でも安全

PoCのみ — 本番エクスプロイトなし

監査対応

完全なFindingsレポート

再テスト込み

重大なFindings

ZeroPENとは?

最後の防衛線向けの脅威主導ペネトレーションテスト。

ZeroPENは、最も重要なリカバリ層 — Veeam Backup & Replication — を、本番を暗号化する前にバックアップを無力化するためにアクティブなランサムウェアオペレーターが使うのと同じ戦術で圧力テストする脅威主導ペネトレーションテストサービスです。その攻撃チェーンを制御された非破壊的な方法でシミュレートし、Veeamインフラが実際にどれだけレジリエントかを測定します。

サービス Veeam環境向けの脅威主導ペネトレーションテストとリカバリ証明。
Focus Veeam Backup & Replication(VBR)、Veeam ONE、およびEnterprise Manager。
Approach MITRE ATT&CKにマッピングされたキルチェーンシミュレーション — 能力証明のみ、破壊的ではありません。
規制スコープ ISO 27001 · NIST · GDPR · DORA · KVKK · BDDK · SPK。
  • Veeam Backup & Replicationを運用するあらゆる組織
  • ISO 27001認証を追求または維持するIT組織
  • GDPR / KVKK個人データ義務を持つ組織
  • DORAの下でEU市場で事業を行う金融事業体
  • 銀行、参加銀行、金融機関(BDDK / SPKスコープ)
なぜVeeamか

攻撃者はまずVeeamを狙う。私たちもそうする。

Veeamはエンタープライズバックアップのデファクトスタンダード — まさにその理由で攻撃者の最優先ターゲットです。CVE-2023-27532やCVE-2024-40711などの脆弱性は、Akira、Fog、Cuba、FIN7などのグループにより、Veeamサーバーを乗っ取りバックアップを削除するために積極的に悪用されています。ZeroPENはそのチェーンを制御された非破壊的な方法でシミュレートします。

テストする攻撃チェーン

MITRE ATT&CKにマッピングされたキルチェーンシミュレーション。

各ステージは、初期アクセスからバックアップ無力化まで、Veeam環境における実際の脅威アクターの観測された行動を反映します。

  1. 初期アクセス

    T1566 · T1190

    VPN/RDP/フィッシング経由のネットワークアクセス;インターネット公開のVBRまたはEnterprise Managerポート。

  2. ディスカバリーとインベントリ

    T1087 · T1018

    Veeamサーバー、プロキシ、リポジトリ、ジョブトポロジのマッピング。

  3. 認証情報の悪用

    T1558.003

    VeeamサービスアカウントのKerberoasting;構成データベースからの認証情報抽出。

  4. Veeamサーバーの乗っ取り

    T1210

    CVE-2024-40711 / CVE-2025-23120 RCEパス、認証バイパス、構成DBアクセス。

  5. リポジトリアクセス

    T1021.002

    SMB/NFSリポジトリアクセス、不変性バイパス試行、VBRジョブ操作。

  6. バックアップの無力化

    T1490

    ジョブの無効化、保持期間の短縮、リストアポイント削除権限のテスト。

  7. 持ち出しシミュレーション

    T1567.002

    バックアップからのデータ読み取りと制御された持ち出し — 二重恐喝シミュレーション。

  8. 暗号化能力の証明

    T1486

    制御された能力証明のみ — 本番またはバックアップデータの実際の暗号化は行いません。

安全へのコミットメント: ZeroPENは実際のバックアップを削除したり、実際の暗号化を実行したり、本番またはバックアップサービスを停止したりしません。破壊的なアクションは能力証明とエビデンス収集に限定されます。

Veeamテストカタログ

すべてのVeeamコンポーネントを体系的にテスト。

VBRサーバー スタンドアロン/ハードニング態勢、ドメイン参加リスク、ローカル管理者分離、RDP/WinRM露出。
構成データベース MSSQL/PostgreSQL構成DBアクセス、ジョブ定義、リポジトリパス、保存された認証情報、権限分離。
認証情報ボルト DPAPI復号、Veeam.Backup.DBConfigダンプ、サービスアカウントパスワード衛生。
認証とAPI CVE-2023-27532認証バイパス(ポート9401)、REST/SOAP露出、Enterprise Managerセッション、MFA欠如。
リモートコード実行 CVE-2024-40711および以前の重大RCEのパッチレベル検証;デシリアライゼーションベクター。
バックアップリポジトリ SMB/CIFSおよびNFSアクセス制御、平文構成、本番ネットワーク分離。
不変性 ハードニング済みLinuxリポジトリのXFSフラグ、S3 Object Lock(コンプライアンス対ガバナンス)、バイパス試行。
Veeam ONEとEnterprise Manager Webインターフェース露出、権限昇格、セルフサービスリストアポータルセキュリティ。
ジョブと保持 ジョブ無効化、保持短縮、GFSチェーン破壊、バックアップ削除権限。
ハイパーバイザー統合 vCenter/ESXi認証情報の再利用、スナップショット操作、プロキシサーバートラスト。
テープとクラウドティア テープカタログアクセス、クラウドティア(S3/Azure Blob)キー管理、オフロードデータの保護。
ロギングと検知 バックアップ削除/暗号化アラート、SIEM統合、Veeamイベントログ整合性。
ハードニング検証

Veeamセキュリティベストプラクティスを検証。

攻撃シミュレーションと並行して、ZeroPENはVeeam独自のハードニングガイドへの準拠を検証 — 本番でのアクティブな悪用なしに重大CVEパッチレベルを評価します。

  • VBRサーバーがドメイン分離、スタンドアロン、ハードニング済み
  • Hardened Linux Repository — XFS不変(reflink)構成
  • Object Lock(コンプライアンスモード)による不変クラウド/S3バックアップ
  • バックアップ削除の四眼承認
  • Veeam管理アカウントのMFAとRBAC分離
  • バックアップ暗号化(AES-256)と安全なキー保管
  • 3-2-1-1-0バックアップルールと不変性期間の検証
  • 現行Veeamパッチレベル;既知CVEはパッチレベルのみで評価

検証済みの重大Veeam CVE

CVETitleCVSSインパクト
CVE-2025-23120認証済みドメインユーザーによるVeeam B&R RCE(ドメイン参加)9.9Critical
CVE-2023-38547Veeam ONE情報開示 / RCE9.9Critical
CVE-2024-40711Veeam B&R未認証RCE(CISA KEV、ランサムウェア悪用)9.8Critical
CVE-2024-29849Veeam Enterprise Manager認証バイパス9.8Critical
CVE-2024-40710サービスアカウントとしてのVeeam B&R RCE / 認証情報抽出8.8High
CVE-2024-40713Veeam B&R低権限MFAバイパス8.8High
CVE-2023-27532Veeam B&R認証情報ダンプ / 認証バイパス(Akira、Cuba、FIN7)7.5High

パッチレベル検証と制御された証明のみで評価 — 本番環境でのアクティブな悪用は行いません。

方法論と標準

監査人が認識するフレームワークにマッピング。

PTES エンドツーエンドのペネトレーションテストライフサイクル — 事前エンゲージメントからレポートまで。
MITRE ATT&CK すべての発見事項をテクニックにマッピング — T1490 Inhibit System Recoveryを含む。
NIST SP 800-115 BDDK/SPK監査で参照される技術テスト標準。
TIBER-EU / TLPT 脅威インテリジェンス主導テスト — DORA第26–27条との整合。
Veeamベストプラクティス Veeam公式セキュリティハードニングガイドに対するコンプライアンス検証。
成果物とプロセス

監査人が使えるエビデンス。

成果物 エグゼクティブサマリー · 技術的発見レポート(CWE/CVEマッピング、CVSSスコア) · MITREマッピング付きキルチェーンナラティブ · Veeamハードニングスコアカード · 規制マッピングマトリクス(ISO/GDPR/DORA/KVKK/BDDK/SPK) · 優先修復計画 · 重大発見事項の再テスト。
規制カバレッジ ISO 27001 / NIST SP 800-34 · GDPR Art. 32 · DORA Art. 11–12 & 17 TLPT · KVKK Art. 12 · BDDK (Art. 45 バックアップ、Art. 51 セキュリティテスト、Art. 17 DR) · SPK III-35.1。
案件プロセス 1. スコープとインベントリ · 2. テスト手順承認 · 3. 制御されたキルチェーンシミュレーション · 4. リストア整合性と不変性検証 · 5. 監査対応レポートパッケージ。
次のステップ Scope & Responsibilityフォームにご記入ください。BackupSecがまもなくカスタムのテスト手順をお届けします。 始める
始める

攻撃者より先にVeeamバックアップを圧力テストする。

スコープフォームに記入するか、機密のスコーピングコールを予約してください。ZeroPENが環境に適さない場合はお伝えし — 適したものをご案内します。

FAQ

ZeroPENの質問に回答。

本番Veeam環境に対して安全に実行できますか?

はい。ZeroPENは実際のバックアップを削除したり、実際の暗号化を実行したり、本番またはバックアップサービスを停止したりしません。テストは、能力証明のみ、明示された停止条件、チームとの直接通信チャネルを含む合意された交戦規則の下で実行されます。

ZeroPENは通常のペネトレーションテストとどう違いますか?

一般的なペネトレーションテストはネットワークとアプリケーションをスコープします。ZeroPENはVeeamをスコープ — VBR、Veeam ONE、Enterprise Manager、リポジトリ、不変性、およびMITRE ATT&CKにマッピングされた完全なランサムウェアキルチェーン、実際に悪用されている脆弱性のCVEパッチレベル検証を含みます。

本番でCVEをアクティブに悪用しますか?

いいえ。重大なVeeam CVE(CVE-2024-40711、CVE-2025-23120、CVE-2023-27532を含む)はパッチレベル検証と制御された能力証明で評価 — 本番環境でのアクティブな悪用は行いません。

ZeroPEN案件には何が含まれますか?

スコープとインベントリ、承認されたテスト手順、制御されたキルチェーンシミュレーション、リストア整合性と不変性検証、監査対応レポートパッケージ — エグゼクティブサマリー、技術的発見、MITREマッピングナラティブ、ハードニングスコアカード、規制マトリクス、修復計画、重大発見事項の再テスト。

再テストは何をカバーしますか?

レポート納品後、BackupSecは修復した重大発見事項を再テストし、新しいステータスでレポートを更新 — 案件成果物に含まれます。

お問い合わせ

バックアップについて話しましょう

バックアップセキュリティ、Veeamバックアップ監視、ランサムウェア復旧検証、技術アドバイザリ、バックアップ侵入テスト、価格、BackupSecのライブデモについてチームにご相談ください。

Prefer to browse first? FAQを読む