Veeamバックアップとリカバリ向けの脅威主導ペネトレーションテスト。
ZeroPENは、アクティブなランサムウェアオペレーターの実際の戦術を用いてVeeam Backup & Replication環境をテスト — 本番暗号化の前にバックアップを無力化する攻撃チェーンをシミュレートします。妥協ゼロ:攻撃者がVeeamバックアップを破壊する前に発見する。
本番環境でも安全
PoCのみ — 本番エクスプロイトなし
監査対応
完全なFindingsレポート
再テスト込み
重大なFindings
最後の防衛線向けの脅威主導ペネトレーションテスト。
ZeroPENは、最も重要なリカバリ層 — Veeam Backup & Replication — を、本番を暗号化する前にバックアップを無力化するためにアクティブなランサムウェアオペレーターが使うのと同じ戦術で圧力テストする脅威主導ペネトレーションテストサービスです。その攻撃チェーンを制御された非破壊的な方法でシミュレートし、Veeamインフラが実際にどれだけレジリエントかを測定します。
- Veeam Backup & Replicationを運用するあらゆる組織
- ISO 27001認証を追求または維持するIT組織
- GDPR / KVKK個人データ義務を持つ組織
- DORAの下でEU市場で事業を行う金融事業体
- 銀行、参加銀行、金融機関(BDDK / SPKスコープ)
攻撃者はまずVeeamを狙う。私たちもそうする。
Veeamはエンタープライズバックアップのデファクトスタンダード — まさにその理由で攻撃者の最優先ターゲットです。CVE-2023-27532やCVE-2024-40711などの脆弱性は、Akira、Fog、Cuba、FIN7などのグループにより、Veeamサーバーを乗っ取りバックアップを削除するために積極的に悪用されています。ZeroPENはそのチェーンを制御された非破壊的な方法でシミュレートします。
MITRE ATT&CKにマッピングされたキルチェーンシミュレーション。
各ステージは、初期アクセスからバックアップ無力化まで、Veeam環境における実際の脅威アクターの観測された行動を反映します。
-
VPN/RDP/フィッシング経由のネットワークアクセス;インターネット公開のVBRまたはEnterprise Managerポート。
-
Veeamサーバー、プロキシ、リポジトリ、ジョブトポロジのマッピング。
-
VeeamサービスアカウントのKerberoasting;構成データベースからの認証情報抽出。
-
CVE-2024-40711 / CVE-2025-23120 RCEパス、認証バイパス、構成DBアクセス。
-
SMB/NFSリポジトリアクセス、不変性バイパス試行、VBRジョブ操作。
-
ジョブの無効化、保持期間の短縮、リストアポイント削除権限のテスト。
-
バックアップからのデータ読み取りと制御された持ち出し — 二重恐喝シミュレーション。
-
制御された能力証明のみ — 本番またはバックアップデータの実際の暗号化は行いません。
安全へのコミットメント: ZeroPENは実際のバックアップを削除したり、実際の暗号化を実行したり、本番またはバックアップサービスを停止したりしません。破壊的なアクションは能力証明とエビデンス収集に限定されます。
すべてのVeeamコンポーネントを体系的にテスト。
Veeamセキュリティベストプラクティスを検証。
攻撃シミュレーションと並行して、ZeroPENはVeeam独自のハードニングガイドへの準拠を検証 — 本番でのアクティブな悪用なしに重大CVEパッチレベルを評価します。
- VBRサーバーがドメイン分離、スタンドアロン、ハードニング済み
- Hardened Linux Repository — XFS不変(reflink)構成
- Object Lock(コンプライアンスモード)による不変クラウド/S3バックアップ
- バックアップ削除の四眼承認
- Veeam管理アカウントのMFAとRBAC分離
- バックアップ暗号化(AES-256)と安全なキー保管
- 3-2-1-1-0バックアップルールと不変性期間の検証
- 現行Veeamパッチレベル;既知CVEはパッチレベルのみで評価
検証済みの重大Veeam CVE
| CVE | Title | CVSS | インパクト |
|---|---|---|---|
| CVE-2025-23120 | 認証済みドメインユーザーによるVeeam B&R RCE(ドメイン参加) | 9.9 | Critical |
| CVE-2023-38547 | Veeam ONE情報開示 / RCE | 9.9 | Critical |
| CVE-2024-40711 | Veeam B&R未認証RCE(CISA KEV、ランサムウェア悪用) | 9.8 | Critical |
| CVE-2024-29849 | Veeam Enterprise Manager認証バイパス | 9.8 | Critical |
| CVE-2024-40710 | サービスアカウントとしてのVeeam B&R RCE / 認証情報抽出 | 8.8 | High |
| CVE-2024-40713 | Veeam B&R低権限MFAバイパス | 8.8 | High |
| CVE-2023-27532 | Veeam B&R認証情報ダンプ / 認証バイパス(Akira、Cuba、FIN7) | 7.5 | High |
パッチレベル検証と制御された証明のみで評価 — 本番環境でのアクティブな悪用は行いません。
監査人が認識するフレームワークにマッピング。
監査人が使えるエビデンス。
攻撃者より先にVeeamバックアップを圧力テストする。
スコープフォームに記入するか、機密のスコーピングコールを予約してください。ZeroPENが環境に適さない場合はお伝えし — 適したものをご案内します。
ZeroPENの質問に回答。
本番Veeam環境に対して安全に実行できますか?
はい。ZeroPENは実際のバックアップを削除したり、実際の暗号化を実行したり、本番またはバックアップサービスを停止したりしません。テストは、能力証明のみ、明示された停止条件、チームとの直接通信チャネルを含む合意された交戦規則の下で実行されます。
ZeroPENは通常のペネトレーションテストとどう違いますか?
一般的なペネトレーションテストはネットワークとアプリケーションをスコープします。ZeroPENはVeeamをスコープ — VBR、Veeam ONE、Enterprise Manager、リポジトリ、不変性、およびMITRE ATT&CKにマッピングされた完全なランサムウェアキルチェーン、実際に悪用されている脆弱性のCVEパッチレベル検証を含みます。
本番でCVEをアクティブに悪用しますか?
いいえ。重大なVeeam CVE(CVE-2024-40711、CVE-2025-23120、CVE-2023-27532を含む)はパッチレベル検証と制御された能力証明で評価 — 本番環境でのアクティブな悪用は行いません。
ZeroPEN案件には何が含まれますか?
スコープとインベントリ、承認されたテスト手順、制御されたキルチェーンシミュレーション、リストア整合性と不変性検証、監査対応レポートパッケージ — エグゼクティブサマリー、技術的発見、MITREマッピングナラティブ、ハードニングスコアカード、規制マトリクス、修復計画、重大発見事項の再テスト。
再テストは何をカバーしますか?
レポート納品後、BackupSecは修復した重大発見事項を再テストし、新しいステータスでレポートを更新 — 案件成果物に含まれます。
バックアップについて話しましょう
バックアップセキュリティ、Veeamバックアップ監視、ランサムウェア復旧検証、技術アドバイザリ、バックアップ侵入テスト、価格、BackupSecのライブデモについてチームにご相談ください。
Prefer to browse first? FAQを読む