Veeam 백업 & 복구를 위한 위협 주도 침투 테스트.
ZeroPEN은 활동 중인 랜섬웨어 운영자의 실제 전술로 Veeam Backup & Replication 환경을 테스트합니다 — 프로덕션 암호화 전에 백업을 무력화하는 공격 체인을 시뮬레이션합니다. Zero compromise: 공격자가 Veeam 백업을 파괴하기 전에 찾아내세요.
운영 환경 안전
PoC만 — 실제 익스플로잇 없음
감사 준비 완료
전체 Findings 보고서
재테스트 포함
치명적 Findings
최후의 방어선을 위한 위협 주도 침투 테스트.
ZeroPEN은 가장 중요한 복구 계층인 Veeam Backup & Replication을 압박 테스트하는 위협 주도 침투 테스트 서비스입니다 — 활동 중인 랜섬웨어 운영자가 프로덕션 암호화 전에 백업을 무력화할 때 쓰는 동일한 전술을 사용합니다. 통제되고 비파괴적인 방식으로 그 공격 체인을 시뮬레이션하고, Veeam 인프라가 실제로 얼마나 탄력적인지 측정합니다.
- Veeam Backup & Replication을 운영하는 모든 조직
- ISO 27001 인증을 추진하거나 유지하는 IT 조직
- GDPR / KVKK 개인정보 의무가 있는 조직
- DORA 하에서 EU 시장에서 운영하는 금융 기관
- 은행, 참여 은행, 금융 기관 (BDDK / SPK 범위)
공격자는 먼저 Veeam을 노립니다. 우리도 그렇습니다.
Veeam은 엔터프라이즈 백업의 사실상 표준이며 — 바로 그 이유로 공격자의 1순위 표적입니다. CVE-2023-27532와 CVE-2024-40711 같은 취약점은 Akira, Fog, Cuba, FIN7 등 그룹이 Veeam 서버를 장악하고 백업을 삭제하는 데 적극 사용되었습니다. ZeroPEN은 그 체인을 통제되고 비파괴적인 방식으로 시뮬레이션합니다.
MITRE ATT&CK에 매핑된 킬 체인 시뮬레이션.
각 단계는 Veeam 환경에서 실제 위협 행위자의 관찰된 행동을 반영합니다 — 초기 액세스부터 백업 무력화까지.
-
VPN/RDP/피싱을 통한 네트워크 액세스; 인터넷에 노출된 VBR 또는 Enterprise Manager 포트.
-
Veeam 서버, 프록시, 리포지토리, 작업 토폴로지 매핑.
-
Veeam 서비스 계정에 대한 Kerberoasting; 구성 데이터베이스 자격 증명 추출.
-
CVE-2024-40711 / CVE-2025-23120 RCE 경로, 인증 우회, 구성 DB 액세스.
-
SMB/NFS 리포지토리 액세스, 불변성 우회 시도, VBR 작업 조작.
-
작업 비활성화, 보존 기간 단축, 복원 지점 삭제 권한 테스트.
-
백업에서 데이터 읽기 및 통제된 유출 — 이중 갈취 시뮬레이션.
-
통제된 능력 증명만 — 프로덕션 또는 백업 데이터의 실제 암호화 없음.
안전 약속: ZeroPEN은 실제 백업을 삭제하거나, 실제 암호화를 수행하거나, 프로덕션 또는 백업 서비스를 중지하지 않습니다. 파괴적 행위는 능력 증명과 증거 수집으로 제한됩니다.
모든 Veeam 구성 요소를 체계적으로 테스트.
Veeam 보안 모범 사례, 검증됨.
공격 시뮬레이션과 함께 ZeroPEN은 Veeam 자체 하드닝 가이드 준수를 검증하고 — 프로덕션에서 능동 익스플로잇 없이 중요 CVE 패치 수준을 평가합니다.
- VBR 서버 도메인 격리, 독립, 하드닝
- Hardened Linux Repository — XFS 불변(reflink) 구성
- Object Lock(compliance mode)을 통한 불변 클라우드/S3 백업
- 백업 삭제를 위한 이중 승인(four-eyes)
- Veeam 관리 계정에 대한 MFA 및 RBAC 분리
- 백업 암호화(AES-256) 및 안전한 키 저장
- 3-2-1-1-0 백업 규칙 및 불변성 기간 검증
- 현재 Veeam 패치 수준; 알려진 CVE는 패치 수준만 평가
검증된 중요 Veeam CVE
| CVE | 제목 | CVSS | 영향 |
|---|---|---|---|
| CVE-2025-23120 | 인증된 도메인 사용자에 의한 Veeam B&R RCE (도메인 조인) | 9.9 | Critical |
| CVE-2023-38547 | Veeam ONE 정보 공개 / RCE | 9.9 | Critical |
| CVE-2024-40711 | Veeam B&R 비인증 RCE (CISA KEV, 랜섬웨어 악용) | 9.8 | Critical |
| CVE-2024-29849 | Veeam Enterprise Manager 인증 우회 | 9.8 | Critical |
| CVE-2024-40710 | 서비스 계정으로서 Veeam B&R RCE / 자격 증명 추출 | 8.8 | High |
| CVE-2024-40713 | Veeam B&R 저권한 MFA 우회 | 8.8 | High |
| CVE-2023-27532 | Veeam B&R 자격 증명 덤프 / 인증 우회 (Akira, Cuba, FIN7) | 7.5 | High |
패치 수준 검증과 통제된 증명만 평가 — 프로덕션 환경에서 능동 익스플로잇은 수행하지 않습니다.
감사자가 인식하는 프레임워크에 매핑.
감사자가 사용할 수 있는 증거.
공격자보다 먼저 Veeam 백업을 압박 테스트하세요.
범위 양식을 작성하거나 기밀 범위 통화를 예약하세요. ZeroPEN이 환경에 맞지 않으면 그렇게 말씀드리고 — 맞는 방향을 안내합니다.
ZeroPEN에 대한 질문에 답합니다.
프로덕션 Veeam 환경에 대해 실행해도 안전한가요?
예. ZeroPEN은 실제 백업을 삭제하거나, 실제 암호화를 수행하거나, 프로덕션 또는 백업 서비스를 중지하지 않습니다. 테스트는 합의된 참여 규칙 하에 능력 증명만, 명시된 중지 조건, 팀과의 직접 통신 채널과 함께 진행됩니다.
ZeroPEN은 일반 침투 테스트와 어떻게 다른가요?
일반 침투 테스트는 네트워크와 애플리케이션을 범위로 합니다. ZeroPEN은 Veeam을 범위로 합니다 — VBR, Veeam ONE, Enterprise Manager, 리포지토리, 불변성, MITRE ATT&CK에 매핑된 전체 랜섬웨어 킬 체인, 야생에서 적극 악용되는 취약점에 대한 CVE 패치 수준 검증 포함.
프로덕션에서 CVE를 능동적으로 익스플로잇하나요?
아니요. 중요 Veeam CVE(CVE-2024-40711, CVE-2025-23120, CVE-2023-27532 포함)는 패치 수준 검증과 통제된 능력 증명으로 평가합니다 — 프로덕션 환경에서 능동 익스플로잇은 수행하지 않습니다.
ZeroPEN 참여에 무엇이 포함되나요?
범위와 인벤토리, 승인된 테스트 절차, 통제된 킬 체인 시뮬레이션, 복원 무결성 및 불변성 검증, 감사 준비 보고서 패키지 — 경영진 요약, 기술 발견, MITRE 매핑 서술, 하드닝 스코어카드, 규제 매트릭스, 개선 계획, 중요 발견 재테스트.
재테스트는 무엇을 다루나요?
보고서 전달 후 BackupSec는 귀하가 개선한 중요 발견을 재테스트하고 새 상태로 보고서를 업데이트합니다 — 참여 산출물에 포함됩니다.
백업에 대해 이야기해 봅시다
백업 보안, Veeam 백업 모니터링, 랜섬웨어 복구 검증, 기술 자문, 백업 침투 테스트, 가격 또는 BackupSec 라이브 데모에 대해 팀에 문의하세요.
Prefer to browse first? FAQ 읽기