ZeroPEN · Veeam 보안 테스트

Veeam 백업 & 복구를 위한 위협 주도 침투 테스트.

ZeroPEN은 활동 중인 랜섬웨어 운영자의 실제 전술로 Veeam Backup & Replication 환경을 테스트합니다 — 프로덕션 암호화 전에 백업을 무력화하는 공격 체인을 시뮬레이션합니다. Zero compromise: 공격자가 Veeam 백업을 파괴하기 전에 찾아내세요.

운영 환경 안전

PoC만 — 실제 익스플로잇 없음

감사 준비 완료

전체 Findings 보고서

재테스트 포함

치명적 Findings

ZeroPEN이란?

최후의 방어선을 위한 위협 주도 침투 테스트.

ZeroPEN은 가장 중요한 복구 계층인 Veeam Backup & Replication을 압박 테스트하는 위협 주도 침투 테스트 서비스입니다 — 활동 중인 랜섬웨어 운영자가 프로덕션 암호화 전에 백업을 무력화할 때 쓰는 동일한 전술을 사용합니다. 통제되고 비파괴적인 방식으로 그 공격 체인을 시뮬레이션하고, Veeam 인프라가 실제로 얼마나 탄력적인지 측정합니다.

서비스 Veeam 환경을 위한 위협 주도 침투 테스트와 복구 검증.
초점 Veeam Backup & Replication (VBR), Veeam ONE, Enterprise Manager.
접근 방식 MITRE ATT&CK에 매핑된 킬 체인 시뮬레이션 — 능력 증명만, 절대 파괴적이지 않음.
규제 범위 ISO 27001 · NIST · GDPR · DORA · KVKK · BDDK · SPK.
  • Veeam Backup & Replication을 운영하는 모든 조직
  • ISO 27001 인증을 추진하거나 유지하는 IT 조직
  • GDPR / KVKK 개인정보 의무가 있는 조직
  • DORA 하에서 EU 시장에서 운영하는 금융 기관
  • 은행, 참여 은행, 금융 기관 (BDDK / SPK 범위)
왜 Veeam인가

공격자는 먼저 Veeam을 노립니다. 우리도 그렇습니다.

Veeam은 엔터프라이즈 백업의 사실상 표준이며 — 바로 그 이유로 공격자의 1순위 표적입니다. CVE-2023-27532와 CVE-2024-40711 같은 취약점은 Akira, Fog, Cuba, FIN7 등 그룹이 Veeam 서버를 장악하고 백업을 삭제하는 데 적극 사용되었습니다. ZeroPEN은 그 체인을 통제되고 비파괴적인 방식으로 시뮬레이션합니다.

우리가 테스트하는 공격 체인

MITRE ATT&CK에 매핑된 킬 체인 시뮬레이션.

각 단계는 Veeam 환경에서 실제 위협 행위자의 관찰된 행동을 반영합니다 — 초기 액세스부터 백업 무력화까지.

  1. 초기 액세스

    T1566 · T1190

    VPN/RDP/피싱을 통한 네트워크 액세스; 인터넷에 노출된 VBR 또는 Enterprise Manager 포트.

  2. 디스커버리 & 인벤토리

    T1087 · T1018

    Veeam 서버, 프록시, 리포지토리, 작업 토폴로지 매핑.

  3. 자격 증명 남용

    T1558.003

    Veeam 서비스 계정에 대한 Kerberoasting; 구성 데이터베이스 자격 증명 추출.

  4. Veeam 서버 장악

    T1210

    CVE-2024-40711 / CVE-2025-23120 RCE 경로, 인증 우회, 구성 DB 액세스.

  5. 리포지토리 액세스

    T1021.002

    SMB/NFS 리포지토리 액세스, 불변성 우회 시도, VBR 작업 조작.

  6. 백업 무력화

    T1490

    작업 비활성화, 보존 기간 단축, 복원 지점 삭제 권한 테스트.

  7. 유출 시뮬레이션

    T1567.002

    백업에서 데이터 읽기 및 통제된 유출 — 이중 갈취 시뮬레이션.

  8. 암호화 능력 증명

    T1486

    통제된 능력 증명만 — 프로덕션 또는 백업 데이터의 실제 암호화 없음.

안전 약속: ZeroPEN은 실제 백업을 삭제하거나, 실제 암호화를 수행하거나, 프로덕션 또는 백업 서비스를 중지하지 않습니다. 파괴적 행위는 능력 증명과 증거 수집으로 제한됩니다.

Veeam 테스트 카탈로그

모든 Veeam 구성 요소를 체계적으로 테스트.

VBR 서버 독립/하드닝 상태, 도메인 조인 위험, 로컬 관리자 격리, RDP/WinRM 노출.
구성 데이터베이스 MSSQL/PostgreSQL 구성 DB 액세스, 작업 정의, 리포지토리 경로, 저장된 자격 증명, 권한 분리.
자격 증명 볼트 DPAPI 복호화, Veeam.Backup.DBConfig 덤프, 서비스 계정 비밀번호 위생.
인증 & API CVE-2023-27532 인증 우회(포트 9401), REST/SOAP 노출, Enterprise Manager 세션, MFA 부재.
원격 코드 실행 CVE-2024-40711 및 이전 중요 RCE에 대한 패치 수준 검증; 역직렬화 벡터.
백업 리포지토리 SMB/CIFS & NFS 액세스 제어, 평문 구성, 프로덕션 네트워크 격리.
불변성 Hardened Linux repo XFS 플래그, S3 Object Lock(compliance vs governance), 우회 시도.
Veeam ONE & Enterprise Manager 웹 인터페이스 노출, 권한 상승, 셀프서비스 복원 포털 보안.
작업 & 보존 작업 비활성화, 보존 단축, GFS 체인 단절, 백업 삭제 권한.
하이퍼바이저 통합 vCenter/ESXi 자격 증명 재사용, 스냅샷 조작, 프록시 서버 신뢰.
테이프 & 클라우드 티어 테이프 카탈로그 액세스, 클라우드 티어(S3/Azure Blob) 키 관리, 오프로드 데이터 보호.
로깅 & 탐지 백업 삭제/암호화 알림, SIEM 통합, Veeam 이벤트 로그 무결성.
하드닝 검증

Veeam 보안 모범 사례, 검증됨.

공격 시뮬레이션과 함께 ZeroPEN은 Veeam 자체 하드닝 가이드 준수를 검증하고 — 프로덕션에서 능동 익스플로잇 없이 중요 CVE 패치 수준을 평가합니다.

  • VBR 서버 도메인 격리, 독립, 하드닝
  • Hardened Linux Repository — XFS 불변(reflink) 구성
  • Object Lock(compliance mode)을 통한 불변 클라우드/S3 백업
  • 백업 삭제를 위한 이중 승인(four-eyes)
  • Veeam 관리 계정에 대한 MFA 및 RBAC 분리
  • 백업 암호화(AES-256) 및 안전한 키 저장
  • 3-2-1-1-0 백업 규칙 및 불변성 기간 검증
  • 현재 Veeam 패치 수준; 알려진 CVE는 패치 수준만 평가

검증된 중요 Veeam CVE

CVE제목CVSS영향
CVE-2025-23120인증된 도메인 사용자에 의한 Veeam B&R RCE (도메인 조인)9.9Critical
CVE-2023-38547Veeam ONE 정보 공개 / RCE9.9Critical
CVE-2024-40711Veeam B&R 비인증 RCE (CISA KEV, 랜섬웨어 악용)9.8Critical
CVE-2024-29849Veeam Enterprise Manager 인증 우회9.8Critical
CVE-2024-40710서비스 계정으로서 Veeam B&R RCE / 자격 증명 추출8.8High
CVE-2024-40713Veeam B&R 저권한 MFA 우회8.8High
CVE-2023-27532Veeam B&R 자격 증명 덤프 / 인증 우회 (Akira, Cuba, FIN7)7.5High

패치 수준 검증과 통제된 증명만 평가 — 프로덕션 환경에서 능동 익스플로잇은 수행하지 않습니다.

방법론 & 표준

감사자가 인식하는 프레임워크에 매핑.

PTES 엔드투엔드 침투 테스트 수명주기 — 사전 참여부터 보고까지.
MITRE ATT&CK 모든 발견을 기법에 매핑 — T1490 Inhibit System Recovery 포함.
NIST SP 800-115 BDDK/SPK 감사에서 참조되는 기술 테스트 표준.
TIBER-EU / TLPT 위협 인텔리전스 주도 테스트 — DORA Art. 26–27 정렬.
Veeam 모범 사례 Veeam 공식 보안 하드닝 가이드에 대한 준수 검증.
산출물 & 프로세스

감사자가 사용할 수 있는 증거.

산출물 경영진 요약 · 기술 발견 보고서(CWE/CVE 매핑, CVSS 점수) · MITRE 매핑이 있는 킬 체인 서술 · Veeam 하드닝 스코어카드 · 규제 매핑 매트릭스(ISO/GDPR/DORA/KVKK/BDDK/SPK) · 우선순위 개선 계획 · 중요 발견 재테스트.
규제 대응 ISO 27001 / NIST SP 800-34 · GDPR Art. 32 · DORA Art. 11–12 & 17 TLPT · KVKK Art. 12 · BDDK (Art. 45 백업, Art. 51 보안 테스트, Art. 17 DR) · SPK III-35.1.
참여 프로세스 1. 범위 & 인벤토리 · 2. 테스트 절차 승인 · 3. 통제된 킬 체인 시뮬레이션 · 4. 복원 무결성 & 불변성 검증 · 5. 감사 준비 보고서 패키지.
다음 단계 Scope & Responsibility 양식을 작성하세요. BackupSec가 곧 맞춤 테스트 절차를 제공합니다. 시작하기.
시작하기

공격자보다 먼저 Veeam 백업을 압박 테스트하세요.

범위 양식을 작성하거나 기밀 범위 통화를 예약하세요. ZeroPEN이 환경에 맞지 않으면 그렇게 말씀드리고 — 맞는 방향을 안내합니다.

FAQ

ZeroPEN에 대한 질문에 답합니다.

프로덕션 Veeam 환경에 대해 실행해도 안전한가요?

예. ZeroPEN은 실제 백업을 삭제하거나, 실제 암호화를 수행하거나, 프로덕션 또는 백업 서비스를 중지하지 않습니다. 테스트는 합의된 참여 규칙 하에 능력 증명만, 명시된 중지 조건, 팀과의 직접 통신 채널과 함께 진행됩니다.

ZeroPEN은 일반 침투 테스트와 어떻게 다른가요?

일반 침투 테스트는 네트워크와 애플리케이션을 범위로 합니다. ZeroPEN은 Veeam을 범위로 합니다 — VBR, Veeam ONE, Enterprise Manager, 리포지토리, 불변성, MITRE ATT&CK에 매핑된 전체 랜섬웨어 킬 체인, 야생에서 적극 악용되는 취약점에 대한 CVE 패치 수준 검증 포함.

프로덕션에서 CVE를 능동적으로 익스플로잇하나요?

아니요. 중요 Veeam CVE(CVE-2024-40711, CVE-2025-23120, CVE-2023-27532 포함)는 패치 수준 검증과 통제된 능력 증명으로 평가합니다 — 프로덕션 환경에서 능동 익스플로잇은 수행하지 않습니다.

ZeroPEN 참여에 무엇이 포함되나요?

범위와 인벤토리, 승인된 테스트 절차, 통제된 킬 체인 시뮬레이션, 복원 무결성 및 불변성 검증, 감사 준비 보고서 패키지 — 경영진 요약, 기술 발견, MITRE 매핑 서술, 하드닝 스코어카드, 규제 매트릭스, 개선 계획, 중요 발견 재테스트.

재테스트는 무엇을 다루나요?

보고서 전달 후 BackupSec는 귀하가 개선한 중요 발견을 재테스트하고 새 상태로 보고서를 업데이트합니다 — 참여 산출물에 포함됩니다.

문의하기

백업에 대해 이야기해 봅시다

백업 보안, Veeam 백업 모니터링, 랜섬웨어 복구 검증, 기술 자문, 백업 침투 테스트, 가격 또는 BackupSec 라이브 데모에 대해 팀에 문의하세요.

Prefer to browse first? FAQ 읽기