ZeroPEN · Veeam-beveiligingstest

Threat-led pentest voor Veeam back-up & herstel.

ZeroPEN test uw Veeam Backup & Replication-omgeving met de echte tactieken van actieve ransomware-operators — simulatie van de aanvalsketen die back-ups neutraliseert vóór productieversleuteling. Zero compromise: vind het voordat de aanvaller uw Veeam back-ups vernietigt.

Productieveilig

Alleen PoC — geen live exploit

Auditklaar

Volledig findings-rapport

Her-test inbegrepen

Kritieke findings

Wat is ZeroPEN?

Threat-led pentest voor uw laatste verdedigingslinie.

ZeroPEN is een threat-led penetratietestdienst die uw meest kritieke herstellaag onder druk zet — Veeam Backup & Replication — met dezelfde tactieken die actieve ransomware-operators gebruiken om back-ups te neutraliseren vóór productieversleuteling. We simuleren die aanvalsketen op gecontroleerde, niet-destructieve wijze en meten hoe veerkrachtig uw Veeam-infrastructuur echt is.

Dienst Threat-led penetratietest en herstelbewijs voor Veeam-omgevingen.
Focus Veeam Backup & Replication (VBR), Veeam ONE en Enterprise Manager.
Aanpak Kill-chain-simulatie gekoppeld aan MITRE ATT&CK — alleen proof-of-capability, nooit destructief.
Regelgevingsomvang ISO 27001 · NIST · GDPR · DORA · KVKK · BDDK · SPK.
  • Elke organisatie die Veeam Backup & Replication draait
  • IT-organisaties die ISO 27001-certificering nastreven of behouden
  • Organisaties met GDPR / KVKK-persoonsgegevensverplichtingen
  • Financiële entiteiten die op de EU-markt opereren onder DORA
  • Banken, participatiebanken en financiële instellingen (BDDK / SPK-scope)
Waarom Veeam

Aanvallers richten zich eerst op Veeam. Wij ook.

Veeam is de de facto standaard voor enterprise back-up — en precies daarom is het het nummer-één-doelwit van aanvallers. Kwetsbaarheden zoals CVE-2023-27532 en CVE-2024-40711 zijn actief gebruikt door groepen waaronder Akira, Fog, Cuba en FIN7 om Veeam-servers over te nemen en back-ups te verwijderen. ZeroPEN simuleert die keten op gecontroleerde, niet-destructieve wijze.

De aanvalsketen die we testen

Kill-chain-simulatie gekoppeld aan MITRE ATT&CK.

Elke fase weerspiegelt waargenomen gedrag van echte threat actors in Veeam-omgevingen — van initiële toegang tot back-upneutralisatie.

  1. Initiële toegang

    T1566 · T1190

    Netwerktoegang via VPN/RDP/phishing; internetblootgestelde VBR- of Enterprise Manager-poorten.

  2. Discovery & inventaris

    T1087 · T1018

    In kaart brengen van de Veeam-server, proxies, repositories en jobtopologie.

  3. Credential-misbruik

    T1558.003

    Kerberoasting van het Veeam-serviceaccount; credential-extractie uit de configuratiedatabase.

  4. Overname van Veeam-server

    T1210

    CVE-2024-40711 / CVE-2025-23120 RCE-paden, authenticatie-omzeiling en config DB-toegang.

  5. Repositorytoegang

    T1021.002

    SMB/NFS-repositorytoegang, pogingen tot omzeiling van onveranderlijkheid en VBR-jobmanipulatie.

  6. Back-ups neutraliseren

    T1490

    Jobs uitschakelen, retentie verkorten en autoriteit voor verwijdering van herstelpunten testen.

  7. Exfiltratiesimulatie

    T1567.002

    Data uit back-ups lezen en gecontroleerde exfiltratie — double-extortion-simulatie.

  8. Bewijs van versleutelingscapaciteit

    T1486

    Alleen gecontroleerde proof-of-capability — geen echte versleuteling van productie- of back-updata.

Veiligheidsbelofte: ZeroPEN verwijdert nooit echte back-ups, voert geen echte versleuteling uit en stopt geen productie- of back-updiensten. Destructieve acties zijn beperkt tot proof-of-capability en bewijsverzameling.

Veeam-testcatalogus

Elke Veeam-component, systematisch getest.

VBR-server Standalone/hardened postuur, domain-joined risico, lokale admin-isolatie, RDP/WinRM-blootstelling.
Configuratiedatabase MSSQL/PostgreSQL config DB-toegang, jobdefinities, repositorypaden, opgeslagen credentials, privilege separation.
Credential vault DPAPI-decryptie, Veeam.Backup.DBConfig-dumps, service-accountwachtwoordhygiëne.
Authenticatie & API CVE-2023-27532 auth bypass (poort 9401), REST/SOAP-blootstelling, Enterprise Manager-sessies, ontbrekende MFA.
Remote code execution Patch-level-verificatie voor CVE-2024-40711 en eerdere kritieke RCE's; deserialisatievectoren.
Back-uprepository SMB/CIFS & NFS-toegangscontrole, plaintext-configs, productienetwerkisolatie.
Immutability Hardened Linux repo XFS-flags, S3 Object Lock (compliance vs governance), omzeilingspogingen.
Veeam ONE & Enterprise Manager Webbinterfaceblootstelling, privilege escalation, beveiliging van self-service herstelportaal.
Job & retentie Job uitschakelen, retentie verkorten, GFS-ketenbreuk, autoriteit voor back-upverwijdering.
Hypervisorintegratie vCenter/ESXi-credentialhergebruik, snapshotmanipulatie, proxyserververtrouwen.
Tape & cloud tier Tape-catalogustoegang, cloud tier (S3/Azure Blob) key management, bescherming van offloaded data.
Logging & detectie Alerting bij back-upverwijdering/versleuteling, SIEM-integratie, integriteit van Veeam-eventlog.
Hardeningverificatie

Veeam security best practices, geverifieerd.

Naast de aanvalsimulatie verifieert ZeroPEN compliance met Veeam's eigen hardeninggids — en beoordeelt kritieke CVE-patchniveaus zonder actieve exploitatie in productie.

  • VBR-server domain-geïsoleerd, standalone en hardened
  • Hardened Linux Repository — XFS onveranderlijk (reflink)-configuratie
  • Onveranderlijke cloud/S3 back-up via Object Lock (compliance mode)
  • Vier-ogenautorisatie voor back-upverwijdering
  • MFA- en RBAC-scheiding voor Veeam-beheeraccounts
  • Back-upversleuteling (AES-256) en veilige keyopslag
  • 3-2-1-1-0 back-upregel en verificatie van onveranderlijkheidsperiode
  • Huidig Veeam-patchniveau; bekende CVE's alleen beoordeeld op patchniveau

Gevalideerde kritieke Veeam CVE's

CVETitelCVSSImpact
CVE-2025-23120Veeam B&R RCE door geauthenticeerde domeingebruiker (domain-joined)9.9Kritiek
CVE-2023-38547Veeam ONE information disclosure / RCE9.9Kritiek
CVE-2024-40711Veeam B&R unauthenticated RCE (CISA KEV, ransomware-exploited)9.8Kritiek
CVE-2024-29849Veeam Enterprise Manager auth bypass9.8Kritiek
CVE-2024-40710Veeam B&R RCE als serviceaccount / credential-extractie8.8Hoog
CVE-2024-40713Veeam B&R low-privilege MFA bypass8.8Hoog
CVE-2023-27532Veeam B&R credential dump / auth bypass (Akira, Cuba, FIN7)7.5Hoog

Alleen beoordeeld voor patch-level-verificatie en gecontroleerd bewijs — actieve exploitatie wordt niet uitgevoerd in de productieomgeving.

Methodologie & standaarden

Gekoppeld aan frameworks die auditors herkennen.

PTES End-to-end pentest-lifecycle — van pre-engagement tot rapportage.
MITRE ATT&CK Elke bevinding gekoppeld aan een techniek — inclusief T1490 Inhibit System Recovery.
NIST SP 800-115 Technische teststandaard genoemd in BDDK/SPK-audits.
TIBER-EU / TLPT Threat-intelligence-led testing — DORA Art. 26–27-afstemming.
Veeam best practices Complianceverificatie tegen Veeam's officiële security hardeninggids.
Deliverables & proces

Bewijs dat uw auditors kunnen gebruiken.

Deliverables Executive summary · technisch bevindingenrapport (CWE/CVE gekoppeld, CVSS gescoord) · kill-chain-narratief met MITRE-mapping · Veeam hardening scorecard · regelgevingsmappingmatrix (ISO/GDPR/DORA/KVKK/BDDK/SPK) · geprioriteerd remediatieplan · her-test voor kritieke bevindingen.
Regelgevingsdekking ISO 27001 / NIST SP 800-34 · GDPR Art. 32 · DORA Art. 11–12 & 17 TLPT · KVKK Art. 12 · BDDK (Art. 45 back-up, Art. 51 beveiligingstest, Art. 17 DR) · SPK III-35.1.
Engagementproces 1. Scope & inventaris · 2. Goedkeuring testprocedure · 3. Gecontroleerde kill-chain-simulatie · 4. Herstelintegriteit & onveranderlijkheidsverificatie · 5. Auditklaar rapportpakket.
Volgende stap Vul het Scope & Responsibility-formulier in — BackupSec levert kort daarna een testprocedure op maat. Aan de slag.
Aan de slag

Test uw Veeam back-ups onder druk voordat een aanvaller dat doet.

Vul het scopeformulier in of plan een vertrouwelijk scopinggesprek. Als ZeroPEN niet past bij uw omgeving, zeggen we dat — en wijzen we u naar wat wel past.

FAQ

ZeroPEN-vragen, beantwoord.

Is dit veilig om tegen een productie-Veeam-omgeving te draaien?

Ja. ZeroPEN verwijdert nooit echte back-ups, voert geen echte versleuteling uit en stopt geen productie- of back-updiensten. Testen verloopt onder afgesproken rules of engagement met alleen proof-of-capability, benoemde stopcondities en een direct communicatiekanaal met uw team.

Hoe verschilt ZeroPEN van een reguliere pentest?

Generieke pentests richten zich op netwerken en applicaties. ZeroPEN richt zich op Veeam — VBR, Veeam ONE, Enterprise Manager, repositories, onveranderlijkheid en de volledige ransomware kill chain gekoppeld aan MITRE ATT&CK, inclusief CVE patch-level-verificatie voor kwetsbaarheden die actief in het wild worden geëxploiteerd.

Exploiteert u CVE's actief in productie?

Nee. Kritieke Veeam CVE's (inclusief CVE-2024-40711, CVE-2025-23120 en CVE-2023-27532) worden beoordeeld voor patch-level-verificatie en gecontroleerde proof-of-capability — actieve exploitatie wordt niet uitgevoerd in de productieomgeving.

Wat is inbegrepen in een ZeroPEN-engagement?

Scope en inventaris, een goedgekeurde testprocedure, gecontroleerde kill-chain-simulatie, herstelintegriteit en onveranderlijkheidsverificatie, en een auditklaar rapportpakket — executive summary, technische bevindingen, MITRE-gekoppeld narratief, hardening scorecard, regelgevingsmatrix, remediatieplan en her-test voor kritieke bevindingen.

Wat dekt de her-test?

Na levering van het rapport her-test BackupSec kritieke bevindingen die u heeft verholpen en werkt het rapport bij met de nieuwe status — inbegrepen in de engagement deliverables.

Contact

Laten we over backup praten

Praat met ons team over backupbeveiliging, Veeam-backupmonitoring, ransomware-recoveryvalidatie, technische advisory, backup-penetratietests, prijzen of een live demo van BackupSec.

Prefer to browse first? Lees de FAQ