Threat-led pentest voor Veeam back-up & herstel.
ZeroPEN test uw Veeam Backup & Replication-omgeving met de echte tactieken van actieve ransomware-operators — simulatie van de aanvalsketen die back-ups neutraliseert vóór productieversleuteling. Zero compromise: vind het voordat de aanvaller uw Veeam back-ups vernietigt.
Productieveilig
Alleen PoC — geen live exploit
Auditklaar
Volledig findings-rapport
Her-test inbegrepen
Kritieke findings
Threat-led pentest voor uw laatste verdedigingslinie.
ZeroPEN is een threat-led penetratietestdienst die uw meest kritieke herstellaag onder druk zet — Veeam Backup & Replication — met dezelfde tactieken die actieve ransomware-operators gebruiken om back-ups te neutraliseren vóór productieversleuteling. We simuleren die aanvalsketen op gecontroleerde, niet-destructieve wijze en meten hoe veerkrachtig uw Veeam-infrastructuur echt is.
- Elke organisatie die Veeam Backup & Replication draait
- IT-organisaties die ISO 27001-certificering nastreven of behouden
- Organisaties met GDPR / KVKK-persoonsgegevensverplichtingen
- Financiële entiteiten die op de EU-markt opereren onder DORA
- Banken, participatiebanken en financiële instellingen (BDDK / SPK-scope)
Aanvallers richten zich eerst op Veeam. Wij ook.
Veeam is de de facto standaard voor enterprise back-up — en precies daarom is het het nummer-één-doelwit van aanvallers. Kwetsbaarheden zoals CVE-2023-27532 en CVE-2024-40711 zijn actief gebruikt door groepen waaronder Akira, Fog, Cuba en FIN7 om Veeam-servers over te nemen en back-ups te verwijderen. ZeroPEN simuleert die keten op gecontroleerde, niet-destructieve wijze.
Kill-chain-simulatie gekoppeld aan MITRE ATT&CK.
Elke fase weerspiegelt waargenomen gedrag van echte threat actors in Veeam-omgevingen — van initiële toegang tot back-upneutralisatie.
-
Netwerktoegang via VPN/RDP/phishing; internetblootgestelde VBR- of Enterprise Manager-poorten.
-
In kaart brengen van de Veeam-server, proxies, repositories en jobtopologie.
-
Kerberoasting van het Veeam-serviceaccount; credential-extractie uit de configuratiedatabase.
-
CVE-2024-40711 / CVE-2025-23120 RCE-paden, authenticatie-omzeiling en config DB-toegang.
-
SMB/NFS-repositorytoegang, pogingen tot omzeiling van onveranderlijkheid en VBR-jobmanipulatie.
-
Jobs uitschakelen, retentie verkorten en autoriteit voor verwijdering van herstelpunten testen.
-
Data uit back-ups lezen en gecontroleerde exfiltratie — double-extortion-simulatie.
-
Alleen gecontroleerde proof-of-capability — geen echte versleuteling van productie- of back-updata.
Veiligheidsbelofte: ZeroPEN verwijdert nooit echte back-ups, voert geen echte versleuteling uit en stopt geen productie- of back-updiensten. Destructieve acties zijn beperkt tot proof-of-capability en bewijsverzameling.
Elke Veeam-component, systematisch getest.
Veeam security best practices, geverifieerd.
Naast de aanvalsimulatie verifieert ZeroPEN compliance met Veeam's eigen hardeninggids — en beoordeelt kritieke CVE-patchniveaus zonder actieve exploitatie in productie.
- VBR-server domain-geïsoleerd, standalone en hardened
- Hardened Linux Repository — XFS onveranderlijk (reflink)-configuratie
- Onveranderlijke cloud/S3 back-up via Object Lock (compliance mode)
- Vier-ogenautorisatie voor back-upverwijdering
- MFA- en RBAC-scheiding voor Veeam-beheeraccounts
- Back-upversleuteling (AES-256) en veilige keyopslag
- 3-2-1-1-0 back-upregel en verificatie van onveranderlijkheidsperiode
- Huidig Veeam-patchniveau; bekende CVE's alleen beoordeeld op patchniveau
Gevalideerde kritieke Veeam CVE's
| CVE | Titel | CVSS | Impact |
|---|---|---|---|
| CVE-2025-23120 | Veeam B&R RCE door geauthenticeerde domeingebruiker (domain-joined) | 9.9 | Kritiek |
| CVE-2023-38547 | Veeam ONE information disclosure / RCE | 9.9 | Kritiek |
| CVE-2024-40711 | Veeam B&R unauthenticated RCE (CISA KEV, ransomware-exploited) | 9.8 | Kritiek |
| CVE-2024-29849 | Veeam Enterprise Manager auth bypass | 9.8 | Kritiek |
| CVE-2024-40710 | Veeam B&R RCE als serviceaccount / credential-extractie | 8.8 | Hoog |
| CVE-2024-40713 | Veeam B&R low-privilege MFA bypass | 8.8 | Hoog |
| CVE-2023-27532 | Veeam B&R credential dump / auth bypass (Akira, Cuba, FIN7) | 7.5 | Hoog |
Alleen beoordeeld voor patch-level-verificatie en gecontroleerd bewijs — actieve exploitatie wordt niet uitgevoerd in de productieomgeving.
Gekoppeld aan frameworks die auditors herkennen.
Bewijs dat uw auditors kunnen gebruiken.
Test uw Veeam back-ups onder druk voordat een aanvaller dat doet.
Vul het scopeformulier in of plan een vertrouwelijk scopinggesprek. Als ZeroPEN niet past bij uw omgeving, zeggen we dat — en wijzen we u naar wat wel past.
ZeroPEN-vragen, beantwoord.
Is dit veilig om tegen een productie-Veeam-omgeving te draaien?
Ja. ZeroPEN verwijdert nooit echte back-ups, voert geen echte versleuteling uit en stopt geen productie- of back-updiensten. Testen verloopt onder afgesproken rules of engagement met alleen proof-of-capability, benoemde stopcondities en een direct communicatiekanaal met uw team.
Hoe verschilt ZeroPEN van een reguliere pentest?
Generieke pentests richten zich op netwerken en applicaties. ZeroPEN richt zich op Veeam — VBR, Veeam ONE, Enterprise Manager, repositories, onveranderlijkheid en de volledige ransomware kill chain gekoppeld aan MITRE ATT&CK, inclusief CVE patch-level-verificatie voor kwetsbaarheden die actief in het wild worden geëxploiteerd.
Exploiteert u CVE's actief in productie?
Nee. Kritieke Veeam CVE's (inclusief CVE-2024-40711, CVE-2025-23120 en CVE-2023-27532) worden beoordeeld voor patch-level-verificatie en gecontroleerde proof-of-capability — actieve exploitatie wordt niet uitgevoerd in de productieomgeving.
Wat is inbegrepen in een ZeroPEN-engagement?
Scope en inventaris, een goedgekeurde testprocedure, gecontroleerde kill-chain-simulatie, herstelintegriteit en onveranderlijkheidsverificatie, en een auditklaar rapportpakket — executive summary, technische bevindingen, MITRE-gekoppeld narratief, hardening scorecard, regelgevingsmatrix, remediatieplan en her-test voor kritieke bevindingen.
Wat dekt de her-test?
Na levering van het rapport her-test BackupSec kritieke bevindingen die u heeft verholpen en werkt het rapport bij met de nieuwe status — inbegrepen in de engagement deliverables.
Laten we over backup praten
Praat met ons team over backupbeveiliging, Veeam-backupmonitoring, ransomware-recoveryvalidatie, technische advisory, backup-penetratietests, prijzen of een live demo van BackupSec.
Prefer to browse first? Lees de FAQ