Testy penetracyjne oparte na zagrożeniach dla kopii zapasowych i odzyskiwania Veeam.
ZeroPEN testuje kopię zapasową Veeam & Środowisko replikacyjne wykorzystujące prawdziwą taktykę aktywnych operatorów ransomware — symulujące łańcuch ataków, który neutralizuje kopie zapasowe przed szyfrowaniem produkcyjnym. Zero kompromisów: znajdź go, zanim atakujący zniszczy Twoje kopie zapasowe Veeam.
Bezpieczne dla produkcji
Tylko PoC — bez live exploit
Gotowe do audytu
Pełny raport z findings
Re-test w cenie
Krytyczne findings
Pentest oparty na zagrożeniach dla Twojej ostatniej linii obrony.
ZeroPEN to usługa testów penetracyjnych pod kątem zagrożeń, która testuje najbardziej krytyczną warstwę odzyskiwania — Veeam Backup & Replikacja — przy użyciu tej samej taktyki, której używają aktywni operatorzy ransomware do neutralizacji kopii zapasowych przed szyfrowaniem produkcji. Symulujemy ten łańcuch ataków w kontrolowany, nieniszczący sposób i mierzymy, jak naprawdę odporna jest Twoja infrastruktura Veeam.
- Dowolna organizacja korzystająca z Veeam Backup & Replikacja
- Organizacje IT ubiegające się lub utrzymujące certyfikację ISO 27001
- Organizacje posiadające obowiązki GDPR / KVKK dotyczące danych osobowych
- Podmioty finansowe działające na rynku UE pod DORA
- Banki, banki partycypacyjne i instytucje finansowe (zakres BDDK / SPK)
Atakujący w pierwszej kolejności celują w Veeam. My też.
Veeam to de facto standard tworzenia kopii zapasowych w przedsiębiorstwach — i właśnie z tego powodu jest celem numer jeden atakującego. Luki takie jak CVE-2023-27532 i CVE-2024-40711 były aktywnie wykorzystywane przez grupy takie jak Akira, Fog, Cuba i FIN7 do przejmowania serwerów Veeam i usuwania kopii zapasowych. ZeroPEN symuluje ten łańcuch w sposób kontrolowany i nieniszczący.
Symulacja łańcucha zabijania odwzorowana na MITRE ATT & CK.
Każdy etap odzwierciedla zaobserwowane zachowanie rzeczywistych aktorów zagrażających w środowiskach Veeam — od początkowego dostępu po neutralizację kopii zapasowych.
-
Dostęp do sieci poprzez VPN/RDP/phishing; dostępne w Internecie porty VBR lub Enterprise Manager.
-
Mapowanie serwera Veeam, serwerów proxy, repozytoriów i topologii zadań.
-
Kerberoasting konta serwisowego Veeam; ekstrakcja danych uwierzytelniających bazy danych konfiguracji.
-
CVE-2024-40711 / CVE-2025-23120 Ścieżki RCE, obejście uwierzytelnienia i dostęp do bazy danych konfiguracji.
-
Dostęp do repozytorium SMB/NFS, próby obejścia niezmienności i manipulowanie zadaniami VBR.
-
Wyłączanie zadań, skracanie przechowywania i testowanie uprawnień do usuwania punktów przywracania.
-
Odczyt danych z kopii zapasowych i kontrolowana eksfiltracja – symulacja podwójnego wymuszenia.
-
Tylko kontrolowane potwierdzenie możliwości — brak rzeczywistego szyfrowania danych produkcyjnych lub kopii zapasowych.
Zobowiązanie do bezpieczeństwa: ZeroPEN nigdy nie usuwa prawdziwych kopii zapasowych, nie wykonuje prawdziwego szyfrowania ani nie zatrzymuje produkcji lub usług tworzenia kopii zapasowych. Działania destrukcyjne ograniczają się do potwierdzania zdolności i gromadzenia dowodów.
Każdy element Veeam jest systematycznie testowany.
Sprawdzone najlepsze praktyki bezpieczeństwa Veeam.
Oprócz symulacji ataku ZeroPEN weryfikuje zgodność z własnymi wytycznymi dotyczącymi hartowania Veeam i ocenia krytyczne poziomy poprawek CVE bez aktywnego wykorzystania w produkcji.
- Izolowany, samodzielny i wzmocniony serwer VBR w domenie
- Wzmocnione repozytorium systemu Linux — niezmienna konfiguracja XFS (reflink).
- Niezmienna kopia zapasowa w chmurze/S3 za pośrednictwem Object Lock (tryb zgodności)
- Autoryzacja czterech oczu do usuwania kopii zapasowych
- Wydzielenie MFA i RBAC dla kont zarządczych Veeam
- Szyfrowanie zapasowe (AES-256) i bezpieczne przechowywanie kluczy
- Weryfikacja reguły tworzenia kopii zapasowych 3-2-1-1-0 i okresu niezmienności
- Aktualny poziom poprawki Veeam; znane CVE oceniane tylko na poziomie poprawki
Zatwierdzone krytyczne Veeam CVE
| CVE | Tytuł | CVSS | Wpływ |
|---|---|---|---|
| CVE-2025-23120 | Veeam B & R RCE przez uwierzytelnionego użytkownika domeny (przyłączonego do domeny) | 9.9 | Krytyczny |
| CVE-2023-38547 | Veeam ONE ujawnianie informacji / RCE | 9.9 | Krytyczny |
| CVE-2024-40711 | Veeam B & R nieuwierzytelnione RCE (wykorzystane CISA KEV, ransomware) | 9.8 | Krytyczny |
| CVE-2024-29849 | Veeam Obejście autoryzacji Enterprise Managera | 9.8 | Krytyczny |
| CVE-2024-40710 | Veeam B & R RCE jako konto usługi / ekstrakcja danych uwierzytelniających | 8.8 | Wysoki |
| CVE-2024-40713 | Veeam B & R obejście MFA o niskim poziomie uprawnień | 8.8 | Wysoki |
| CVE-2023-27532 | Veeam B & Zrzut danych uwierzytelniających R/pominięcie uwierzytelniania (Akira, Kuba, FIN7) | 7.5 | Wysoki |
Oceniane wyłącznie pod kątem weryfikacji na poziomie poprawki i kontrolowanego dowodu — w środowisku produkcyjnym nie jest przeprowadzana aktywna eksploatacja.
Odwzorowane na ramach uznawanych przez audytorów.
Dowody, z których mogą skorzystać audytorzy.
Przetestuj kopie zapasowe Veeam, zanim zrobi to atakujący.
Wypełnij formularz dotyczący zakresu lub zarezerwuj poufną rozmowę w sprawie ustalenia zakresu. Jeśli ZeroPEN nie jest odpowiedni dla Twojego środowiska, powiemy to i wskażemy, co jest.
Odpowiedzi na pytania ZeroPEN.
Czy można bezpiecznie uruchomić to w środowisku produkcyjnym Veeam?
Tak. ZeroPEN nigdy nie usuwa prawdziwych kopii zapasowych, nie wykonuje prawdziwego szyfrowania ani nie zatrzymuje produkcji lub usług tworzenia kopii zapasowych. Testowanie odbywa się zgodnie z ustalonymi zasadami zaangażowania, obejmującymi wyłącznie dowód zdolności, określone warunki zatrzymania i kanał bezpośredniej komunikacji z zespołem.
Czym ZeroPEN różni się od zwykłego pentestu?
Ogólne sieci i aplikacje o zasięgu pentestowym. Lunety ZeroPEN Veeam — VBR, Veeam ONE, Enterprise Manager, repozytoria, niezmienność i pełny łańcuch zabijania ransomware mapowany na MITER ATT & CK, w tym weryfikacja na poziomie poprawki CVE pod kątem błędów aktywnie wykorzystywanych w środowisku naturalnym.
Czy aktywnie wykorzystujesz CVE w produkcji?
Nie. Krytyczne Veeam CVE (w tym CVE-2024-40711, CVE-2025-23120 i CVE-2023-27532) są oceniane pod kątem weryfikacji na poziomie poprawki i kontrolowanego sprawdzania możliwości — aktywne wykorzystanie nie jest przeprowadzane w środowisku produkcyjnym.
Co obejmuje zaręczyny ZeroPEN?
Zakres i inwentarz, zatwierdzona procedura testowa, kontrolowana symulacja łańcucha zabijania, weryfikacja przywracania integralności i niezmienności oraz pakiet raportów gotowych do audytu — podsumowanie wykonawcze, ustalenia techniczne, narracja mapowana na MITRE, karta wyników wzmacniania, matryca regulacyjna, plan środków zaradczych i ponowny test pod kątem krytycznych ustaleń.
Co obejmuje ponowne badanie?
Po dostarczeniu raportu BackupSec ponownie testuje krytyczne ustalenia, które naprawiłeś, i aktualizuje raport, nadając mu nowy status — uwzględniony w wynikach zlecenia.
Porozmawiajmy o backupie
Porozmawiaj z naszym zespołem o bezpieczeństwie backupu, monitoringu Veeam, walidacji odzyskiwania po ransomware, doradztwie technicznym, testach penetracyjnych backupu, cenach lub live demo BackupSec.
Prefer to browse first? Przeczytaj FAQ