ZeroPEN · Veeam test bezpieczeństwa

Testy penetracyjne oparte na zagrożeniach dla kopii zapasowych i odzyskiwania Veeam.

ZeroPEN testuje kopię zapasową Veeam & Środowisko replikacyjne wykorzystujące prawdziwą taktykę aktywnych operatorów ransomware — symulujące łańcuch ataków, który neutralizuje kopie zapasowe przed szyfrowaniem produkcyjnym. Zero kompromisów: znajdź go, zanim atakujący zniszczy Twoje kopie zapasowe Veeam.

Bezpieczne dla produkcji

Tylko PoC — bez live exploit

Gotowe do audytu

Pełny raport z findings

Re-test w cenie

Krytyczne findings

Co to jest ZeroPEN?

Pentest oparty na zagrożeniach dla Twojej ostatniej linii obrony.

ZeroPEN to usługa testów penetracyjnych pod kątem zagrożeń, która testuje najbardziej krytyczną warstwę odzyskiwania — Veeam Backup & Replikacja — przy użyciu tej samej taktyki, której używają aktywni operatorzy ransomware do neutralizacji kopii zapasowych przed szyfrowaniem produkcji. Symulujemy ten łańcuch ataków w kontrolowany, nieniszczący sposób i mierzymy, jak naprawdę odporna jest Twoja infrastruktura Veeam.

Usługa Test penetracyjny pod kątem zagrożeń i dowód odzyskiwania w środowiskach Veeam.
Centrum Kopia zapasowa Veeam & Replikacja (VBR), Veeam ONE i Enterprise Manager.
Zbliżać się Symulacja łańcucha zabijania odwzorowana na MITRE ATT & CK — tylko dowód zdolności, nigdy destrukcyjny.
Zakres regulacji ISO 27001 · NIST · GDPR · DORA · KVKK · BDDK · SPK.
  • Dowolna organizacja korzystająca z Veeam Backup & Replikacja
  • Organizacje IT ubiegające się lub utrzymujące certyfikację ISO 27001
  • Organizacje posiadające obowiązki GDPR / KVKK dotyczące danych osobowych
  • Podmioty finansowe działające na rynku UE pod DORA
  • Banki, banki partycypacyjne i instytucje finansowe (zakres BDDK / SPK)
Dlaczego Veeam

Atakujący w pierwszej kolejności celują w Veeam. My też.

Veeam to de facto standard tworzenia kopii zapasowych w przedsiębiorstwach — i właśnie z tego powodu jest celem numer jeden atakującego. Luki takie jak CVE-2023-27532 i CVE-2024-40711 były aktywnie wykorzystywane przez grupy takie jak Akira, Fog, Cuba i FIN7 do przejmowania serwerów Veeam i usuwania kopii zapasowych. ZeroPEN symuluje ten łańcuch w sposób kontrolowany i nieniszczący.

Testowany przez nas łańcuch ataków

Symulacja łańcucha zabijania odwzorowana na MITRE ATT & CK.

Każdy etap odzwierciedla zaobserwowane zachowanie rzeczywistych aktorów zagrażających w środowiskach Veeam — od początkowego dostępu po neutralizację kopii zapasowych.

  1. Wstępny dostęp

    T1566 · T1190

    Dostęp do sieci poprzez VPN/RDP/phishing; dostępne w Internecie porty VBR lub Enterprise Manager.

  2. Odkrycie & spis

    T1087 · T1018

    Mapowanie serwera Veeam, serwerów proxy, repozytoriów i topologii zadań.

  3. Nadużycie uprawnień

    T1558.003

    Kerberoasting konta serwisowego Veeam; ekstrakcja danych uwierzytelniających bazy danych konfiguracji.

  4. Przejęcie serwera Veeam

    T1210

    CVE-2024-40711 / CVE-2025-23120 Ścieżki RCE, obejście uwierzytelnienia i dostęp do bazy danych konfiguracji.

  5. Dostęp do repozytorium

    T1021.002

    Dostęp do repozytorium SMB/NFS, próby obejścia niezmienności i manipulowanie zadaniami VBR.

  6. Neutralizacja kopii zapasowych

    T1490

    Wyłączanie zadań, skracanie przechowywania i testowanie uprawnień do usuwania punktów przywracania.

  7. Symulacja eksfiltracji

    T1567.002

    Odczyt danych z kopii zapasowych i kontrolowana eksfiltracja – symulacja podwójnego wymuszenia.

  8. Dowód możliwości szyfrowania

    T1486

    Tylko kontrolowane potwierdzenie możliwości — brak rzeczywistego szyfrowania danych produkcyjnych lub kopii zapasowych.

Zobowiązanie do bezpieczeństwa: ZeroPEN nigdy nie usuwa prawdziwych kopii zapasowych, nie wykonuje prawdziwego szyfrowania ani nie zatrzymuje produkcji lub usług tworzenia kopii zapasowych. Działania destrukcyjne ograniczają się do potwierdzania zdolności i gromadzenia dowodów.

Katalog testów Veeam

Każdy element Veeam jest systematycznie testowany.

Serwer VBR Samodzielna/utwardzona postawa, ryzyko związane z domeną, izolacja lokalnego administratora, narażenie na RDP/WinRM.
Baza danych konfiguracyjnych Dostęp do bazy danych konfiguracji MSSQL/PostgreSQL, definicje zadań, ścieżki repozytoriów, przechowywane poświadczenia, separacja uprawnień.
Skarbiec poświadczeń Deszyfrowanie DPAPI, zrzuty Veeam.Backup.DBConfig, higiena haseł kont serwisowych.
Uwierzytelnianie & API Obejście uwierzytelnienia CVE-2023-27532 (port 9401), ekspozycja REST/SOAP, sesje Enterprise Manager, brak MFA.
Zdalne wykonanie kodu Weryfikacja na poziomie poprawki dla CVE-2024-40711 i wcześniejszych krytycznych RCE; wektory deserializacji.
Repozytorium kopii zapasowych MŚP/CIFS & Kontrola dostępu NFS, konfiguracje w postaci zwykłego tekstu, izolacja sieci produkcyjnej.
Niezmienność Ulepszone flagi XFS repozytorium systemu Linux, S3 Object Lock (zgodność a zarządzanie), próby obejścia.
Veeam JEDEN & Menedżer przedsiębiorstwa Ekspozycja interfejsu sieciowego, eskalacja uprawnień, samoobsługowe przywracanie bezpieczeństwa portalu.
Stanowisko & zatrzymanie Wyłączenie zadania, skrócenie okresu przechowywania, przerwanie łańcucha GFS, uprawnienia do usuwania kopii zapasowych.
Integracja hypervisora Ponowne wykorzystanie poświadczeń vCenter/ESXi, manipulacja migawkami, zaufanie do serwera proxy.
Taśma & poziom chmury Dostęp do katalogu taśmowego, warstwa chmurowa (S3/Azure Blob) zarządzanie kluczami, ochrona przeciążonych danych.
Wycięcie lasu & wykrywanie Powiadomienie o usunięciu/szyfrowaniu kopii zapasowej, integracja SIEM, integralność dziennika zdarzeń Veeam.
Weryfikacja hartowania

Sprawdzone najlepsze praktyki bezpieczeństwa Veeam.

Oprócz symulacji ataku ZeroPEN weryfikuje zgodność z własnymi wytycznymi dotyczącymi hartowania Veeam i ocenia krytyczne poziomy poprawek CVE bez aktywnego wykorzystania w produkcji.

  • Izolowany, samodzielny i wzmocniony serwer VBR w domenie
  • Wzmocnione repozytorium systemu Linux — niezmienna konfiguracja XFS (reflink).
  • Niezmienna kopia zapasowa w chmurze/S3 za pośrednictwem Object Lock (tryb zgodności)
  • Autoryzacja czterech oczu do usuwania kopii zapasowych
  • Wydzielenie MFA i RBAC dla kont zarządczych Veeam
  • Szyfrowanie zapasowe (AES-256) i bezpieczne przechowywanie kluczy
  • Weryfikacja reguły tworzenia kopii zapasowych 3-2-1-1-0 i okresu niezmienności
  • Aktualny poziom poprawki Veeam; znane CVE oceniane tylko na poziomie poprawki

Zatwierdzone krytyczne Veeam CVE

CVETytułCVSSWpływ
CVE-2025-23120Veeam B & R RCE przez uwierzytelnionego użytkownika domeny (przyłączonego do domeny)9.9Krytyczny
CVE-2023-38547Veeam ONE ujawnianie informacji / RCE9.9Krytyczny
CVE-2024-40711Veeam B & R nieuwierzytelnione RCE (wykorzystane CISA KEV, ransomware)9.8Krytyczny
CVE-2024-29849Veeam Obejście autoryzacji Enterprise Managera9.8Krytyczny
CVE-2024-40710Veeam B & R RCE jako konto usługi / ekstrakcja danych uwierzytelniających8.8Wysoki
CVE-2024-40713Veeam B & R obejście MFA o niskim poziomie uprawnień8.8Wysoki
CVE-2023-27532Veeam B & Zrzut danych uwierzytelniających R/pominięcie uwierzytelniania (Akira, Kuba, FIN7)7.5Wysoki

Oceniane wyłącznie pod kątem weryfikacji na poziomie poprawki i kontrolowanego dowodu — w środowisku produkcyjnym nie jest przeprowadzana aktywna eksploatacja.

Metodologia & standardy

Odwzorowane na ramach uznawanych przez audytorów.

PTES Kompleksowy cykl życia pentestu — od wstępnego zaangażowania po raportowanie.
SKOK ATT&CK Każde odkrycie jest powiązane z techniką — w tym T1490 Inhibit System Recovery.
NIST SP 800-115 Norma badań technicznych przywoływana w audytach BDDK/SPK.
TIBER-UE / TLPT Testowanie oparte na analizie zagrożeń — DORA art. Wyrównanie 26–27.
Najlepsze praktyki Veeam Weryfikacja zgodności z oficjalnym przewodnikiem dotyczącym zwiększania bezpieczeństwa Veeam.
Elementy dostarczane & proces

Dowody, z których mogą skorzystać audytorzy.

Rezultaty Streszczenie wykonawcze · raport ustaleń technicznych (mapowanie CWE/CVE, punktacja CVSS) · opis łańcucha kill-chain z mapowaniem MITRE · karta wyników utwardzania Veeam · macierz mapowania regulacyjnego (ISO/GDPR/DORA/KVKK/BDDK/SPK) · priorytetowy plan działań naprawczych · ponowny test pod kątem krytycznych ustaleń.
Zakres regulacyjny ISO 27001 / NIST SP 800-34 · GDPR Art. 32 · DORA Art. 11–12 & 17 TLPT · KVKK Art. 12 · BDDK (Art. 45 kopia zapasowa, Art. 51 test bezpieczeństwa, Art. 17 DR) · SPK III-35.1.
Proces zaangażowania 1. Zakres & inwentaryzacja · 2. Zatwierdzenie procedury testowej · 3. Kontrolowana symulacja łańcucha zabijania · 4. Przywrócenie integralności & weryfikacja niezmienności · 5. Pakiet raportów gotowy do audytu.
Następny krok Wypełnij formularz Scope & Responsibility — BackupSec wkrótce dostarczy dopasowaną procedurę testową. Zacznij.
Rozpocznij

Przetestuj kopie zapasowe Veeam, zanim zrobi to atakujący.

Wypełnij formularz dotyczący zakresu lub zarezerwuj poufną rozmowę w sprawie ustalenia zakresu. Jeśli ZeroPEN nie jest odpowiedni dla Twojego środowiska, powiemy to i wskażemy, co jest.

FAQ

Odpowiedzi na pytania ZeroPEN.

Czy można bezpiecznie uruchomić to w środowisku produkcyjnym Veeam?

Tak. ZeroPEN nigdy nie usuwa prawdziwych kopii zapasowych, nie wykonuje prawdziwego szyfrowania ani nie zatrzymuje produkcji lub usług tworzenia kopii zapasowych. Testowanie odbywa się zgodnie z ustalonymi zasadami zaangażowania, obejmującymi wyłącznie dowód zdolności, określone warunki zatrzymania i kanał bezpośredniej komunikacji z zespołem.

Czym ZeroPEN różni się od zwykłego pentestu?

Ogólne sieci i aplikacje o zasięgu pentestowym. Lunety ZeroPEN Veeam — VBR, Veeam ONE, Enterprise Manager, repozytoria, niezmienność i pełny łańcuch zabijania ransomware mapowany na MITER ATT & CK, w tym weryfikacja na poziomie poprawki CVE pod kątem błędów aktywnie wykorzystywanych w środowisku naturalnym.

Czy aktywnie wykorzystujesz CVE w produkcji?

Nie. Krytyczne Veeam CVE (w tym CVE-2024-40711, CVE-2025-23120 i CVE-2023-27532) są oceniane pod kątem weryfikacji na poziomie poprawki i kontrolowanego sprawdzania możliwości — aktywne wykorzystanie nie jest przeprowadzane w środowisku produkcyjnym.

Co obejmuje zaręczyny ZeroPEN?

Zakres i inwentarz, zatwierdzona procedura testowa, kontrolowana symulacja łańcucha zabijania, weryfikacja przywracania integralności i niezmienności oraz pakiet raportów gotowych do audytu — podsumowanie wykonawcze, ustalenia techniczne, narracja mapowana na MITRE, karta wyników wzmacniania, matryca regulacyjna, plan środków zaradczych i ponowny test pod kątem krytycznych ustaleń.

Co obejmuje ponowne badanie?

Po dostarczeniu raportu BackupSec ponownie testuje krytyczne ustalenia, które naprawiłeś, i aktualizuje raport, nadając mu nowy status — uwzględniony w wynikach zlecenia.

Kontakt

Porozmawiajmy o backupie

Porozmawiaj z naszym zespołem o bezpieczeństwie backupu, monitoringu Veeam, walidacji odzyskiwania po ransomware, doradztwie technicznym, testach penetracyjnych backupu, cenach lub live demo BackupSec.

Prefer to browse first? Przeczytaj FAQ