ZeroPEN · Teste de segurança Veeam

Pentest orientado a ameaças para backup & recovery Veeam.

O ZeroPEN testa seu ambiente Veeam Backup & Replication usando as táticas reais de operadores ativos de ransomware — simulando a cadeia de ataque que neutraliza backups antes da criptografia da produção. Zero compromisso: encontre antes que o atacante destrua seus backups Veeam.

Seguro em produção

Somente PoC — sem exploit ao vivo

Pronto para auditoria

Relatório completo de findings

Re-teste incluído

Findings críticos

O que é o ZeroPEN?

Pentest orientado a ameaças para sua última linha de defesa.

O ZeroPEN é um serviço de teste de penetração orientado a ameaças que coloca sob pressão sua camada de recuperação mais crítica — Veeam Backup & Replication — usando as mesmas táticas que operadores ativos de ransomware usam para neutralizar backups antes de criptografar a produção. Simulamos essa cadeia de ataque de forma controlada e não destrutiva e medimos quão resiliente sua infraestrutura Veeam realmente é.

Serviço Teste de penetração orientado a ameaças e prova de recuperação para ambientes Veeam.
Foco Veeam Backup & Replication (VBR), Veeam ONE e Enterprise Manager.
Abordagem Simulação de kill chain mapeada ao MITRE ATT&CK — apenas proof-of-capability, nunca destrutiva.
Escopo regulatório ISO 27001 · NIST · GDPR · DORA · KVKK · BDDK · SPK.
  • Qualquer organização que execute Veeam Backup & Replication
  • Organizações de TI que buscam ou mantêm certificação ISO 27001
  • Organizações com obrigações de dados pessoais GDPR / KVKK
  • Entidades financeiras que operam no mercado da UE sob DORA
  • Bancos, bancos de participação e instituições financeiras (escopo BDDK / SPK)
Por que Veeam

Atacantes miram a Veeam primeiro. Nós também.

A Veeam é o padrão de fato para backup empresarial — e exatamente por isso é o alvo número um dos atacantes. Falhas como CVE-2023-27532 e CVE-2024-40711 têm sido usadas ativamente por grupos incluindo Akira, Fog, Cuba e FIN7 para tomar servidores Veeam e excluir backups. O ZeroPEN simula essa cadeia de forma controlada e não destrutiva.

A cadeia de ataque que testamos

Simulação de kill chain mapeada ao MITRE ATT&CK.

Cada estágio reflete o comportamento observado de ameaças reais em ambientes Veeam — do acesso inicial até a neutralização do backup.

  1. Acesso inicial

    T1566 · T1190

    Acesso à rede via VPN/RDP/phishing; portas de VBR ou Enterprise Manager expostas à internet.

  2. Discovery & inventário

    T1087 · T1018

    Mapeamento do servidor Veeam, proxies, repositórios e topologia de jobs.

  3. Abuso de credenciais

    T1558.003

    Kerberoasting da conta de serviço Veeam; extração de credenciais do banco de configuração.

  4. Tomada do servidor Veeam

    T1210

    Caminhos de RCE CVE-2024-40711 / CVE-2025-23120, bypass de autenticação e acesso ao DB de configuração.

  5. Acesso ao repositório

    T1021.002

    Acesso a repositórios SMB/NFS, tentativas de bypass de imutabilidade e manipulação de jobs VBR.

  6. Neutralizando backups

    T1490

    Desabilitar jobs, encurtar retenção e testar autoridade de exclusão de pontos de restauração.

  7. Simulação de exfiltração

    T1567.002

    Leitura de dados dos backups e exfiltração controlada — simulação de dupla extorsão.

  8. Prova de capacidade de criptografia

    T1486

    Apenas proof-of-capability controlado — sem criptografia real de dados de produção ou backup.

Compromisso de segurança: O ZeroPEN nunca exclui backups reais, realiza criptografia real ou interrompe serviços de produção ou backup. Ações destrutivas limitam-se a proof-of-capability e coleta de evidências.

Catálogo de testes Veeam

Cada componente Veeam, testado sistematicamente.

Servidor VBR Postura standalone/hardened, risco de domain-joined, isolamento de admin local, exposição RDP/WinRM.
Banco de configuração Acesso ao DB de configuração MSSQL/PostgreSQL, definições de jobs, caminhos de repositório, credenciais armazenadas, separação de privilégios.
Cofre de credenciais Descriptografia DPAPI, dumps Veeam.Backup.DBConfig, higiene de senhas de contas de serviço.
Autenticação & API Bypass de autenticação CVE-2023-27532 (porta 9401), exposição REST/SOAP, sessões do Enterprise Manager, MFA ausente.
Execução remota de código Verificação em nível de patch para CVE-2024-40711 e RCEs críticos anteriores; vetores de deserialização.
Repositório de backup Controle de acesso SMB/CIFS & NFS, configs em texto claro, isolamento da rede de produção.
Imutabilidade Flags XFS de hardened Linux repo, S3 Object Lock (compliance vs governance), tentativas de bypass.
Veeam ONE & Enterprise Manager Exposição da interface web, escalação de privilégios, segurança do portal de restauração self-service.
Job & retenção Desabilitar job, encurtar retenção, quebra de cadeia GFS, autoridade de exclusão de backup.
Integração com hypervisor Reuso de credenciais vCenter/ESXi, manipulação de snapshots, confiança no servidor proxy.
Tape & cloud tier Acesso ao catálogo de tape, gerenciamento de chaves do cloud tier (S3/Azure Blob), proteção de dados offloaded.
Logging & detecção Alertas de exclusão/criptografia de backup, integração SIEM, integridade dos event logs Veeam.
Verificação de hardening

Best practices de segurança Veeam, verificadas.

Junto com a simulação de ataque, o ZeroPEN verifica a conformidade com o próprio guia de hardening da Veeam — e avalia níveis de patch de CVEs críticos sem exploração ativa em produção.

  • Servidor VBR isolado do domínio, standalone e hardened
  • Hardened Linux Repository — configuração XFS imutável (reflink)
  • Backup cloud/S3 imutável via Object Lock (modo compliance)
  • Autorização four-eyes para exclusão de backup
  • Separação MFA e RBAC para contas de gerenciamento Veeam
  • Criptografia de backup (AES-256) e armazenamento seguro de chaves
  • Regra de backup 3-2-1-1-0 e verificação do período de imutabilidade
  • Nível atual de patch Veeam; CVEs conhecidos avaliados apenas em nível de patch

CVEs críticos Veeam validados

CVETítuloCVSSImpacto
CVE-2025-23120Veeam B&R RCE por usuário de domínio autenticado (domain-joined)9.9Crítico
CVE-2023-38547Veeam ONE disclosure de informação / RCE9.9Crítico
CVE-2024-40711Veeam B&R RCE não autenticado (CISA KEV, explorado por ransomware)9.8Crítico
CVE-2024-29849Veeam Enterprise Manager bypass de autenticação9.8Crítico
CVE-2024-40710Veeam B&R RCE como conta de serviço / extração de credenciais8.8Alto
CVE-2024-40713Veeam B&R bypass de MFA com baixo privilégio8.8Alto
CVE-2023-27532Veeam B&R dump de credenciais / bypass de autenticação (Akira, Cuba, FIN7)7.5Alto

Avaliado para verificação em nível de patch e prova controlada apenas — exploração ativa não é realizada no ambiente de produção.

Metodologia & padrões

Mapeado a frameworks que auditores reconhecem.

PTES Ciclo de vida end-to-end de pentest — do pré-engajamento ao relatório.
MITRE ATT&CK Cada achado mapeado a uma técnica — incluindo T1490 Inhibit System Recovery.
NIST SP 800-115 Padrão de teste técnico referenciado em auditorias BDDK/SPK.
TIBER-EU / TLPT Teste orientado por threat intelligence — alinhamento com DORA Art. 26–27.
Best practices Veeam Verificação de conformidade com o guia oficial de hardening de segurança da Veeam.
Entregáveis & processo

Evidência que seus auditores podem usar.

Entregáveis Resumo executivo · relatório de achados técnicos (mapeado a CWE/CVE, pontuado CVSS) · narrativa de kill chain com mapeamento MITRE · scorecard de hardening Veeam · matriz de mapeamento regulatório (ISO/GDPR/DORA/KVKK/BDDK/SPK) · plano de remediação priorizado · re-teste para achados críticos.
Cobertura regulatória ISO 27001 / NIST SP 800-34 · GDPR Art. 32 · DORA Art. 11–12 & 17 TLPT · KVKK Art. 12 · BDDK (Art. 45 backup, Art. 51 teste de segurança, Art. 17 DR) · SPK III-35.1.
Processo de engajamento 1. Escopo & inventário · 2. Aprovação do procedimento de teste · 3. Simulação controlada de kill chain · 4. Verificação de integridade de restauração & imutabilidade · 5. Pacote de relatório pronto para auditoria.
Próximo passo Preencha o formulário Scope & Responsibility — a BackupSec entrega em breve um procedimento de teste sob medida. Começar.
Começar

Coloque seus backups Veeam sob pressão antes que um atacante o faça.

Preencha o formulário de escopo ou agende uma call confidencial de escopo. Se o ZeroPEN não for o encaixe certo para seu ambiente, diremos — e apontaremos o que é.

FAQ

Perguntas sobre o ZeroPEN, respondidas.

É seguro executar isso contra um ambiente Veeam de produção?

Sim. O ZeroPEN nunca exclui backups reais, realiza criptografia real ou interrompe serviços de produção ou backup. Os testes ocorrem sob regras de engajamento acordadas com apenas proof-of-capability, condições de parada nomeadas e um canal direto de comunicação com sua equipe.

Como o ZeroPEN é diferente de um pentest comum?

Pentests genéricos escopam redes e aplicações. O ZeroPEN escopa Veeam — VBR, Veeam ONE, Enterprise Manager, repositórios, imutabilidade e a kill chain completa de ransomware mapeada ao MITRE ATT&CK, incluindo verificação em nível de patch de CVEs ativamente explorados na prática.

Vocês exploram CVEs ativamente em produção?

Não. CVEs críticos da Veeam (incluindo CVE-2024-40711, CVE-2025-23120 e CVE-2023-27532) são avaliados para verificação em nível de patch e proof-of-capability controlado — exploração ativa não é realizada no ambiente de produção.

O que está incluído em um engajamento ZeroPEN?

Escopo e inventário, um procedimento de teste aprovado, simulação controlada de kill chain, verificação de integridade de restauração e imutabilidade, e um pacote de relatório pronto para auditoria — resumo executivo, achados técnicos, narrativa mapeada ao MITRE, scorecard de hardening, matriz regulatória, plano de remediação e re-teste para achados críticos.

O que o re-teste cobre?

Após a entrega do relatório, a BackupSec re-testa os achados críticos que você remediou e atualiza o relatório com o novo status — incluído nos entregáveis do engajamento.

Contato

Vamos falar de backup

Fale com nossa equipe sobre segurança de backup, monitoramento Veeam, validação de recuperação de ransomware, advisory técnico, testes de penetração de backup, preços ou uma demo ao vivo do BackupSec.

Prefer to browse first? Ler o FAQ