ZeroPEN · Veeam säkerhetstest

Hotstyrd pentest för Veeam backup & återställning.

ZeroPEN testar din Veeam Backup & Replikeringsmiljö med den verkliga taktiken från aktiva ransomware-operatörer — simulerar attackkedjan som neutraliserar säkerhetskopior före produktionskryptering. Noll kompromiss: hitta det innan angriparen förstör dina Veeam säkerhetskopior.

Produktionssäkert

Endast PoC — ingen live-exploit

Revisionsfärdig

Fullständig findings-rapport

Omtest ingår

Kritiska findings

Vad är ZeroPEN?

Hotstyrd pentest för din sista försvarslinje.

ZeroPEN är en hotledd penetrationstesttjänst som trycktestar ditt mest kritiska återställningslager — Veeam Backup & Replikering — med samma taktik som aktiva ransomware-operatörer använder för att neutralisera säkerhetskopior innan de krypterar produktionen. Vi simulerar den attackkedjan på ett kontrollerat, oförstörande sätt och mäter hur motståndskraftig din Veeam-infrastruktur verkligen är.

Service Hotstyrt penetrationstest och återställningssäkert för Veeam miljöer.
Fokus Veeam Säkerhetskopiering & Replikering (VBR), Veeam ONE och Enterprise Manager.
Närma sig Kill-chain-simulering mappad till MITER ATT&CK — endast bevis på kapacitet, aldrig destruktiv.
Regleringsområde ISO 27001 · NIST · GDPR · DORA · KVKK · BDDK · SPK.
  • Alla organisationer som kör Veeam Backup & Replikering
  • IT-organisationer som bedriver eller upprätthåller ISO 27001-certifiering
  • Organisationer med GDPR / KVKK personuppgiftsskyldighet
  • Finansiella enheter som verkar på EU-marknaden under DORA
  • Banker, deltagande banker och finansinstitut (BDDK / SPK omfattning)
Varför Veeam

Angripare riktar sig mot Veeam först. Det gör vi också.

Veeam är de facto-standarden för företagssäkerhetskopiering - och just av den anledningen är det angriparens främsta mål. Brister som CVE-2023-27532 och CVE-2024-40711 har aktivt använts av grupper inklusive Akira, Fog, Cuba och FIN7 för att ta över Veeam-servrar och ta bort säkerhetskopior. ZeroPEN simulerar den kedjan på ett kontrollerat, oförstörande sätt.

Attackkedjan testar vi

Kill-chain-simulering mappad till MITER ATT&CK.

Varje steg återspeglar observerat beteende hos verkliga hotaktörer i Veeam-miljöer — från initial åtkomst till backup-neutralisering.

  1. Första åtkomst

    T1566 · T1190

    Nätverksåtkomst via VPN/RDP/nätfiske; internetexponerade VBR- eller Enterprise Manager-portar.

  2. Discovery & inventering

    T1087 · T1018

    Kartläggning av Veeam-servern, proxyservrar, repositories och jobbtopologi.

  3. Missbruk av legitimation

    T1558.003

    Kerberoasting av tjänstekontot Veeam; utvinning av autentiseringsuppgifter för konfigurationsdatabasen.

  4. Veeam serverövertagande

    T1210

    CVE-2024-40711 / CVE-2025-23120 RCE-sökvägar, förbikoppling av autentisering och konfigurerad DB-åtkomst.

  5. Tillgång till förvaret

    T1021.002

    Åtkomst till SMB/NFS-förråd, försök att kringgå oföränderlighet och VBR-jobbmanipulation.

  6. Neutralisera säkerhetskopior

    T1490

    Inaktivera jobb, förkorta lagring och testa auktoritet för borttagning av återställningspunkter.

  7. Exfiltrationssimulering

    T1567.002

    Läsa data från säkerhetskopior och kontrollerad exfiltrering — simulering av dubbel utpressning.

  8. Krypteringsförmåga bevis

    T1486

    Endast kontrollerad proof-of-capability — ingen riktig kryptering av produktions- eller säkerhetskopieringsdata.

Säkerhetsåtagande: ZeroPEN tar aldrig bort riktiga säkerhetskopior, utför riktig kryptering eller stoppar produktion eller säkerhetskopieringstjänster. Destruktiva handlingar är begränsade till bevis på förmåga och bevisinsamling.

Veeam testkatalog

Varje Veeam komponent, systematiskt testad.

VBR-server Fristående/härdad hållning, domänansluten risk, lokal administratörsisolering, RDP/WinRM-exponering.
Konfigurationsdatabas MSSQL/PostgreSQL-konfigurationsdatabasåtkomst, jobbdefinitioner, arkivsökvägar, lagrade referenser, behörighetsseparering.
Credential valv DPAPI-dekryptering, Veeam.Backup.DBConfig-dumpar, lösenordshygien för servicekonton.
Autentisering & API CVE-2023-27532 auth bypass (port 9401), REST/SOAP-exponering, Enterprise Manager-sessioner, saknas MFA.
Exekvering av fjärrkod Verifiering på patchnivå för CVE-2024-40711 och tidigare kritiska RCE; deserialiseringsvektorer.
Backup-förråd SMB/CIFS & NFS-åtkomstkontroll, klartextkonfigurationer, produktionsnätverksisolering.
Oföränderlighet Härdade Linux-repo XFS-flaggor, S3 Object Lock (efterlevnad vs styrning), förbikopplingsförsök.
Veeam EN & Enterprise Manager Webbgränssnittsexponering, privilegieskalering, självbetjäningsåterställning av portalsäkerhet.
Jobb & bibehållande Avaktivera jobb, förkortning av kvarhållande, GFS-kedjebrott, behörighet för säkerhetskopiering och radering.
Hypervisor integration vCenter/ESXi återanvändning av autentiseringsuppgifter, manipulering av ögonblicksbilder, förtroende för proxyserver.
Band & molnnivå Åtkomst till bandkatalog, nyckelhantering i molnnivå (S3/Azure Blob), skydd av avladdade data.
Loggning & upptäckt Varning för säkerhetskopiering/kryptering, SIEM-integration, Veeam händelseloggintegritet.
Härdningsverifiering

Veeam bästa praxis för säkerhet, verifierad.

Vid sidan av attacksimuleringen, verifierar ZeroPEN överensstämmelse med Veeams egen härdningsguide – och bedömer kritiska CVE patchnivåer utan aktivt utnyttjande i produktionen.

  • VBR-serverdomänisolerad, fristående och härdad
  • Härdat Linux-förråd — XFS oföränderlig (återlänk) konfiguration
  • Oföränderligt moln/S3 backup via Object Lock (efterlevnadsläge)
  • Fyrögonsauktorisering för säkerhetskopieringsradering
  • MFA och RBAC separation för Veeam förvaltningskonton
  • Säkerhetskopiera kryptering (AES-256) och säker nyckellagring
  • 3-2-1-1-0 reservregel och verifiering av oföränderlighetsperiod
  • Aktuell Veeam patchnivå; kända CVEs endast bedömda på lappnivå

Validerad kritisk Veeam CVEs

CVETitelCVSSInverkan
CVE-2025-23120Veeam B&R RCE av autentiserad domänanvändare (domänansluten)9.9Kritisk
CVE-2023-38547Veeam ETT informationsutlämnande / RCE9.9Kritisk
CVE-2024-40711Veeam B&R oautentiserad RCE (CISA KEV, ransomware-exploiterad)9.8Kritisk
CVE-2024-29849Veeam Enterprise Manager-auth-bypass9.8Kritisk
CVE-2024-40710Veeam B&R RCE som servicekonto/utdrag av autentiseringsuppgifter8.8Hög
CVE-2024-40713Veeam B&R lågprivilegierad MFA förbikoppling8.8Hög
CVE-2023-27532Veeam B&R autentiseringsdump/auth bypass (Akira, Kuba, FIN7)7.5Hög

Bedöms endast för verifiering på patchnivå och kontrollerat bevis – aktiv exploatering utförs inte i produktionsmiljön.

Metodik & standarder

Mappad till ramverk som revisorer känner igen.

PTES End-to-end pentest livscykel — från förengagemang till rapportering.
GERING ATT&CK Varje fynd mappas till en teknik – inklusive T1490 Inhibit System Recovery.
NIST SP 800-115 Teknisk teststandard som refereras till i BDDK/SPK-revisioner.
TIBER-EU / TLPT Hot-intelligensledd testning — DORA Art. 26–27 uppriktning.
Veeam bästa praxis Överensstämmelseverifiering mot Veeams officiella säkerhetsförstärkningsguide.
Leveranser & process

Bevis som dina revisorer kan använda.

Leveranser Sammanfattning för ledningen · teknisk resultatrapport (CWE/CVE-mappad, CVSS-poängsatt) · kill-chain-berättelse med MITRE-mappning · Veeam-härdningsresultatkort · regulatorisk mappningsmatris (ISO/GDPR/DORA/KVKK/BDDK/SPK) · prioriterad saneringsplan · omtest för kritiska fynd.
Regulatorisk täckning ISO 27001 / NIST SP 800-34 · GDPR Art. 32 · DORA Art. 11–12 & 17 TLPT · KVKK Art. 12 · BDDK (Art. 45 backup, Art. 51 säkerhetstest, Art. 17 DR) · SPK III-35.1.
Engagemangsprocess 1. Omfattning & inventering · 2. Testprocedurgodkännande · 3. Kontrollerad kill-chain-simulering · 4. Återställ integritet & oföränderlighetsverifiering · 5. Revisionsfärdigt rapportpaket.
Nästa steg Fyll i Scope & Responsibility-formuläret — BackupSec levererar snart en skräddarsydd testprocedur. Kom igång.
Kom igång

Trycktesta dina Veeam säkerhetskopior innan en angripare gör det.

Fyll i scope-formuläret eller boka ett konfidentiellt scoping-samtal. Om ZeroPEN inte är rätt passform för din miljö kommer vi att säga det – och peka dig på vad som är.

FAQ

ZeroPEN frågor, besvarade.

Är detta säkert att köra mot en produktionsmiljö Veeam?

Ja. ZeroPEN tar aldrig bort riktiga säkerhetskopior, utför riktig kryptering eller stoppar produktion eller säkerhetskopieringstjänster. Testning körs enligt överenskomna regler för engagemang med endast bevis på förmåga, namngivna stoppvillkor och en direkt kommunikationskanal med ditt team.

Hur skiljer sig ZeroPEN från en vanlig pentest?

Generiska pentests omfattar nätverk och applikationer. ZeroPEN scopes Veeam — VBR, Veeam ONE, Enterprise Manager, repositories, oföränderlighet och hela ransomware-dödskedjan mappad till MITER ATT&CK, inklusive CVE verifiering på patchnivå för brister som aktivt utnyttjas i naturen.

Använder du aktivt CVEs i produktionen?

Nej. Kritiska Veeam CVEs (inklusive CVE-2024-40711, CVE-2025-23120, och CVE-2023-27532) bedöms för att bedömas för kontroll av patch-nivå och inte verifierings- och kontrollnivån är aktiva. produktionsmiljön.

Vad ingår i ett ZeroPEN engagemang?

Omfattning och inventering, en godkänd testprocedur, kontrollerad kill-chain-simulering, verifiering av återställande av integritet och oföränderlighet, och ett revisionsfärdigt rapportpaket – sammanfattning, tekniska resultat, MITRE-kartad berättelse, härdande styrkort, regulatorisk matris, saneringsplan och omtest för kritiska fynd.

Vad omfattar omtestet?

Efter rapportleverans, testar BackupSec om viktiga fynd som du åtgärdat och uppdaterar rapporten med den nya statusen – inkluderad i engagemangsleveranserna.

Kontakta

Låt oss prata backup

Prata med vårt team om backupsäkerhet, Veeam-backupövervakning, validering av ransomware-återställning, teknisk rådgivning, backup-penetrationstester, priser eller en livedemo av BackupSec.

Prefer to browse first? Läs FAQ