Veeam yedekleme & kurtarma için tehdit odaklı sızma testi.
ZeroPEN, Veeam Backup & Replication ortamınızı etkin fidye yazılımı gruplarının kullandığı gerçek taktiklerle test eder ve canlı sistemleri şifrelemeden önce yedekleri etkisizleştiren saldırı zincirini güvenli biçimde simüle eder. Zero Compromise: saldırgan Veeam yedeklerinizi yok etmeden önce açığı siz bulun.
Canlı ortamda güvenli
Yalnızca PoC — canlı istismar yok
Denetime hazır
Tam bulgu raporu
Yeniden test dahil
Kritik bulgular
Son savunma hattınız için tehdit odaklı sızma testi.
ZeroPEN, en kritik kurtarma katmanınız olan Veeam Backup & Replication'ın dayanıklılığını, etkin fidye yazılımı gruplarının canlı sistemleri şifrelemeden önce yedekleri etkisizleştirmek için kullandığı taktiklerle sınayan tehdit odaklı bir sızma testi hizmetidir. Saldırı zincirini kontrollü ve zarar vermeyen biçimde simüle ederek Veeam altyapınızın gerçek dayanıklılığını ölçeriz.
- Veeam Backup & Replication çalıştıran her kuruluş
- ISO 27001 sertifikasyonunu sürdüren veya hedefleyen BT kuruluşları
- GDPR / KVKK kişisel veri yükümlülükleri olan kuruluşlar
- AB pazarında DORA kapsamında faaliyet gösteren finansal kuruluşlar
- Bankalar, katılım bankaları ve finansal kuruluşlar (BDDK / SPK kapsamı)
Saldırganlar önce Veeam'i hedefler. Biz de öyle.
Veeam, kurumsal yedeklemenin fiili standardıdır — ve tam da bu nedenle saldırganların bir numaralı hedefidir. CVE-2023-27532 ve CVE-2024-40711 gibi açıklar; Akira, Fog, Cuba ve FIN7 dahil gruplar tarafından Veeam sunucularını ele geçirmek ve yedekleri silmek için aktif olarak kullanılmıştır. ZeroPEN bu zinciri kontrollü, yıkıcı olmayan bir şekilde simüle eder.
MITRE ATT&CK ile eşleştirilmiş saldırı zinciri simülasyonu.
Her aşama, Veeam ortamlarında gerçek tehdit aktörlerinin gözlemlenen davranışını yansıtır — ilk erişimden yedek etkisizleştirmeye kadar.
-
VPN/RDP/oltalama yoluyla ağ erişimi; internete açık VBR veya Enterprise Manager portları.
-
Veeam sunucusu, proxy'ler, depolar ve iş topolojisinin haritalanması.
-
Veeam servis hesabına Kerberoasting uygulanması ve yapılandırma veritabanından kimlik bilgilerinin çıkarılması.
-
CVE-2024-40711 / CVE-2025-23120 RCE yolları, kimlik doğrulamanın atlatılması ve yapılandırma veritabanına erişim.
-
SMB/NFS yedekleme deposu erişimi, immutability denetimlerini atlatma girişimleri ve VBR yedekleme işi değişiklikleri.
-
İşleri devre dışı bırakma, saklama süresini kısaltma ve geri yükleme noktası silme yetkisini test etme.
-
Yedeklerden veri okuma ve kontrollü sızdırma — çifte şantaj simülasyonu.
-
Yalnızca kontrollü doğrulama yapılır; canlı sistem veya yedek verileri gerçekten şifrelenmez.
Güvenlik taahhüdü: ZeroPEN asla gerçek yedekleri silmez, gerçek şifreleme yapmaz veya üretim ya da yedekleme hizmetlerini durdurmaz. Yıkıcı eylemler yalnızca yetenek kanıtı ve kanıt toplama ile sınırlıdır.
Her Veeam bileşeni, sistematik olarak test edilir.
Veeam güvenlik en iyi uygulamaları, doğrulanmış.
Saldırı simülasyonunun yanı sıra ZeroPEN, Veeam'in kendi hardening kılavuzuna uyumu doğrular — ve üretimde aktif istismar olmadan kritik CVE yama düzeylerini değerlendirir.
- VBR sunucusu etki alanından izole, bağımsız ve Hardened
- Veeam Hardened Repository — XFS immutability (reflink) yapılandırması
- Object Lock ile immutable bulut/S3 yedekleme (Uyumluluk modu)
- Yedek silme için dört göz ilkesi yetkilendirmesi
- Veeam yönetim hesapları için MFA ve RBAC ayrımı
- Yedek şifreleme (AES-256) ve güvenli anahtar depolama
- 3-2-1-1-0 yedekleme kuralı ve immutability süresi doğrulaması
- Güncel Veeam yama düzeyi; bilinen CVE'ler yalnızca yama düzeyinde değerlendirilir
Doğrulanmış kritik Veeam CVE'leri
| CVE | Başlık | CVSS | Etki |
|---|---|---|---|
| CVE-2025-23120 | Kimliği doğrulanmış etki alanı kullanıcısıyla Veeam B&R RCE (etki alanına katılmış) | 9.9 | Kritik |
| CVE-2023-38547 | Veeam ONE bilgi ifşası / RCE | 9.9 | Kritik |
| CVE-2024-40711 | Kimliği doğrulanmamış Veeam B&R RCE (CISA KEV, fidye yazılımı istismarı) | 9.8 | Kritik |
| CVE-2024-29849 | Veeam Enterprise Manager kimlik doğrulama atlama | 9.8 | Kritik |
| CVE-2024-40710 | Servis hesabı olarak Veeam B&R RCE / kimlik bilgisi çıkarma | 8.8 | Yüksek |
| CVE-2024-40713 | Düşük ayrıcalıklı Veeam B&R MFA atlama | 8.8 | Yüksek |
| CVE-2023-27532 | Veeam B&R kimlik bilgisi dökümü / kimlik doğrulama atlama (Akira, Cuba, FIN7) | 7.5 | Yüksek |
Yalnızca yama düzeyinde doğrulama ve kontrollü kanıt için değerlendirilir — üretim ortamında aktif istismar yapılmaz.
Denetçilerin tanıdığı çerçevelerle eşleştirilmiş.
Denetçilerinizin kullanabileceği kanıtlar.
Bir saldırgan denemeden önce Veeam yedeklerinizin dayanıklılığını sınayın.
Kapsam formunu doldurun veya gizlilik esaslı bir kapsam görüşmesi planlayın. ZeroPEN ortamınız için doğru çözüm değilse bunu açıkça söyler ve uygun alternatifi gösteririz.
ZeroPEN hakkında sık sorulanlar
Bunu bir üretim Veeam ortamında çalıştırmak güvenli mi?
Evet. ZeroPEN gerçek yedekleri silmez, gerçek şifreleme yapmaz ve canlı sistemleri veya yedekleme hizmetlerini durdurmaz. Test; mutabık kalınan kurallar, önceden belirlenmiş durdurma koşulları, güvenli kabiliyet doğrulaması ve ekibinizle doğrudan iletişim kanalıyla yürütülür.
ZeroPEN, standart bir sızma testinden nasıl farklıdır?
Genel sızma testleri ağ ve uygulamalara odaklanır. ZeroPEN ise VBR, Veeam ONE, Enterprise Manager, yedekleme depoları, immutability denetimleri ve MITRE ATT&CK ile eşleştirilmiş fidye yazılımı saldırı zinciri dâhil Veeam ortamını uçtan uca kapsar. Sahada etkin olarak istismar edilen açıklar için CVE yama düzeyi doğrulaması da yapılır.
Üretimde CVE'leri aktif olarak istismar ediyor musunuz?
Hayır. Kritik Veeam CVE'leri (CVE-2024-40711, CVE-2025-23120 ve CVE-2023-27532 dahil) yama düzeyinde doğrulama ve kontrollü yetenek kanıtı için değerlendirilir — üretim ortamında aktif istismar yapılmaz.
Bir ZeroPEN çalışmasına neler dâhildir?
Kapsam ve envanter, onaylı test prosedürü, kontrollü saldırı zinciri simülasyonu, geri yükleme bütünlüğü ve immutability doğrulaması ile denetime hazır rapor paketi sunulur. Pakette yönetici özeti, teknik bulgular, MITRE eşleştirmeli anlatım, hardening değerlendirme kartı, mevzuat matrisi, düzeltme planı ve kritik bulgular için yeniden test bulunur.
Yeniden test neyi kapsar?
Rapor tesliminden sonra BackupSec, giderdiğiniz kritik bulguları yeniden test eder ve raporu güncel durumla yeniler. Bu çalışma teslimatlara dâhildir.
Yedekleme ihtiyaçlarınızı konuşalım
Yedekleme güvenliği, Veeam izleme, fidye yazılımı saldırısından kurtarma doğrulaması, teknik danışmanlık, yedekleme ortamı sızma testi, fiyatlandırma veya canlı demo için ekibimizle görüşün.
Önce göz atmak mı istersiniz? SSS'yi okuyun