ZeroPEN · Veeam güvenlik testi

Veeam yedekleme & kurtarma için tehdit odaklı sızma testi.

ZeroPEN, Veeam Backup & Replication ortamınızı etkin fidye yazılımı gruplarının kullandığı gerçek taktiklerle test eder ve canlı sistemleri şifrelemeden önce yedekleri etkisizleştiren saldırı zincirini güvenli biçimde simüle eder. Zero Compromise: saldırgan Veeam yedeklerinizi yok etmeden önce açığı siz bulun.

Canlı ortamda güvenli

Yalnızca PoC — canlı istismar yok

Denetime hazır

Tam bulgu raporu

Yeniden test dahil

Kritik bulgular

ZeroPEN nedir?

Son savunma hattınız için tehdit odaklı sızma testi.

ZeroPEN, en kritik kurtarma katmanınız olan Veeam Backup & Replication'ın dayanıklılığını, etkin fidye yazılımı gruplarının canlı sistemleri şifrelemeden önce yedekleri etkisizleştirmek için kullandığı taktiklerle sınayan tehdit odaklı bir sızma testi hizmetidir. Saldırı zincirini kontrollü ve zarar vermeyen biçimde simüle ederek Veeam altyapınızın gerçek dayanıklılığını ölçeriz.

Hizmet Veeam ortamları için tehdit odaklı sızma testi ve kurtarma kanıtı.
Odak Veeam Backup & Replication (VBR), Veeam ONE ve Enterprise Manager.
Yaklaşım MITRE ATT&CK ile eşleştirilmiş saldırı zinciri simülasyonu; yalnızca kabiliyetin güvenli doğrulaması yapılır, zarar verici işlem uygulanmaz.
Mevzuat kapsamı ISO 27001 · NIST · GDPR · DORA · KVKK · BDDK · SPK.
  • Veeam Backup & Replication çalıştıran her kuruluş
  • ISO 27001 sertifikasyonunu sürdüren veya hedefleyen BT kuruluşları
  • GDPR / KVKK kişisel veri yükümlülükleri olan kuruluşlar
  • AB pazarında DORA kapsamında faaliyet gösteren finansal kuruluşlar
  • Bankalar, katılım bankaları ve finansal kuruluşlar (BDDK / SPK kapsamı)
Neden Veeam

Saldırganlar önce Veeam'i hedefler. Biz de öyle.

Veeam, kurumsal yedeklemenin fiili standardıdır — ve tam da bu nedenle saldırganların bir numaralı hedefidir. CVE-2023-27532 ve CVE-2024-40711 gibi açıklar; Akira, Fog, Cuba ve FIN7 dahil gruplar tarafından Veeam sunucularını ele geçirmek ve yedekleri silmek için aktif olarak kullanılmıştır. ZeroPEN bu zinciri kontrollü, yıkıcı olmayan bir şekilde simüle eder.

Test ettiğimiz saldırı zinciri

MITRE ATT&CK ile eşleştirilmiş saldırı zinciri simülasyonu.

Her aşama, Veeam ortamlarında gerçek tehdit aktörlerinin gözlemlenen davranışını yansıtır — ilk erişimden yedek etkisizleştirmeye kadar.

  1. İlk erişim

    T1566 · T1190

    VPN/RDP/oltalama yoluyla ağ erişimi; internete açık VBR veya Enterprise Manager portları.

  2. Keşif & envanter

    T1087 · T1018

    Veeam sunucusu, proxy'ler, depolar ve iş topolojisinin haritalanması.

  3. Kimlik bilgilerinin kötüye kullanılması

    T1558.003

    Veeam servis hesabına Kerberoasting uygulanması ve yapılandırma veritabanından kimlik bilgilerinin çıkarılması.

  4. Veeam sunucusunun ele geçirilmesi

    T1210

    CVE-2024-40711 / CVE-2025-23120 RCE yolları, kimlik doğrulamanın atlatılması ve yapılandırma veritabanına erişim.

  5. Depo erişimi

    T1021.002

    SMB/NFS yedekleme deposu erişimi, immutability denetimlerini atlatma girişimleri ve VBR yedekleme işi değişiklikleri.

  6. Yedekleri etkisizleştirme

    T1490

    İşleri devre dışı bırakma, saklama süresini kısaltma ve geri yükleme noktası silme yetkisini test etme.

  7. Sızdırma simülasyonu

    T1567.002

    Yedeklerden veri okuma ve kontrollü sızdırma — çifte şantaj simülasyonu.

  8. Şifreleme kabiliyetinin güvenli doğrulaması

    T1486

    Yalnızca kontrollü doğrulama yapılır; canlı sistem veya yedek verileri gerçekten şifrelenmez.

Güvenlik taahhüdü: ZeroPEN asla gerçek yedekleri silmez, gerçek şifreleme yapmaz veya üretim ya da yedekleme hizmetlerini durdurmaz. Yıkıcı eylemler yalnızca yetenek kanıtı ve kanıt toplama ile sınırlıdır.

Veeam test kataloğu

Her Veeam bileşeni, sistematik olarak test edilir.

VBR sunucusu Bağımsız ve Hardened kurulum, etki alanına üyelik riski, yerel yönetici hesabı yalıtımı ile RDP/WinRM exposure.
Yapılandırma veritabanı MSSQL/PostgreSQL yapılandırma veritabanı erişimi, yedekleme işi tanımları, depo yolları, kayıtlı kimlik bilgileri ve yetki ayrımı.
Kimlik bilgisi kasası DPAPI şifre çözme, Veeam.Backup.DBConfig dökümleri ve servis hesabı parolalarının güvenli yönetimi.
Kimlik doğrulama & API CVE-2023-27532 ile kimlik doğrulamanın atlatılması (9401 numaralı port), REST/SOAP exposure, Enterprise Manager oturumları ve eksik MFA denetimleri.
Uzaktan kod yürütme CVE-2024-40711 ve önceki kritik RCE açıkları için yama düzeyi doğrulaması; güvensiz serileştirme çözme vektörleri.
Yedekleme deposu SMB/CIFS ve NFS erişim denetimleri, düz metin yapılandırmalar ve canlı sistem ağından yalıtım.
Immutability Hardened Linux Repository XFS bayrakları, S3 Object Lock Uyumluluk ve Yönetişim modları ile denetimleri atlatma girişimleri.
Veeam ONE & Enterprise Manager Web arayüzü exposure, yetki yükseltme ve kullanıcıların kendi işlemlerini yapabildiği geri yükleme portalının güvenliği.
Yedekleme işleri ve saklama Yedekleme işlerini devre dışı bırakma, saklama süresini kısaltma, GFS zincirini bozma ve yedek silme yetkileri.
Hipervizör entegrasyonu vCenter/ESXi kimlik bilgisi yeniden kullanımı, anlık görüntü manipülasyonu, proxy sunucu güveni.
Bant & bulut katmanı Bant kataloğuna erişim, bulut katmanı (S3/Azure Blob) anahtar yönetimi ve bulut katmanına aktarılan verilerin korunması.
Günlükleme & algılama Yedek silme/şifreleme uyarıları, SIEM entegrasyonu, Veeam olay günlüğü bütünlüğü.
Hardening doğrulaması

Veeam güvenlik en iyi uygulamaları, doğrulanmış.

Saldırı simülasyonunun yanı sıra ZeroPEN, Veeam'in kendi hardening kılavuzuna uyumu doğrular — ve üretimde aktif istismar olmadan kritik CVE yama düzeylerini değerlendirir.

  • VBR sunucusu etki alanından izole, bağımsız ve Hardened
  • Veeam Hardened Repository — XFS immutability (reflink) yapılandırması
  • Object Lock ile immutable bulut/S3 yedekleme (Uyumluluk modu)
  • Yedek silme için dört göz ilkesi yetkilendirmesi
  • Veeam yönetim hesapları için MFA ve RBAC ayrımı
  • Yedek şifreleme (AES-256) ve güvenli anahtar depolama
  • 3-2-1-1-0 yedekleme kuralı ve immutability süresi doğrulaması
  • Güncel Veeam yama düzeyi; bilinen CVE'ler yalnızca yama düzeyinde değerlendirilir

Doğrulanmış kritik Veeam CVE'leri

CVEBaşlıkCVSSEtki
CVE-2025-23120Kimliği doğrulanmış etki alanı kullanıcısıyla Veeam B&R RCE (etki alanına katılmış)9.9Kritik
CVE-2023-38547Veeam ONE bilgi ifşası / RCE9.9Kritik
CVE-2024-40711Kimliği doğrulanmamış Veeam B&R RCE (CISA KEV, fidye yazılımı istismarı)9.8Kritik
CVE-2024-29849Veeam Enterprise Manager kimlik doğrulama atlama9.8Kritik
CVE-2024-40710Servis hesabı olarak Veeam B&R RCE / kimlik bilgisi çıkarma8.8Yüksek
CVE-2024-40713Düşük ayrıcalıklı Veeam B&R MFA atlama8.8Yüksek
CVE-2023-27532Veeam B&R kimlik bilgisi dökümü / kimlik doğrulama atlama (Akira, Cuba, FIN7)7.5Yüksek

Yalnızca yama düzeyinde doğrulama ve kontrollü kanıt için değerlendirilir — üretim ortamında aktif istismar yapılmaz.

Metodoloji & standartlar

Denetçilerin tanıdığı çerçevelerle eşleştirilmiş.

PTES Çalışma öncesi hazırlıktan raporlamaya kadar uçtan uca sızma testi yaşam döngüsü.
MITRE ATT&CK Her bulgu bir teknikle eşleştirilir — T1490 Inhibit System Recovery dahil.
NIST SP 800-115 BDDK/SPK denetimlerinde referans alınan teknik test standardı.
TIBER-EU / TLPT Tehdit istihbaratı odaklı test — DORA Madde 26–27 uyumu.
Veeam en iyi uygulamaları Veeam'in resmi hardening kılavuzuna karşı uyumluluk doğrulaması.
Çıktılar & süreç

Denetçilerinizin kullanabileceği kanıtlar.

Teslimatlar Yönetici özeti · teknik bulgular raporu (CWE/CVE eşleştirmeli, CVSS puanlı) · MITRE eşleştirmeli saldırı zinciri anlatımı · Veeam hardening değerlendirme kartı · mevzuat eşleştirme matrisi (ISO/GDPR/DORA/KVKK/BDDK/SPK) · önceliklendirilmiş düzeltme planı · kritik bulgular için yeniden test.
Mevzuat kapsamı ISO 27001 / NIST SP 800-34 · GDPR Art. 32 · DORA Art. 11–12 & 17 TLPT · KVKK Art. 12 · BDDK (Art. 45 yedekleme, Art. 51 güvenlik testi, Art. 17 DR) · SPK III-35.1.
Çalışma süreci 1. Kapsam ve envanter · 2. Test prosedürünün onayı · 3. Kontrollü saldırı zinciri simülasyonu · 4. Geri yükleme bütünlüğü ve immutability doğrulaması · 5. Denetime hazır rapor paketi.
Sonraki adım Kapsam ve Sorumluluk Formunu doldurun; BackupSec kısa süre içinde size özel test prosedürünü iletir. Başlayın.
Hemen başlayın

Bir saldırgan denemeden önce Veeam yedeklerinizin dayanıklılığını sınayın.

Kapsam formunu doldurun veya gizlilik esaslı bir kapsam görüşmesi planlayın. ZeroPEN ortamınız için doğru çözüm değilse bunu açıkça söyler ve uygun alternatifi gösteririz.

SSS

ZeroPEN hakkında sık sorulanlar

Bunu bir üretim Veeam ortamında çalıştırmak güvenli mi?

Evet. ZeroPEN gerçek yedekleri silmez, gerçek şifreleme yapmaz ve canlı sistemleri veya yedekleme hizmetlerini durdurmaz. Test; mutabık kalınan kurallar, önceden belirlenmiş durdurma koşulları, güvenli kabiliyet doğrulaması ve ekibinizle doğrudan iletişim kanalıyla yürütülür.

ZeroPEN, standart bir sızma testinden nasıl farklıdır?

Genel sızma testleri ağ ve uygulamalara odaklanır. ZeroPEN ise VBR, Veeam ONE, Enterprise Manager, yedekleme depoları, immutability denetimleri ve MITRE ATT&CK ile eşleştirilmiş fidye yazılımı saldırı zinciri dâhil Veeam ortamını uçtan uca kapsar. Sahada etkin olarak istismar edilen açıklar için CVE yama düzeyi doğrulaması da yapılır.

Üretimde CVE'leri aktif olarak istismar ediyor musunuz?

Hayır. Kritik Veeam CVE'leri (CVE-2024-40711, CVE-2025-23120 ve CVE-2023-27532 dahil) yama düzeyinde doğrulama ve kontrollü yetenek kanıtı için değerlendirilir — üretim ortamında aktif istismar yapılmaz.

Bir ZeroPEN çalışmasına neler dâhildir?

Kapsam ve envanter, onaylı test prosedürü, kontrollü saldırı zinciri simülasyonu, geri yükleme bütünlüğü ve immutability doğrulaması ile denetime hazır rapor paketi sunulur. Pakette yönetici özeti, teknik bulgular, MITRE eşleştirmeli anlatım, hardening değerlendirme kartı, mevzuat matrisi, düzeltme planı ve kritik bulgular için yeniden test bulunur.

Yeniden test neyi kapsar?

Rapor tesliminden sonra BackupSec, giderdiğiniz kritik bulguları yeniden test eder ve raporu güncel durumla yeniler. Bu çalışma teslimatlara dâhildir.

İletişim

Yedekleme ihtiyaçlarınızı konuşalım

Yedekleme güvenliği, Veeam izleme, fidye yazılımı saldırısından kurtarma doğrulaması, teknik danışmanlık, yedekleme ortamı sızma testi, fiyatlandırma veya canlı demo için ekibimizle görüşün.

Önce göz atmak mı istersiniz? SSS'yi okuyun