
Veeam es un producto muy bueno, cualquiera que ha tenido la suerte de suarlo sabe de sus bondades, velocidad, deduplicación, recuperación granular de ficheros, etc. Pero todas estas funciones pueden verse truncadas si no cuidamos de la seguridad de nuestros Backups mínimamente, podemos poner en peligro y exponer todos los datos críticos de nuestra empresa ante cualquier tercero.
Hoy con este post quiero hacer un pequeño repaso a consejos básicos de seguridad a la hora de hacer nuestros Backups y además abordaré una nueva funcionalidad que traerá la versión 8 de Veeam Backup & Replication, Encriptación.
Topología básica de Veeam
En esta topología básica, muchos entornos están así, se basa en un servidor (virtual o físico) de Veeam Backup & Replication y un Repositorio externo, a su vez hay un usuario o grupo de usuarios que pueden acceder a los ficheros de esos Backups (.vrb .vbf .vbk):
Consejos a seguir en este tipo de Arquitectura
- El Repositorio Externo debe estar en una zona segura, vigilada y con control de accesos, ya sea mediante un Rack, o Datacenter.
- El Repositorio Externo en caso de tratarse de un NAS, jamás debe quedarse con ninguna contraseña por defecto para el acceso Web, del tipo admin/password.
- El Repositorio Externo, al compartir shares para hacer los Backups, debemos asegurarnos que otorgamos los permisos adecuados, nunca compartir a Todos con permisos de Lectura ni Escritura.
- Si el Repositorio tiene la opción de cifrar el share que hemos compartido, hacerlo. De lo contrario, intentar conectar el share a un Windows y allí cifrarlo.
Topología básica de Veeam + Cinta
En esta topología básica + cinta nos basamos en un servidor (virtual o físico) de Veeam Backup & Replication y un Respositorio externo, a su vez hay un usuario o grupo de usuarios que pueden acceder a los ficheros de esos Backups (.vrb .vbf .vbk), e introducimos la copia a Cinta, la cual hará que nuestros ficheros de Backup estén accesibles de manera remota:
Consejos a seguir en este tipo de Arquitectura
- Todas las anteriormente mencionadas.
- La Cinta debe quedar almacenada en un sitio seguro, con control de accesos y evitando que sea visualizada por terceros.
- El equipo de transporte hacía un lugar remoto para estas cintas debe contar con las certificaciones de seguridad y privacidad adecuadas, recordemos, llevan toda nuestra empresa en sus cintas.
- Por ahora no es posible encriptar las copias de Veeam a cinta, por lo que una cinta de seguridad que caiga en manos inadecuadas expondrá toda nuestra información.
Topología Avanzada de Veeam y WAN Accelerator
En esta topología avanzada nos basamos en un servidor (virtual o físico) de Veeam Backup & Replication y un Respositorio externo, a su vez hay un usuario o grupo de usuarios que pueden acceder a los ficheros de esos Backups (.vrb .vbf .vbk), además nos basamos en unas copias hacía un Site Remoto mediante Wan Accelerator:
Consejos a seguir en este tipo de Arquitectura
- Todas las mencionadas en el primer diseño.
- El Site Remoto debe cumplir con las mismas medidas de seguridad que el primer diseño, así cómo garantizar y limitar el acceso a nuestros recursos, en caso de ser un Site Compartido, por ejemplo un NAS o una cabina externa. El proveedor de servicios debe ofrecer en la medida de lo posible encriptación para este repositorio y por supuesto que ningún usuario pueda acceder a nuestros ficheros de Backup.
- Conexión mediante VPN, preferiblemente mediante dos phases, e incluso si podemos con certificado.
¿Por qué esta paranoia? ¿Es posible acceder a ficheros de Veeam desde una copia?
Sí, la respuesta es un rotundo sí. Cualquier usuario con malas intenciones que pueda acceder a un fichero de copia de Veeam, puede hacer:
- Recuperar ese fichero de Backup mediante otro Server de Veeam Backup que haya creado para tales intenciones, pudiendo interceptar una Cinta o tener acceso al repositorio donde caen las copias de Veeam. Pudiendo de esta manera hacer Power-On de estas VM y obteniendo información altamente confidencial del interior.:
- También y como nos explica de forma magistral Sysadmit, se puede acceder a los ficheros que hay dentro de un Fichero de copia de Veeam, y jugar libremente con los vmdk, pudiendo en este caso recuperar ficheros concretos, etc:
¿Es Veeam, por tanto, un Software Seguro?
Si, Veeam es un producto robusto y seguro, pero queda en nuestras manos hacer que todos los sitios remotos donde lanzamos nuestras copias, queden perfectamente asegurados y cumplimos con todas las medidas de seguridad.
Es verdad que con el lanzamiento de la versión 8 de Veeam Backup & Replication, veremos la funcionalidad de encriptación de nuestros ficheros de copia de seguridad, de tal manera que ya estaremos un paso más seguros ante posibles ataques.
EDIT: Consejo de Luca Dell’Oca
El evangelista Luca Dell’Oca me da un pequeño consejo para este post sobre seguridad, se trata de limitar privilegios a distintos usuarios, para que puedan ver diferentes objetos de un Backup; VM, Grupo de VM, Objetos de Exchange, Objetos de AD, etc:
Espero que esta entrada os parezca interesante, y como siempre espero vuestros comentarios.







Excelente post Jorge! muy buena guía para asegurar los backups.
Un saludo.