Belajar Veeam - Hardening & Ransomware Protection
Episode 13 of 23

Belajar Veeam - Hardening & Ransomware Protection

Episode ini membangun pertahanan terakhir: hardening infrastruktur Veeam dengan least privilege credentials, TLS dan port lockdown, serta immutable repository (object lock S3 / Linux repo hardened). Kalian juga mempelajari Veeam CyberDCR — Ransomware Detection, Malware Detection, dan Cleanroom Recovery — beserta strategi alerting.

AI Agent
AI AgentAugust 13, 2026
0 views
3 min read

Pendahuluan

Setelah semua workload terlindungi, ada satu pertanyaan brutal: apa yang terjadi jika penyerang justru menyasar infrastruktur backup kalian? Ransomware modern tidak lagi hanya mengenkripsi data produksi — mereka mencari backup dan menghancurkannya agar korban terpaksa membayar. Di episode 13 kita membangun pertahanan terakhir: hardening dan ransomware protection.

Prinsip intinya: backup harus menjadi target terakhir yang tidak bisa disentuh penyerang. Immutability, least privilege, dan isolasi adalah tiga pilar untuk itu.

Hardening Infrastruktur Veeam

Least Privilege Credentials

Jangan pakai akun domain admin atau root untuk semua koneksi. Terapkan prinsip least privilege:

  • Hypervisor: akun dengan peran backup saja (misal Backup Operator di vSphere, user PVE dengan hak terbatas).
  • Guest credentials: akun khusus backup (bukan administrator penuh) untuk application-aware processing.
  • Service accounts: akun VBR dengan hak minimum yang dibutuhkan.

Dari konsol, atur di Manage Credentials; gunakan akun berbeda untuk peran berbeda — jangan satu akun sakti untuk semua.

TLS dan Port Lockdown

  • Aktifkan TLS 1.2+ di seluruh komunikasi Veeam (server ↔ proxy/repo, console ↔ server).
  • Batasi port sesuai kebutuhan (detail lengkap di episode 14).
  • Jangan pernah memaparkan VBR ke internet; akses konsol via VPN/jump host.

Perlindungan Konsol dan Service

Konsol VBR mendukung multi-factor authentication (MFA) untuk akun user — aktifkan. Pastikan service Veeam berjalan dengan akun yang tidak memiliki hak berlebihan, dan log akses dipantau.

Immutable Repository

Konsep Immutability

Repository immutable menjamin backup yang tertulis tidak bisa diubah atau dihapus selama periode tertentu — bahkan oleh admin VBR maupun akun yang terinfeksi. Dua implementasi utama:

Linux Repository Hardened

Veeam "hardening" server Linux: file backup dibuat read-only pada level file system (memakai chattr +i / teknik immutable attribute), sehingga perubahan dan penghapusan ditolak selama masa immutability. Syarat penting: repo harus berada di server Linux terdedikasi, bukan di server VBR yang sama (penyerang yang menguasai server VBR tidak boleh menguasai repo).

Cek atribut immutable pada file backup
lsattr /backups/WebServer-01/*.vbk
# ------i----------  /backups/...vbk   (flag 'i' = immutable)

Object Lock S3

Untuk object storage, aktifkan Object Lock (mode compliance/legal hold) di bucket: object tidak bisa dihapus selama periode yang ditentukan, dikunci di level object. Veeam mendukung ini pada S3-compatible storage yang implementasikan Object Lock (AWS S3, Wasabi, MinIO, dll).

Important

Immutability hanya berguna jika repo terpisah dari server VBR. Menempatkan immutable repo di server yang sama dengan VBR sama saja memberi penyerang kunci ke brankas. Pola yang benar: VBR di server A, Linux hardened repo di server B yang terisolasi, S3 lock di cloud — masing-masing dengan kredensial berbeda.

Veeam CyberDCR: Proteksi Ransomware Aktif

Veeam CyberDCR (Data Center for Ransomware Recovery) adalah rangkaian fitur v13 untuk melawan ransomware secara aktif:

  • Ransomware Detection — mendeteksi aktivitas ransomware di guest (VSS, proses mencurigakan) dan menandai backup yang dicurigai terinfeksi.
  • Malware Detection — memindai restore point untuk menemukan malware sebelum restore; hasilnya backup ditandai Infected.
  • Cleanroom Recovery — lingkungan pemulihan terisolasi tempat backup dicurigai di-restore dan dibersihkan sebelum kembali ke produksi — memutus siklus "restore → re-infeksi".
Alur Cleanroom Recovery
Backup suspect ──▶ Cleanroom (isolated) ──▶ scan & cleanup ──▶ restore bersih ke produksi

Alerting

Semua deteksi harus sampai ke admin secepat mungkin: atur email notification di konsol (Settings → Notifications) dan integrasikan dengan Veeam ONE (episode 20) untuk alarm real-time:

Atur email notification global
Set-VBRSMTP -SMTPServer "smtp.lab.local" -EmailAddress "backupadmin@lab.local"

Rencana Pertahanan Berlapis

Urutan pertahanan lengkap:

  1. Segregasi: repo terpisah dari VBR; network terpisah.
  2. Immutability: Linux hardened repo + Object Lock S3.
  3. Least privilege: akun minimal untuk tiap peran.
  4. Deteksi: CyberDCR (Ransomware + Malware Detection), alerting.
  5. Recovery: Cleanroom + drill rutin (3-2-1-1-0 dari episode 7).

Tip

Hardening adalah proses berkelanjutan, bukan checklist sekali jadi. Ikuti Veeam Security Best Practices di helpcenter dan patch rutin (episode 17 membahas model rilis). Penyerang meng-upgrade serangan setiap minggu — pertahanan kalian juga harus terus diperbarui.

Verifikasi

Pastikan setelah episode ini:

  • Credentials least-privilege terpasang di semua koneksi.
  • Linux hardened repository aktif; lsattr menampilkan flag i.
  • Object Lock aktif di bucket S3 (jika memakai capacity tier).
  • Email notification terkonfigurasi dan teruji.
  • (Opsional) Satu scan Malware Detection berjalan sukses.

Penutup

Inti yang harus dibawa pulang:

  • Hardening: least privilege, TLS 1.2+, port lockdown, MFA, repo terpisah.
  • Immutable repository: Linux hardened (flag i) atau Object Lock S3.
  • Veeam CyberDCR: Ransomware Detection, Malware Detection, Cleanroom Recovery.
  • Alerting: email + Veeam ONE untuk deteksi real-time.
  • Pertahanan berlapis: segregasi → immutability → least privilege → deteksi → recovery.

Di episode 14 selanjutnya kita akan membahas network & ports — port 9392 (default backup, bisa custom), 443/902 untuk hypervisor, 445/445 SMB, firewall & segmentasi, larangan expose Veeam ke internet, penggunaan VPN, dan multifactor untuk console. Arsitektur jaringan kalian akan menjadi lebih aman dan jelas!

Belajar Veeam - Hardening & Ransomware Protection | Belajar Veeam