Overslaan naar hoofdinhoud

NetCaptain

De credentials vault

Met credentials logt de scanner in op je systemen en ziet hij veel meer dan van buitenaf. Dit artikel laat zien hoe je ze opslaat in de vault, welke types er zijn en waar je het gebruik terugziet.
De credentials vault van NetCaptain met de opgeslagen inloggegevens per type en gebruikersnaam

Een scan zonder inloggegevens kijkt van buitenaf naar een systeem. Hij ziet welke poorten open staan en welke diensten daarachter luisteren, en daar houdt het op. Geef je de scanner wel een account, dan kijkt hij binnen: welke pakketten er staan, welke versie ze hebben en welke patches ontbreken. Dat verschil is groot genoeg om er even voor te gaan zitten.

De credentials vault van NetCaptain met de opgeslagen inloggegevens per type en gebruikersnaam

Waar de vault staat

Klik rechtsboven op je gebruikersnaam en kies “Credentials vault”. Je ziet per set de naam, het type, de gebruikersnaam en wanneer hij is aangemaakt. Wachtwoorden worden nergens getoond. Klik je op een naam, dan kun je de set bewerken.

Credentials toevoegen

Met “Add credentials” maak je een nieuwe set aan. Geef hem een naam die je later terugkent, want die naam kies je straks bij een policy uit een lijst. “Windows domeinaccount” werkt beter dan “test2”.

Het formulier om credentials toe te voegen met naam, type, gebruikersnaam en wachtwoord

Bij “Type” kies je waar de gegevens voor bedoeld zijn: SSH voor je Linux-machines, Windows voor werkplekken en servers in het domein, HTTP Basic voor een afgeschermde webomgeving en Web Application voor een applicatie met een eigen loginscherm. In het wachtwoordveld mag ook een API-sleutel staan.

Credentials koppelen

Een set in de vault doet op zichzelf nog niets. Je koppelt hem aan een systeem of aan een netwerk, of je hangt hem via “Credential management” aan een scan policy. Zo hoef je een wachtwoord maar op een plek bij te werken als het verandert.

Geef de scanner een account met precies genoeg rechten om te lezen wat er geinstalleerd is. Een leesaccount is genoeg om ontbrekende patches te zien, en het beperkt de schade als het account ooit ergens anders opduikt.

API keys en de log

In het menu links staat “API Keys” voor sleutels van externe componenten die NetCaptain zelf niet levert. Daarnaast staat er “Credentials log”: daarin zie je wat er met de opgeslagen gegevens is gebeurd, in gewone zinnen en met de gebruiker en het IP-adres erbij. Dat is het soort overzicht waar een auditor naar vraagt, en het is prettig als je het dan gewoon kunt laten zien.

Lees verder

Waar je de credentials aan een scan hangt, lees je in Scans en scan policies. Of een scan credentials heeft gebruikt, zie je terug op de pagina van het systeem; dat staat in Systemen toevoegen en beheren.

Deel dit artikel

LinkedIn
WhatsApp
X
Email
Facebook
Foto van Door John de Kroon

Door John de Kroon

John de Kroon is de CTO van NetCaptain. Met meer dan 15 jaar ervaring als Ethisch Hacker heeft hij de leiding over de ontwikkelings- en onderzoekstak binnen NetCaptain.

Open notitieboek met pen op een bureau, als visuele metafoor voor voorbereiding en continuiteit na ransomware

Business continuity plan mkb ransomware stappenplan

Je opent maandagochtend je laptop en de bestanden op de fileserver zijn versleuteld. De telefoon staat roodgloeiend, de productieplanning is onbereikbaar. In dat moment valt het kwartje: een business continuity plan voor ransomware is geen beleidsdocument dat in een la ligt. Het is het verschil tussen een bedrijf dat binnen

Lees verder »
chess pieces als visuele metafoor voor red team pentest verschil mkb wanneer kiezen

Wanneer kies je een pentest of red team?

Een pentest en een red team klinken hetzelfde maar testen andere dingen. Een pentest levert een rapport met bevindingen binnen een afgebakende scope. Een red team test of je organisatie een echte aanvaller ook opmerkt en erop reageert. Lees welke aanpak bij welke fase van je securityprogramma past, hoe je

Lees verder »
pillar als visuele metafoor voor DORA NIS2 verschil mkb

DORA versus NIS2 verschil mkb financieel

Je levert als mkb software of hosting aan een bank, verzekeraar of pensioenuitvoerder. Dan krijg je vanaf 17 januari 2025 niet alleen te maken met de NIS2-richtlijn zoals de meeste organisaties in Nederland, maar ook met DORA: de Digital Operational Resilience Act. DORA is een verordening, geen richtlijn, en geldt

Lees verder »