Overslaan naar hoofdinhoud

NetCaptain

Logs terugkijken

NetCaptain legt vast wie wat heeft gedaan. Dit artikel laat zien waar je je eigen handelingen terugvindt, hoe de credentials log werkt en waar je ziet of een geplande taak echt heeft gedraaid.
Het scherm My logs met per regel het type, de details, het IP-adres en het tijdstip

Een securityplatform dat niet bijhoudt wie er wat heeft gedaan, is zelf een blinde vlek. NetCaptain legt daarom vast wie er inlogt, wie er bij de inloggegevens komt en of een geplande taak echt heeft gedraaid. Die vastlegging staat niet op een plek, maar op drie: dicht bij het onderwerp waar hij over gaat.

Je eigen handelingen

Ga naar je profiel en klik links op “View my logs”. Je ziet dan wat er onder jouw account is gebeurd, met per regel vier kolommen: het type, de details, het IP-adres en het tijdstip.

Het scherm My logs met per regel het type, de details, het IP-adres en het tijdstip

De regels die je hier het meest ziet, gaan over authenticatie. “AUTH_OK” is een geslaagde aanmelding, “AUTH_FAIL” een mislukte. Sorteer op het type en je hebt in een oogopslag de mislukte pogingen bij elkaar.

Kijk daarbij vooral naar de kolom met het IP-adres. Een reeks mislukte aanmeldingen vanaf jouw eigen werkplek is meestal een vergeten wachtwoord. Diezelfde reeks vanaf een adres dat je niet herkent, is een ander verhaal, en dan is dit scherm het eerste bewijs dat je in handen hebt.

Met het zoekveld rechtsboven filter je de lijst, bijvoorbeeld op een IP-adres of op een datum. Met “Show entries” zet je het aantal regels per pagina hoger.

Wie er bij de inloggegevens kwam

De credentials vault heeft een eigen logboek, want dit is de gevoeligste hoek van het platform: hier staan de accounts waarmee NetCaptain op je servers inlogt. Open de vault en klik links op “Credentials log”.

De credential log met per regel de gebruiker, de handeling, het IP-adres en het tijdstip

De kolommen zijn hier de gebruiker, de handeling, het IP-adres en het tijdstip. Het prettige is dat de handeling in gewone zinnen staat en niet in codes: “SSH credential John was added to server N64” of “SSH Public key authentication turned on for server Me”. Je hoeft dus niets te ontcijferen om te zien wat er is veranderd.

Dit is het overzicht dat je erbij pakt als een auditor vraagt wie er toegang heeft tot je scanaccounts, of als een scan opeens zonder inloggegevens draait terwijl dat vorige week nog wel gebeurde. Dan zie je hier of iemand de koppeling heeft uitgezet, en wanneer.

Heeft die geplande taak gedraaid

Elke automation job houdt zijn eigen uitvoeringen bij. Open een taak vanuit het overzicht bij Taken automatiseren. Bovenaan staan de instellingen van de taak, en daaronder het paneel “Logs” met per uitvoering een tijdstip en een status.

De detailpagina van een automation job met daaronder het logpaneel met tijdstip en status

Een leeg logpaneel is het signaal waar het hier om draait. Het betekent dat de taak nog nooit is uitgevoerd, en dat komt vaker voor dan je denkt: de taak staat op inactief, of het rooster levert een moment op dat nooit aanbreekt. Controleer dit paneel dus altijd een dag nadat je een nieuwe taak hebt aangemaakt, in plaats van aan te nemen dat er wordt gescand.

Overige logging

Niet alles wat NetCaptain vastlegt staat in deze drie logboeken. Wat er tijdens een scan zelf is gebeurd, en of die is gelukt, mislukt of het systeem niet kon bereiken, lees je af in het scansoverzicht. Meldingen die het platform actief naar je toe stuurt, zoals een onbereikbare host, komen binnen in het message center.

Lees verder

Wie er toegang heeft tot het platform en met welke rol, beheer je via Gebruikers beheren. Tweefactorauthenticatie zet je aan in Je profiel en wachtwoord, en dat scheelt je een hoop regels met AUTH_FAIL waar je niets aan kunt doen.

Deel dit artikel

LinkedIn
WhatsApp
X
Email
Facebook
Foto van Door John de Kroon

Door John de Kroon

John de Kroon is de CTO van NetCaptain. Met meer dan 15 jaar ervaring als Ethisch Hacker heeft hij de leiding over de ontwikkelings- en onderzoekstak binnen NetCaptain.

chess pieces als visuele metafoor voor red team pentest verschil mkb wanneer kiezen

Wanneer kies je een pentest of red team?

Een pentest en een red team klinken hetzelfde maar testen andere dingen. Een pentest levert een rapport met bevindingen binnen een afgebakende scope. Een red team test of je organisatie een echte aanvaller ook opmerkt en erop reageert. Lees welke aanpak bij welke fase van je securityprogramma past, hoe je

Lees verder »
pillar als visuele metafoor voor DORA NIS2 verschil mkb

DORA versus NIS2 verschil mkb financieel

Je levert als mkb software of hosting aan een bank, verzekeraar of pensioenuitvoerder. Dan krijg je vanaf 17 januari 2025 niet alleen te maken met de NIS2-richtlijn zoals de meeste organisaties in Nederland, maar ook met DORA: de Digital Operational Resilience Act. DORA is een verordening, geen richtlijn, en geldt

Lees verder »
Afbeelding bij NetCaptain artikel (HTTPStatusError)

MDR versus SIEM verschil mkb kosten keuze

Als IT-manager in een middelgroot Nederlands bedrijf hoor je steeds vaker twee termen voorbij komen: MDR en SIEM. Beide beloven beter zicht op cyberdreigingen, maar ze lossen verschillende problemen op, kosten andere bedragen, en vragen andere dingen van jouw team. Wie zonder plan een van beide aanschaft, koopt iets dat

Lees verder »