Overslaan naar hoofdinhoud

NetCaptain

Logs terugkijken

NetCaptain legt vast wie wat heeft gedaan. Dit artikel laat zien waar je je eigen handelingen terugvindt, hoe de credentials log werkt en waar je ziet of een geplande taak echt heeft gedraaid.
Het scherm My logs met per regel het type, de details, het IP-adres en het tijdstip

Een securityplatform dat niet bijhoudt wie er wat heeft gedaan, is zelf een blinde vlek. NetCaptain legt daarom vast wie er inlogt, wie er bij de inloggegevens komt en of een geplande taak echt heeft gedraaid. Die vastlegging staat niet op een plek, maar op drie: dicht bij het onderwerp waar hij over gaat.

Je eigen handelingen

Ga naar je profiel en klik links op “View my logs”. Je ziet dan wat er onder jouw account is gebeurd, met per regel vier kolommen: het type, de details, het IP-adres en het tijdstip.

Het scherm My logs met per regel het type, de details, het IP-adres en het tijdstip

De regels die je hier het meest ziet, gaan over authenticatie. “AUTH_OK” is een geslaagde aanmelding, “AUTH_FAIL” een mislukte. Sorteer op het type en je hebt in een oogopslag de mislukte pogingen bij elkaar.

Kijk daarbij vooral naar de kolom met het IP-adres. Een reeks mislukte aanmeldingen vanaf jouw eigen werkplek is meestal een vergeten wachtwoord. Diezelfde reeks vanaf een adres dat je niet herkent, is een ander verhaal, en dan is dit scherm het eerste bewijs dat je in handen hebt.

Met het zoekveld rechtsboven filter je de lijst, bijvoorbeeld op een IP-adres of op een datum. Met “Show entries” zet je het aantal regels per pagina hoger.

Wie er bij de inloggegevens kwam

De credentials vault heeft een eigen logboek, want dit is de gevoeligste hoek van het platform: hier staan de accounts waarmee NetCaptain op je servers inlogt. Open de vault en klik links op “Credentials log”.

De credential log met per regel de gebruiker, de handeling, het IP-adres en het tijdstip

De kolommen zijn hier de gebruiker, de handeling, het IP-adres en het tijdstip. Het prettige is dat de handeling in gewone zinnen staat en niet in codes: “SSH credential John was added to server N64” of “SSH Public key authentication turned on for server Me”. Je hoeft dus niets te ontcijferen om te zien wat er is veranderd.

Dit is het overzicht dat je erbij pakt als een auditor vraagt wie er toegang heeft tot je scanaccounts, of als een scan opeens zonder inloggegevens draait terwijl dat vorige week nog wel gebeurde. Dan zie je hier of iemand de koppeling heeft uitgezet, en wanneer.

Heeft die geplande taak gedraaid

Elke automation job houdt zijn eigen uitvoeringen bij. Open een taak vanuit het overzicht bij Taken automatiseren. Bovenaan staan de instellingen van de taak, en daaronder het paneel “Logs” met per uitvoering een tijdstip en een status.

De detailpagina van een automation job met daaronder het logpaneel met tijdstip en status

Een leeg logpaneel is het signaal waar het hier om draait. Het betekent dat de taak nog nooit is uitgevoerd, en dat komt vaker voor dan je denkt: de taak staat op inactief, of het rooster levert een moment op dat nooit aanbreekt. Controleer dit paneel dus altijd een dag nadat je een nieuwe taak hebt aangemaakt, in plaats van aan te nemen dat er wordt gescand.

Overige logging

Niet alles wat NetCaptain vastlegt staat in deze drie logboeken. Wat er tijdens een scan zelf is gebeurd, en of die is gelukt, mislukt of het systeem niet kon bereiken, lees je af in het scansoverzicht. Meldingen die het platform actief naar je toe stuurt, zoals een onbereikbare host, komen binnen in het message center.

Lees verder

Wie er toegang heeft tot het platform en met welke rol, beheer je via Gebruikers beheren. Tweefactorauthenticatie zet je aan in Je profiel en wachtwoord, en dat scheelt je een hoop regels met AUTH_FAIL waar je niets aan kunt doen.

Deel dit artikel

LinkedIn
WhatsApp
X
Email
Facebook
Foto van Door John de Kroon

Door John de Kroon

John de Kroon is de CTO van NetCaptain. Met meer dan 15 jaar ervaring als Ethisch Hacker heeft hij de leiding over de ontwikkelings- en onderzoekstak binnen NetCaptain.

Afbeelding bij NetCaptain artikel (HTTPStatusError)

Netwerk pentest voor het mkb: wat levert het concreet op?

Een netwerk pentest voor je mkb levert andere dingen op dan de meeste IT-managers verwachten. Geen “alles veilig” stempel, wel een momentopname van wat een aanvaller vandaag in jouw netwerk kan doen, uitgevoerd door iemand die sneller en creatiever is dan een gemiddelde scan. De uitkomst is een rapport dat

Lees verder »
Open notitieboek met pen op een bureau, als visuele metafoor voor voorbereiding en continuiteit na ransomware

Business continuity plan mkb ransomware stappenplan

Je opent maandagochtend je laptop en de bestanden op de fileserver zijn versleuteld. De telefoon staat roodgloeiend, de productieplanning is onbereikbaar. In dat moment valt het kwartje: een business continuity plan voor ransomware is geen beleidsdocument dat in een la ligt. Het is het verschil tussen een bedrijf dat binnen

Lees verder »