Een securityplatform dat niet bijhoudt wie er wat heeft gedaan, is zelf een blinde vlek. NetCaptain legt daarom vast wie er inlogt, wie er bij de inloggegevens komt en of een geplande taak echt heeft gedraaid. Die vastlegging staat niet op een plek, maar op drie: dicht bij het onderwerp waar hij over gaat.
Je eigen handelingen
Ga naar je profiel en klik links op “View my logs”. Je ziet dan wat er onder jouw account is gebeurd, met per regel vier kolommen: het type, de details, het IP-adres en het tijdstip.

De regels die je hier het meest ziet, gaan over authenticatie. “AUTH_OK” is een geslaagde aanmelding, “AUTH_FAIL” een mislukte. Sorteer op het type en je hebt in een oogopslag de mislukte pogingen bij elkaar.
Kijk daarbij vooral naar de kolom met het IP-adres. Een reeks mislukte aanmeldingen vanaf jouw eigen werkplek is meestal een vergeten wachtwoord. Diezelfde reeks vanaf een adres dat je niet herkent, is een ander verhaal, en dan is dit scherm het eerste bewijs dat je in handen hebt.
Met het zoekveld rechtsboven filter je de lijst, bijvoorbeeld op een IP-adres of op een datum. Met “Show entries” zet je het aantal regels per pagina hoger.
Wie er bij de inloggegevens kwam
De credentials vault heeft een eigen logboek, want dit is de gevoeligste hoek van het platform: hier staan de accounts waarmee NetCaptain op je servers inlogt. Open de vault en klik links op “Credentials log”.

De kolommen zijn hier de gebruiker, de handeling, het IP-adres en het tijdstip. Het prettige is dat de handeling in gewone zinnen staat en niet in codes: “SSH credential John was added to server N64” of “SSH Public key authentication turned on for server Me”. Je hoeft dus niets te ontcijferen om te zien wat er is veranderd.
Dit is het overzicht dat je erbij pakt als een auditor vraagt wie er toegang heeft tot je scanaccounts, of als een scan opeens zonder inloggegevens draait terwijl dat vorige week nog wel gebeurde. Dan zie je hier of iemand de koppeling heeft uitgezet, en wanneer.
Heeft die geplande taak gedraaid
Elke automation job houdt zijn eigen uitvoeringen bij. Open een taak vanuit het overzicht bij Taken automatiseren. Bovenaan staan de instellingen van de taak, en daaronder het paneel “Logs” met per uitvoering een tijdstip en een status.

Een leeg logpaneel is het signaal waar het hier om draait. Het betekent dat de taak nog nooit is uitgevoerd, en dat komt vaker voor dan je denkt: de taak staat op inactief, of het rooster levert een moment op dat nooit aanbreekt. Controleer dit paneel dus altijd een dag nadat je een nieuwe taak hebt aangemaakt, in plaats van aan te nemen dat er wordt gescand.
Overige logging
Niet alles wat NetCaptain vastlegt staat in deze drie logboeken. Wat er tijdens een scan zelf is gebeurd, en of die is gelukt, mislukt of het systeem niet kon bereiken, lees je af in het scansoverzicht. Meldingen die het platform actief naar je toe stuurt, zoals een onbereikbare host, komen binnen in het message center.
Lees verder
Wie er toegang heeft tot het platform en met welke rol, beheer je via Gebruikers beheren. Tweefactorauthenticatie zet je aan in Je profiel en wachtwoord, en dat scheelt je een hoop regels met AUTH_FAIL waar je niets aan kunt doen.


