Overslaan naar hoofdinhoud

NetCaptain

Scans en scan policies

Onder Security scans zie je wat er draait en wat er klaar is. Dit artikel legt de panelen en statussen uit en laat zien hoe je een scan policy inricht en start.
Het scansoverzicht met geplande en lopende scans, afgeronde scans en de scan policies

Alles wat NetCaptain aan scans doet, komt samen onder “Security scans” in het menu links. Je ziet er wat er nu draait, wat er klaar is en welke policies klaarstaan om gestart te worden.

Het scansoverzicht met geplande en lopende scans, afgeronde scans en de scan policies

Scheduled and Running

Het bovenste paneel toont de scans die in de wachtrij staan of bezig zijn. Per regel zie je het doel, of er credentials worden gebruikt, wanneer de scan is gestart en de status. Een scan die nog moet beginnen staat op “Scan scheduled”; een scan die draait laat een percentage zien.

Staat er een rij scans in de wachtrij, dan is dat geen storing. NetCaptain werkt ze op volgorde af, zodat je netwerk niet in een keer volloopt met scanverkeer.

Finished scans

Daaronder staan de afgeronde scans, met het aantal resultaten, de uitvoeringstijd, wanneer de scan gestart is en hoe hij is afgelopen. De labels “NEW” en “SEEN” links vertellen je of je de resultaten al hebt bekeken.

Bij de status komen drie uitkomsten voor. “Done” betekent dat de scan gewoon is gelukt. “Host not reachable” betekent dat het systeem niet reageerde, bijvoorbeeld omdat het uit stond of achter een firewallregel zit. “Scan failed” wijst op een fout tijdens de scan zelf.

Loop die laatste twee na. Een scan die niet draait, levert ook geen bevindingen op, en een systeem zonder bevindingen ziet er in je overzicht bedrieglijk rustig uit. NetCaptain zet zulke meldingen ook in je message center.

Scan policies

Rechts staat de lijst met scan policies. Een policy is de afspraak die je met jezelf maakt: dit wordt gescand, hiermee wordt ingelogd en dit is het tijdvenster waarin dat mag gebeuren. Achter elke policy staat “Start scan”, waarmee je hem meteen laat lopen.

Werk zoveel mogelijk met policies. Je legt een keer vast wat er gescand wordt en wanneer dat mag, en daarna hoef je er niet meer aan te denken.

Een policy aanmaken

Klik links op “Add policy”. De naam is het enige verplichte veld. Kies iets dat over de inhoud gaat, zoals “Servers productie” of “Werkplekken kantoor”, want die naam is straks wat je in het scansoverzicht en in je automation jobs terugziet.

Het formulier voor een nieuwe scan policy met naam, Scan everything, tijdvenster en de tijdlijn per uur

Met het vinkje “Scan everything” laat je de policy alles meenemen wat NetCaptain kent. Dat is de eenvoudigste manier om niets te missen, maar het kost ook de meeste tijd. Voor de meeste bedrijven werkt een handvol kleinere policies prettiger, omdat je servers dan op een ander moment aan de beurt zijn dan de werkplekken. Het veld “Policy plugin” is bedoeld voor gevorderd gebruik; laat het leeg als je niet weet wat je erin moet zetten.

Het tijdvenster

Met “Not before” en “Not after” bepaal je tussen welke tijden er gescand mag worden. Daaronder staat een tijdlijn van 0:00 tot 23:00 die je keuze laat zien.

Zet zware scans buiten kantooruren. Een scan die om drie uur ‘s nachts over je fileserver loopt, merkt niemand; dezelfde scan om half tien ‘s ochtends krijg je in de vorm van telefoontjes terug.

Let op wat een smal venster betekent als je de policy automatisch laat draaien. Mag een systeem alleen tijdens de lunchpauze gescand worden en staan er tientallen andere systemen in de wachtrij, dan is de kans klein dat het net binnen dat uur aan de beurt komt. Geef de bijbehorende taak in dat geval een hogere scan priority; hoe dat werkt staat in Taken automatiseren.

Systemen en netwerken koppelen

Na het opslaan kom je op de pagina van de policy. Daar staan twee panelen: “Servers in this policy” en “Networks in this policy”. Klik op de titel van een paneel om er systemen of netwerken aan toe te voegen of eruit te halen.

De pagina van een scan policy met de systemen en netwerken die in de policy zitten

Koppel bij voorkeur een netwerk in plaats van losse systemen. Komt er later een server bij in dat netwerk, dan valt hij vanzelf onder de policy en hoef je hier niets aan te passen.

Credentials aan de policy hangen

In het menu links staat “Credential management”. Daar kies je welke sets uit de credentials vault deze policy mag gebruiken. Zonder credentials kijkt de scanner alleen van buitenaf, en dan mis je alles wat met ontbrekende updates te maken heeft.

Met “Start scan” laat je de policy vervolgens lopen. Op de pagina staat ook “Last executed”, zodat je altijd kunt zien wanneer hij voor het laatst gedraaid heeft en door wie. Wil je hem periodiek laten lopen, maak er dan een automation job van; dat staat in Taken automatiseren.

Het scansmenu

Naast “Add policy” vind je links ook “Discover systems” om een IP-range af te zoeken en “Quick scan” om snel een enkel doel te bekijken zonder policy.

Lees verder

Wat een scan oplevert, komt terecht in het kwetsbaarhedenoverzicht. De Engelse termen uit dit scherm staan uitgelegd in de begrippenlijst.

Deel dit artikel

LinkedIn
WhatsApp
X
Email
Facebook
Foto van Door John de Kroon

Door John de Kroon

John de Kroon is de CTO van NetCaptain. Met meer dan 15 jaar ervaring als Ethisch Hacker heeft hij de leiding over de ontwikkelings- en onderzoekstak binnen NetCaptain.

chess pieces als visuele metafoor voor red team pentest verschil mkb wanneer kiezen

Wanneer kies je een pentest of red team?

Een pentest en een red team klinken hetzelfde maar testen andere dingen. Een pentest levert een rapport met bevindingen binnen een afgebakende scope. Een red team test of je organisatie een echte aanvaller ook opmerkt en erop reageert. Lees welke aanpak bij welke fase van je securityprogramma past, hoe je

Lees verder »
pillar als visuele metafoor voor DORA NIS2 verschil mkb

DORA versus NIS2 verschil mkb financieel

Je levert als mkb software of hosting aan een bank, verzekeraar of pensioenuitvoerder. Dan krijg je vanaf 17 januari 2025 niet alleen te maken met de NIS2-richtlijn zoals de meeste organisaties in Nederland, maar ook met DORA: de Digital Operational Resilience Act. DORA is een verordening, geen richtlijn, en geldt

Lees verder »
Afbeelding bij NetCaptain artikel (HTTPStatusError)

MDR versus SIEM verschil mkb kosten keuze

Als IT-manager in een middelgroot Nederlands bedrijf hoor je steeds vaker twee termen voorbij komen: MDR en SIEM. Beide beloven beter zicht op cyberdreigingen, maar ze lossen verschillende problemen op, kosten andere bedragen, en vragen andere dingen van jouw team. Wie zonder plan een van beide aanschaft, koopt iets dat

Lees verder »