NetBlade
← NetBlade Windows

Handleiding NetBlade voor Windows

NetBlade voor Windows wordt op één pc geïnstalleerd en kijkt naar de netwerken waarmee die pc verbonden is: het vindt de apparaten, leest ze diepgaand uit met de referenties die je opgeeft, controleert hun programma's op bekende kwetsbaarheden en vertelt je wat je als eerste moet oplossen. Er is geen server, geen cloud en niets te installeren op de machines die het bekijkt. Deze handleiding volgt het menu van de app pagina voor pagina, en zegt per functie wat die nodig heeft en waar hij ophoudt.

9 onderdelen42 functies
NetBlade Windows — Handleiding NetBlade voor WindowsNetBlade Windows — Handleiding NetBlade voor Windows
01

Voordat je begint

Wat je moet weten voor de eerste scan.

NetBlade installeren

NetBlade voor Windows wordt geïnstalleerd vanuit de Microsoft Store, zodra de app daar is gepubliceerd. Updates, het abonnement en verwijderen lopen allemaal via de Store, zoals bij elke andere app.

Zo gebruik je het

  1. Open de Microsoft Store en zoek naar NetBlade, zodra de app is gepubliceerd.
  2. Druk op Installeren en open de app vanuit het menu Start.

Wat je nodig hebt

  • Windows 10 versie 2004 of later, of Windows 11, op een desktop of laptop.
  • De pc moet verbonden zijn met het netwerk dat je wilt bekijken: NetBlade ziet de netwerken die het vanaf daar kan bereiken.

Beperkingen

  • De app is beschikbaar in dezelfde twaalf talen als deze site.

De agent

NetBlade start vanzelf als je je bij Windows aanmeldt en blijft in het systeemvak staan, ook als het venster dicht is: de agent is wat monitoring, geplande scans en grondige uitleesrondes uitvoert, de controles tegen de kwetsbaarhedenfeed, waarschuwingen en geplande rapportmails. De belofte, in de app op dezelfde manier verwoord, is deze: hij draait zolang je bij Windows bent aangemeld, niet vóór het aanmelden en niet op een vergrendelde machine waarop niemand is aangemeld.

Zo gebruik je het

  1. Kies in Instellingen, onder «De sluitknop», voor «Verbergt het venster» om de agent te laten doorwerken als je het venster sluit, of voor «Sluit de app af» om hem te stoppen tot de volgende aanmelding.
  2. Lees, nog steeds in Instellingen, bij «De agent» de status af («Actief. Laatste controle om …») en gebruik «Starten bij aanmelden» of «Niet starten bij aanmelden».
  3. Om het venster terug te halen, klik je op het NetBlade-pictogram in het systeemvak.

Wat je nodig hebt

  • Een gebruiker die bij Windows is aangemeld op de pc waarop NetBlade draait.
  • Een actief abonnement of de proefperiode (zie Licentie).

Beperkingen

  • De Microsoft Store staat geen Windows-services binnen een app toe, dus de agent draait niet vóór het aanmelden.
  • Is automatisch starten uitgeschakeld in Taakbeheer, onder Opstart-apps, dan kun alleen jij het daar weer inschakelen.

Je eerste scan

Alles wat de app toont, begint bij een scan: zolang je er geen uitvoert, raakt NetBlade niets aan. Het gescande netwerk wordt een locatie, herkend aan de gateway, en de gevonden apparaten gaan de catalogus in.

Zo gebruik je het

  1. Open in het menu Netwerk en detectie, dan «Scan».
  2. Houd bij «Waar scannen» «Dit netwerk (…)» aan of kies «Een bereik dat ik typ».
  3. Druk op «Scannen» en wacht; «Annuleren» stopt de scan.
  4. Open Inventaris, dan «Apparaten», om te zien wat er is gevonden.
  5. Voeg bij «Referenties» een Windows-, SSH- of SNMP-account toe en druk dan op «Grondige inventarisatie» om de machines diepgaand uit te lezen.

Wat je nodig hebt

  • Geen referentie voor de scan; referenties zijn alleen nodig voor het grondig uitlezen.

Wat elke taak nodig heeft

Veel functies werken zonder wachtwoord; andere hebben een referentie en een open poort op de machine nodig die wordt uitgelezen. NetBlade kiest het protocol op basis van wat de machine al heeft laten zien en probeert referenties in de volgorde die jij instelt, en stopt bij de eerste die binnenkomt: hij probeert niet elke referentie op elk apparaat.

Wat je nodig hebt

  • Scan, Poortscanner, Tools en Info: niets.
  • Een Windows-pc uitlezen: een Windows-beheerdersreferentie en, op die pc, Windows-beheer (WMI, poort 135) en bestandsdeling (SMB, poort 445) open richting de pc waarop NetBlade draait; het inschakelscript doet dit voor je.
  • Een Linux-server of appliance uitlezen: een SSH-referentie (poort 22).
  • Switches, NAS-systemen, printers en UPS'en uitlezen, en de Kaart tekenen: een SNMP-referentie (v1, v2c of v3).
  • Acties op afstand en programma's verwijderen: een Windows-beheerdersreferentie plus WinRM (poort 5985) of PsExec, door jou gedownload, met poort 445 en de share ADMIN$.
  • Active Directory-gebruikers en -computers: een pc die het domein kan bereiken en een account dat het domein accepteert.
  • Monitoring, geplande scans en uitleesrondes, waarschuwingen en rapportmails: een abonnement of de proefperiode, een gebruiker die bij Windows is aangemeld en, voor locaties, de pc verbonden met dat netwerk.
  • Kwetsbaarheden: de gedownloade feed en een programma dat het woordenboek kan benoemen.
02

Dashboard

De pagina die bij het opstarten opengaat.

Dashboard

Vat je netwerken samen op één pagina: hoeveel apparaten nu antwoorden, «Uitgelezen machines», hoeveel dingen «Op te lossen» zijn en hoeveel daarvan op dit moment worden misbruikt, «Bewaakt»-doelen en compliance. Daaronder staan «Het eerst te doen», «De afgelopen zeven dagen» (nieuwe apparaten, apparaten die niet meer antwoorden, nieuw geopende poorten, programma's geïnstalleerd, bijgewerkt of verwijderd, beveiliging uitgeschakeld, nieuwe bevindingen, machines die niet meer uit te lezen zijn), de tabel «Locaties», «Wat er op het netwerk is» en «De app zelf», met de status van de agent, de laatste geplande scan en de kwetsbaarhedenfeed.

Zo gebruik je het

  1. Open NetBlade: het Dashboard is al geselecteerd.
  2. Druk op «Vernieuwen» om opnieuw te berekenen.
  3. Klik op een item om de detailpagina te openen; zo leidt «Alle N →» naar Op te lossen.

Wat je nodig hebt

  • Minstens één scan; voor beveiligingsgegevens machines die met referenties zijn uitgelezen.

Beperkingen

  • Een dekkingsregel zegt hoeveel machines diepgaand zijn uitgelezen: al het andere is maar zo goed als die uitleesrondes, want een apparaat waar niemand in is gekomen, kan geen probleem melden.
  • Een rustige week en een week waarin niemand keek, zien er hetzelfde uit: daarom toont de pagina de laatste run van de agent.
03

Inventaris

Wat er op het netwerk is, machine voor machine.

Apparaten

De catalogus van elk gezien apparaat, elk met een stabiele identiteit, eerste en laatste waarneming, beveiligingsscore en status. De tabel sorteer je door op de kolomkoppen te klikken en toont de kolommen die je kiest (naam, IP, MAC, fabrikant, type, besturingssysteem, locatie, poorten, domein, gebruiker, model, serienummer, laatst uitgelezen, labels en meer); duplicaten met hetzelfde MAC-adres worden na elke scan vanzelf samengevoegd.

Zo gebruik je het

  1. Open in het menu Inventaris, dan «Apparaten».
  2. Gebruik de werkbalk: «Nu scannen», «Grondige inventarisatie», «Vernieuwen», «Ping» (wie nu antwoordt), «CSV exporteren», «PDF exporteren», «Kolommen».
  3. Zoek met «Zoeken in alle velden…» en filter op «Score», «Type» of «Alleen wat antwoordt».
  4. Combineer met «Geavanceerd filter» meerdere voorwaarden (bevat, is gelijk aan, begint met, groter dan, is leeg en meer) en bewaar ze met «Opslaan als weergave…»; opgeslagen weergaven staan in het menu «Weergaven».
  5. Druk op «Selecteren» om met meerdere rijen te werken: «Bulkbewerking» (type, notities, een label, gedempte waarschuwingen, een aangepast veld), «Selectie uitlezen», «Verwijderen».
  6. Klik op een rij om de apparaatkaart te openen.

Wat je nodig hebt

  • Niets voor de lijst; een referentie voor «Grondige inventarisatie».

Beperkingen

  • Een verwijderd apparaat dat nog op het netwerk zit, komt bij de volgende scan terug, als nieuw.

Apparaatkaart

Alles over één machine, in tabbladen: «Overzicht» (met wat het apparaat over zichzelf zegt en waar elke aanwijzing vandaan komt: DNS, NetBIOS, UPnP/mDNS, webpagina, certificaat, SNMP, Active Directory), «Hardware», «Software», «Systeem», «Beveiliging», «Poorten», «Interfaces», «Referenties», «Gepubliceerd», «Gebeurtenissen» en «Geschiedenis». De kop bevat «Bewerken…», «Grondige scan», «Identificeren», «Ping», «RDP», «Shadow», «Webinterface», «Acties op afstand» en de menu's «Op afstand» en «Beheren».

Zo gebruik je het

  1. Open vanuit «Apparaten» de rij van het apparaat.
  2. «Identificeren» vraagt het apparaat zonder wachtwoord wat het is (naam, DNS, NetBIOS, webpagina, openbare SNMP) en controleert de belangrijkste poorten.
  3. «Grondige scan» (of «Nu opnieuw uitlezen») leest de machine uit met de referentie die erop van toepassing is.
  4. «Bewerken…» wijzigt naam, type, labels, notities, «Stil» en «Je eigen velden» (inventarisnummer, verdieping, contract…). Een naam en type die je instelt, blijven vergrendeld en geen scan overschrijft ze; «Ontgrendelen» geeft ze terug aan de scans.
  5. Het tabblad «Referenties» toont welke referenties worden geprobeerd en in welke volgorde; je kunt een «Uitzondering voor dit apparaat» opslaan met «Opslaan en deze machine uitlezen», of «Testen» en «Verwijderen» gebruiken.
  6. In het tabblad «Gepubliceerd» doorloopt «Alles opvragen» voor SNMP-apparaten de hele SNMP-boom, standaard- en leveranciersdelen, met een filter op naam, OID of waarde.
  7. In het tabblad «Gebeurtenissen» toont «Windows-gebeurtenissen laden» voor Windows-pc's de fouten en waarschuwingen van de afgelopen 7 dagen.
  8. Het tabblad «Geschiedenis» somt elke wijziging op: voor het eerst gezien, weer online, antwoordt niet meer, poort geopend, programma geïnstalleerd, verwijderd of bijgewerkt, beveiliging uit- of weer ingeschakeld, uitlezen mislukt.

Wat je nodig hebt

  • Voor een Windows-pc: een Windows-referentie (WMI op poort 135 en SMB op 445). De pc waarop NetBlade draait, wordt zonder referenties uitgelezen.
  • Voor Linux en appliances: een SSH-referentie (poort 22).
  • Voor switches, NAS-systemen, printers, UPS'en: een SNMP-referentie (poort 161).

Beperkingen

  • Wat het tabblad «Gepubliceerd» toont, wordt niet opgeslagen: het wordt elke keer opgevraagd.
  • BitLocker en TPM kunnen alleen met een beheerdersaccount worden uitgelezen; anders zegt de kaart dat er een beheerder nodig is.
  • Blokkeert de firewall van de pc het uitlezen, dan zegt de kaart dat en biedt het inschakelscript aan.

Wat er van een Windows-pc wordt uitgelezen

Met een Windows-referentie leest NetBlade de pc uit zonder er iets op te installeren: naam, domein, besturingssysteem en build, fabrikant, model en serienummer, processor, geheugen, aangemelde gebruiker, stations en fysieke schijven, netwerkadapters, monitoren, printers, batterij, defecte apparaten en USB. Daarnaast leest hij geïnstalleerde updates, automatisch gestarte services, programma's die met Windows starten, optionele onderdelen, profielen, lokale beheerders en accounts, open sessies, gedeelde mappen en wie erin mag schrijven, geïnstalleerde programma's; en de beveiliging: antivirus, firewall per profiel, BitLocker, TPM, Secure Boot, UAC, Extern bureaublad, SMBv1 en een openstaande herstart.

Wat je nodig hebt

  • Een Windows-beheerdersreferentie voor die pc.
  • Windows-beheer (WMI) en bestandsdeling (SMB) open richting de pc waarop NetBlade draait.

Wat er via SSH en SNMP wordt uitgelezen

Via SSH leest NetBlade van een Linux-server of een appliance de naam, het systeem, de kernel, processor en cores, geheugen en geïnstalleerde pakketten (dpkg of rpm), en onthoudt de sleutel van de server: verandert die, dan stopt het uitlezen. Via SNMP leest hij van switches, NAS-systemen, printers en UPS'en het model, serienummer, firmware, interfaces, poorten met VLAN's en PoE, per poort geleerde MAC-adressen, verbruiksartikelen en afgedrukte pagina's, contactpersoon en locatie.

Wat je nodig hebt

  • Een SSH- of SNMP-referentie in «Referenties».

Beperkingen

  • Via SSH komt er niets terug over schijven, gebruikers of beveiliging: dat is de grens van het protocol, niet van het apparaat.
  • Via SNMP antwoordt een apparaat met wat zijn agent publiceert, en meer valt er niet te vragen.

Inschakelscript voor Windows-pc's

Als een pc niet kan worden uitgelezen omdat zijn firewall Windows-beheer blokkeert, maakt NetBlade een script klaar om op die pc uit te voeren. Het script vraagt zelf om beheerdersrechten en opent alleen wat nodig is, alleen richting de pc waarop NetBlade draait: Windows-beheer (WMI) en servicebeheer (poort 135 en de bijbehorende RPC-poorten), bestandsdeling (SMB, poort 445) en WinRM-beheer op afstand (poort 5985, voor acties op afstand). Omdat het ook servicebeheer opent, start PsExec meteen in plaats van te wachten. Op een pc buiten een domein staat het beheertoegang op afstand met een lokaal account toe.

Zo gebruik je het

  1. Druk op de kaart van de pc die niet kan worden uitgelezen op «Inschakelscript downloaden».
  2. Kopieer het script naar die pc en dubbelklik erop.
  3. Ga terug naar NetBlade en druk op «Nu opnieuw uitlezen».
  4. Om alles terug te zetten zoals het was, gebruik je «Script om de wijzigingen ongedaan te maken» op dezelfde kaart: het verwijdert de firewallregels van NetBlade en de beheertoegang met lokale accounts.

Wat je nodig hebt

  • Beheerdersrechten op de pc die moet worden uitgelezen.

Beperkingen

  • Beheertoegang met een lokaal account verlaagt de bescherming van die pc een beetje: gebruik het alleen waar het nodig is.
  • Het script voor ongedaan maken laat WinRM aan; is het niet nodig, zet het dan uit met Disable-PSRemoting.

Acties op afstand

Een catalogus van ongeveer 150 PowerShell-acties die NetBlade als administrator op de externe pc uitvoert, in categorieën: Diagnose, Netwerk, Beheer op afstand, Firewall, Services, Windows-onderdelen, Software (inclusief zoeken, installeren, bijwerken en verwijderen van een winget-pakket), Lokale accounts, Beveiliging (Defender, BitLocker, TPM, UAC, SMBv1), Systeem (groepsbeleid, herstel van systeembestanden, herstarten, afsluiten…), Printers en Aangepaste opdracht. Naast de naam markeert ● een actie die een instelling wijzigt en ▲ een kritieke; geen markering betekent dat de actie alleen leest. Vóór het uitvoeren toont het venster het exacte script onder «Opdracht die op de host wordt uitgevoerd».

Zo gebruik je het

  1. Druk op de apparaatkaart op «Acties op afstand».
  2. Kies de «Categorie», zoek, en kies de «Actie».
  3. Vul de parameter in als die er is (een poort, een servicenaam, een winget-pakket-ID…).
  4. Lees het voorbeeld van de opdracht; vink bij acties die iets wijzigen «Ik bevestig deze wijziging op de host» aan.
  5. Voer de actie uit: de uitvoer verschijnt in het venster.

Wat je nodig hebt

  • Een Windows-beheerdersreferentie voor die machine, opgeslagen in «Referenties».
  • Een toegangsweg: WinRM (poort 5985) of PsExec (poort 445 en de share ADMIN$). Bovenaan het venster staat de status van elke toegangsweg, en de gids «Wat de externe machine nodig heeft» legt stap voor stap uit hoe je de machine voorbereidt.
  • PsExec is een gratis tool van Microsoft waarvan de licentie niet toestaat dat hij met de app wordt meegeleverd: de knop «PsExec downloaden van Microsoft» haalt hem op van de website van Microsoft als je daarom vraagt.

Beperkingen

  • Zit de pc waarop NetBlade draait niet in een domein en staat het doel niet bij zijn vertrouwde hosts, dan weigert Windows WinRM: in dat geval gaat NetBlade direct naar PsExec zonder eerst WinRM te proberen. Antwoordt WinRM niet, dan valt hij ook terug op PsExec, als dat aanwezig is.
  • Acties draaien op echte machines, vaak in productie: lees altijd het voorbeeld.
  • PsExec accepteert geen gebruikersnamen of wachtwoorden met dubbele aanhalingstekens.

Op afstand, Beheren, RDP en Shadow

Vanaf de apparaatkaart opent NetBlade Windows-tools die al op die machine zijn gericht, afhankelijk van wat die blootstelt. Het menu «Op afstand» bevat «PsExec (cmd)», «PsExec (PowerShell)», «Externe PowerShell (WinRM)», «SSH», «WinBox (MikroTik)», «VNC», «Telnet» en «FTP»; het menu «Beheren» bevat «Computerbeheer», «Logboeken», «C$ openen», «ADMIN$ openen», «HTTP», «HTTPS», «Opnieuw opstarten…», «Afsluiten…» en «Wake-on-LAN».

Zo gebruik je het

  1. Open op de apparaatkaart het menu «Op afstand» of «Beheren» en kies het item.
  2. «RDP» opent Verbinding met extern bureaublad naar de machine.
  3. «Shadow» zoekt de sessie van de aangemelde gebruiker en opent die met besturing op afstand, en vraagt de gebruiker aan de andere kant altijd om toestemming.
  4. «Opnieuw opstarten…» en «Afsluiten…» vragen om bevestiging voordat de opdracht wordt verstuurd.

Wat je nodig hebt

  • Externe tools moeten zijn geïnstalleerd op de pc waarop NetBlade draait (WinBox, VNC Viewer, PsExec); ontbreekt er een, dan zegt de app dat.
  • Voor Shadow: een Windows-pc met een aangemelde gebruiker en machtigingen voor Extern bureaublad.

Beperkingen

  • «SSH» opent de SSH-client van Windows in een opdrachtvenster: NetBlade heeft geen ingebouwde SSH-sessie.
  • Een herstart of afsluiting op afstand laat aangemelde gebruikers niet-opgeslagen werk verliezen.

Een programma op afstand verwijderen

In het tabblad «Software» van het apparaat verwijdert «Verwijderen» een programma zonder een venster op de pc te openen, en leest daarna de machine opnieuw uit om te controleren of het echt weg is, in plaats van op de afsluitcode te vertrouwen. Programma's die met hun eigen .exe zijn geïnstalleerd en geen stille verwijdering bieden, zijn gemarkeerd als «Alleen handmatig te verwijderen», met de uitleg en de snelkoppelingen «Extern bureaublad openen» en «Shadow op de sessie van de gebruiker».

Zo gebruik je het

  1. Open de apparaatkaart, dan het tabblad «Software».
  2. Druk naast het programma op «Verwijderen» en bevestig.
  3. Wacht op de controle: de app zegt of het programma is verwijderd, of er een herstart nodig is, of dat het nog geïnstalleerd is.

Wat je nodig hebt

  • Een Windows-beheerdersreferentie en WinRM of PsExec, zoals bij acties op afstand.
  • Een pc die op of na 23/09/2026 is uitgelezen: is hij eerder uitgelezen, lees hem dan opnieuw uit met «Grondige scan».

Beperkingen

  • Wie die pc gebruikt, kan werk verliezen dat in het te verwijderen programma is gedaan.

Software

Elk programma dat op elke uitgelezen machine is gevonden, met uitgever, nieuwste en oudste versie, op hoeveel machines het staat en of het kwetsbaarhedenwoordenboek het kan benoemen. Het is de pagina voor vragen als "wie heeft nog de oude versie?".

Zo gebruik je het

  1. Open in het menu Inventaris, dan «Software».
  2. Filter op programma, uitgever of versie, op locatie, of met «Alleen wat het woordenboek kan benoemen».
  3. Klik op een rij om versies en machines te zien.
  4. Exporteer met «CSV exporteren» of «PDF exporteren».

Wat je nodig hebt

  • Apparaten die diepgaand zijn uitgelezen.

Beperkingen

  • Een programma dat het woordenboek niet kan benoemen, krijgt nergens in de app een oordeel over kwetsbaarheden: stilte is geen veiligheid.

Gebruikers

De lijst met Active Directory-gebruikers, met naam, account, afdeling of functie, e-mail, kantoor, laatste aanmelding en het aantal uitgeschakelde accounts.

Zo gebruik je het

  1. Open in het menu Netwerk en detectie, dan «Scan», en kies bij «Waar scannen» «Active Directory-gebruikers…».
  2. Typ het pad in de directory (bijvoorbeeld OU=Users,DC=company,DC=local), kies het account en druk op «Scannen».
  3. Open Inventaris, dan «Gebruikers»: zoeken, «Vernieuwen», «CSV exporteren».

Wat je nodig hebt

  • Een pc die het domein kan bereiken.
  • Het huidige Windows-account of een referentie die het domein accepteert.

Beperkingen

  • Het leest alleen de directory: de computers worden niet aangeraakt.
04

Netwerk en detectie

Vinden wie er is, wat ze blootstellen en hoe ze verbonden zijn.

Scan

Vindt wie er op het netwerk antwoordt, met parallelle ping en de ARP-tabel, en meldt per host IP, naam, MAC, fabrikant, type en responstijd. De fabrikant komt uit de IEEE-registers die met de app worden meegeleverd; willekeurige MAC-adressen en die van virtuele machines worden als zodanig herkend. Een gescand netwerk wordt een locatie, herkend aan het MAC-adres van de gateway.

Zo gebruik je het

  1. Open in het menu Netwerk en detectie, dan «Scan».
  2. Kies bij «Waar scannen» «Dit netwerk (…)», «Een bereik dat ik typ» (velden «Van» en «Tot»), «Active Directory-computers…» of «Active Directory-gebruikers…».
  3. Voor een bereik dat je opnieuw gaat gebruiken, druk je op «Dit bereik bewaren» en geef je het een naam, bijvoorbeeld "Kantoor Utrecht, printer-VLAN".
  4. Druk op «Scannen»; «Annuleren» stopt de scan.
  5. Geef voor Active Directory-computers het pad in de directory op: de gevonden computers gaan naar «Apparaten».

Wat je nodig hebt

  • Geen referentie, behalve voor Active Directory.

Beperkingen

  • Een bereik buiten het netwerk waarmee de pc verbonden is, wordt gescand maar niet opgeslagen: een locatie wordt herkend aan de gateway ervoor, en er is geen manier om hem te onderscheiden van een ander netwerk met dezelfde adressen.
  • Een MAC-adres achter een router is alleen via SNMP te zien.
  • Geen SYN-scan: de scan gebruikt gewone verbindingen.

Poortscanner

Probeert TCP-poorten, de 118 meest gebruikte of alle 65.535, en de zes UDP-services die op een verzoek antwoorden (DNS, NTP, NetBIOS, SNMP, SSDP, mDNS). Hij leest de banner als de service er een stuurt, deelt elke poort in als gevoelig, opvallend of info, en berekent een «Beveiligingsscore» met de «Beveiligingsbevindingen» op volgorde van ernst (Telnet, Android-debugging, Redis, Docker, RDP, SMB, VNC, databases, FTP, HTTP zonder HTTPS, SNMP, SSH, een groot aanvalsoppervlak…). Webpoorten krijgen een link «Web».

Zo gebruik je het

  1. Open in het menu «Poortscanner».
  2. Typ bij «Host» het IP-adres of de naam.
  3. Kies bij «Poorten» «Meest gebruikte (118)» of «Alle (1–65535)», en vink TCP, UDP of beide aan.
  4. Kies bij «Snelheid» «Snel» of «Langzaam, nauwkeuriger», handig bij firewalls die pakketten laten vallen in plaats van ze te weigeren.
  5. Druk op «Scannen»; «Stoppen» onderbreekt de scan.

Wat je nodig hebt

  • Niets.

Beperkingen

  • Een stille UDP-poort is niet te onderscheiden van een gesloten poort; daarom bestaat er voor UDP geen eerlijke optie "alle".
  • Geen SYN-scan en geen OS-fingerprinting op basis van pakketten: daarvoor zou een capture-driver nodig zijn waarvan de licentie niet mag worden herverdeeld.

Locaties

De herkende netwerken, één per klant of kantoor, met naam, netwerk, gateway, aantal apparaten, laatste scan, automatische scan en geplande grondige uitleesronde. De pagina zegt ook of de pc op dit moment met dat netwerk verbonden is.

Zo gebruik je het

  1. Open in het menu «Locaties».
  2. «Nu scannen» vindt wie er op dit moment antwoordt, zonder wachtwoord.
  3. «Alle apparaten identificeren» vraagt elk apparaat zonder wachtwoord wat het is, en controleert de belangrijkste poorten.
  4. «Alle apparaten uitlezen» meldt zich aan met de referenties van de locatie en leest programma's, updates, antivirus en schijven uit, en controleert ze vervolgens op bekende kwetsbaarheden en de compliance-regels.
  5. «Referenties» toont de referenties die alleen voor die locatie gelden.
  6. «Naam wijzigen» geeft de locatie een naam, bijvoorbeeld die van de klant; «Vergeten» verwijdert na bevestiging de locatie, de apparaten en de geschiedenis, maar laat de referenties staan.
  7. Zet in de kolom «AUTO» de automatische scan aan en kies bij «HOE VAAK» «Elke 15 minuten», «Elk uur», «Elke 4 uur» of «Eenmaal per dag».
  8. Kies in de kolom «GRONDIG» «Nee, alleen wie er is», «Elke 4 uur», «Eenmaal per dag» of «Elke week».

Wat je nodig hebt

  • Voor automatische scans en geplande uitleesrondes: de agent actief (abonnement of proefperiode) en een gebruiker die bij Windows is aangemeld.

Beperkingen

  • De agent scant alleen de locatie opnieuw waarmee de pc op dat moment verbonden is.
  • De geplande grondige uitleesronde leest één apparaat tegelijk uit.
  • Een nieuwe locatie ontstaat alleen door een scan die je zelf uitvoert.

Kaart

Reconstrueert hoe het netwerk bekabeld is door switches, routers en access points via SNMP te vragen wat er op welke poort is aangesloten: LLDP en CDP voor verbindingen tussen netwerkapparaten, MAC-tabellen voor alle andere apparaten. De legenda onderscheidt een verbinding die de apparaten zelf opgeven van een verbinding die uit de MAC-tabel is afgeleid; onder de kaart staan de apparaten die de netwerkapparatuur noemt maar die niet in de catalogus staan, en de apparaten die op geen enkele poort zijn geplaatst.

Zo gebruik je het

  1. Open in het menu «Kaart».
  2. Druk op «Netwerk uitlezen».
  3. Zoom in, zoom uit of gebruik «Aanpassen aan venster»; klik op een knooppunt om de kaart ervan te openen.

Wat je nodig hebt

  • Een SNMP-referentie die geldig is voor de switches en de router, in «Referenties».
  • LLDP ingeschakeld op de netwerkapparaten (bij Omada, UniFi, HP en Aruba staat het standaard aan).
  • De pc verbonden met dat netwerk.

Beperkingen

  • Een netwerk kan alleen worden uitgelezen vanaf een pc die ermee verbonden is.
  • Netwerkapparaten die niet op SNMP antwoorden, verschijnen niet als netwerkknooppunten.
05

Beveiliging

Wat er mis is, in welke volgorde je het oplost, en met welke referenties je kijkt.

Op te lossen

Eén lijst met alles wat openstaat: kwetsbaarheden in programma's, besturingssystemen zonder ondersteuning en configuratiecontroles. De lijst is gesorteerd op wat ertoe doet: eerst wat op de CISA-lijst staat van kwetsbaarheden die op dit moment worden misbruikt, dan de kans op misbruik (EPSS), dan de ernst (CVSS). Elk item heeft een label (misbruikt, kritiek, hoog, gemiddeld, laag, zonder score), de reden, hoeveel dagen het al openstaat en wat je moet doen.

Zo gebruik je het

  1. Open in het menu Beveiliging, dan «Op te lossen».
  2. Druk op «Nu controleren» om opnieuw te vergelijken.
  3. Om een risico te accepteren, selecteer je het item en druk je op «Accepteren / heropenen»: het wordt een uitzondering, die ook meetelt in Compliance.
  4. «Geaccepteerde tonen» brengt de uitzonderingen weer in beeld.

Wat je nodig hebt

  • Apparaten die diepgaand zijn uitgelezen voor programma's en beveiliging, of geïdentificeerd of op poorten gescand voor de netwerkcontroles.
  • De kwetsbaarhedenfeed gedownload.

Beperkingen

  • Een controle gaat alleen af op wat de machine heeft laten zien, nooit op wat ze niet heeft gezegd: een lege lijst kan betekenen dat er nog geen machine is uitgelezen.
  • Is de feed meer dan een week oud, dan zegt de pagina dat.

Configuratiecontroles

Naast kwetsbaarheden controleert «Op te lossen» de configuratie van elk apparaat: Telnet, FTP, bereikbaar Extern bureaublad, VNC, Android-debugging, IPMI, industriële PLC's (S7, Modbus), luisterende databases, UPnP, raw printing op poort 9100, SNMP met een fabriekscommunity, firewall uit, geen antivirus, shares waarin iedereen mag schrijven, te veel dagen zonder updates, SMBv1, UAC uit, Secure Boot uit, openstaande herstart, Gast-account ingeschakeld, te veel lokale beheerders, PowerShell 2.0, volle schijf. Ook markeert hij systemen zonder ondersteuning en systemen waarvan de ondersteuning binnen 180 dagen afloopt.

Wat je nodig hebt

  • Een uitleesronde van de pc voor de Windows-controles; een poortscan of identificatie voor de netwerkcontroles.

Beperkingen

  • Een besturingssysteem dat de feed niet kent, krijgt geen oordeel over ondersteuning.

Kwetsbaarheden

De bekende kwetsbaarheden (CVE's) van geïnstalleerde programma's, in twee weergaven: «Per update» (programma, geïnstalleerde versie, «BIJWERKEN NAAR», hoeveel CVE's, hoeveel misbruikt, de ergste, de apparaten) en «Per CVE» (ernst, waarschijnlijkheid, datum gevonden). De tegels vatten «Nu misbruikt», «Kritiek», «Hoog» en «Getroffen apparaten» samen; het advies zegt naar welke versie je moet bijwerken om elke CVE van dat programma te dichten.

Zo gebruik je het

  1. Open in het menu «Kwetsbaarheden».
  2. Druk op «Opnieuw controleren»: dat downloadt zo nodig de feed en vergelijkt opnieuw.
  3. Wissel tussen «Per update» en «Per CVE», vink «Alleen misbruikte» aan, zoek op programma, CVE of apparaat.
  4. Klik op een rij voor de lijst met CVE's en getroffen apparaten.

Wat je nodig hebt

  • Apparaten die diepgaand zijn uitgelezen.
  • De kwetsbaarhedenfeed, die NetBlade zelf downloadt.

Beperkingen

  • Alleen programma's die het woordenboek van NetBlade kan benoemen, worden gecontroleerd; de andere krijgen geen oordeel.
  • Een versie die niet betrouwbaar kan worden vergeleken, krijgt geen oordeel.
  • Kwetsbaarheden verschijnen alleen bij apparaten die diepgaand zijn uitgelezen, en de pagina zegt hoeveel dat er zijn.
  • This product uses the NVD API but is not endorsed or certified by the NVD.

Compliance

Controleert 17 basisregels op elk apparaat waarop ze van toepassing zijn, in vier gebieden (Beveiliging, Updates, Toegang, Netwerk), met een verwijzing naar CIS Controls v8 IG1 als leidraad. De regels: antivirus aan; Windows-firewall aan; systeemstation versleuteld; UAC aan; Secure Boot aan; besturingssysteem nog ondersteund; updates geïnstalleerd in de afgelopen 60 dagen; SMBv1 uit; Gast-account uitgeschakeld; hoogstens drie lokale beheerders; geen gedeelde map waarin iedereen mag schrijven; PowerShell 2.0 verwijderd; geen service met een wachtwoord in platte tekst; toegang op afstand niet blootgesteld; SNMP zonder fabriekscommunity; databases niet bereikbaar vanaf het netwerk; geen beheerinterface blootgesteld.

Zo gebruik je het

  1. Open in het menu «Compliance».
  2. Druk op «Opnieuw controleren».
  3. Lees de tegels «Naleving van de basisregels», «Gemiddelde houding» en «Overtreden regels», en de lijst «Apparaten in de slechtste staat».
  4. Klik op een regel om niet-conforme apparaten, geaccepteerde uitzonderingen en apparaten die niet kunnen worden gecontroleerd te zien; klik op een apparaat om de kaart ervan te openen.

Wat je nodig hebt

  • Windows-uitleesrondes voor de pc-regels; een poortscan of identificatie voor de netwerkregels.

Beperkingen

  • Per apparaat wordt een regel nageleefd, overtreden, als uitzondering geaccepteerd of is hij niet controleerbaar; apparaten die niet kunnen worden gecontroleerd, tellen niet mee, niet voor en niet tegen.
  • Het is een referentie, geen certificering. CIS Controls is een handelsmerk van het Center for Internet Security.

Beveiligingsscore

Elk apparaat krijgt een score van 0 tot 100, in vier klassen: «In orde», «In de gaten houden», «Werk nodig», «Risico». Het venster «Waarom» somt op wat zwaar weegt: kwetsbaarheden die nu worden misbruikt, geen ondersteuning meer, waarschijnlijk misbruik, kritiek, hoge ernst, configuratieproblemen en andere bevindingen; één misbruikt lek weegt zwaarder dan veel theoretische.

Beperkingen

  • Een apparaat dat nooit is uitgelezen en waarover niets ongunstigs bekend is, heeft «Geen score»: er is niets om een getal op te baseren, en honderd zou een leugen zijn.

Referenties

De opslag van Windows-, Linux/SSH- en SNMP-referenties (v1 en v2c met een community, v3 met gebruiker, MD5- of SHA-verificatie en DES- of AES-versleuteling). Elke referentie geldt «Overal», voor «Eén locatie», voor «Eén apparaat» of voor «Deze scanbereiken»; de smalste wint altijd, en waar een referentie niet geldt, wordt hij niet eens geprobeerd.

Zo gebruik je het

  1. Open in het menu «Referenties».
  2. Druk op «Toevoegen…» en vul protocol, gebruikersnaam (bijvoorbeeld .\Administrator of DOMAIN\user), wachtwoord of community, «Waar hij geldt» en label in; sla hem dan op.
  3. Typ een «Machine om op te testen» en druk op «Testen»: de kolom «LAATSTE TEST» zegt «Werkt» of «Mislukt».
  4. Wijzig de volgorde met «Eerder proberen» en «Later proberen», het bereik met «Waar hij geldt…», of verwijder hem.

Wat je nodig hebt

  • Niets.

Beperkingen

  • Wachtwoorden worden versleuteld voor je Windows-account op die pc en worden, eenmaal opgeslagen, nooit meer getoond.
  • SNMP v1 en v2c versturen de community onversleuteld over het netwerk.
  • Bij SNMP v3 moet je de algoritmen kiezen waarop het apparaat echt is ingesteld: een verkeerde keuze ziet er precies zo uit als een apparaat dat uitstaat.

Waarschuwingen

Regels die bepalen wat er naar je wordt gestuurd, over welke apparaten, naar wie en wanneer. De onderwerpen zijn «Nieuwe apparaten», «Apparaten die niet meer antwoorden», «Nieuw geopende poorten», «Bewaakte doelen die down gaan», «Uitgeschakelde beveiliging», «Softwarewijzigingen» en «Nieuwe dingen om op te lossen», het enige met een drempel: «Alleen wat wordt misbruikt», «Dat, en de waarschijnlijke» of «Alles wat wordt gevonden». Waarschuwingen gaan per e-mail of naar een webhook, die JSON ontvangt die Slack, Discord en automatiseringsplatforms kunnen lezen.

Zo gebruik je het

  1. Druk in Instellingen, bij «Mailservers en webhooks», op «Een server toevoegen»: een SMTP-mailserver (automatische versleuteling, STARTTLS, TLS vanaf het begin of geen) of een webhookadres; test hem daarna.
  2. Open in het menu «Waarschuwingen» en druk op «Nieuwe waarschuwing».
  3. Kies het onderwerp, de apparaattypen (geen vinkje betekent alle), de locatie en de ontvangers.
  4. Kies «Meteen melden» of «In het dagelijkse overzicht», op het uur dat je wilt; dan «Opslaan».
  5. «Wat er is verstuurd» toont de geschiedenis; «Versturen wat openstaat» forceert de verzending.

Wat je nodig hebt

  • Een ingestelde mailserver of webhook.
  • De agent actief (abonnement of proefperiode) en een gebruiker die bij Windows is aangemeld.

Beperkingen

  • Staat de pc uit, dan gaan de waarschuwingen weg zodra hij weer aangaat.
  • Een nieuwe waarschuwing begint vanaf nu: wat er eerder is gebeurd, wordt niet verstuurd.
  • «Uitgeschakelde beveiliging» gaat alleen af als een uitleesronde daadwerkelijk ziet dat antivirus, firewall of BitLocker van aan naar uit gaat, nooit bij "we konden het niet vaststellen".
  • Naast waarschuwingen toont de agent Windows-meldingen (nieuw apparaat, doel down of terug, nieuwe bevindingen) als «Meldingen» in Instellingen op «Aan» staat.
06

Systeem

Rapporten, bewaking en tools voor elke dag.

Rapporten

Acht kant-en-klare rapporten, elk in pdf en CSV, met je eigen kop (logo, naam, contactgegevens). Voor de eigenaar: «Samenvatting voor de eigenaar», met score, compliance, de vijf dingen die als eerste moeten, de updates die de meeste kwetsbaarheden dichten, wijzigingen en «Wat dit rapport niet kan zeggen». Voor de technicus: «Technische bijlage», apparaat voor apparaat, en «Kwetsbaarheden». Voor een review: «Compliance», met het register van uitzonderingen, en «Wijzigingen in de periode». Voor de inventaris: «Apparateninventaris», «Software-inventaris» en «Hardware-inventaris».

Zo gebruik je het

  1. Open in het menu Systeem, dan «Rapporten».
  2. Kies het «Bereik» (één locatie of alle) en de «Periode» (7, 30 of 90 dagen).
  3. Druk onder «Kop» op «Wijzigen» voor het logo, «Wie de rapporten ondertekent» en «Contact» (ook in Instellingen, «Rapportkop»).
  4. Druk op «Openen» bij het rapport dat je nodig hebt.
  5. Stel met «Nieuw aangepast rapport» een tabel met apparaten samen met de kolommen, voorwaarden en volgorde die je kiest, bijvoorbeeld "Pc's met Windows 10".
  6. Kies met «Een verzending plannen» rapport, formaat, «Elke week» of «Elke maand», dag, uur, mailserver en ontvangers; «Nu verzenden» verstuurt het meteen.

Wat je nodig hebt

  • Voor geplande verzendingen: een ingestelde mailserver, de agent actief (abonnement of proefperiode) en een gebruiker die bij Windows is aangemeld.

Beperkingen

  • Elk rapport is een scan van wat er antwoordde, geen audit: het is geen certificering en geen penetratietest.
  • Stond de pc uit op het moment van verzenden, dan gaat het rapport weg zodra hij weer aangaat.

Bewaking

Doelen die de agent blijft controleren, ook als het venster dicht is: een «Ping», een «TCP-poort» of een «HTTP»-pagina, die als up telt als het antwoord onder code 500 blijft. Elke rij toont de status («Up», «Down» of «Nog niet gecontroleerd»), sinds wanneer, en het tijdstip van de laatste controle; een statuswijziging wordt een melding.

Zo gebruik je het

  1. Open in het menu «Bewaking».
  2. Typ het «Adres of naam», kies «Hoe» en zo nodig de «Poort».
  3. Druk op «In de gaten houden».
  4. «Aan/uit» pauzeert een doel, «Verwijderen» verwijdert het.

Wat je nodig hebt

  • Een abonnement of de proefperiode.
  • Een gebruiker die bij Windows is aangemeld.

Beperkingen

  • Doelen worden gecontroleerd zolang je bij Windows bent aangemeld, ongeveer eens per minuut.
  • Zonder actief abonnement stopt de bewaking.

Tools

Twaalf dingen die je een netwerk zonder wachtwoord kunt vragen, ook over een apparaat dat niet in de catalogus staat. «Kan ik het bereiken»: Ping, Traceroute, Poortcontrole. «Wat is het»: DNS-lookup, voorwaarts en omgekeerd, HTTP-headers (zonder omleidingen te volgen), TLS-certificaat (vervaldatum, uitgever, vingerafdruk), SNMP en MAC-lookup, dat offline werkt. «Deze pc»: Netwerkadapters, ARP-tabel, Subnetcalculator en Wake-on-LAN.

Zo gebruik je het

  1. Open in het menu «Tools».
  2. Kies de tool en typ het adres, MAC, poorten, prefix of community.
  3. Druk op «Vragen».
  4. Staat het apparaat in de catalogus, dan leidt «Resultaat openen ›» naar de kaart ervan; het resultaat kun je naar een ticket kopiëren.

Wat je nodig hebt

  • Niets.

Beperkingen

  • Wake-on-LAN werkt alleen op hetzelfde netwerksegment, en er is geen bevestiging dat de machine is ontwaakt.
  • Een traceroute-hop die niet antwoordt, betekent niet dat de route onderbroken is.

Info

Waar de pc is aangesloten, van het bureau tot de uitgang naar internet: «Deze pc» (IPv4- en IPv6-adressen, DNS, MAC), de gateway (MAC, fabrikant, latentie), «Wie je internet levert» (provider, ASN, land, regio en stad), «Wie je namen omzet» (de ingestelde DNS vergeleken met wie er echt antwoordt) en «Hoe snel het gaat», met download, upload en latentie.

Zo gebruik je het

  1. Open in het menu «Info».
  2. Druk op «Vernieuwen».
  3. Druk op «Meten» voor de snelheidstest.

Wat je nodig hebt

  • Een internetverbinding voor de uitgang naar internet en de snelheidstest.

Beperkingen

  • De locatie is die welke een register aan het openbare adres toekent, niet die van de pc: vaak is het het kantoor van de provider.
  • De gegevens over de uitgang naar internet komen van ipinfo.io; de snelheidstest gebruikt speed.cloudflare.com, dat je adres ziet, draait alleen als je op de knop drukt en laat de eerste seconden buiten beschouwing.
07

Instellingen

Hoe de app zich gedraagt, waarvandaan waarschuwingen vertrekken, en de gegevens voor support.

Weergave en gedrag

Bij «Weergave» kies je het thema: «Zoals Windows», «Licht», «Donker» of «Dag en nacht», dat op de uren die je kiest tussen die twee wisselt. Bij «Gedrag» zet je Windows-«Meldingen» aan of uit en bepaal je wat «De sluitknop» doet: «Verbergt het venster» laat de agent doorwerken, «Sluit de app af» stopt hem tot de volgende aanmelding.

Mailservers en webhooks

Waarvandaan waarschuwingen en geplande rapporten vertrekken. De server stel je hier één keer in; wat er wordt verstuurd, over welke apparaten en wanneer, bepaal je op de pagina Waarschuwingen en bij de geplande verzendingen van Rapporten.

Zo gebruik je het

  1. Druk op «Een server toevoegen».
  2. Kies e-mail of webhook en vul server, poort, versleuteling, gebruiker, wachtwoord en ontvangers in, of het webhookadres.
  3. Test hem voordat je erop vertrouwt.

Beperkingen

  • Zolang er geen server is ingesteld, verlaat er geen e-mail de pc.

De agent

Toont de belofte van de agent, zijn status met het tijdstip van de laatste controle, en laat je kiezen tussen «Starten bij aanmelden» en «Niet starten bij aanmelden».

Beperkingen

  • Is het opstarten uitgeschakeld in Taakbeheer, dan moet het daar weer worden ingeschakeld, onder Opstart-apps.

Rapportkop

Het logo («Logo kiezen…»), «Wie de rapporten ondertekent» en «Contact» die op elk rapport verschijnen. Het is dezelfde kop die je vanaf de pagina Rapporten bewerkt.

Kwetsbaarhedenfeed

Toont de datum en leeftijd van de feed waartegen programma's worden gecontroleerd; «Nu controleren» zoekt meteen naar een nieuwere. Hier staat de vermelding: This product uses the NVD API but is not endorsed or certified by the NVD.

Beperkingen

  • Met een feed die ouder is dan een week draaien de controles nog steeds, maar een kwetsbaarheid die sindsdien is gepubliceerd, staat er niet in.

Je gegevens

Hoeveel apparaten, uitleesrondes en bevindingen de database bevat en hoeveel ruimte die inneemt; «De map openen» laat zien waar hij op schijf staat.

NetBlade Pro

De status van het abonnement, zoals de Microsoft Store die doorgeeft, en de knop «Abonneren».

Over

«Nieuw, details en licenties» opent de pagina met versie, bron, systeem, database, feed, licentie, agent en gegevensmap, plus wat er nieuw is in deze versie en de onderdelen van derden met hun licenties. Van daaruit kun je «Details kopiëren voor ondersteuning», «Ondersteuning mailen» en «De logmap openen» gebruiken.

Beperkingen

  • Wat NetBlade niet doet, staat in Instellingen geschreven in plaats van dat je het later ontdekt: het scant alleen de netwerken die het kan bereiken; een MAC-adres achter een router is alleen via SNMP te zien; er is geen SYN-scan en geen OS-fingerprinting op basis van pakketten; een programma buiten het woordenboek wordt niet gecontroleerd; en het is geen penetratietest: er worden geen fabriekswachtwoorden geprobeerd en geen exploits gebruikt.
08

Licentie

Hoe de proefperiode werkt en wat er daarna overblijft.

Proefperiode en abonnement

NetBlade voor Windows begint met een gratis proefperiode van 7 dagen, alleen de eerste keer, en gaat daarna verder met een abonnement via de Microsoft Store: € 6,99 per maand of € 49,99 per jaar, of het equivalent in de valuta van je land. Aankoop, verlenging, opzegging en betaalbewijzen worden door de Store afgehandeld.

Zo gebruik je het

  1. Druk in Instellingen, bij «NetBlade Pro», op «Abonneren».
  2. Kies het maand- of jaarabonnement en rond de aankoop af in de Store.

Wat je nodig hebt

  • Een Microsoft-account op de pc.

Beperkingen

  • Er is geen server van ons: de app vraagt de Store of de licentie actief is, en dat is alles.

Zonder abonnement

NetBlade voor Windows heeft geen gratis versie: zonder actief abonnement toont elk onderdeel de pagina «Abonneren op NetBlade», met de twee abonnementen, de prijs in jouw valuta en de gratis proefperiode als je account die nog niet heeft gebruikt. Alleen Instellingen blijft open. De agent op de achtergrond draait niet.

Beperkingen

  • Wat je hebt verzameld, wordt niet verwijderd: het blijft op de pc en komt terug zodra je opnieuw abonneert. Verwijder je de app, dan wist Windows het wel.
  • «Ik heb al een abonnement» vraagt het de Store opnieuw, voor wie zich op een andere pc met hetzelfde Microsoft-account heeft geabonneerd.
09

Privacy

Waar de gegevens staan en wat de pc verlaat.

Waar de gegevens staan

Alles wat NetBlade scant en uitleest, blijft in een SQLite-database binnen de app, op die pc: er komt niets bij ons terecht. Referenties en wachtwoorden van mailservers worden met DPAPI versleuteld voor je Windows-account, zodat een kopie van de database voor niemand anders bruikbaar is.

Wat de pc verlaat

Elke dag downloadt NetBlade de kwetsbaarhedenfeed, een ondertekend bestand dat de app verifieert voordat hij het gebruikt; de vergelijking met geïnstalleerde programma's gebeurt lokaal, en programmanamen en -versies verlaten de pc nooit. Al het andere gaat alleen naar buiten als je erom vraagt: de tools die je uitvoert, bereiken de hosts waarop je ze richt, de pagina Info bevraagt ipinfo.io, de snelheidstest gebruikt speed.cloudflare.com, de knop voor PsExec downloadt van live.sysinternals.com, en waarschuwingen en rapporten gaan naar de mailservers en webhooks die je instelt.

Beperkingen

  • Een feed met een ongeldige handtekening wordt weggegooid, en de laatste goede blijft in gebruik.
  • This product uses the NVD API but is not endorsed or certified by the NVD.