Authenticat
TOTP-to- faktor eller OIDC eller SAML SSO Det beviser, hvem der banker på. SCIM provisioner og deaktiverer admins direkte fra din IdP.
OpsIQ beskytter den komplette driftsflade: personer og identiteter, programkode, hemmeligheder og kundedata APIs og webkroge, konnektor pakker, AI handlinger, supportkanaler og hændelsesbeviser. Følsomme operationer er opfanget, godkendt, verificeret og gjort ansvarlige fra anmodning til resultat.
sha256=8a41…b90f · nonce accepted
✓ tidsstempel frisk · spil afvist
Kun de rigtige mennesker komme ind, og højrisikohandlinger kontrollere dem igen. TOTP og recovery koder beskytter lokale sign-in; OIDC eller SAML forbinder virksomhedsidentitet SCIM regulerer snedker- og afløsere. Adgangspolitik, breached- password screening, IP og konto lockouts, new- enhed advarsler, enhedstilbagekaldelse og step-up bekræftelse beskytte rummet mellem første login og en følsom ændring.
TOTP-to- faktor eller OIDC eller SAML SSO Det beviser, hvem der banker på. SCIM provisioner og deaktiverer admins direkte fra din IdP.
Ejer / admin / support roller plus per- side tilskud betyder, at hver person når præcis, hvad deres job har brug for, intet mere.
Sikkerhedsbegivenheder og registrerede menneskelige eller AI-aktioner bærer skuespiller, IP, tid og resultat gennem en Tamper- evident revisionskæde.
Hver anmodning bevæger sig gennem den samme sikkerhed koreografi: bevise identitet, bevise autoritet, underskrive stien, forsegle data. Resultatet er en platform, der føles hurtigt uden nogensinde at blive afslappet om adgang.
TOTP to- faktor, OIDC eller SAML SSO og SCIM snedker / eaver flows kontrollere, hvem der indtaster før nogen admin overflade åbnes.
Ejer, admin, støtte og sideniveau tilskud holde hver holdkammerat inden for den præcise grænse deres rolle tillader.
Webhook trafik og API opkald er opfanget, HMAC-verificeret, spil-beskyttet, rate- begrænset og bundet til et arbejdsrum.
Sikkerhedsbegivenheder og registrerede AI eller admin handlinger lander i en Tamper- evident, arbejdsrums- scoped revision kæde.
Firewallen klassificerede kilden, krydsede den fejlbehæftede login-tærskel og tilføjede adressen til listen over aktive blokke.
Registrerede AI-handlinger, admin ændringer og webhook leverancer kan registreres med skuespiller, IP, handling, resultat og godkendelse tilstand.
HMAC signaturer, nonces, tidsstempler, scoped taster og valgfri IP allolister stoppe forfalsket eller genspillet trafik tidligt.
Mislykkedes login lockout, IP og CIDR blokeringer, bot scoring, sats grænser og account- overtagelse signaler holde trykket fra kernen.
Workspace og site identifikatorer håndhæves gennem adgangskontrol, API-nøgle scope, stik ejerskab og revision ejerskab, holde en kundeanmodning fra at blive løst inden for en anden kundes kontekst.
TOTP, gendannelseskoder, OIDC og SAML SSO, SCIM proviantering, kodeord politik, breached- password screening, new-enhed gennemgang og step-up verifikation.
Ejer, admin, støtte og granulattilskud opfylder handlingsområder, bekræftelsespolitikker og arbejdsrums grænser før en beskyttet operation fortsætter.
Følsomme værdier bruger autentificeret kryptering med installeringsbundet nøglemateriale og unikke nonces. Grænseflader redigerede lagrede værdier og support rotation.
OpsIQ 's AI kan ikke opfinde operationer. Hver handling, det kan tage, er en registreret kontrakt med erklæret omfang, roller og parametre, og noget off- contract afvises på hjernelaget før den når et endpoint. Risky skriver kræver eksplicit menneskelig bekræftelse. Du vælger udbyderen eller selvhostede implementering; datahåndtering følger, at udvalgte udbyder og implementering politik, mens OpsIQ ikke bruger arbejdsrumets indhold til at træne sine egne modeller.
action.refund_invoice · workspace/acme-prod
En fuld OpsIQ backup kan flytte eller gendanne installationen uden at vende sin mest følsomme materiale til et almindeligt arkiv. Arbejderen streams afgrænset stykker i en forseglet .opsiqx container, derefter gendanne verificerer filen, før import anvendes.
Arkivet bærer de beskyttede data, filer, konfiguration og hemmeligt materiale, der er nødvendige for en komplet cross-host opsving. En passrase- afledt nøgle forsegler det; bekræftede stykker afsløre ændring; valgfri oprindelse signering beviser, hvor den kom fra.
header authenticated · archive metadata bound
✓chunk stream valid · final tag present
✓origin verified · Ed25519 signature accepted
→restore is still preflight only · import not applied
En komplet kontrol overflade for identitet, kode, data, APIs, konnektorer, AI, kundekanaler og hændelse svar. Bygget til en alvorlig virksomhed gennemgang, ikke en checkliste af login funktioner.
Ærlig status: hvad er live, hvad er justeret, og hvad er på køreplanen. Ingen lånte badges, ingen certificering krav vi ikke holder.
Vide, hvem der banker på, frigive en låst holdkammerat med et klik, og se platformen vogte sit eget helbred, hvert træk logget.
OpsIQ tæller ikke kun dårlige logins; det fortæller dig hvilken slags af adresse rammer dig. Hver IP er klassificeret som bolig, delt, datacenter eller intern, så gives en 0-100 trusselsscore fra bot og overtagelsessignaler på den besøgende rejse. Datacenter intervaller hamring din login form ser meget anderledes end en kunde på hjemmet bredbånd, og din lockout tærskler kan behandle dem forskelligt.
Når en holdkammerat bliver låst ude, du frigive dem i et klik, uden at vente på en timer. Sweep aktive failed- login tællere i bulk efter en hændelse, søge den fulde failed- login historie at undersøge, og bulk- delete stale optegnelser, når det er løst. Hver udgivelse, nulstilles og sletning er selv skrevet til revisionsloggen, så oprydning er lige så ansvarlig som bruddet.
Ud over omkredsen, OpsIQ beskytter sin egen integritet. En underskrevet licens kontrol holder installationen ægte, bygget-i sundhed diagnostik overflade et live øjebliksbillede af platformens vitale tegn, og frontend JavaScript fejl er fanget server- side så en brudt udgivelse viser sig i dit dashboard i stedet for lydløst at svigte på en kundes skærm.
Den opt- in analytiker forvandler identitet, misbrug og revision signaler til en forsvarlig hændelse fortælling, uden at indtaste anmodningen sti eller tage irreversible handling.
Deterministisk scoring forbliver den første linje af forsvaret. Modellen bliver kun spurgt, når fortolkningen hjælper: en tvetydig IP, en ny hændelse eller en daglig holdning kort. Relaterede enheder batch i én gennemgang, kendelser caches, og et hårdt månedligt budget bor i AI Config. Hvis dette budget er nået, blokering, lockouts og advarsler fortsætter under deterministiske politik.
Blokeret IP og fejl- login rækker viser godartet, mistænkelig eller fjendtlig tillid. Forklar åbner de anvendte fakta, årsagen, og one- klik Block eller Release. Cachede anmeldelser forblive gratis.
Relaterede begivenheder bliver en historie: login bølger, URL scanninger og auto-blok sprængninger. Hver hændelse får en sley-engelsk tidslinje, et næste træk, og igangværende angreb fold ind i samme sag.
En morgen recap sammenligner i går med din baseline, lister nye blokke og hændelser, så fremhæver den enkelte handling værd at gøre i dag. Stille dage returnere alle klar på nul tokens.
En mandag tjekliste overflader administrerer uden 2FA, løs lockout tærskler og deaktiveret advarsler. Hvert punkt omfatter sværhedsgrad, indsats, og det nøjagtige fix til at godkende eller tildele.
Spørg, hvorfor en IP blev blokeret, hvad der ændrede sig natten over, eller hvad man skal hærde først. Svar kommer fra live security state; dyb server arbejdsruter til admin engineering, aldrig gættet.
Foreslår reversible blokeregler med Chal- eller Kassér kort og live hittællere. Autopilot forbliver opt- in, tids- begrænset, udjævnet, undoable, og aldrig mål delt / mobile intervaller.
Analytikeren foreslår, klynger og (kun med autopilot på) anvender reversible blokke. Det kan ikke slette data, ændre indstillinger, røre ved revisionsbogen eller gøre et permanent forbud; hver registreret analytiker handling er skrevet til den Tamper- indlysende revision kæde.
★ markerer en stand- out.
| Funktion | Hvad det gør |
|---|---|
| Godkendelse | |
| Two- faktor (TOTP) | Per- admin RFC-6238 to- faktor for Google Authenticator, 1Password, Authy eller enhver kompatibel app. |
| Engangsgendannelseskoder | Regelmæssigt backup koder så en tabt enhed aldrig låse dig ud for evigt. |
| OIDC-enkeltsignal- on | Tilslut en godkendt virksomhedsidentitet udbyder og bevare password adgang, hvor politik tillader det. |
| SAML 2.0single sign-on | Støtte SAML-talende identitetsudbydere med domæne politik og certifikat konfiguration. |
| SCIM provisionsmidler | Automatisk admin oprette og deaktivere fra din IdP; hver ændring logget. |
| Adgangskodepolitik | Sæt minimumskrav for nyligt oprettede eller ændrede adgangskoder. |
| Screening af Breached- password | Valgfrit Har jeg været pwned screening bruger k- anonymitet: kun en kort hash præfiks forlader serveren, aldrig adgangskoden. |
| Kontospærring | Beskyt en konto, når kreditnotaer udstopper roterer på tværs af kilden IPs. |
| Kontrol ved start | Kræve ny adgangskode bekræftelse før farlige handlinger, med en kortlivede verifikationsvindue. |
| Nyhed - enhed advarsler og tilbagekaldelse | E-mail og in-app advarer overflade ukendte signaler, så autoriserede administratorer kan gennemgå og tilbagekalde enheder. |
| reCAPTCHA ved login | Valgfri bot udfordring på signal- i form for at bremse automatiserede angreb. |
| Hårdning | |
| Mislykkedes at logge på ★ | Rullende fejltællere trip en automatisk IP lockout, når tærsklen er overskredet. |
| IP& CIDR blokering★ | Bloker en enkelt adresse eller et helt område i hånden; forbyder at sprede sig på tværs af en session. |
| IPklassifikation★ NYT | Hver adresse mærket bolig, delt, datacenter eller intern på hver begivenhed. |
| Trussel scoring | 0-100 bot og account- overtagelse score; alt ≥50 er fremhævet. |
| Begrænsning af taksterne | Følsomme og offentlige krav overflader kan blive kvalt mod brutal kraft og misbrug. |
| Indhold Sikkerhedspolitik | Report- only and enforcement modes help control scripts, frames, connections and browserside injection risk. |
| Validering af CSR | Stats- skiftende browseranmodninger bruge token og header validering. |
| Upload karantæne | Ubetroede filer er isoleret og kontrolleres, før de slutter sig til en betroet workflow. |
| Kontrol med misbrug af portaler | Honeypot, sats grænser, disposisable-e-mail blokering og reCAPTCHA eller Turnstile kan beskytte offentlige støtte indlæg. |
| Sikkerhedsstillelse for kodning og tilslutning | |
| Brugerdefineret kodestyring ★ | Brugerdefinerede JavaScript revisioner kan iscenesættes, godkendes eller afvises separat, deaktiveres og rulles tilbage. |
| Nøddeaktivering | Deaktivér styret brugerdefineret kode uden at slette sin revision historie eller miste rollback sti. |
| Pakkehashs og underskrifter | Connector-arkiver verificerer filintegriteten og pakkesignaturerne før installation. |
| Ed25519 herkomst | Foretag kryptografisk bevis for pakkeoprindelse, når en forbindelse leverer det. |
| Statisk sikkerhedsscanning | Uploadede arkiver inspiceres og usikre eksekverbare mønstre afvises, før filer er begået. |
| Kontraktoverensstemmelse | Manifest, håndterende, indstillinger, dokumentation og erklærede kapaciteter passerer en delt registreringsdatabase gate. |
| Tilkørselspolitik | Least-privilege scope, bekræftelse, tørre løb, idemagency kontrakter og revision optegnelser styrer stik udførelse. |
| Beskeder & misbrugssikkerhed | |
| Delte blokkurser | E-mail, domæne og IP blokke beskytter de relevante støtteflader fra et politisk lag. |
| Kendte kunde vagt | Rigtige kundebillettavler undgår at blive screenet som en ukendt spam sender. |
| AI Spam Detector ★ | Lokale heuristik håndtere klare sager først; modellen gennemgår tvetydige new- sender beskeder kun når det er nødvendigt. |
| Rådgivende eller selvstændig fremgangsmåde | Vælg om mistænkelige meddelelser foreslås til gennemgang eller flyttes under den indstillede politik. |
| Resistent spam-isolering | Mistænkte spam forbliver læsbar og kan genses, så operatørerne kan gendanne en falsk positiv. |
| Provider- åben politik | Hvis den valgfrie model gennemgang ikke er tilgængelig, leveres der ikke stille og roligt. |
| Godkendelse | |
| Rolebaseret adgangskontrol | Ejer, admin og støtte roller, så hver person ser kun, hvad deres job har brug for. |
| Tilskud til per- siders tilladelse NYT | Tildel eller fjern individuelle admin-sider pr. holdkammerat for fine- kornet adgang. |
| Bekræftelsespolitik | En handling, der gør det nødvendigt at bekræfte et udtrykkeligt skridt i følsomme operationer. |
| Databeskyttelse | |
| Arbejdsområde-opfanget adgang ★ | Arbejdsområde og lokalitetsidentifikatorer, nøgleområder, ejerskabsforbindelser og revisionsejendomsrejser med beskyttede operationer. |
| Autentificeret hemmelig lagring | Følsomme integrationsværdier bruger autentificeret kryptering med installeringsbundet nøglemateriale og en unik nonce. |
| Hemmelig reaction & rotation | Gemte værdier er maskeret i grænseflader og kan udskiftes uden at udsætte den gemte klartekst. |
| Beskyttede programnøgler | Installationshemmeligheder holdes uden for offentlige webstier og returneres ikke gennem almindelige API svar. |
| Sikkerhedskopi og gendannelsessikkerhed | |
Forseglet .opsiqx arkiv ★ | Pakke en fuld installation opsving sæt inde i en OpsIQ-specifikke krypterede container. |
| Argon2id- nøglerygtning | En unik salt og memory-hard password hashing afleder per- arkiv stream nøgle. |
| Autentificeret sekretrånestrøm | XChaCha20- Poly1305 autentificerer metadata og hver afgrænset stykke mens den maksimale hukommelse kontrolleres. |
| Valgfri Ed25519 provenance | En adskilt signatur kan bevise, at den forseglede fil stammer fra signaturinstallationen. |
| Truncation- fatal gendannelse | Forkert passfrase, ændrede bytes eller et manglende slutmærke fjerne delvis output og stoppe import. |
| Arbejdsdrevne backupjob | Store sikkerhedskopier fremskridt i afgrænset skiver og afsløre status i stedet for at besætte en lang web-anmodning. |
| API sikkerhed | |
| Signerede webkroge ★ | HMAC-SHA256 over rå krop med tidsstempel og nonce replay beskyttelse, begge retninger. |
| Scoped API nøgler | Arbejdsrum- låste nøgler i alle, Read- kun eller begrænset tilladelse tilstande. |
| IP tilloadlist på nøgler | Begræns en nøgle til specifikke IPs eller CIDR intervaller, så en lækket nøgle er stadig ubrugelig andre steder. |
| Nøglerotation og tilbagekaldelse | Rotér eller tilbagekalder enhver nøgle med det samme; hemmelige nøgler returneres aldrig igen efter oprettelse. |
| Grænser for per- time | Hver nøgle bærer sit eget budget til at begrænse misbrug. |
| Revision | |
| Tamper- evident revisionskæde ★ | Sikkerhed og registrerede handling optegnelser kan bære skuespiller, rolle, IP, tid, handling og resultere i en kontrollerbar hash kæde. |
| Kædeverifikation og kontrolpunkter | Verificer bogholderiets kontinuitet, opret integritetskontrolpunkter og konto for godkendte redactions. |
| CSV / JSON eksport | Håndrevisorer hele sporet i et bærbart format. |
| Filtrering | Skær loggen af handling, skuespiller, dato eller risiko for at finde præcis, hvad du har brug for. |
| Sikkerhedsbegivenheder | Signal- ins, 2FA, tilladelse og SCIM ændringer er alle optaget som begivenheder. |
| Mislykkedes at logge ind på rejse tidslinje ★ | Ethvert forsøg på at få en konto genspillet som sin egen rejse. |
| Lockout og counter overvågning NYT | Se alle levende fejl- login counter og aktiv lockout på et øjeblik. |
| Søgning efter login i historikken mislykkedes NYT | Søg i hele historien om login forsøg på at undersøge en hændelse. |
| Hændelsesrespons | |
| Manuel lockout frigivelse NYT | Ryd en låst admin eller IP med et enkelt klik uden at vente på en timer. |
| Vægttællernulstilling NYT | Sweep alle aktive fejl- login tællere klar efter en hændelse. |
| Udtagelse af bulk historik NYT | Udrensning løst fejl- login poster i bulk; sletning selv er logget. |
| Installation selv -IPVagt★ | Installationens egen IPv4 og IPv6 er udelukket fra angrebsklassificering, skanning og automatiske blokbølger. |
| Systembeskyttelse | |
| Licensets integritet | Underskrevet validering holder installationen ægte og manipulerende-indlysende. |
| Sundhedsdiagnostik NYT | Et direkte billede af platformens vitale tegn, på bestilling. |
| JavaScript fejlregistrering NYT | Front- end fejl er logget serverside i stedet for lydløst at svigte på en kundes skærm. |
| Udgående forespørgsel vagt | Fjernopkald er begrænset til at reducere SSRF og usikre destination risiko. |
| Forbindelsessikkerhedssynkrat | Sikkerhedsblokkens beslutninger kan synkroniseres med kompatible forbundne systemer. |
| AI sikkerhed | |
| Aktionskontrakter ★ | AI kan kun påberåbe sig registrerede operationer med erklæret omfang, roller og parametre. |
| Ingen kontraktmæssige søgsmål | Ukendt operation afvises ved hjernelaget, før de når et endepunkt. |
| Menneskelig godkendelse af risikable skriverier | Følsomme handlinger kræver altid en udtrykkelig menneskelig bekræftelse. |
| Registrerede AI-handlinger logget ★ | Der kan sendes dokumentation for gennemførelsen, resultatet og godkendelsen til revisionssporet. |
| Udbyderpolitikkens synlighed | Databehandling følger AI-udbyder og implementering udvalgt af arbejdsrummet. |
| Overholdelse & admin | |
| Dataresidence & opbevaring | Cloud placering og opbevaring følge workspace service konfiguration; selvhostede data forbliver i den valgte implementering. |
| Ejer-kun revisionsadgang | Den fulde AI historie revision log er begrænset til arbejdsrumsejeren. |
| Privatlivsaktiviteter | DPA støtte DSAR eksportere / slette værktøj, samtykke optegnelser og konfigurerbare retention arbejdsgange. |
| Brugerstyring til Admin NYT | Inviter, rolle, deaktivere og revidere hver admin fra én konsol. |
| Afdelingens ledelse NYT | Arranger teams i afdelinger med egen adgang og routing. |
/.well-known/security.txteller åbn kontaktside og vælge den sikkerhedsrute. Nuværende sikkerhedsbeviser kan diskuteres under en leverandør gennemgang..opsiqx arkiv bruger Argon2id nøgle afledning og XChaCha20- Poly1305 godkendt streaming. Valgfri Ed25519 provenance kontrollerer oprindelse, og en ændret, forkert ulåst eller trunkeret arkiv afvises før import gælder noget. Backup job kører i afgrænset arbejdstager skiver så en stor installation ikke afhænger af en lang web-anmodning.