Virksomhedens sikkerhed efter design

Stol på hvert lag, Ikke kun login.

OpsIQ beskytter den komplette driftsflade: personer og identiteter, programkode, hemmeligheder og kundedata APIs og webkroge, konnektor pakker, AI handlinger, supportkanaler og hændelsesbeviser. Følsomme operationer er opfanget, godkendt, verificeret og gjort ansvarlige fra anmodning til resultat.

OIDC · SAML · SCIMOversat kode & konnektorerHMAC-SHA256 underskrevet I / OTamper- indlysende revisionskæder
Identitet · kode · data · AI
Kontrol bliver reseable beviser
Levende Alle anmodninger tjener på at komme ind. anmodning 2FA SSO Firewall VAULT · arbejdsrum- scoped REVISIONSLOG · TAMPER- EVIDENS login. success · 2FA · ejer sso. tilladt Indsigelse ·
Secretboxbekræftet hemmelig opbevaring
CSRF + CSPbrowser- front beskyttelse
HMACSHA-256 underskrevet I / O
Hashkæderverificeret revisionsintegritet
Autentificering og adgang

Authenticate, autorisér, revision.

Kun de rigtige mennesker komme ind, og højrisikohandlinger kontrollere dem igen. TOTP og recovery koder beskytter lokale sign-in; OIDC eller SAML forbinder virksomhedsidentitet SCIM regulerer snedker- og afløsere. Adgangspolitik, breached- password screening, IP og konto lockouts, new- enhed advarsler, enhedstilbagekaldelse og step-up bekræftelse beskytte rummet mellem første login og en følsom ændring.

TOTP to- faktor: per- admin, med enkelt-brug opsving koder, du kan regenerere.
OIDC SAML & SCIM: forbinde virksomhedens identitet, domæneregler og livscyklusbestemmelser.
Forsvar efter login: breaced- password screening, lockouts, new-enhed gennemgang og step-up verifikation.
2FA udfordringVerifikation
Kontrol af twofaktorværdier Indtast 6- cifret kode fra din app 4 9 2 7 1 3 Verificér & sign in
Role- gated & logget
01

Authenticat

TOTP-to- faktor eller OIDC eller SAML SSO Det beviser, hvem der banker på. SCIM provisioner og deaktiverer admins direkte fra din IdP.

02

Godkend

Ejer / admin / support roller plus per- side tilskud betyder, at hver person når præcis, hvad deres job har brug for, intet mere.

03

Revision

Sikkerhedsbegivenheder og registrerede menneskelige eller AI-aktioner bærer skuespiller, IP, tid og resultat gennem en Tamper- evident revisionskæde.

Kernekontrollen

Fire garantier. Jeg arbejder på én gang.

Hver anmodning bevæger sig gennem den samme sikkerhed koreografi: bevise identitet, bevise autoritet, underskrive stien, forsegle data. Resultatet er en platform, der føles hurtigt uden nogensinde at blive afslappet om adgang.

01

Authenticat

TOTP to- faktor, OIDC eller SAML SSO og SCIM snedker / eaver flows kontrollere, hvem der indtaster før nogen admin overflade åbnes.

02

Godkend

Ejer, admin, støtte og sideniveau tilskud holde hver holdkammerat inden for den præcise grænse deres rolle tillader.

03

Signér

Webhook trafik og API opkald er opfanget, HMAC-verificeret, spil-beskyttet, rate- begrænset og bundet til et arbejdsrum.

04

Revision

Sikkerhedsbegivenheder og registrerede AI eller admin handlinger lander i en Tamper- evident, arbejdsrums- scoped revision kæde.

OpsIQ -sikkerhedskontrolplan levende verifikation
Sikkerhedstilsyn Spørg om sikkerhed Hændelser
overvågning
Aktive IP -blokke12firewall nu
Autoblokeret · 7d38politik håndhævet
Mislykkede logins · 24h062 -identiteter
Højtrussels.7d04Gennemgang af de gennemgåede sessioner
Login angreb & blokke · sidste 14 dage
Begivenhedsfoder
Genopfrisk
Eksport
RisikoKildeSikkerhedsbegivenhedAfgørelseHvornår
Høj45.137.x.x
datacenter
Gentagne login-fejl
Overskridelse af tærsklen · IP/ CIDR-politikken
BlokeretNu
Revision102.89.x.x
bolig
Højtrusselsbesøgssession
bot + overtagelsessignaler
I kø2m
InfoOIDC
workspace IdP
Admin- sign- in lykkedes
rolle og arbejdsområde verificeret
Logget7m
KædeRevision
regnskabsbog
Kontrol af integriteten
tamper- evident kæde intakt
Gyldig9 m
Sikkerhedsudstyr, angreb, hændelser og integritetskontrol

Seneste blokeret angriber

Firewallen klassificerede kilden, krydsede den fejlbehæftede login-tærskel og tilføjede adressen til listen over aktive blokke.

IP: 45.137 xxklasse: datacenterresultat: blokeretkæde: verificeret
Levende kropsholdning

Vigtige handlinger efterlader beviser.

Registrerede AI-handlinger, admin ændringer og webhook leverancer kan registreres med skuespiller, IP, handling, resultat og godkendelse tilstand.

AI-handlinger loggetCSV eksportEjer-kun historieKæde verificeret
Underskrift

Alle samtaler viser sig.

HMAC signaturer, nonces, tidsstempler, scoped taster og valgfri IP allolister stoppe forfalsket eller genspillet trafik tidligt.

Hårdning

Bygget til dårlig trafik.

Mislykkedes login lockout, IP og CIDR blokeringer, bot scoring, sats grænser og account- overtagelse signaler holde trykket fra kernen.

Spænding

Hver anmodning bærer sin arbejdsrums grænse.

Workspace og site identifikatorer håndhæves gennem adgangskontrol, API-nøgle scope, stik ejerskab og revision ejerskab, holde en kundeanmodning fra at blive løst inden for en anden kundes kontekst.

Arbejdsområde Alphaomfang: alpha_7f...
Arbejdsrumstastenomfang: beacon_42...
Hovedtrækkene i arbejdsrummetomfang: core_19...
Ti forbundne lag

Sikkerhed alle steder data liv eller bevæger sig.

Underskrevet APIs & webkrogeScoped Bearer nøgler, IP allolister, HMAC- SHA256 raw- organ signaturer, tidsstempel og none replay beskyttelse, idempotens og nøgle rotation.
Kode- og forbindelsestillidBrugerdefineret kode iscenesat, godkendt, audible, reversibel og emergency- desable. Connector pakker tilføjer hash, signaturer, herkomst, statisk sikkerhed og kontrakt porte.
Anvendelse hærdningCSP rapport / håndhæve, CSR validering, outbound- request vagter, uploade karantæne, IP/ CIDR firewall, throttling og trussel scoring forsvare browser og server stier.
Beskeder & misbrugDelt e-mail, domæne og IP blokke, kendt kundebeskyttelse, lokale heuristik, tvetydige-besked AI gennemgang og restabel spam isolation beskytte supportkanaler.
AI-styringHver AI handling er en registreret kontrakt med erklæret omfang, roller og parametre. Risky skriver behov bekræftelse og off- contract output afvises.
RevisionsintegritetSikkerhed og registrerede handlinger poster kan bære skuespiller, rolle, IP, tid, parametre og resultat i en Tamper- evident kæde med verifikation, checkpoints og redaction regnskab.
Detektering og responsSikkerhedsoversigt, hændelsesfoder, angrebsoprindelse, journaler over hændelser, briefinger, svarnoter, advarsler og valgfri AI-analyse forbinder detektion, triage og opfølgning.
Posturering, direkte ansvarlig

Et kontrolfly, der kontrollerer sig selv.

OpsIQ 's AI kan ikke opfinde operationer. Hver handling, det kan tage, er en registreret kontrakt med erklæret omfang, roller og parametre, og noget off- contract afvises på hjernelaget før den når et endpoint. Risky skriver kræver eksplicit menneskelig bekræftelse. Du vælger udbyderen eller selvhostede implementering; datahåndtering følger, at udvalgte udbyder og implementering politik, mens OpsIQ ikke bruger arbejdsrumets indhold til at træne sine egne modeller.

Handling godkendelse gating. Risky skriver skal have en menneskelig bekræftelse.
Ingen off- kontrakt handlinger. Ukendt operation afvises ved hjernelaget.
Vælg din indsættelse: er en leverandør eller selv-vært, med sin datapolitik synlig for arbejdspladsen.
SIKKERHEDSPORTEN LEVENDE Hemmeligheder · bekræftet kryptering Two-faktor håndhævet Webkroge HMAC- signeret Revisionsret- er indlysende Adgang til arbejdsrum- scoped Lockout & hastighedsbegrænsning Kontrol af levende kontroldata
Loggetregistrerede AI-handlinger
0Tilladt kontraktmæssige foranstaltninger
dinmodel, nøgler og data
SynligLeverandørdatapolitik
Krypteret sikkerhedskopi og gendannelse

En forseglet fil. Hele installationen.

En fuld OpsIQ backup kan flytte eller gendanne installationen uden at vende sin mest følsomme materiale til et almindeligt arkiv. Arbejderen streams afgrænset stykker i en forseglet .opsiqx container, derefter gendanne verificerer filen, før import anvendes.

Genindspilning med kryptografisk bevis.

Arkivet bærer de beskyttede data, filer, konfiguration og hemmeligt materiale, der er nødvendige for en komplet cross-host opsving. En passrase- afledt nøgle forsegler det; bekræftede stykker afsløre ændring; valgfri oprindelse signering beviser, hvor den kom fra.

Hukommelse- hard unlockArgon2id øger omkostningerne ved hver passwords gæt før en stream-nøgle eksisterer.
Hver klump bekræftetXChaCha20- Poly1305 sekretrogen registrerer en ændret byte, mens den holder spidsværdien hukommelse afgrænset.
Oprindelse kan verificeresEn valgfri Ed25519 underskrift dækker den udfyldte forseglede fil.
Ufuldstændige midler afvistEt manglende slutmærke, forkert passfrase eller ændret arkiv giver ingen delvis gendannelse.
En halvforseglet udgang fjernes. En fejlfri åben fjerner den delvise destination. Systemet erstatter aldrig et uforseglet arkiv.
Forseglet backup job · kørerArbejderskive 18 / 24
Streaming og autentificeringFuld installationsgendannelse sæt
72%
01
Arbejdsrums dataSkema + afgrænset databaserækker
forseglet
02
Beskyttede filerUploads og installeringsejede aktiver
streaming
03
Indstilling + hemmelighederGenopretningsmateriale forbliver inde i cifertekst
i kø
04
Manifest + finale tagFuldstændighed gate før gendannelse
venter
NøgleafledningArgon2idHukommelse- hårdt, per- arkivsalt
Autentificeret strømXChaCha20- poly1305Hovedbundne metadata + chunk tags
OprindelseEd25519Fakultativ aftagelig oprindelsesignaturer
. opsiqx
opsiq-full-backup.opsiqxTilstand 0600 · bounded-memory stream · retablerease pre flight
Verificér før import
header authenticated · archive metadata bound chunk stream valid · final tag present origin verified · Ed25519 signature accepted restore is still preflight only · import not applied
AUTENTICERING AF KUNKEKÆRLIGGØRELSE AF ENDELIG TAGKONTROL AF RESTARING AF INPUT
Et blik

Den fulde sikkerhed værktøjskasse.

En komplet kontrol overflade for identitet, kode, data, APIs, konnektorer, AI, kundekanaler og hændelse svar. Bygget til en alvorlig virksomhed gennemgang, ikke en checkliste af login funktioner.

Databeskyttelse

  • Autentificeret kryptering til lagrede hemmeligheder.
  • Installation- bundet nøglemateriale og unikke nonces.
  • Redaced hemmelige grænseflader og live rotation.
  • Deployment-specifik bopæl og fastholdelse.

Grænse for arbejdsområde

  • Arbejdsområde og lokalitet-opfanget adgang kontrol.
  • Arbejdsrum- låste API nøgler og stik ejerskab.
  • Ejerskab af revision udført med alle relevante optegnelser.

Underskrevet I / O

  • HMAC-SHA256 over rå webhook kroppe.
  • Tidsstempel og nøgenspil beskyttelse.
  • Scoped API nøgler med IP allolister og rotation.

Program og browser forsvar

  • IP/ CIDR firewall, fejl- login lockout og trussel scoring.
  • CSP rapport / håndhæve og CSR validering.
  • MIME-opmærksom upload karantæne og fjernbetjening-hente grænser.
  • Outbound- request controls reducerer SSRF og usikker destinationsrisiko.

Forsyningskæde til kode og stik

  • Stage, godkende, afvise, deaktivere og rulle tilbage brugerdefineret kode.
  • Separat administrere og godkende tilladelser med nøddeaktivere.
  • Pakkehash og underskrifter; Ed25519 provenance når de er til stede.
  • Statisk sikkerhed, kontraktoverensstemmelse og tidshorisonter.

Beskyttelse mod meddelelser og misbrug

  • Delte e-mail, domæne og IP blockbeslutninger.
  • Kendte kunde vagt beskytter legitime billet historie.
  • Lokale heuristik først; AI anmeldelser tvetydige new- afsender mail.
  • Honeypot, sats grænser, dispositable-e-mail og udfordring kontrol.

AI sikkerhed

  • Kun registrerede kontrakter.
  • Menneskelig bekræftelse på risikable skrifter.
  • Datahåndteringspolitikken for udbyderen er fortsat synlig.
  • Registrerede handlingsresultater og godkendelse kan registreres.

Revision og reaktion

  • Tamper- evident revisionskæde med CSV og JSON eksport.
  • Sikkerhedsrelaterede event filtre efter skuespiller, handling, IP og risiko.
  • Integritetskontrol, kontrolpunkter og bogholderi med lovbestemt redhandling.
  • Angreb, oprindelse, hændelsesoptegnelser, svarnoter og advarsler.

AI-sikkerhedsanalytiker

  • Verikt chips og forklare om mistænkelige IPs.
  • Hændelsesbriefinger, daglig fordøje og ugentlig kropsundersøgelse.
  • 0- token block politikker med opt- in, guardrailed autopilot.
Sikkerhedsposition

Hvor OpsIQ står i dag.

Ærlig status: hvad er live, hvad er justeret, og hvad er på køreplanen. Ingen lånte badges, ingen certificering krav vi ikke holder.

Kontrollen er i live, hvor de beskytter produktet i dag.

Køreplanen er udråbt separat, så sikkerhedshold kan se forskellen mellem de anvendte kontroller og fremtidige certificeringer på et øjeblik.

Levendeproduktkontrol Verificeretrevisionsintegritet 2Køreplanselementer

Levende betjeningsorganer

Autentificeret hemmelig lagringInstallation- bundet nøglemateriale, unikke nonces, redaction og rotation.Levende
Two-faktor og SSOTOTP, gendannelseskoder, OIDC eller SAML SSO, SCIM proviantering og stedbestemmelse.Levende
Rolebaseret adgangEjer, admin, support og per- side tilladelse tilskud.Levende
Tamper- indlysende revisionHashkædeverifikation, sikkerhedshændelser, registrerede handlinger og eksport.Levende
Signerede webkroge og API nøglerHMAC-SHA256, genspil beskyttelse, scoped nøgler og sats grænser.Levende
Adgang til arbejdsrum- scopedArbejdsområde / lokalitetskontrol, nøgleområder, sammenkoblingsejerskab og revisionsejerskab.Levende
Firewall og lockoutIP/ CIDR blokerende, fejl- login lockout og trussel scoring.Levende
AI-sikkerhedsanalytikerVerdicts, hændelsesbriefinger, fordøje, posturcheck og 0- token politikker. Opt- in.Levende
PrivatlivsaktiviteterDPA støtte DSAR værktøj, samtykkeoptegnelser og konfigurerbare arbejdsgange til opbevaring.Levende
PrivatlivsaktiviteterDSAR arbejdsgangeAutentificerede hemmelighederTamper- indlysende revisionHMAC-SHA256Adgang til arbejdsrum- scopedSOC 2 køreplanISO 27001 køreplan
Operationer og forsvar

Når noget er slukket, Du holder styr på det.

Vide, hvem der banker på, frigive en låst holdkammerat med et klik, og se platformen vogte sit eget helbred, hvert træk logget.

IP -efterretninger

Alle adresser, der er klassificeret og vurderet på risiko.

OpsIQ tæller ikke kun dårlige logins; det fortæller dig hvilken slags af adresse rammer dig. Hver IP er klassificeret som bolig, delt, datacenter eller intern, så gives en 0-100 trusselsscore fra bot og overtagelsessignaler på den besøgende rejse. Datacenter intervaller hamring din login form ser meget anderledes end en kunde på hjemmet bredbånd, og din lockout tærskler kan behandle dem forskelligt.

IP klassificering: bolig, delt, datacenter eller intern, dukkede op på hver begivenhed.
0-100 trusselsscore: bot og account- overtagelse signaler, alt ≥50 fremhævet.
One- klik forbud. Bloker hver IP på en mistænkelig session fra en enkelt knap.
Rejsetid: hver fejl- login forsøg genspillet som sin egen gentænkelige spor.
Levende IP INDSIGT 86.142.10.4 OPHOLDSTILLADELSE 18 45.137.21.88 Datacenter 92 BLOK 10.0.4.12 INTERNE 02 Treatscoren ≥ 50 fremhævet · 0 = betroet · 100 = fjendtlig
Hændelsesrespons

Hold styr på det, når noget er slukket.

Når en holdkammerat bliver låst ude, du frigive dem i et klik, uden at vente på en timer. Sweep aktive failed- login tællere i bulk efter en hændelse, søge den fulde failed- login historie at undersøge, og bulk- delete stale optegnelser, når det er løst. Hver udgivelse, nulstilles og sletning er selv skrevet til revisionsloggen, så oprydning er lige så ansvarlig som bruddet.

Manuel lockout-udløsning. Ryd en låst admin eller IP øjeblikkeligt, ingen timer vente.
Aktivt modspil overvågning. Se hver levende fejl- login tæller på et øjeblik.
& Søg i & historik: Gennemsøg hele forsøget.
Slettet historie. Udrensning løst poster; sletning er logget også.
Levende FAILED-LOGIN COUNTRE [email protected] 5 / 5 · LOCKED 0/5 · udgivet EMNE 2 - 94.21.x.x3/5 aktiv0/5 klar 203.0.x.x2/5 aktiv0/5 klar Bulk- nulstillingstællere Udgivelses- & nulstil optaget Revisionsaktør · tidsstempel · begrundelse
Systembeskyttelse

Platformen ser sin egen sundhed.

Ud over omkredsen, OpsIQ beskytter sin egen integritet. En underskrevet licens kontrol holder installationen ægte, bygget-i sundhed diagnostik overflade et live øjebliksbillede af platformens vitale tegn, og frontend JavaScript fejl er fanget server- side så en brudt udgivelse viser sig i dit dashboard i stedet for lydløst at svigte på en kundes skærm.

Licens integritet. Underskrevet validering holder installationen ægte og manipulerende-indlysende.
Sundhedsdiagnostik: et direkte øjebliksbillede af platformens vitale tegn, på forespørgsel.
JavaScript fejlregistrering. Front- end fejl logget server- side, ikke tabt på klienten.
Hemmeligheder uden for web root: config og nøgler aldrig serveret af web-niveau.
Levende SYSTEM SUNDHED Licens gyldig Underskrevet ægte DIAGNOSTIK JS fejlopfangning SERVERSIDE TypeError: udefineret er ikke en funktioncheckout. js:42 · Safari 17 · fanget Referencefejl: opsiq er ikke defineretwidget. js:8 · Chrome 124 · fanget Lov afvisning behandletapp. js:120 · Firefox 126 · fanget TypeError: udefineret er ikke en funktioncheckout. js:42 · Safari 17 · fanget
AI-sikkerhedsanalytiker

Ikke bare optaget. Forstået.

Den opt- in analytiker forvandler identitet, misbrug og revision signaler til en forsvarlig hændelse fortælling, uden at indtaste anmodningen sti eller tage irreversible handling.

01 · OBSERVELæs beviserneIdentitet, IP, anmodning og revision signaler forblive tilsluttet.
02 · KORRELATByg hændelsenHændelser bliver til en tidslinje i stedet for alarmstøj.
03 · EXPLANIENVis ræsonnementetTillid, dokumentation og politiske sammenhænge er stadig synlige.
04 · PROPOSETilbyd et sikkert næste trækReversible foranstaltninger afventer godkendelse og er fortsat revideret.
Bevogtet intelligens

AI forklarer den usikre kant. Politik holder kontrol.

Deterministisk scoring forbliver den første linje af forsvaret. Modellen bliver kun spurgt, når fortolkningen hjælper: en tvetydig IP, en ny hændelse eller en daglig holdning kort. Relaterede enheder batch i én gennemgang, kendelser caches, og et hårdt månedligt budget bor i AI Config. Hvis dette budget er nået, blokering, lockouts og advarsler fortsætter under deterministiske politik.

Nul AI i den varme sti Verdikt cachet 24h Egne budgetlofter Alle reviderede foranstaltninger
Live dom AI-dom med gevind 45.137.21.88 FJENDSKE · 92% Datacenter IP · 41 mislykkedes logins · 12 kontonavne forsøgt. Blok 24h Ur Udgivelse 86.142.10.4 BENIGN · 96% Plejehjem · kendt kunde · normal browsing. Serveret fra cache · no AI call · 0 tokens
Forklarende

Veriktér chips + Forklar

Blokeret IP og fejl- login rækker viser godartet, mistænkelig eller fjendtlig tillid. Forklar åbner de anvendte fakta, årsagen, og one- klik Block eller Release. Cachede anmeldelser forblive gratis.

Clustered

Hændelsesbriefinger

Relaterede begivenheder bliver en historie: login bølger, URL scanninger og auto-blok sprængninger. Hver hændelse får en sley-engelsk tidslinje, et næste træk, og igangværende angreb fold ind i samme sag.

Daglig

Daglig digteComment

En morgen recap sammenligner i går med din baseline, lister nye blokke og hændelser, så fremhæver den enkelte handling værd at gøre i dag. Stille dage returnere alle klar på nul tokens.

Hårdning

Ugentlig kontrol af kropsholdning

En mandag tjekliste overflader administrerer uden 2FA, løs lockout tærskler og deaktiveret advarsler. Hvert punkt omfatter sværhedsgrad, indsats, og det nøjagtige fix til at godkende eller tildele.

Spørg

Spørg om sikkerhed

Spørg, hvorfor en IP blev blokeret, hvad der ændrede sig natten over, eller hvad man skal hærde først. Svar kommer fra live security state; dyb server arbejdsruter til admin engineering, aldrig gættet.

Opt- in

Autopilot for politik

Foreslår reversible blokeregler med Chal- eller Kassér kort og live hittællere. Autopilot forbliver opt- in, tids- begrænset, udjævnet, undoable, og aldrig mål delt / mobile intervaller.

Det kan aldrig løbe vildt.

Analytikeren foreslår, klynger og (kun med autopilot på) anvender reversible blokke. Det kan ikke slette data, ændre indstillinger, røre ved revisionsbogen eller gøre et permanent forbud; hver registreret analytiker handling er skrevet til den Tamper- indlysende revision kæde.

0AI opkald i anmodningen sti
24tdomfældningskache pr. enhed
≤/24bredest uovervåget blok
Loggetregistrerede analytikeraktioner
Fuld funktionsliste

Alt i Sikkerhed.

★ markerer en stand- out.

FunktionHvad det gør
Godkendelse
Two- faktor (TOTP)Per- admin RFC-6238 to- faktor for Google Authenticator, 1Password, Authy eller enhver kompatibel app.
EngangsgendannelseskoderRegelmæssigt backup koder så en tabt enhed aldrig låse dig ud for evigt.
OIDC-enkeltsignal- onTilslut en godkendt virksomhedsidentitet udbyder og bevare password adgang, hvor politik tillader det.
SAML 2.0single sign-onStøtte SAML-talende identitetsudbydere med domæne politik og certifikat konfiguration.
SCIM provisionsmidlerAutomatisk admin oprette og deaktivere fra din IdP; hver ændring logget.
AdgangskodepolitikSæt minimumskrav for nyligt oprettede eller ændrede adgangskoder.
Screening af Breached- passwordValgfrit Har jeg været pwned screening bruger k- anonymitet: kun en kort hash præfiks forlader serveren, aldrig adgangskoden.
KontospærringBeskyt en konto, når kreditnotaer udstopper roterer på tværs af kilden IPs.
Kontrol ved startKræve ny adgangskode bekræftelse før farlige handlinger, med en kortlivede verifikationsvindue.
Nyhed - enhed advarsler og tilbagekaldelseE-mail og in-app advarer overflade ukendte signaler, så autoriserede administratorer kan gennemgå og tilbagekalde enheder.
reCAPTCHA ved loginValgfri bot udfordring på signal- i form for at bremse automatiserede angreb.
Hårdning
Mislykkedes at logge på ★Rullende fejltællere trip en automatisk IP lockout, når tærsklen er overskredet.
IP& CIDR blokering★Bloker en enkelt adresse eller et helt område i hånden; forbyder at sprede sig på tværs af en session.
IPklassifikation★ NYTHver adresse mærket bolig, delt, datacenter eller intern på hver begivenhed.
Trussel scoring0-100 bot og account- overtagelse score; alt ≥50 er fremhævet.
Begrænsning af taksterneFølsomme og offentlige krav overflader kan blive kvalt mod brutal kraft og misbrug.
Indhold SikkerhedspolitikReport- only and enforcement modes help control scripts, frames, connections and browserside injection risk.
Validering af CSRStats- skiftende browseranmodninger bruge token og header validering.
Upload karantæneUbetroede filer er isoleret og kontrolleres, før de slutter sig til en betroet workflow.
Kontrol med misbrug af portalerHoneypot, sats grænser, disposisable-e-mail blokering og reCAPTCHA eller Turnstile kan beskytte offentlige støtte indlæg.
Sikkerhedsstillelse for kodning og tilslutning
Brugerdefineret kodestyring ★Brugerdefinerede JavaScript revisioner kan iscenesættes, godkendes eller afvises separat, deaktiveres og rulles tilbage.
NøddeaktiveringDeaktivér styret brugerdefineret kode uden at slette sin revision historie eller miste rollback sti.
Pakkehashs og underskrifterConnector-arkiver verificerer filintegriteten og pakkesignaturerne før installation.
Ed25519 herkomstForetag kryptografisk bevis for pakkeoprindelse, når en forbindelse leverer det.
Statisk sikkerhedsscanningUploadede arkiver inspiceres og usikre eksekverbare mønstre afvises, før filer er begået.
KontraktoverensstemmelseManifest, håndterende, indstillinger, dokumentation og erklærede kapaciteter passerer en delt registreringsdatabase gate.
TilkørselspolitikLeast-privilege scope, bekræftelse, tørre løb, idemagency kontrakter og revision optegnelser styrer stik udførelse.
Beskeder & misbrugssikkerhed
Delte blokkurserE-mail, domæne og IP blokke beskytter de relevante støtteflader fra et politisk lag.
Kendte kunde vagtRigtige kundebillettavler undgår at blive screenet som en ukendt spam sender.
AI Spam Detector ★Lokale heuristik håndtere klare sager først; modellen gennemgår tvetydige new- sender beskeder kun når det er nødvendigt.
Rådgivende eller selvstændig fremgangsmådeVælg om mistænkelige meddelelser foreslås til gennemgang eller flyttes under den indstillede politik.
Resistent spam-isoleringMistænkte spam forbliver læsbar og kan genses, så operatørerne kan gendanne en falsk positiv.
Provider- åben politikHvis den valgfrie model gennemgang ikke er tilgængelig, leveres der ikke stille og roligt.
Godkendelse
Rolebaseret adgangskontrolEjer, admin og støtte roller, så hver person ser kun, hvad deres job har brug for.
Tilskud til per- siders tilladelse NYTTildel eller fjern individuelle admin-sider pr. holdkammerat for fine- kornet adgang.
BekræftelsespolitikEn handling, der gør det nødvendigt at bekræfte et udtrykkeligt skridt i følsomme operationer.
Databeskyttelse
Arbejdsområde-opfanget adgang ★Arbejdsområde og lokalitetsidentifikatorer, nøgleområder, ejerskabsforbindelser og revisionsejendomsrejser med beskyttede operationer.
Autentificeret hemmelig lagringFølsomme integrationsværdier bruger autentificeret kryptering med installeringsbundet nøglemateriale og en unik nonce.
Hemmelig reaction & rotationGemte værdier er maskeret i grænseflader og kan udskiftes uden at udsætte den gemte klartekst.
Beskyttede programnøglerInstallationshemmeligheder holdes uden for offentlige webstier og returneres ikke gennem almindelige API svar.
Sikkerhedskopi og gendannelsessikkerhed
Forseglet .opsiqx arkiv ★Pakke en fuld installation opsving sæt inde i en OpsIQ-specifikke krypterede container.
Argon2id- nøglerygtningEn unik salt og memory-hard password hashing afleder per- arkiv stream nøgle.
Autentificeret sekretrånestrømXChaCha20- Poly1305 autentificerer metadata og hver afgrænset stykke mens den maksimale hukommelse kontrolleres.
Valgfri Ed25519 provenanceEn adskilt signatur kan bevise, at den forseglede fil stammer fra signaturinstallationen.
Truncation- fatal gendannelseForkert passfrase, ændrede bytes eller et manglende slutmærke fjerne delvis output og stoppe import.
Arbejdsdrevne backupjobStore sikkerhedskopier fremskridt i afgrænset skiver og afsløre status i stedet for at besætte en lang web-anmodning.
API sikkerhed
Signerede webkroge ★HMAC-SHA256 over rå krop med tidsstempel og nonce replay beskyttelse, begge retninger.
Scoped API nøglerArbejdsrum- låste nøgler i alle, Read- kun eller begrænset tilladelse tilstande.
IP tilloadlist på nøglerBegræns en nøgle til specifikke IPs eller CIDR intervaller, så en lækket nøgle er stadig ubrugelig andre steder.
Nøglerotation og tilbagekaldelseRotér eller tilbagekalder enhver nøgle med det samme; hemmelige nøgler returneres aldrig igen efter oprettelse.
Grænser for per- timeHver nøgle bærer sit eget budget til at begrænse misbrug.
Revision
Tamper- evident revisionskæde ★Sikkerhed og registrerede handling optegnelser kan bære skuespiller, rolle, IP, tid, handling og resultere i en kontrollerbar hash kæde.
Kædeverifikation og kontrolpunkterVerificer bogholderiets kontinuitet, opret integritetskontrolpunkter og konto for godkendte redactions.
CSV / JSON eksportHåndrevisorer hele sporet i et bærbart format.
FiltreringSkær loggen af handling, skuespiller, dato eller risiko for at finde præcis, hvad du har brug for.
SikkerhedsbegivenhederSignal- ins, 2FA, tilladelse og SCIM ændringer er alle optaget som begivenheder.
Mislykkedes at logge ind på rejse tidslinje ★Ethvert forsøg på at få en konto genspillet som sin egen rejse.
Lockout og counter overvågning NYTSe alle levende fejl- login counter og aktiv lockout på et øjeblik.
Søgning efter login i historikken mislykkedes NYTSøg i hele historien om login forsøg på at undersøge en hændelse.
Hændelsesrespons
Manuel lockout frigivelse NYTRyd en låst admin eller IP med et enkelt klik uden at vente på en timer.
Vægttællernulstilling NYTSweep alle aktive fejl- login tællere klar efter en hændelse.
Udtagelse af bulk historik NYTUdrensning løst fejl- login poster i bulk; sletning selv er logget.
Installation selv -IPVagt★Installationens egen IPv4 og IPv6 er udelukket fra angrebsklassificering, skanning og automatiske blokbølger.
Systembeskyttelse
Licensets integritetUnderskrevet validering holder installationen ægte og manipulerende-indlysende.
Sundhedsdiagnostik NYTEt direkte billede af platformens vitale tegn, på bestilling.
JavaScript fejlregistrering NYTFront- end fejl er logget serverside i stedet for lydløst at svigte på en kundes skærm.
Udgående forespørgsel vagtFjernopkald er begrænset til at reducere SSRF og usikre destination risiko.
ForbindelsessikkerhedssynkratSikkerhedsblokkens beslutninger kan synkroniseres med kompatible forbundne systemer.
AI sikkerhed
Aktionskontrakter ★AI kan kun påberåbe sig registrerede operationer med erklæret omfang, roller og parametre.
Ingen kontraktmæssige søgsmålUkendt operation afvises ved hjernelaget, før de når et endepunkt.
Menneskelig godkendelse af risikable skriverierFølsomme handlinger kræver altid en udtrykkelig menneskelig bekræftelse.
Registrerede AI-handlinger logget ★Der kan sendes dokumentation for gennemførelsen, resultatet og godkendelsen til revisionssporet.
Udbyderpolitikkens synlighedDatabehandling følger AI-udbyder og implementering udvalgt af arbejdsrummet.
Overholdelse & admin
Dataresidence & opbevaringCloud placering og opbevaring følge workspace service konfiguration; selvhostede data forbliver i den valgte implementering.
Ejer-kun revisionsadgangDen fulde AI historie revision log er begrænset til arbejdsrumsejeren.
PrivatlivsaktiviteterDPA støtte DSAR eksportere / slette værktøj, samtykke optegnelser og konfigurerbare retention arbejdsgange.
Brugerstyring til Admin NYTInviter, rolle, deaktivere og revidere hver admin fra én konsol.
Afdelingens ledelse NYTArranger teams i afdelinger med egen adgang og routing.
Til dit sikkerhedsteam

Almindelig Spørgsmål De vil spørge.

No. AI opkald ramte den model udbyder, du vælger (Anthropic, OpenAI, Gemini, Grok eller selvhostede) med live samtale kontekst kun. Provider standard data håndtering gælder; de fleste ikke træne på API trafik som standard.
Cloud placering og opbevaring afhænger af den service konfiguration aftalt for dit arbejdsområde. En selvvært implementering holder sine data, hvor du installerer OpsIQ.
Følsomme værdier bruger autentificeret kryptering med installeringsbundet nøglemateriale og en unik nonke. Gemte hemmeligheder redigeres i grænsefladen og kan roteres uden at udsætte den lagrede klartekst.
Ja. Konto → Privatliv giver selvbetjening eksport og sletning kontrol, og autoriserede operatører kan bruge slette arbejdsgang. Sletning selv forbliver ansvarlig gennem revisionskæden og lovbestemt-redaction register.
Eksportér, sletning og backup- rolloff timing følger service konfiguration eller kunde kontrakt. Spørg salg for den nøjagtige politik, der gælder for den implementering, du er at evaluere.
Brug den sikkerhedskontakt, der er offentliggjort i /.well-known/security.txteller åbn kontaktside og vælge den sikkerhedsrute. Nuværende sikkerhedsbeviser kan diskuteres under en leverandør gennemgang.
Ikke endnu. OpsIQ omfatter autentificeret hemmelig opbevaring, RBAC, Tamper- evident revision kæder, underskrevet I / O og workspace- scoped kontroller i dag. SOC 2 Type II og ISO 27001 forblive køreplansposter; vi kræver ikke certificeringer, vi ikke holder.
Støtteberettigede installationer kan forbinde OIDC eller SAML enkelt signatur på og brug SCIM livscyklushensættelser. Identitetspolitik, domæneregler og provisionsbegivenheder forbliver synlige for autoriserede operatører og registreres til revision. Self- hostede installationer konfigurere deres egen IdP.
Brugerdefinerede JavaScript revisioner kan iscenesættes, godkendes eller afvises separat, deaktiveres og rulles tilbage. Connector-arkiver passerer integritet, herkomst, statisk sikkerhed og kontraktkontrol før runtime scopes, verifikationer, tørløb og auditkontrol gælder.
En forseglet .opsiqx arkiv bruger Argon2id nøgle afledning og XChaCha20- Poly1305 godkendt streaming. Valgfri Ed25519 provenance kontrollerer oprindelse, og en ændret, forkert ulåst eller trunkeret arkiv afvises før import gælder noget. Backup job kører i afgrænset arbejdstager skiver så en stor installation ikke afhænger af en lang web-anmodning.
AI kan kun påberåbe sig Indgåede aftaler, hver med et erklæret omfang, tilladte roller og parametre. Alt off- kontrakt afvises på hjernelaget, før det når et endepunkt, og risikable skriver kræver en udtrykkelig menneskelig bekræftelse. Hver handling det gør, er registreret i revisionsloggen med det menneske, der godkendte det.