Authentifizierend
TOTP Zwei-Faktor oder OIDC SSO beweist, wer klopft. SCIM Provisionen und deaktiviert Administratoren direkt aus Ihrem IdP.
OpsIQ basiert auf einem Prinzip: Eine KI, die an Ihr Unternehmen schreiben kann, muss zuerst um Erlaubnis bitten. Jede Anfrage wird verifiziert, jede Aktion wird vertraglich vereinbart, in den Umfang gezogen, signiert, rollengeprüft und auditiert. Keine Abkürzungen, keine Überraschungen, keine Off-Policy-Operationen.
Nur die richtigen Leute kommen rein, und sobald sie drin sind, ist jede Bewegung auf dem Protokoll. Jeder Administrator aktiviert TOTP-Zwei-Faktor (Google Authenticator, 1Password, Authy, jede RFC-6238-App); Business und Enterprise fügen OIDC-Single-Anmelder und SCIMAuto-Provisioning hinzu, so dass Joiner und Leaver direkt von Ihrem IdP fließen. Brute-Force-Versuche werden in die automatische Sperrung gedrosselt und jede Anmeldung, Berechtigung und SCIM Änderung wird aufgezeichnet.
TOTP Zwei-Faktor oder OIDC SSO beweist, wer klopft. SCIM Provisionen und deaktiviert Administratoren direkt aus Ihrem IdP.
Besitzer / Administrator / Support Rollen plus pro Seite Zuschüsse bedeuten, dass jede Person genau das erreicht, was ihre Arbeit braucht, nicht mehr.
Jede Anmeldung, Berechtigungsänderung und Schreib (Mensch oder KI) landet in einem reinen Append-Log mit Akteur, IP, Zeit und Ergebnis.
Jede Anfrage bewegt sich durch die gleiche Sicherheitschoreografie: Identität beweisen, Autorität beweisen, den Pfad unterschreiben, die Daten versiegeln. Das Ergebnis ist eine Plattform, die sich schnell anfühlt, ohne jemals beiläufig über den Zugang zu werden.
TOTP-Zwei-Faktoren, OIDC SSO und SCIM Joiner/Leaver-Flows überprüfen, wer eintritt, bevor eine Administratoroberfläche geöffnet wird.
Besitzer, Administrator, Support und Zuschüsse auf Seitenebene halten jeden Teamkollegen innerhalb der genauen Grenze, die seine Rolle zulässt.
Webhook-Traffic und API-Aufrufe sind scoped, HMAC-verifiziert, replaygeschützt, ratenbegrenzt und an einen Arbeitsbereich gebunden.
Jedes menschliche Schreiben, jede KI-Aktion, jede Berechtigungsänderung und jedes Sicherheitsereignis landet in einem reinen Audit-Stream für Anhänge.
Webhook Signing Key Rotation wird mit Akteur, Rolle, IP, Zeitstempel, Rohparameter Hash, Ergebnis und Trace ID beibehalten.
KI-Aktionen, Admin-Änderungen und Webhook-Lieferungen werden mit Akteur, IP, Aktion, Ergebnis und Genehmigungszustand aufgezeichnet.
HMAC-Signaturen, Nonces, Zeitstempel, Scoped-Tasten und optionale IP-Erlaubnislisten stoppen gefälschten oder wiederholten Datenverkehr vorzeitig.
Fehlgeschlagene Login-Lockout, IP und CIDR-Blockierung, Bot-Scoring, Ratenbegrenzungen und Kontoübernahmesignale halten den Druck vom Kern fern.
Jeder Cloud-Arbeitsbereich hat seine eigene Mandantengrenze und einen eigenen Verschlüsselungsschlüssel. Eine Anfrage von einem Arbeitsbereich kann keinen anderen Arbeitsbereich lesen, schreiben oder entschlüsseln, selbst wenn jemand auf die Rohdatenbank starrt.
AES-256 envelope encryption at rest, TLS 1.3 in flight, per-tenant key separation. Secrets sealed: never logged, never re-fetched via API.
TOTP two-factor on every account, OIDC SSO and SCIM on Business+. Owner / admin / support / custom roles with per-action gating.
HMAC-SHA256 over the raw body. Replay protection via timestamp + nonce. Idempotency keys on writes. Per-connector secrets you can rotate live.
Die KI von OpsIQ kann keine Operationen erfinden. Jede Aktion, die sie ausführen kann, ist ein registrierter Vertrag mit deklariertem Umfang, Rollen und Parametern, und alles, was außerhalb des Vertrags liegt, wird in der Gehirnschicht abgelehnt, bevor es einen Endpunkt erreicht. Risky Writes erfordern immer eine explizite menschliche Bestätigung. Sie wählen Ihr Modell (Anthropic, OpenAI, Gemini, Grok oder selbst gehostet) und Ihre Gespräche werden niemals zum Trainieren von Modellen verwendet.
Eine vollständige Kontrolloberfläche für Identität, Daten, Edge Traffic, KI-Sicherheit und Incident Response. Dicht genug für eine Sicherheitsüberprüfung, poliert genug für die Produktseite.
Ehrlicher Status: was ist live, was ist ausgerichtet und was steht auf der Roadmap. Keine geliehenen Abzeichen, keine Zertifizierungsansprüche, die wir nicht haben.
Wissen Sie, wer klopft, lassen Sie einen gesperrten Teamkollegen mit einem Klick frei und beobachten Sie, wie die Plattform ihre eigene Gesundheit schützt, jede Bewegung wird protokolliert.
OpsIQ zählt nicht nur schlechte Logins; es sagt Ihnen welche Art von Jede IP wird als Wohn-, geteiltes, Rechenzentrum oder intern klassifiziert und erhält dann einen 0–100 Threat Score von Bot- und Übernahmesignalen auf der Besucherreise. Datacenter-Bereiche, die Ihr Anmeldeformular hämmern, sehen sehr unterschiedlich aus als ein Kunde auf dem heimischen Breitband, und Ihre Sperrschwellen können sie anders behandeln.
Wenn ein Teamkollege ausgesperrt wird, lässt man ihn mit einem Klick frei, ohne auf einen Timer zu warten. Aktive fehlgeschlagene Login-Zähler nach einem Vorfall in großen Mengen durchsuchen, den vollständigen fehlgeschlagenen Login-Verlauf untersuchen und veraltete Datensätze in großen Mengen löschen, sobald sie gelöst sind. Jede Veröffentlichung, Zurücksetzen und Löschen wird selbst in das Auditprotokoll geschrieben, so dass die Bereinigung genauso rechenschaftspflichtig ist wie der Verstoß.
Über den Umfang hinaus schützt OpsIQ seine eigene Integrität. Eine signierte Lizenzprüfung hält die Installation auf einer echten, eingebauten Gesundheitsdiagnostik-Oberfläche, eine Live-Schnappschussaufnahme der Vitalfunktionen der Plattform, und Front-End-Fehler JavaScript werden serverseitig erfasst, so dass eine defekte Version in Ihrem Dashboard erscheint, anstatt stillschweigend auf dem Bildschirm eines Kunden zu scheitern.
Jede andere Seite auf dieser Liste zeigt, was passiert ist. Der Opt-in AI-Sicherheitsanalyst liest diese Signale und sagt Ihnen, was sie bedeuten, was zu tun ist, und (nur wenn Sie es zulassen) macht den reversiblen Teil für Sie. Es ist so gebaut, dass es fast nichts kostet: Es läuft nie im Besucheranforderungspfad, offensichtliche Fälle werden durch deterministische Regeln ohne KI-Aufruf geregelt, Urteile werden zwischengespeichert, und seine beste Ausgabe ist eine einfache Blockregel, die dann für immer bei Null Token durchsetzt.
Deterministisches Scoring bleibt die erste Verteidigungslinie, genau wie zuvor. Das Modell wird nur gefragt, wenn es tatsächlich hilft: ein mehrdeutiges IP, ein neuer Vorfall, der Morgenverdau. Mehrdeutige Entitäten werden in einem Anruf zusammengefasst, so dass eine Welle von Angreifern zusammen gelesen wird, nicht eine Anfrage nach der anderen. Sein eigenes monatliches Budget lebt in AI Config, und wenn es jemals erreicht wird, fällt der Analyst leise zu deterministischen Lesungen zurück. Blockieren, Aussperrungen und Warnungen hängen nie davon ab.
Blocked IPs und Failed Logins erhalten einen gutartigen / verdächtigen / feindlichen Chip mit einem Konfidenz-Score. Explain öffnet die Argumentation, die verwendeten Fakten und Ein-Klick-Block oder Release. Cached, also ist das erneute Überprüfen eines IP kostenlos.
Ähnliche Ereignisse häufen sich in einer Geschichte: eine Anmeldewelle, ein URL-Scan, ein Autoblock-Burst. Jeder neue Vorfall erhält eine einfache englische Zeitleiste und einen empfohlenen nächsten Schritt. Laufende Angriffe falten sich zum selben Vorfall.
Jeden Morgen eine Zusammenfassung: Gestern gegen Ihre Grundlinie, neue Blöcke, Vorfälle und das Einzige, was es wert ist, heute zu tun. An einem ruhigen Tag sagt es einfach alles klar, und dieser Check kostet null Token.
Eine Checkliste für Montagshärten: Administratoren ohne 2FA, eine Sperrschwelle, die großzügig gegenüber Ihrem realen Angriffsvolumen aussieht, Warnungen ausgeschaltet. Jeder Gegenstand trägt einen Schweregrad, ein Aufwandslabel und die genaue Korrektur.
Fragen Sie, warum ein IP blockiert wurde oder was zuerst ausgehärtet werden soll, und es antwortet aus Ihrem Live-Sicherheitszustand. Tiefe Serverarbeit wird an den Admin Engineer Chat übergeben, nie erraten.
Der Analyst schlägt konkrete Blockregeln als Approve / Dismiss-Karten vor, die mit einem Live-Hit-Zähler Null-Token durchsetzen. Optionaler Autopilot genehmigt nur das sicherste: reversibel, zeitlich begrenzt, Single IPs oder Bereiche nicht breiter als /24,, niemals geteilt oder mobil, begrenzt pro Stunde, immer undoable.
Der Analyst schlägt vor, Cluster und (nur mit Autopilot ein) reversible Blöcke an. Er kann niemals Daten löschen, Einstellungen ändern, das Audit-Ledger berühren oder ein dauerhaftes Verbot vornehmen, und jede Aktion, die er durchführt, wird in dasselbe Anhangprotokoll geschrieben wie alles andere.
Jede Fähigkeit, gruppiert. ★ markiert ein Herausragend.
| Merkmal | Was sie tut |
|---|---|
| Authentifizierung | |
| Zwei-Faktoren (TOTP) | Pro-Admin RFC-6238 Zwei-Faktoren für Google Authenticator, 1Password, Authy oder eine kompatible App. |
| Einweg-Wiederherstellungscodes | Regenerierbare Backup-Codes, so dass ein verlorenes Gerät Sie niemals für immer aussperrt. |
| OIDC Single Sign-on | Bringen Sie Ihren eigenen Identitätsanbieter mit auf Business- und Enterprise-Pläne. |
| SCIM Provisionierung | Automatischer Administrator erstellt und deaktiviert von Ihrem IdP; jede Änderung wird protokolliert. |
| reCAPTCHA beim Login | Optionale Bot-Herausforderung auf dem Anmeldeformular, um automatisierte Angriffe zu verlangsamen. |
| Härtung | |
| Fehlgeschlagen-Login Lockout ★ | Rolling Failure Counters lösen eine automatische IP Sperrung aus, sobald der Schwellenwert überschritten wird. |
| IP & CIDR Blockierung | Blockieren Sie eine einzelne Adresse oder einen ganzen Bereich von Hand; Verbote verbreiten sich über eine Sitzung. |
| IP Klassifizierung NEU | Jede Adresse markiert Wohn, geteilt, Rechenzentrum oder intern auf jeder Veranstaltung. |
| Threat Scoring | 0–100 bot und Account-Takeover-Score; alles ≥50 wird hervorgehoben. |
| Zinsbeschränkung | Jeder öffentliche Endpunkt wird gegen brutale Gewalt und Missbrauch gedrosselt. |
| Genehmigung | |
| Rollenbasierte Zugangskontrolle | Besitzer, admin und support rollen, so dass jede person nur das sieht, was ihr job braucht. |
| Per Page Permission Grants NEU | Gewähren oder widerrufen Sie einzelne Admin-Seiten pro Teamkollege für einen feinen Zugriff. |
| Bestätigungsrichtlinien | Per-Action-Gating, das einen expliziten Bestätigungsschritt bei sensiblen Operationen erzwingt. |
| Datenschutz | |
| Pertenant Isolation ★ | Jeder Cloud-Arbeitsbereich hat seinen eigenen Schlüssel, so dass kein Cross-Tenant lesen oder schreiben kann, auch nicht mit vollem DB-Zugriff. |
| AES-256 im Ruhezustand | Envelope encryption versiegelt jedes auf der Festplatte gespeicherte Byte. |
| TLS 1.3 | Jede Verbindung zu OpsIQ ist mit modernem TLS verschlüsselt. |
| Geheimnisse außerhalb des Web Root | Dateien und Signaturschlüssel zu konfigurieren, wo die Web-Tier sie nie bedienen kann. |
| API_ Sicherheit | |
| Signierte Webhooks ★ | HMAC-SHA256 über dem rohen Körper mit Zeitstempel und Nonce Replay Schutz, beide Richtungen. |
| Scoped API-Tasten | Workspace-gesperrte Schlüssel in allen, schreibgeschützten oder eingeschränkten Berechtigungsmodi. |
| IP Allowlist auf Schlüsseln | Beschränken Sie einen Schlüssel auf bestimmte IPs- oder CIDR-Bereiche, damit ein durchgesickerter Schlüssel an anderer Stelle noch nutzlos ist. |
| Schlüsselrotation & Widerruf | Drehen oder widerrufen Sie jeden Schlüssel sofort; geheime Schlüssel werden nach der Erstellung nie wieder zurückgegeben. |
| Stundensatzlimits | Jeder Schlüssel trägt sein eigenes Anforderungsbudget, um Missbrauch einzudämmen. |
| Audit | |
| Nur-Append-Audit-Log ★ | Jeder Mensch und jede KI schreiben, eingefangen mit Schauspieler, Rolle, IP, Zeit, Aktion und Ergebnis, nie bearbeitet. |
| CSV / JSONexport | Hand Auditoren den gesamten Weg in einem tragbaren Format. |
| Filterung | Schneiden Sie das Protokoll nach Aktion, Schauspieler, Datum oder Risiko, um genau das zu finden, was Sie brauchen. |
| Sicherheitsereignisse | Anmeldungen, 2FA, Berechtigung und SCIM Änderungen werden alle als Ereignisse aufgezeichnet. |
| Fahrplan für fehlgeschlagene Login-Reise ★ | Jeder Versuch gegen einen Account wurde als eigene überprüfbare Reise wiederholt. |
| Lockout und Counter Monitoring NEU | Sehen Sie jeden Live-Login-Zähler und jede aktive Sperrung auf einen Blick. |
| Suche nach fehlgeschlagenem Login-Verlauf NEU | Durchsuchen Sie den vollständigen Verlauf der Anmeldeversuche, um einen Vorfall zu untersuchen. |
| Reaktion auf Zwischenfälle | |
| Manuelle Lockout-Freigabe NEU | Löschen Sie einen gesperrten Admin oder IP mit einem Klick, ohne auf einen Timer zu warten. |
| Massenzähler-Reset NEU | Alle aktiven fehlgeschlagenen Login-Zähler nach einem Vorfall löschen. |
| Löschung der Massenhistorie NEU | Purge löste fehlgeschlagene Login-Datensätze in großen Mengen auf; die Löschung selbst wird protokolliert. |
| Systemschutz | |
| Integrität der Lizenzen | Die signierte Validierung hält die Installation echt und manipulationssicher. |
| Gesundheitsdiagnostik NEU | Eine Live-Schnappschuss der Plattform Vitalzeichen, auf Anfrage. |
| JavaScript_ Fehlererfassung NEU | Front-End-Fehler werden serverseitig protokolliert, anstatt auf dem Bildschirm eines Kunden stillschweigend zu scheitern. |
| KI-Sicherheit | |
| Aktionsverträge ★ | Die KI kann nur registrierte Operationen mit deklariertem Umfang, Rollen und Parametern aufrufen. |
| Keine außervertraglichen Maßnahmen | Unbekannte Operationen werden an der Gehirnschicht abgelehnt, bevor sie einen Endpunkt erreichen. |
| Menschliche Zustimmung zu riskanten schreibt | Sensible Handlungen erfordern immer eine explizite menschliche Bestätigung. |
| 100% AI wird auditiert ★ | Jede KI-Wende (Prompt, Response, Ergebnis und Genehmiger) landet im Audit-Log. |
| Kein Training zu Ihren Daten | Live-konversationskontext; ihre daten werden nicht zum trainieren von modellen verwendet. |
| Compliance & Admin | |
| Datenaufenthaltsdauer und -aufbewahrung | Wählen Sie Ihre Region und legen Sie Ihr eigenes Aufbewahrungsfenster fest; 0 speichert Datensätze für immer. |
| Nur Eigentümer-Auditzugriff | Das vollständige AI History Audit Log ist auf den Workspace-Eigentümer beschränkt. |
| GDPR / CCPA Ausrichtung | DPA, DSAR exportieren und löschen von Werkzeugen und der Durchsetzung der Zustimmung an der Quelle. |
| Admin-Benutzerverwaltung NEU | Laden, Rollen, Deaktivieren und Auditieren Sie jeden Administrator von einer Konsole aus. |
| Abteilungsleitung NEU | Organisieren Sie Teams in Abteilungen mit eigenem Zugriff und Routing. |
POST /v1/customers/{id}/erase. Audit-Log-Einträge über die Löschung selbst werden für 12 Monate zur Überprüfung der Einhaltung aufbewahrt./.well-known/security.txt, Offenlegungs-E-Mail [email protected], innerhalb eines Werktages anerkannt, mit einer öffentlichen Bug-Bounty für materielle Befunde; wir führen auch einen jährlichen Pen-Test von Drittanbietern sowie kontinuierliche interne Red-Teaming durch; zusammenfassende Berichte sind unter NDA verfügbar.[email protected] Für unseren aktuellen Haltungsbrief.