Authentifizierend
TOTP-Zweifaktor oder OIDC oder SAML SSO Es zeigt, wer klopft. SCIM Provisionen und Deaktivierungen von Admins direkt aus Ihrem IdP.
OpsIQ schützt die komplette Bedienoberfläche: Personen und Identitäten, Anwendungscode, Geheimnisse und Kundendaten, APIs und Webhooks, Connector Packages, KI-Aktionen, Supportkanäle und Hinweise auf Sicherheitsvorfälle: Sensible Operationen werden von der Anfrage bis zum Ergebnis in den Anwendungsbereich einbezogen, genehmigt, überprüft und zur Rechenschaft gezogen.
sha256=8a41…b90f · nonce accepted
✓ Zeitstempel frisch · Wiederholung abgelehnt
Nur die richtigen Leute kommen rein, und hochriskante Aktionen überprüfen sie erneut. TOTP- und Wiederherstellungscodes schützen lokale Anmeldung; OIDC oder SAML verbindet die Unternehmensidentität; SCIM Reglementiert beitrittswillige und abgehende Personen: Passwort-Politik, Durchgangskennwort-Screening IP und Kontosperrungen, Warnmeldungen für neue Geräte, Geräteentzug und Step-up-Bestätigung schützen den Raum zwischen Erstanmeldung und einer sensiblen Änderung.
TOTP-Zweifaktor oder OIDC oder SAML SSO Es zeigt, wer klopft. SCIM Provisionen und Deaktivierungen von Admins direkt aus Ihrem IdP.
Besitzer / Administrator / Support Rollen plus pro Seite Zuschüsse bedeuten, dass jede Person genau das erreicht, was ihre Arbeit braucht, nicht mehr.
Sicherheitsereignisse und registrierte menschliche oder KI-Aktionen tragen Akteur, IP, Zeit und Ergebnis durch eine manipulationssichere Auditkette.
Jede Anfrage bewegt sich durch die gleiche Sicherheitschoreografie: Identität beweisen, Autorität beweisen, den Pfad unterschreiben, die Daten versiegeln. Das Ergebnis ist eine Plattform, die sich schnell anfühlt, ohne jemals beiläufig über den Zugang zu werden.
TOTP-Zweifaktor, OIDC oder SAML SSO und SCIM Joiner / Leaver-Flows überprüfen, wer eintritt, bevor eine Admin-Oberfläche geöffnet wird.
Besitzer, Administrator, Support und Zuschüsse auf Seitenebene halten jeden Teamkollegen innerhalb der genauen Grenze, die seine Rolle zulässt.
Webhook-Traffic und API -Aufrufe sind scoped, HMAC-verifiziert, replaygeschützt, ratenbegrenzt und an einen Arbeitsbereich gebunden.
Sicherheitsereignisse und registrierte KI- oder Admin-Aktionen landen in einer manipulationssicheren, Workspace-scoped Auditkette.
Die Firewall klassifizierte die Quelle, überschritt den Schwellenwert für fehlgeschlagenes Anmelden und fügte die Adresse der aktiven Blockliste hinzu.
Registrierte KI-Aktionen, Adminänderungen und Webhook-Lieferungen können mit Actor, IP, Aktion, Ergebnis und Genehmigungsstatus aufgezeichnet werden.
HMAC-Signaturen, Nonces, Zeitstempel, Scoped-Tasten und optionale IP -Erlaubnislisten stoppen gefälschten oder wiederholten Datenverkehr vorzeitig.
Fehlgeschlagene Login-Lockout, IP und CIDR-Blockierung, Bot-Scoring, Ratenbegrenzungen und Kontoübernahmesignale halten den Druck vom Kern fern.
Arbeitsbereichs- und Standortkennungen werden durch Zugriffsprüfungen, API-Schlüsselbereiche, Connectorbesitz und Auditbesitz erzwungen, sodass eine Kundenanfrage nicht innerhalb des Kontexts eines anderen Kunden gelöst wird.
TOTP, Recovery Codes, OIDC und SAML SSO, SCIM Bereitstellung, Passwortrichtlinien, Überprüfung von Sicherheitslücken, Prüfung neuer Geräte und schrittweise Verifizierung.
Eigentümer, Administratoren, Support und granulare Zuschüsse erfüllen Aktionsbereiche, Bestätigungsrichtlinien und Arbeitsbereichsgrenzen, bevor ein geschützter Betrieb fortgesetzt wird.
Sensible Werte verwenden authentifizierte Verschlüsselung mit installationsgebundenem Schlüsselmaterial und eindeutigen Nonces. Schnittstellen bearbeiten gespeicherte Werte und unterstützen die Rotation.
OpsIQ Die KI kann Operationen nicht erfinden. Jede Aktion, die sie ausführen kann, ist ein registrierter Vertrag mit deklariertem Umfang, Rollen und Parametern, und alles außerhalb des Vertrags wird auf der Gehirnschicht abgelehnt, bevor es einen Endpunkt erreicht. Riskante Schreibvorgänge erfordern eine explizite menschliche Bestätigung. Sie wählen den Anbieter oder das selbst gehostete Deployment; Datenverarbeitung folgt dem ausgewählten Provider und der Deployments-Richtlinie, während OpsIQ verwendet keine Workspace-Inhalte, um eigene Modelle zu trainieren.
action.refund_invoice · workspace/acme-prod
Ein vollständiges OpsIQ Backup kann die Installation verschieben oder wiederherstellen, ohne das empfindlichste Material in ein gewöhnliches Archiv zu verwandeln. .opsiqx container, dann wiederherstellen überprüft die Datei vor jedem Import angewendet wird.
Das Archiv trägt die geschützten Daten, Dateien, Konfiguration und geheimes Material, das für eine vollständige übergreifende Wiederherstellung des Hosts erforderlich ist. Ein Passphrase-abgeleiteter Schlüssel versiegelt es; authentifizierte Teile zeigen Änderungen auf; optionale Ursprungssignierung beweist, woher sie stammen.
header authenticated · archive metadata bound
✓chunk stream valid · final tag present
✓origin verified · Ed25519 signature accepted
→restore is still preflight only · import not applied
Eine vollständige Kontrolloberfläche für Identität, Code, Daten, APIs, Konnektoren, KI, Kundenkanäle und Incident Response. Gebaut für eine ernsthafte Unternehmensüberprüfung, keine Checkliste mit Anmeldefunktionen.
Ehrlicher Status: was ist live, was ist ausgerichtet und was steht auf der Roadmap. Keine geliehenen Abzeichen, keine Zertifizierungsansprüche, die wir nicht haben.
Wissen Sie, wer klopft, lassen Sie einen gesperrten Teamkollegen mit einem Klick frei und beobachten Sie, wie die Plattform ihre eigene Gesundheit schützt, jede Bewegung wird protokolliert.
OpsIQ zählt nicht nur schlechte Logins; es sagt Ihnen welche Art von Jede IP wird als Wohn-, geteiltes, Rechenzentrum oder intern klassifiziert und erhält dann einen 0–100 Threat Score von Bot- und Übernahmesignalen auf der Besucherreise. Datacenter-Bereiche, die Ihr Anmeldeformular hämmern, sehen sehr unterschiedlich aus als ein Kunde auf dem heimischen Breitband, und Ihre Sperrschwellen können sie anders behandeln.
Wenn ein Teamkollege ausgesperrt wird, lässt man ihn mit einem Klick frei, ohne auf einen Timer zu warten. Aktive fehlgeschlagene Login-Zähler nach einem Vorfall in großen Mengen durchsuchen, den vollständigen fehlgeschlagenen Login-Verlauf untersuchen und veraltete Datensätze in großen Mengen löschen, sobald sie gelöst sind. Jede Veröffentlichung, Zurücksetzen und Löschen wird selbst in das Auditprotokoll geschrieben, so dass die Bereinigung genauso rechenschaftspflichtig ist wie der Verstoß.
Über den Umfang hinaus schützt OpsIQ seine eigene Integrität. Eine signierte Lizenzprüfung hält die Installation auf einer echten, eingebauten Gesundheitsdiagnostik-Oberfläche, eine Live-Schnappschussaufnahme der Vitalfunktionen der Plattform, und Front-End-Fehler JavaScript werden serverseitig erfasst, so dass eine defekte Version in Ihrem Dashboard erscheint, anstatt stillschweigend auf dem Bildschirm eines Kunden zu scheitern.
Der Opt-in-Analyst verwandelt Identitäts-, Missbrauchs- und Auditsignale in eine vertretbare Vorfallerzählung, ohne den Anforderungspfad zu betreten oder irreversible Maßnahmen zu ergreifen.
Deterministisches Scoring bleibt die erste Verteidigungslinie. Das Modell wird nur gefragt, wenn Interpretation hilft: ein mehrdeutiges IP, ein neuer Vorfall oder eine tägliche Haltungsaufforderung. Verbundene Entitäten werden in einer Überprüfung zusammengefasst, Urteile werden zwischengespeichert und ein hartes monatliches Budget lebt in AI Config. Wenn dieses Budget erreicht ist, bleiben Sperrungen, Aussperrungen und Warnungen unter deterministischen Richtlinien weiter bestehen.
Blockierte IP und fehlgeschlagene Login-Zeilen zeigen gutartiges, verdächtiges oder feindseliges Vertrauen. Erklären Sie die verwendeten Fakten, den Grund und Ein-Klick-Blockieren oder Release. Cached Bewertungen bleiben frei.
Ähnliche Ereignisse werden zu einer Geschichte: Login-Wellen, URL Scans und Autoblock Bursts. Jeder Vorfall erhält eine schlicht englische Zeitleiste, einen nächsten Zug und laufende Angriffe falten sich in den gleichen Fall.
Eines Morgens vergleicht sich die Zusammenfassung mit der Baseline, listet neue Blöcke und Vorfälle auf und hebt dann die einzelne Aktion hervor, die es wert ist, heute getan zu werden. Ruhige Tage kehren bei Null Token zurück.
Eine Montags-Checkliste taucht auf Administratoren ohne 2FA, lose Sperrschwellen und deaktivierte Warnungen. Jeder Artikel enthält Schweregrad, Aufwand und die genaue Korrektur, die genehmigt oder zugewiesen werden soll.
Fragen Sie, warum ein IP blockiert wurde, was sich über Nacht geändert hat oder was zuerst ausgehärtet werden sollte. Antworten stammen aus dem Live-Sicherheitszustand; tiefe Server-Arbeitsrouten zum Admin Engineering, nie erraten.
Autopilot bleibt Opt-in, zeitlich begrenzt, gedeckelt, undoable und niemals Ziele geteilt / mobile Bereiche.
Der Analyst schlägt vor, gruppiert und (nur mit Autopilot eingeschaltet) wendet reversible Blöcke an. Er kann keine Daten löschen, Einstellungen ändern, das Audit-Ledger berühren oder eine dauerhafte Sperre vornehmen; jede registrierte Analystenaktion wird in die manipulationssichere Auditkette geschrieben.
Jede Fähigkeit, gruppiert. ★ markiert ein Herausragend.
| Merkmal | Was sie tut |
|---|---|
| Authentifizierung | |
| Zwei-Faktoren (TOTP) | Pro-Admin RFC-6238 Zwei-Faktoren für Google Authenticator, 1Password, Authy oder eine kompatible App. |
| Einweg-Wiederherstellungscodes | Regenerierbare Backup-Codes, so dass ein verlorenes Gerät Sie niemals für immer aussperrt. |
| OIDC Single Sign-on | Verbinden Sie einen berechtigten Enterprise Identity Provider und bewahren Sie den Passwortzugriff auf, wenn die Richtlinie es erlaubt. |
| SAML 2.0 Single Sign-on | Unterstützen Sie SAML-sprechende Identitätsanbieter mit Domänenrichtlinien und Zertifikatskonfiguration. |
| SCIM Provisionierung | Automatischer Administrator erstellt und deaktiviert von Ihrem IdP; jede Änderung wird protokolliert. |
| Passwortpolitik | Legen Sie Mindestanforderungen für neu erstellte oder geänderte Passwörter fest. |
| Breached-Password-Screening | Optional Have I Been Pwned Screening verwendet k-Anonymität: Nur ein kurzes Hash-Präfix verlässt den Server, niemals das Passwort. |
| Kontosperrung | Schützen Sie ein Konto, wenn die Anmeldeinformationen in der Quelle IPs rotieren. |
| Step-up-Überprüfung | Erfordern Sie eine neue Passwortbestätigung vor gefährlichen Aktionen mit einem kurzlebigen Verifizierungsfenster. |
| Neue Geräte-Warnungen & Widerruf | E-Mail und In-App-Benachrichtigungen Oberfläche unbekannte Anmeldungen, so autorisierte Administratoren können Geräte überprüfen und widerrufen. |
| reCAPTCHA beim Login | Optionale Bot-Herausforderung auf dem Anmeldeformular, um automatisierte Angriffe zu verlangsamen. |
| Härtung | |
| Fehlgeschlagen-Login Lockout ★ | Rolling Failure Counters lösen eine automatische IP Sperrung aus, sobald der Schwellenwert überschritten wird. |
| IPund CIDR-Blockierung★ | Blockieren Sie eine einzelne Adresse oder einen ganzen Bereich von Hand; Verbote verbreiten sich über eine Sitzung. |
| IPKlassifizierung★ NEU | Jede Adresse markiert Wohn, geteilt, Rechenzentrum oder intern auf jeder Veranstaltung. |
| Threat Scoring | 0–100 bot und Account-Takeover-Score; alles ≥50 wird hervorgehoben. |
| Zinsbeschränkung | Sensible und öffentliche Anfrageflächen können gegen brutale Gewalt und Missbrauch gedrosselt werden. |
| Inhaltssicherheitspolitik | Nur berichts- und erzwingungsmodi helfen, scripts, frames, verbindungen und browserseitige injektionsrisiken zu kontrollieren. |
| CSRF-Validierung | Statusänderungs-Browseranforderungen verwenden Token- und Headervalidierung. |
| Quarantäne beim Laden | Nicht vertrauenswürdige Dateien werden isoliert und überprüft, bevor sie einem vertrauenswürdigen Workflow beitreten. |
| Missbrauchskontrollen durch Portale | Honeypot, Tariflimits, Einweg-E-Mail-Blockierung und reCAPTCHA oder Turnstile können öffentliche Unterstützungseinreichungen schützen. |
| Code & Connector Security | |
| Custom-Code Governance ★ | Custom JavaScript Revisionen können inszeniert, separat genehmigt oder abgelehnt, deaktiviert und zurückgesetzt werden. |
| Notbremse | Deaktivieren Sie den verwalteten benutzerdefinierten Code, ohne dessen Revisionsverlauf zu löschen oder den Rollback-Pfad zu verlieren. |
| Paket-Hashes & Signaturen | Connector-Archive überprüfen die Dateiintegrität und Paketsignaturen vor der Installation. |
| Ed25519 Herkunft | Bevorzugen Sie kryptographische Nachweise der Paketherkunft, wenn ein Stecker es liefert. |
| Statischer Sicherheitsscan | Hochgeladene Archive werden inspiziert und unsichere ausführbare Muster werden abgelehnt, bevor Dateien begangen werden. |
| Vertragskonformität | Manifest, Handler, Einstellungen, Dokumentation und deklarierte Fähigkeiten passieren ein gemeinsames Registry-Gate. |
| Laufzeitpolitik | Die Bereiche mit den geringsten Privilegien, Bestätigungen, Dry Runs, Idempotenzverträge und Audit-Aufzeichnungen regeln die Ausführung von Connectoren. |
| Messaging & Missbrauch Sicherheit | |
| Gemeinsame Blockentscheidungen | E-Mail, Domain und IP Blöcke schützen die entsprechenden Supportflächen vor einer Policy Layer. |
| Bekannte Kundenwache | Echte Kundenticket-Historie vermeidet es, als unbekannter Spam-Sender gescreent zu werden. |
| AI Spam Detector ★ | Lokale Heuristiken behandeln zuerst klare Fälle; Das Modell überprüft mehrdeutige Nachrichten von Neusendern nur bei Bedarf. |
| Beratung oder autonomer Modus | Wählen Sie aus, ob verdächtige Nachrichten zur Überprüfung vorgeschlagen oder unter der konfigurierten Richtlinie verschoben werden. |
| Wiederherstellung der Spam-Isolation | Verdächtiger Spam bleibt lesbar und überprüfbar, so dass Betreiber ein falsches Positiv wiederherstellen können. |
| Fail-Open-Richtlinie des Anbieters | Wenn optionale Modellprüfung nicht verfügbar ist, wird die Lieferung nicht stillschweigend verworfen. |
| Genehmigung | |
| Rollenbasierte Zugangskontrolle | Besitzer, admin und support rollen, so dass jede person nur das sieht, was ihr job braucht. |
| Per Page Permission Grants NEU | Gewähren oder widerrufen Sie einzelne Admin-Seiten pro Teamkollege für einen feinen Zugriff. |
| Bestätigungsrichtlinien | Per-Action-Gating, das einen expliziten Bestätigungsschritt bei sensiblen Operationen erzwingt. |
| Datenschutz | |
| Arbeitsbereichs-Zugriff ★ | Arbeitsbereich und Standortkennungen, Schlüsselbereiche, Eigentümerschaft von Steckverbindern und Audit-Eigentumsreisen mit geschützten Vorgängen. |
| Authentifizierungspflichtiges geheimes Speichern | Sensible Integrationswerte verwenden authentifizierte Verschlüsselung mit installationsgebundenem Schlüsselmaterial und einer eindeutigen Nonce. |
| Geheime Redaktion & Rotation | Gespeicherte Werte werden in Schnittstellen maskiert und können ersetzt werden, ohne den gespeicherten Klartext freizulegen. |
| Geschützte Anwendungsschlüssel | Installationsgeheimnisse werden außerhalb öffentlicher Webpfade aufbewahrt und nicht durch gewöhnliche API -Antworten zurückgegeben. |
| Backup & Recovery Sicherheit | |
versiegelt .opsiqx Archiv ★ | Verpacken Sie ein vollständiges Installationswiederherstellungsset in einem OpsIQ-spezifischen verschlüsselten Container. |
| Argon2id-Schlüsselableitung | Ein einzigartiges Salz- und Memory-Hard-Passwort-Hashing leitet den Stream-Schlüssel per Archiv ab. |
| Authentifizierter Secretstream | XChaCha20-Poly1305 authentifiziert Metadaten und jeden begrenzten Teil, während der Peak Memory kontrolliert wird. |
| Optionale Ed25519 Herkunft | Eine abgelöste Signatur kann beweisen, dass die versiegelte Datei von der Signierinstallation stammt. |
| Trübentötung | Falsche Passphrase, veränderte Bytes oder ein fehlendes finales Tag entfernen die Teilausgabe und stoppen den Import. |
| Worker-driven Backup Jobs | Große Backups werden in begrenzten Schichten weiterentwickelt und zeigen den Status, anstatt eine lange Webanforderung zu besetzen. |
| API Sicherheit | |
| Signierte Webhooks ★ | HMAC-SHA256 über dem rohen Körper mit Zeitstempel und Nonce Replay Schutz, beide Richtungen. |
| Scoped API -Tasten | Workspace-gesperrte Schlüssel in allen, schreibgeschützten oder eingeschränkten Berechtigungsmodi. |
| IP Allowlist auf Schlüsseln | Beschränken Sie einen Schlüssel auf bestimmte IPs - oder CIDR-Bereiche, damit ein durchgesickerter Schlüssel an anderer Stelle noch nutzlos ist. |
| Schlüsselrotation & Widerruf | Drehen oder widerrufen Sie jeden Schlüssel sofort; geheime Schlüssel werden nach der Erstellung nie wieder zurückgegeben. |
| Stundensatzlimits | Jeder Schlüssel trägt sein eigenes Anforderungsbudget, um Missbrauch einzudämmen. |
| Audit | |
| Manipulationssichere Auditkette ★ | Sicherheits- und registrierte Aktionsaufzeichnungen können Akteur, Rolle, IP, Zeit und Aktion tragen und zu einer überprüfbaren Hash-Kette führen. |
| Kettenüberprüfung & Checkpoints | Überprüfen Sie die Ledger-Kontinuität, erstellen Sie Integritätskontrollpunkte und berücksichtigen Sie autorisierte Redaktionen. |
| CSV / JSON Ausfuhren | Hand Auditoren den gesamten Weg in einem tragbaren Format. |
| Filterung | Schneiden Sie das Protokoll nach Aktion, Schauspieler, Datum oder Risiko, um genau das zu finden, was Sie brauchen. |
| Sicherheitsereignisse | Anmeldungen, 2FA, Berechtigung und SCIM Änderungen werden alle als Ereignisse aufgezeichnet. |
| Fahrplan für fehlgeschlagene Login-Reise ★ | Jeder Versuch gegen einen Account wurde als eigene überprüfbare Reise wiederholt. |
| Lockout und Counter Monitoring NEU | Sehen Sie jeden Live-Login-Zähler und jede aktive Sperrung auf einen Blick. |
| Suche nach fehlgeschlagenem Login-Verlauf NEU | Durchsuchen Sie den vollständigen Verlauf der Anmeldeversuche, um einen Vorfall zu untersuchen. |
| Reaktion auf Zwischenfälle | |
| Manuelle Lockout-Freigabe NEU | Löschen Sie einen gesperrten Admin oder IP mit einem Klick, ohne auf einen Timer zu warten. |
| Massenzähler-Reset NEU | Alle aktiven fehlgeschlagenen Login-Zähler nach einem Vorfall löschen. |
| Löschung der Massenhistorie NEU | Purge löste fehlgeschlagene Login-Datensätze in großen Mengen auf; die Löschung selbst wird protokolliert. |
| Anlage selbst-IP Wachschutz ★ | Die anlageneigenen IPv4 und IPv6 sind von der Angriffsklassifizierung, Scanerkennung und automatischen Blockwellen ausgeschlossen. |
| Systemschutz | |
| Integrität der Lizenzen | Die signierte Validierung hält die Installation echt und manipulationssicher. |
| Gesundheitsdiagnostik NEU | Eine Live-Schnappschuss der Plattform Vitalzeichen, auf Anfrage. |
| JavaScript Fehlererfassung NEU | Front-End-Fehler werden serverseitig protokolliert, anstatt auf dem Bildschirm eines Kunden stillschweigend zu scheitern. |
| Ausländischer Antragsbefugter | Ferngespräche sind eingeschränkt, um SSRF und unsicheres Zielrisiko zu reduzieren. |
| Sicherheitssync | Sicherheitsblockentscheidungen können mit kompatiblen verbundenen Systemen synchronisiert werden. |
| KI-Sicherheit | |
| Aktionsverträge ★ | Die KI kann nur registrierte Operationen mit deklariertem Umfang, Rollen und Parametern aufrufen. |
| Keine außervertraglichen Maßnahmen | Unbekannte Operationen werden an der Gehirnschicht abgelehnt, bevor sie einen Endpunkt erreichen. |
| Menschliche Zustimmung zu riskanten schreibt | Sensible Handlungen erfordern immer eine explizite menschliche Bestätigung. |
| Registrierte KI-Aktionen ★ | Ausführung, Ergebnis und Genehmigungsnachweise können in den Audit-Trail geschrieben werden. |
| Sichtbarkeit der Anbieterpolitik | Die Datenverarbeitung folgt dem KI-Anbieter und der Bereitstellung, die vom Workspace ausgewählt wurde. |
| Compliance & Admin | |
| Datenaufenthaltsdauer und -aufbewahrung | Cloud-Standort und -Aufbewahrung folgen der Konfiguration des Arbeitsbereichsdienstes; selbst gehostete Daten verbleiben in der gewählten Bereitstellung. |
| Nur Eigentümer-Auditzugriff | Das vollständige AI History Audit Log ist auf den Workspace-Eigentümer beschränkt. |
| Datenschutzmaßnahmen | DPA Unterstützung, DSAR Export/Löschen von Tools, Einwilligungsprotokollen und konfigurierbaren Aufbewahrungsworkflows. |
| Admin-Benutzerverwaltung NEU | Laden, Rollen, Deaktivieren und Auditieren Sie jeden Administrator von einer Konsole aus. |
| Abteilungsleitung NEU | Organisieren Sie Teams in Abteilungen mit eigenem Zugriff und Routing. |
/.well-known/security.txtoder öffnen Sie die Kontaktseite Aktuelle Sicherheitsnachweise können während einer Anbieterüberprüfung diskutiert werden..opsiqx Archiv verwendet Argon2id-Schlüsselableitung und XChaCha20-Poly1305 authentifiziertes Streaming. Optional Ed25519 Provenienz überprüft Herkunft, und ein verändertes, falsch entsperrtes oder verkürztes Archiv wird abgelehnt, bevor der Import etwas anwendet. Backup-Jobs laufen in begrenzten Worker-Slices, so dass eine große Installation nicht von einer langen Webanforderung abhängt.