Autenticar
TOTP dos factores o OIDC SAML SSO demuestra quién está llamando. SCIM provisiones y desactiva los administradores directamente desde su IdP.
OpsIQ protege la superficie de operación completa: personas e identidades, código de aplicación, secretos y datos del cliente, APIs and webhooks, connector package, AI actions, support channels and incident evidence. Sensitive operations are scoped, authorised, verified and made accountable from request to result.
sha256=8a41…b90f · nonce accepted
✓ timestamp fresh · replay rechazado
Sólo las personas correctas entran y las acciones de alto riesgo las verifican de nuevo. Los códigos TOTP y recuperación protegen el registro local; OIDC o SAML conecta la identidad empresarial; SCIM gobierna a los suscriptores y levaduras. Política de contraseña, selección de contraseña incumplida IP y bloqueos de cuenta, alertas de dispositivos nuevos, revocación del dispositivo y confirmación de paso protegen el espacio entre la primera entrada y un cambio sensible.
TOTP dos factores o OIDC SAML SSO demuestra quién está llamando. SCIM provisiones y desactiva los administradores directamente desde su IdP.
Los roles de propietario / administrador / soporte más las concesiones por página significan que cada persona llega exactamente a lo que su trabajo necesita, nada más.
Los eventos de seguridad y acciones registradas humanas o AI llevan a actor, IP, tiempo y resultado mediante una cadena de auditoría tamper-evidente.
Cada solicitud pasa por la misma coreografía de seguridad: probar identidad, probar autoridad, firmar el camino, sellar los datos. El resultado es una plataforma que se siente rápida sin nunca volverse casual sobre el acceso.
TOTP dos factores, OIDC o SAML SSO y SCIM flujos de ensamblador / liviano verifican quién está entrando antes de que se abra la superficie del administrador.
No (optar por participar)
El tráfico de webhook y las llamadas API están limitados, verificadas por HMAC, protegidas contra repeticiones, limitadas por tasa y vinculadas a un solo espacio de trabajo.
Los eventos de seguridad y las acciones registradas de AI o Administración aterrizan en una cadena de auditoría tamper-evidente, con un espacio de trabajo.
El firewall clasificaba la fuente, cruzaba el umbral de fallido y agregaba la dirección a la lista de bloques activos.
Las acciones registradas de AI, cambios en administración y entregas webhook pueden ser grabadas con actor IP_, acción, resultado y estado de aprobación.
Las firmas HMAC, nonces, marcas de tiempo, claves con alcance y listas de permitidos de IP opcionales detienen el tráfico forjado o reproducido temprano.
El bloqueo por fallos de inicio de sesión, el bloqueo de IP y CIDR, la puntuación de bots, los límites de tasa y las señales de toma de control de cuentas mantienen la presión fuera del núcleo.
Los identificadores de espacio de trabajo y sitio se aplican mediante controles de acceso, API_-arrigenes clave, propiedad del conector y la auditoría de propiedad, manteniendo una solicitud del cliente de ser resuelta dentro del contexto de otro cliente.
TOTP, códigos de recuperación, OIDC y SAML SSO, SCIM provisioning, password policy, breached-password screening, new-device review and step-up verification.
Propietario, administrador, apoyo y subvenciones granulares cumplen con los alcances de acción, las políticas de confirmación y los límites del espacio de trabajo antes de que una operación protegida proceda.
Los valores sensibles utilizan el cifrado autenticado con material clave de instalación y noces únicos. Las interfaces redactan los valores almacenados y soportan la rotación.
OpsIQ's AI no puede inventar operaciones. Cada acción que puede tomar es un contrato registrado con alcance declarado, roles y parámetros, y cualquier cosa fuera del contrato se rechaza en la capa cerebral antes de llegar a un punto final. Los escritos arriesgados requieren confirmación humana explícita. Usted elige el proveedor o despliegue auto-alojado; manejo de datos sigue que el proveedor seleccionado y la política de implementación, mientras OpsIQ no utiliza el contenido del espacio de trabajo para entrenar sus propios modelos.
action.refund_invoice · workspace/acme-prod
Un completo OpsIQ copia de seguridad puede mover o restaurar la instalación sin convertir su material más sensible en un archivo ordinario. Los flujos de trabajadores atados pedazos en un sellado .opsiqx contenedor, luego restaurar verifica el archivo antes de que se aplique cualquier importación.
El archivo lleva los datos protegidos, archivos, configuración y material secreto necesarios para una recuperación completa de los hospedadores cruzados. Una clave con derivación pasfrásea lo sella; pedazos autenticados exponen alteración; la firma opcional de origen demuestra de dónde vino.
header authenticated · archive metadata bound
✓chunk stream valid · final tag present
✓origin verified · Ed25519 signature accepted
→restore is still preflight only · import not applied
Una superficie de control completa para la identidad, código, datos APIs, conectores, AI, canales de clientes y respuesta a incidentes. Construido para una revisión empresarial seria, no una lista de verificación de las características de inicio de sesión.
Estado honesto: qué está en vivo, qué está alineado y qué está en la hoja de ruta. Sin insignias prestadas, sin reclamos de certificación que no poseemos.
Conoce quién está llamando, libera a un compañero bloqueado con un clic y observa cómo la plataforma protege su propia salud, cada movimiento registrado.
OpsIQ no solo cuenta los inicios de sesión fallidos; te dice qué tipo de dirección te está afectando. Cada IP se clasifica como residencial, compartido, centro de datos o interno, luego se le asigna un puntaje de amenaza de 0 a 100 basado en señales de bot y toma de control en el viaje del visitante. Los rangos de centro de datos que golpean tu formulario de inicio de sesión se ven muy diferentes de un cliente en banda ancha doméstica, y tus umbrales de bloqueo pueden tratarlos de manera diferente.
Cuando un compañero se queda bloqueado, lo liberas con un clic, sin esperar un temporizador. Limpia los contadores de inicio de sesión fallidos activos en bloque después de un incidente, busca el historial completo de inicios de sesión fallidos para investigar, y elimina en bloque registros obsoletos una vez que se resuelve. Cada liberación, restablecimiento y eliminación se registra en el registro de auditoría, por lo que la limpieza es tan responsable como la violación.
Más allá del perímetro, OpsIQ protege su propia integridad. Una verificación de licencia firmada mantiene la instalación genuina, los diagnósticos de salud integrados muestran una instantánea en vivo de los signos vitales de la plataforma, y los errores de JavaScript en el front-end se capturan del lado del servidor para que un lanzamiento roto aparezca en su panel en lugar de fallar silenciosamente en la pantalla de un cliente.
El analista opt-in convierte las señales de identidad, abuso y auditoría en una narrativa de incidentes defensible, sin entrar en la ruta de solicitud o tomar medidas irreversibles.
El modelo sólo se pregunta cuando la interpretación ayuda: un ambiguo IP_, un incidente fresco o una postura diaria. Entidades relacionadas entran en una revisión, los veredictos están caché y un presupuesto mensual duro vive en AI Config. Si ese presupuesto es alcanzado, el bloqueo, cierres y alertas continúan bajo política determinista.
Bloqueados IP y las filas fallidas muestran confianza benigna, sospechosa o hostil. Explicar abre los hechos usados, la razón, y un solo clic Block o Release.
Los eventos relacionados se convierten en una historia: ondas de inicio de sesión, URL escanea y estallidos automáticos. Cada incidente obtiene un cronograma simple-inglés, uno siguiente movimiento, y los ataques continuos se doblan al mismo caso.
Una mañana recap se compara ayer con su base de referencia, enumera nuevos bloques e incidentes, luego destaca la acción única que vale la pena hacer hoy. Días tranquilos vuelven todo claro en cero fichas.
Una lista de verificación de lunes superficies administradores sin 2FA, umbrales sueltos y alertas deshabilitadas. Cada artículo incluye gravedad, esfuerzo y la fijación exacta para aprobar o asignar.
Pregunta por qué se bloqueó un IP, lo que cambió durante la noche o lo que debe endurecer primero. Respuestas vienen de estado de seguridad en vivo; rutas de trabajo de servidor profundo a ingeniería de administración, nunca adivinado.
Propone reglas de bloque reversibles con tarjetas Aprobar o Desestimar y contadores en vivo. Autopilot mantiene rangos de apuestas, límite de tiempo, tapados, inodoros y nunca objetivos compartidos/móviles.
El analista sugiere, agrupaciones y (sólo con piloto automático encendido) aplica bloques reversibles. No puede eliminar datos, cambiar ajustes, tocar el libro mayor de auditoría o hacer una prohibición permanente; cada acción analista registrada está escrita a la cadena de auditoría del tamper-evident.
Cada capacidad, agrupada. ★ marca un destacado.
| Característica | Qué hace |
|---|---|
| Autenticación | |
| Autenticación de dos factores (TOTP) | Por administrador, RFC-6238 de dos factores para Google Authenticator, 1Password, Authy o cualquier aplicación compatible. |
| Códigos de recuperación de un solo uso | Códigos de respaldo regenerables para que un dispositivo perdido nunca te bloquee para siempre. |
| Inicio de sesión único OIDC | Conectar un proveedor de identidad empresarial elegible y preservar el acceso a contraseñas cuando la política lo permita. |
| SAML 2.0 signo único | Soporte SAML proveedores de identidad que hablen con configuración de políticas y certificados de dominio. |
| Provisionamiento SCIM | Creación y desactivación automática de administradores desde tu IdP; cada cambio registrado. |
| Política de contraseña | Establecer requisitos mínimos para contraseñas recién creadas o modificadas. |
| Proyección de contraseñas en la sangre | Opcional ¿He sido Pwned screening utiliza el anonimato k: sólo un prefijo de hash corto deja el servidor, nunca la contraseña. |
| Cierre de la cuenta | Protege una cuenta cuando el relleno credencial gira a través de la fuente IPs. |
| Verificación de la intensificación | Requiere confirmación de contraseña fresca antes de acciones peligrosas, con una ventana de verificación de corta duración. |
| Alertas de dispositivo nuevo & revocación | Alertas de correo electrónico y en la aplicación superficie no familiariza los registros así que administradores autorizados pueden revisar y revocar dispositivos. |
| reCAPTCHA en el inicio de sesión | Desafío de bot opcional en el formulario de inicio de sesión para ralentizar ataques automatizados. |
| Fortalecimiento | |
| Bloqueo por fallo de inicio de sesión ★ | Contadores de fallos en curso activan un bloqueo automático de IP una vez que se cruza el umbral. |
| Bloqueo de IP y CIDR ★ | Bloquear una sola dirección o un rango completo a mano; las prohibiciones se propagan a través de una sesión. |
| Clasificación IP ★ NUEVO | Cada dirección etiquetada como residencial, compartida, de centro de datos o interna en cada evento. |
| Puntuación de amenazas | Puntuación de bot y toma de cuenta de 0–100; cualquier cosa ≥50 se resalta. |
| Limitación de tasa | Las superficies de solicitud sensible y pública pueden ser agitadas contra la fuerza bruta y el abuso. |
| Política de seguridad del contenido | Los modos de reportar solo y ejecutar ayudan a controlar scripts, marcos, conexiones y riesgo de inyección lado del navegador. |
| validación del CSRF | Los navegadores intercambiadores de estado utilizan token y validación de encabezado. |
| Carga cuarentena | Los archivos no confiables están aislados y verificados antes de unirse a un flujo de trabajo confiable. |
| Controles de los abusos en el portal | El depósito de miel, los límites de tarifas, el bloqueo y la reCAPTCHA o Turnstile pueden proteger las presentaciones de apoyo público. |
| Seguridad del conector | |
| Gestión de códigos personalizado ★ | Las revisiones personalizadas JavaScript pueden ser escenificadas, aprobadas por separado o rechazadas, deshabilitadas y enrolladas. |
| Desactivación de emergencia | Desactivar el código personalizado regulado sin borrar su historial de revisión o perder la ruta de rebote. |
| Paquete hahes & firmas | Los archivos de conexión verifican la integridad del archivo y las firmas del paquete antes de la instalación. |
| Probación de Ed25519 | Preferir la prueba criptográfica de origen del paquete cuando un conector lo suministra. |
| Escaneos de seguridad estaticos | Los archivos cargados son inspeccionados y los patrones ejecutables inseguros se rechazan antes de que los archivos sean cometidos. |
| Conformidad contractual | Manifiesto, manipuladores, ajustes, documentación y capacidades declaradas pasan una puerta de registro compartida. |
| Política de tiempo de ejecución | Alcances de menor privilegio, confirmación, secados, contratos de idempotencia y registros de auditoría rigen la ejecución del conector. |
| Medición de seguridad por abuso | |
| Decisiones de bloques compartidos | Correo electrónico, dominio y IP bloques protegen las superficies de soporte aplicables desde una capa de política. |
| Guardia conocido-cutificador | La historia real de los boletos para clientes evita ser analizado como un remitente desconocido del spam. |
| Detector de Spam AI ★ | Heuristics locales manejan casos claros primero; el modelo revisa los mensajes ambigua de nuevo sender sólo cuando sea necesario. |
| Modo de asesoramiento o autonomía | Elija si se sugieren mensajes sospechosos para su revisión o movido bajo la política configurada. |
| Restablecimiento del aislamiento spam | El spam sospechoso permanece legible y revisorable para que los operadores puedan restaurar un falso positivo. |
| Política de fracaso del proveedor | Si no se dispone de revisión opcional modelo, la entrega no es descartada en silencio. |
| Autorización | |
| Control de acceso basado en roles | Roles de propietario, administrador y soporte para que cada persona vea solo lo que necesita su trabajo. |
| Concesiones de permiso por página NUEVO | Otorga o revoca páginas de administrador individuales por compañero de equipo para un acceso más detallado. |
| Políticas de confirmación | Gating por acción que obliga a un paso de confirmación explícito en operaciones sensibles. |
| Protección de datos | |
| Acceso con espacio de trabajo ★ | Los identificadores de espacio de trabajo y sitios, los ámbitos claves, la propiedad del conector y el viaje de propiedad de auditoría con operaciones protegidas. |
| Almacenamiento secreto autentico | Los valores de integración sensibles utilizan encriptación autenticada con material clave de instalación y un concepto único. |
| Redacción secreta & rotación | Los valores almacenados se enmascaran en interfaces y pueden ser reemplazados sin exponer el texto guardado. |
| Claves de aplicación protegidas | Los secretos de instalación se guardan fuera de las rutas web públicas y no son devueltos a través de ordinario API respuestas. |
| Seguridad de recuperación | |
Sellados .opsiqx archivo ★ | Paquete una recuperación de instalación completa dentro de un OpsIQ- contenedor encriptado específico. |
| Derivación de clave Argon2id | Una sal única y la contraseña dura de memoria que se halle derivan la clave de flujo per-archive. |
| Secuencia secreta autenticada | XCha20-Poly1305 autentica metadatos y cada pedazo atado manteniendo la memoria máxima controlada. |
| Probación opcional Ed25519 | Una firma separada puede probar que el archivo sellado se originó de la instalación de firma. |
| Rehabilitación de la truncación-fatal | Frase de paso equivocado, bytes alterados o una etiqueta final perdida eliminan la salida parcial y detienen la importación. |
| Trabajos de respaldo impulsados por el trabajador | Grandes respaldos progresan en rebanadas atadas y exponen el estado en lugar de ocupar una larga solicitud web. |
| API seguridad | |
| Webhooks firmados ★ | HMAC-SHA256 sobre el cuerpo en bruto con protección de tiempo y nonce, en ambas direcciones. |
| Claves API con alcance | Claves bloqueadas por espacio de trabajo en Todos, Solo lectura o modos de permiso Restringido. |
| lista de permitidos de IP en claves | Míralo en producción |
| Rotación y revocación de claves | Rota o revoca cualquier clave al instante; las claves secretas nunca se devuelven nuevamente después de la creación. |
| Límites de tasa por hora | Cada clave lleva su propio presupuesto de solicitud para contener abusos. |
| Auditoría | |
| Cadena de auditoría de Tamper-evident ★ | Los registros de seguridad y acción registrados pueden llevar a actor, papel IP_, tiempo, acción y resultado en una cadena de hash verificable. |
| Control de cadena & puestos de control | Verificar la continuidad del libro mayor, crear puntos de control de integridad y dar cuenta de las redes autorizadas. |
| Exportación CSV / JSON | Entregue a los auditores todo el rastro en un formato portátil. |
| Filtrado | Corta el registro por acción, actor, fecha o riesgo para encontrar exactamente lo que necesitas. |
| Eventos de seguridad | Inicios de sesión, 2FA, permisos y cambios de SCIM se registran como eventos. |
| Línea de tiempo de viaje de inicio de sesión fallido ★ | Cada intento contra una cuenta se reproduce como su propio viaje revisable. |
| Monitoreo de bloqueo y contador NUEVO | Ve cada contador de inicio de sesión fallido en vivo y bloqueo activo de un vistazo. |
| Búsqueda del historial de intentos de inicio de sesión fallidos NUEVO | Busca el historial completo de intentos de inicio de sesión para investigar un incidente. |
| Respuesta a incidentes | |
| Liberación manual de bloqueo NUEVO | Desbloquea un administrador o IP bloqueado en un clic sin esperar un temporizador. |
| Restablecimiento de contador en masa NUEVO | Borra todos los contadores de inicio de sesión fallidos activos después de un incidente. |
| Eliminación masiva de historial NUEVO | Elimina en bloque los registros de inicio de sesión fallidos resueltos; la eliminación en sí se registra. |
| Instalación auto IP Guardia ★ | La propia IPv4 y IPv6 de la instalación están excluidos de clasificación de ataque, detección de escaneos y ondas automáticas de bloque. |
| Protección del sistema | |
| Integridad de licencia | La validación firmada mantiene la instalación genuina y evidente de manipulaciones. |
| Diagnósticos de salud NUEVO | Una instantánea en vivo de los signos vitales de la plataforma, bajo demanda. |
| Captura de errores de JavaScript NUEVO | Los errores del front-end se registran del lado del servidor en lugar de fallar silenciosamente en la pantalla de un cliente. |
| Guarda de solicitud | Las llamadas remotas se limitan a reducir el riesgo de destino SSRF y no seguro. |
| Sincronización de seguridad del conector | Las decisiones de bloqueo de seguridad pueden sincronizarse con sistemas conectados compatibles. |
| Seguridad de IA | |
| Contratos de acción ★ | La IA solo puede invocar operaciones registradas con alcance, roles y parámetros declarados. |
| Sin acciones fuera de contrato | Las operaciones desconocidas son rechazadas en la capa cerebral antes de que lleguen a un punto final. |
| Aprobación humana en escrituras arriesgadas | Las acciones sensibles siempre requieren una confirmación humana explícita. |
| Acciones registradas de AI conectado ★ | Las pruebas de ejecución, resultado y aprobación de acciones pueden ser escritas en la pista de auditoría. |
| Visibilidad de la política del proveedor | El manejo de datos sigue al proveedor de inteligencia artificial y el despliegue seleccionado por el espacio de trabajo. |
| Cumplimiento y administración | |
| Residencia y retención de datos | La ubicación y retención de la nube siguen la configuración del servicio en el espacio de trabajo; los datos auto hospedados permanecen en el despliegue elegido. |
| Acceso de auditoría solo para propietarios | El registro completo de auditoría de la historia de IA está restringido al propietario del espacio de trabajo. |
| Operaciones de privacidad | DPA apoyo, DSAR export/delete herramientas, registros de consentimiento y flujos de trabajo de retención configurables. |
| Gestión de usuarios administradores NUEVO | Invitar, rol, desactivar y auditar a cada administrador desde una consola. |
| Gestión de departamento NUEVO | Organiza equipos en departamentos con su propio acceso y enrutamiento. |
/.well-known/security.txt, o abrir el página de contacto y elegir la ruta de seguridad. Las pruebas actuales de seguridad pueden ser discutidas durante una revisión del proveedor..opsiqx archivo utiliza la derivación clave Argon2id y XCha20-Poly1305 de transmisión autenticada. Opcional Ed25519 procedencia verifica el origen, y un archivo alterado, desbloqueado o truncado es rechazado antes de que se aplique cualquier importación. Trabajos de respaldo corren en rebanadas de trabajadores atados por lo que una instalación grande no depende de una solicitud web larga.