Sécurité d'entreprise · par conception

Faites confiance à chaque couche, Pas seulement la connexion.

OpsIQ protège la surface d'exploitation complète : personnes et identités, code d'application, secrets et données client, APIs Les opérations sensibles sont ciblées, autorisées, vérifiées et rendues responsables de la demande au résultat.

OIDC ·SAML · SCIMCode et connecteurs gouvernésI/O signé HMAC-SHA256Chaînes d'audit de type Tamper
Identité · code · données · AI
Les contrôles deviennent des preuves vérifiables
En direct Chaque demande mérite son chemin. demande 2FA SSO PAROEIL DE FIRE VAULT · espace de travail-scoped LOG DE VÉRIFICATION · TAMPER-EVIDENT login.success · 2FA · propriétaire Configurez votre CRM action.signée · facture_remboursée · ok
Boîte secrètestockage secret authentifié
CSRF + CSPprotection face au navigateur
HMACI/O signé SHA-256
Chaîne de hachevérification de l ' intégrité
Authentification & accès

Authentifier, autoriser, Vérification des comptes.

Seules les bonnes personnes entrent et les actions à haut risque les vérifient à nouveau. Les codes TOTP et de récupération protègent l'inscription locale;OIDCouSAMLrelie l'identité de l'entreprise;SCIM régit les membres et les sortants. Politique de mot de passe, contrôle des mots de passe violés,IPet les lock-out de compte, alertes de nouveaux appareils, révocation d'appareil et confirmation d'étape protègent l'espace entre la première connexion et un changement sensible.

TOTP deux facteurs : par administrateur, avec des codes de récupération à usage unique que vous pouvez régénérer.
OIDC,SAML & SCIM: connecter l'identité de l'entreprise, les règles du domaine et la fourniture du cycle de vie.
Défense après connexion : examen des mots de passe, lock-out, examen des nouveaux appareils et vérification d'étape.
Défi 2FAVérification
Vérification à deux facteurs Entrez le code à 6chiffres de votre application 4 9 2 7 1 3 Vérifier et se connecter
PuisRégulé par rôle et enregistré
01

Authentifier

TOTP à deux facteurs ou OIDC ou SAML SSO prouve qui frappe. SCIM des dispositions et désactive les administrateurs directement depuis votre IDP.

02

Autoriser

Les rôles de propriétaire / administrateur / support plus les attributions par page signifient que chaque personne atteint exactement ce dont son travail a besoin, rien de plus.

03

Vérification des comptes

Les événements de sécurité et les actions enregistrées humaines ou d'IA portent acteur, IP, temps et résultat par une chaîne de vérification falsifiée-évidence.

Les contrôles de base

Quatre garanties, travaillant en même temps.

Chaque demande passe par la même chorégraphie de sécurité : prouver l'identité, prouver l'autorité, signer le chemin, sceller les données. Le résultat est une plateforme qui semble rapide sans jamais devenir désinvolte à propos de l'accès.

01

Authentifier

2 facteurs, OIDC ou SAML SSO et SCIM les flux de menuiser/leaver vérifient qui entre avant que n'importe quelle surface d'administration ne s'ouvre.

02

Autoriser

Non (opt-in)

03

Signer

Le trafic webhook et les appels API sont limités, vérifiés par HMAC, protégés contre les replays, limités en taux et liés à un seul espace de travail.

04

Vérification des comptes

Événements de sécurité et actions d'IA ou d'administration enregistrées atterrissent dans une chaîne d'audit trafiquante, espace de travail-scoped.

plan de contrôle de sécurité OpsIQ vérification en direct
Aperçu de la sécurité Demandez à la sécurité Incidents
surveillance
Blocs actifs IP12pare-feu maintenant
Auto-bloquant · 7d38politique appliquée
Connexions ratées · 24h062 identités
Haute menace · 7d04des sessions examinées
Login attaques & blocs · derniers 14 jours
Flux d'événements
Rafraîchir
Exporter
RisqueSourceManifestation de sécuritéDécisionQuand
Élevé45.137.x.x
datacenter
Erreurs répétées de connexion
seuil franchi · IP/Politique du CIRD
Bloquémaintenant
Examen102.89.x.x
résidentiel
Séance de visiteurs à haute menace
bot + signaux de prise en charge
Demande2 m
InformationsOIDC
IdP espace de travail
L'inscription de l'administrateur a été réussie
rôle et espace de travail vérifiés
Connecté7m
ChaîneVérification des comptes
grand livre
Contrôle de l ' intégrité
chaîne de faux-évidence intacte
Valide9m
Flux d'événements de sécurité · attaquants, incidents et contrôles d'intégrité

Dernier attaquant bloqué

Le pare-feu classait la source, franchissait le seuil de connexion échoué et ajoutait l'adresse à la liste active des blocs.

IP: 45.137.x.xclasse : datacenterrésultat : bloquéchaîne: vérifiée
Posture en direct

Les actions importantes laissent des preuves.

Les actions enregistrées d'IA, les modifications d'administration et les livraisons webhook peuvent être enregistrées avec l'acteur, IP, action, résultat et état d'approbation.

Actions AI enregistréesExportation CSVHistorique réservé au propriétaireChaîne vérifiée
Bord signé

Chaque appel de bord prouve sa valeur.

Signatures HMAC, nonces, horodatages, clés à portée et listes d'autorisation IP optionnelles empêchent le trafic falsifié ou reproduit tôt.

Renforcement

Construit pour un trafic indésirable.

Le verrouillage en cas d'échec de connexion, le blocage IP et CIDR, le scoring des bots, les limites de taux et les signaux de prise de contrôle de compte maintiennent la pression hors du cœur.

Isolement des locataires

Chaque demande porte sa limite d'espace de travail.

L'espace de travail et les identifiants du site sont appliqués par des contrôles d'accès, API-les champs d'application clés, la propriété des connecteurs et la propriété de l'audit, empêchant qu'une demande d'un client soit résolue dans le contexte d'autres clients.

Espace de travail Alphachamp d'application: alpha_7f...
Beacon espace de travailchamp: beagle_42...
L'espace de travailchamp d'application: core_19...
Dix couches connectées

Sécurité partout les données vivent ou se déplacent.

Signé APIs & webhooksClés de porte-beaucoup d'espace, IP les listes d'autorisation, les signatures du corps brut HMAC-SHA256, la protection contre le rejouage des horodatages et nonce, l'idempotency et la rotation des clés.
Code & connection confianceCode personnalisé est mis en place, approuvé, vérifiable, réversible et inutilisable d'urgence. Les paquets de connecteurs ajoutent hachages, signatures, provenance, sécurité statique et portes contractuelles.
Durcissement de l'applicationRapport/force du CSP, validation du CSRF, gardes-requêtes sortants, mise en quarantaine de chargement, pare-feu IP/CIDR, étranglement et notation des menaces défendent les chemins du navigateur et du serveur.
Messagerie & abusLes blocs partagés de courriel, domaine et IP, la protection connue des clients, l'heuristique locale, le contrôle d'IA ambigu et l'isolation du spam retorable protègent les canaux de support.
Gouvernance de l'IAChaque action d'IA est un contrat enregistré avec une portée, des rôles et des paramètres déclarés.
Intégrité de l ' auditLes enregistrements de sécurité et d'action enregistrés peuvent porter acteur, rôle, IP_, temps, paramètres et résultat dans une chaîne de faux-évidence avec vérification, points de contrôle et compte de la réédition.
Détection & réponseAperçu de la sécurité, flux d'événements, origines des attaques, dossiers d'incidents, mémoires, notes de réponse, alertes et analyse optionnelle de l'IA relient détection, triage et suivi.
Posture, en direct · AI responsable

Un plan de contrôle qui se vérifie lui-même.

OpsIQ Chaque action qu'il peut prendre est un contrat enregistré avec la portée déclarée, les rôles et les paramètres, et tout hors-contrat est rejeté à la couche du cerveau avant d'atteindre un paramètre. Les écrits de risque nécessitent une confirmation humaine explicite. Vous choisissez le fournisseur ou le déploiement auto-organisé; la gestion des données suit que le fournisseur sélectionné et la politique de déploiement, tandis que OpsIQ n'utilise pas de contenu d'espace de travail pour former ses propres modèles.

Approbation des actions par des filtres. Les écritures risquées nécessitent une confirmation humaine.
Aucune action hors contrat. Les opérations inconnues sont rejetées au niveau du cerveau.
Choisissez votre déploiement : fournisseur ou auto-accueil, avec sa politique de données visible dans l'espace de travail.
POSTURE DE SÉCURITÉ VIVRE Secrets · chiffrement authentifié Deux facteurs appliqués Webhooks signés HMAC Chaîne d'audit · faux-sens Accès par champ d'application de l'espace de travail Verrouillage et limitation de taux Contrôles en vie vérifiés · données disponibles
ConnectéActions d'IA enregistrées
0actions hors contrat autorisées
Votremodèle, clés et données
Visibilitéla politique des données du fournisseur
Sauvegarde et récupération chiffrées

Un dossier scellé. Toute l'installation.

Une sauvegarde OpsIQ complète peut déplacer ou restaurer l'installation sans transformer son matériel le plus sensible en archive ordinaire. .opsiqx conteneur, puis restaurer vérifie le fichier avant que toute importation soit appliquée.

Recoverability avec preuve cryptographique.

L'archive contient les données protégées, les fichiers, la configuration et le matériel secret nécessaires à une récupération complète de l'hôte. Une clé dérivée de la phrase de passe scelle-la ; les morceaux authentifiés exposent la modification ; la signature d'origine optionnelle prouve d'où elle vient.

Déverrouillage dur à la mémoireArgon2id augmente le coût de chaque supposition de passphrase avant qu'une clé de flux existe.
Chaque morceau authentifiéXChaCha20-Poly1305 secretstream détecte un octet modifié tout en gardant la mémoire de pointe limitée.
L'origine peut être vérifiéeUne signature optionnelle Ed25519 couvre le dossier scellé rempli.
Moyens incomplets rejetésUne étiquette finale manquante, une mauvaise phrase de passe ou une archive altérée ne donnent aucune restauration partielle.
Une sortie semi-scellée est supprimée. Un décrochage permet de supprimer la destination partielle. Le système ne remplace jamais silencieusement une archive non scellée.
Fonction de sauvegarde scellée · en cours d'exécutionTranche de travail 18 / 24
Streaming et authentificationEnsemble complet de récupération d'installation
72%
01
Données de l'espace de travailSchéma + lignes de base de données délimitées
scellé
02
Fichiers protégésCharges et actifs appartenant à l'installation
Diffusion
03
Configuration + secretsLe matériel de récupération reste à l'intérieur du chiffrement
en attente
04
Manifeste + étiquette finalePorte d'exhaustivité avant restauration
Attendre
Dérivés clésArgon2idSel dur à la mémoire, per-archive
Flux authentifiéXChaCha20-Poly1305métadonnées liées à l'en-tête + balises de morceaux
ProvenanceLesSignature facultative d'origine détachée
. opsiqx
opsiq-full-backup.opsiqxMode 0600 · flux de mémoire délimitée · restaurer avant le vol
Vérifier avant l'importation
header authenticated · archive metadata bound chunk stream valid · final tag present origin verified · Ed25519 signature accepted restore is still preflight only · import not applied
AUDIENCESÉCRIT DE TAG FINALVÉRIFIER RÉSEAU
En un coup d'oeil

La sécurité complète boîte à outils.

Une surface de contrôle complète pour l'identité, le code, les données, APIs, les connecteurs, l'IA, les canaux clients et la réponse incidente.

Protection des données

  • Chiffrement authentifié pour les secrets stockés.
  • Matériel de clé lié à l'installation et nonces uniques.
  • Interfaces secrètes et rotation en direct.
  • Résidence et maintien en poste spécifiques au déploiement.

Limite de l'espace de travail

  • Vérifications d'accès sur place et espace de travail.
  • Clés API verrouillées dans l'espace de travail et propriété du connecteur.
  • La propriété de l'audit est accompagnée de tous les dossiers pertinents.

Entrée/Sortie signée

  • HMAC-SHA256 sur les corps de webhook bruts.
  • Protection contre la répétition de timestamp et nonce.
  • Clés API avec listes blanches d'IP et rotation.

Défense des applications et des navigateurs

  • IP/pare-feu de la CIDR, verrouillage de connexion et notation des menaces.
  • Rapport/force du CSP et validation du CSRF.
  • MIME-aware télécharger quarantaine et frontières de la télécommande.
  • Les contrôles à l'étranger réduisent les risques de SSRF et de destination dangereuse.

Chaîne d'approvisionnement de code et de connecteur

  • Étape, approuver, rejeter, désactiver et retourner le code personnalisé.
  • Gérer et approuver séparément les autorisations avec désactivation d'urgence.
  • Haches et signatures de paquets; provenance Ed25519 quand présent.
  • Sécurité statique, conformité contractuelle et portes de portée d'exécution.

Messagerie et protection contre les abus

  • Décisions de bloc partagées sur les courriels, les domaines et les IP.
  • Un gardien connu protège l'historique des billets.
  • L'heure locale d'abord; AI examine le courrier ambigu nouveau-débiteur.
  • Pot d'abeille, limites de tarifs, email jetable et contrôles de défi.

Sécurité IA

  • Contrats d'action enregistrés uniquement.
  • Confirmation humaine sur des écritures risquées.
  • La politique de gestion des données des fournisseurs demeure visible.
  • Le résultat de l'action enregistrée et l'approbateur peuvent être enregistrés.

Audit et réponse

  • Chaîne d'audit de type Tamper avec CSV et JSON l'exportation.
  • Filtres d'événements de sécurité par acteur, action, IP et risque.
  • Vérification de l'intégrité, points de contrôle et comptabilité des décisions légales.
  • Origines des attaques, dossiers d'incident, notes de réponse et alertes.

analyste de sécurité IA

  • Jetons de verdict et Explication sur les IP suspectes.
  • Briefs d'incidents, résumé quotidien et vérification hebdomadaire de posture.
  • politiques de blocage à0jeton avec opt-in, autopilote sécurisé.
Posture de sécurité

Où OpsIQ se trouve aujourd'hui.

Statut honnête : ce qui est en direct, ce qui est aligné, et ce qui est sur la feuille de route. Pas de badges empruntés, pas de revendications de certification que nous ne détenons pas.

Les contrôles sont actifs là où ils protègent le produit aujourd'hui.

La feuille de route est indiquée séparément, afin que les équipes de sécurité puissent voir la différence entre les contrôles déployés et les certifications futures d'un coup d'œil.

En directContrôles des produits Vérifiéintégrité de l ' audit 2éléments de la feuille de route

Contrôles en direct

Stockage secret authentifiéMatériel clé lié à l'installation, nonces uniques, redaction et rotation.En direct
Deux facteurs et SSOTOTP, codes de récupération, OIDC ou SAML SSO, SCIM la mise à disposition et l'intensification de la vérification.En direct
Accès basé sur les rôlesPropriétaire, admin, support et autorisations par page.En direct
Vérification des preuves de la perte de connaissanceVérification de la chaîne Hash, événements de sécurité, actions enregistrées et exportations.En direct
Webhooks signés et clés APIHMAC-SHA256, protection contre la répétition, clés à portée limitée et limites de taux.En direct
Accès par champ d'application de l'espace de travailVérifications d'espace de travail/site, champs d'application clés, propriété des connecteurs et propriété des audits.En direct
Pare-feu et verrouillageBlocage IP/CIDR, verrouillage des échecs de connexion et scoring des menaces.En direct
analyste de sécurité IAVerdicts, résumés d'incidents, digest, vérification de posture et politiques à 0jetons. Opt-in.En direct
Opérations de protection des renseignements personnelsDPA soutien, DSAR l'outillage, les enregistrements de consentement et les flux de travail configurables de conservation.En direct
Opérations de protection des renseignements personnelsDSAR flux de travailSecrets authentifiésVérification des preuves de la perte de connaissanceHMAC-SHA256Accès par champ d'application de l'espace de travailFeuille de route SOC 2Feuille de route ISO 27001
Opérations et défense

Quand quelque chose ne va pas, vous restez en contrôle.

Sachez qui frappe, libérez un coéquipier verrouillé en un clic et regardez la plateforme protéger sa propre santé, chaque mouvement étant enregistré.

IP renseignements

Chaque adresse classée et notée sur place.

OpsIQ ne se contente pas de compter les mauvaises connexions ; il vous dit quel type d'adresse vous touche. Chaque IP est classée comme résidentielle, partagée, datacenter ou interne, puis reçoit un score de menace de 0 à 100 basé sur les signaux de bot et de prise de contrôle lors du parcours du visiteur. Les plages de datacenter frappant votre formulaire de connexion semblent très différentes d'un client sur une connexion haut débit domestique, et vos seuils de verrouillage peuvent les traiter différemment.

Classification IP : résidentiel, partagé, datacenter ou interne, affiché à chaque événement.
Score de menace 0–100 : signaux de bot et de prise de contrôle de compte, tout ce qui est ≥50 mis en évidence.
Interdiction en un clic. Bloquez chaque IP sur une session suspecte d'un seul bouton.
Chronologie du parcours : chaque tentative de connexion échouée rejouée comme sa propre trace examinable.
En direct INTELLIGENCE IP 86.142.10.4 RÉSIDENTIEL 18 45.137.21.88 CENTRE DE DONNÉES 92 BLOQUER 10.0.4.12 INTERNE 02 Score de menace ≥ 50 surligné · 0 = de confiance · 100 = hostile
Réponse aux incidents

Restez en contrôle quand quelque chose ne va pas.

Lorsqu'un membre de l'équipe est verrouillé, vous le libérez en un clic, sans attendre un minuteur. Balayez les compteurs de tentatives de connexion échouées actifs en masse après un incident, recherchez l'historique complet des échecs de connexion pour enquêter, et supprimez en masse les enregistrements obsolètes une fois que c'est résolu. Chaque libération, réinitialisation et suppression est elle-même écrite dans le journal d'audit, donc le nettoyage est aussi responsable que la violation.

Déverrouillage manuel. Débloquez un administrateur ou une IP verrouillée instantanément, sans attente de minuterie.
Surveillance active des compteurs. Voir chaque compteur de connexion échouée en direct d'un coup d'œil.
Réinitialisation en masse et recherche d'historique : compteurs de balayage, recherchez l'historique complet des tentatives.
Suppression d'historique en masse. Purger les enregistrements résolus ; la suppression est également enregistrée.
En direct COMPTEURS DE CONNEXION ÉCHOUÉS [email protected] 5/5 · VERROUILLÉ 0/5 · publié LIBÉRER 94.21.x.x3/5 actifs0/5 clair 203.0.x.x2/5 actifs0/5 clair Réinitialiser les compteurs en masse Libérer & réinitialiser enregistré audit · acteur · horodatage · raison
Protection du système

La plateforme surveille sa propre santé.

Au-delà du périmètre, OpsIQ protège sa propre intégrité. Un contrôle de licence signé maintient l'installation authentique, des diagnostics de santé intégrés affichent un instantané en direct des signes vitaux de la plateforme, et les erreurs JavaScript côté client sont capturées côté serveur afin qu'une version défectueuse apparaisse dans votre tableau de bord au lieu d'échouer silencieusement sur l'écran d'un client.

Intégrité de la licence. La validation signée maintient l'installation authentique et vérifiable.
Diagnostics de santé : un instantané en direct des signes vitaux de la plateforme, à la demande.
Capture d'erreurs JavaScript. Les erreurs front-end sont enregistrées côté serveur, pas perdues côté client.
Secrets en dehors de la racine web : configuration et clés jamais servies par le niveau web.
En direct ÉTAT DU SYSTÈME Licence valide signé · authentique DIAGNOSTIQUES Capture d'erreur JS CÔTÉ SERVEUR TypeError : indéfini n'est pas une fonctioncheckout.js:42 · Safari 17 · capturé ReferenceError : opsiq n'est pas définiwidget.js:8 · Chrome 124 · capturé Rejet de promesse géréapp.js:120 · Firefox 126 · capturé TypeError : indéfini n'est pas une fonctioncheckout.js:42 · Safari 17 · capturé
analyste de sécurité IA

Pas seulement enregistré. Compris.

L'analyste opt-in transforme les signaux d'identité, d'abus et de vérification en un récit défendable d'incident, sans entrer dans le chemin de la demande ou prendre des mesures irréversibles.

01 · OBSERVATIONLisez les preuvesIdentité, IP_, les signaux de demande et d'audit restent connectés.
02 · CORRELATEConstruisez l'incidentLes événements liés deviennent une ligne de temps au lieu d'alerter le bruit.
03 · EXPLOITATIONAfficher le raisonnementLa confiance, les preuves et le contexte politique demeurent visibles.
04 · PROPOSEOffrez un prochain déplacement sûrLes mesures réversibles attendent leur approbation et demeurent vérifiées.
Renseignements protégés

AI explique le bord incertain. La politique garde le contrôle.

La notation déterministe reste la première ligne de défense. Le modèle n'est demandé que lorsque l'interprétation aide : un ambigu IP, un nouvel incident ou un bref de posture quotidienne. Les entités liées lot en un seul examen, les verdicts sont mis en cache, et un budget mensuel dur vit dans AI Config. Si ce budget est atteint, bloquer, lockouts et alertes continuent sous la politique déterministe.

Zéro AI dans le chemin chaud Verdicts mis en cache 24h Plafond budgétaire propre Chaque action audité
Verdict en direct Verdict de l'AI par lots · mis en cache 45.137.21.88 HÔTEL · 92% IP du centre de données · 41 échecs de connexion · 12 noms de compte essayés. Bloquer 24h Regarder Publication 86.142.10.4 BÉNIN · 96 % Résidentiel · client connu · navigation normale. Servi depuis le cache · aucun appel IA · 0 jetons
Explicable

Chips de verdict + Expliquer

Bloqué IP et les lignes de connexion échouées montrent une confiance bénigne, suspecte ou hostile. Expliquez ouvre les faits utilisés, la raison, et un clic Bloc ou Release.

Groupes

Briefs d'incidents

Les événements associés deviennent une histoire : les vagues de connexion, URL scans et les rafales de bloc automatique. Chaque incident reçoit une ligne de temps en anglais clair, un prochain mouvement et des attaques continues se replient dans le même cas.

Quotidien

Résumé quotidien

Un récapitulation du matin compare hier avec votre base de référence, liste les nouveaux blocs et incidents, puis souligne l'action unique qui vaut la peine d'être faite aujourd'hui.

Renforcement

Vérification hebdomadaire de la posture

Une liste de contrôle lundi couvre les administrateurs sans 2FA, les seuils de verrouillage lâches et les alertes désactivées. Chaque élément comprend la sévérité, l'effort, et le correctif exact à approuver ou à attribuer.

Demander

Demandez à la sécurité

Demandez pourquoi un IP a été bloqué, ce qui a changé du jour au lendemain ou ce qui durcit d'abord. Les réponses viennent de l'état de sécurité en direct; les routes de travail de serveur profond à l'ingénierie d'administration, jamais deviné.

Opté-in

Pilote automatique de politique

Propose des règles de blocs réversibles avec des cartes d'approbation ou de rejet et des compteurs de frappe en direct. Le pilote automatique reste opt-in, limité dans le temps, plafonné, impossible à atteindre et ne cible jamais les gammes partagées/mobiles.

Il recommande et explique. Il ne peut jamais agir de manière incontrôlée.

L'analyste suggère, clusters et (seulement avec pilote automatique sur) applique des blocs réversibles. Il ne peut pas supprimer les données, modifier les paramètres, toucher le registre de vérification ou faire une interdiction permanente; chaque action d'analyste enregistrée est écrite à la chaîne de vérification falsifiée-évidente.

0Appels IA dans le chemin de la demande
24 hcache de verdict par entité
≤/24bloc non surveillé le plus large
Connectéactions d'analystes enregistrées
Liste complète des fonctionnalités

Tout dans Sécurité.

Chaque capacité, regroupée. ★ marque un point fort.

FonctionnalitéCe qu'il fait
Authentification
Deux facteurs (TOTP)Par administrateur RFC-6238 deux facteurs pour Google Authenticator, 1Password, Authy ou toute application compatible.
Codes de récupération à usage uniqueCodes de sauvegarde régénérables afin qu'un appareil perdu ne vous verrouille jamais définitivement.
OIDC authentification uniqueConnectez un fournisseur d'identité d'entreprise admissible et conservez l'accès par mot de passe lorsque la politique le permet.
SAML 2.0 signature uniqueAppui SAML- les fournisseurs d'identité parlants avec la politique de domaine et la configuration des certificats.
Provisionnement SCIMCréation et désactivation automatique des administrateurs depuis votre IdP ; chaque changement est enregistré.
Politique de mot de passeDéfinir les exigences minimales pour les mots de passe nouvellement créés ou modifiés.
Contrôle des mots de passe non respectésOptionnel Le filtrage de Have I Been Pwned utilise l'anonymat k : seul un préfixe court quitte le serveur, jamais le mot de passe.
Librairie des comptesProtégez un compte lorsque la farce de l'attestation tourne entre les sources IPs.
Vérification par étapesExiger une nouvelle confirmation de mot de passe avant les actions dangereuses, avec une fenêtre de vérification à courte durée.
Alertes et révocation de nouveaux appareilsLes alertes par courriel et in-app ne sont pas connues de la surface, les administrateurs autorisés peuvent ainsi revoir et révoquer les dispositifs.
reCAPTCHA à la connexionDéfi de bot optionnel sur le formulaire de connexion pour ralentir les attaques automatisées.
Renforcement
Verrouillage après échec de connexion ★Les compteurs d'échec en cours déclenchent un verrouillage automatique de l'IP une fois le seuil franchi.
Blocage IP & CIDR ★Bloquer une seule adresse ou toute une plage à la main ; les interdictions se propagent à travers une session.
Classification IP ★ NOUVEAUChaque adresse étiquetée résidentielle, partagée, centre de données ou interne sur chaque événement.
Notation des menacesScore de bot et de prise de compte de 0 à 100 ; tout ce qui est ≥50 est mis en évidence.
Limitation de tauxLes surfaces sensibles et les surfaces de demande publiques peuvent être harcelées contre la force brute et l'abus.
Politique de sécurité du contenuLes modes de rapport et d'application aident à contrôler les scripts, les cadres, les connexions et le risque d'injection côté navigateur.
Validation du FRSCLes demandes de changement d'état du navigateur utilisent le jeton et la validation en-tête.
Mise en quarantaineLes fichiers non fiables sont isolés et vérifiés avant de rejoindre un workflow fiable.
Contrôles des abus de portailLa pot d'abeille, les limites de taux, le blocage des courriels jetables et la reCAPTCHA ou la Turnstile peuvent protéger les soumissions de soutien public.
Sécurité du code et du connecteur
Gouvernance de code personnalisé ★Les révisions personnalisées JavaScript peuvent être mises en place, approuvées séparément ou rejetées, désactivées et retournées.
Désactiver les urgencesDésactiver le code personnalisé gouverné sans supprimer son historique de révision ou perdre le chemin de retour.
Hachages et signatures de paquetsLes archives du connecteur vérifient l'intégrité des fichiers et les signatures de paquets avant l'installation.
Ed25519 provenancePréférez une preuve cryptographique de l'origine du colis lorsqu'un connecteur le fournit.
Analyse statique de sécuritéLes archives téléchargées sont inspectées et les modèles exécutables dangereux sont rejetés avant que les fichiers ne soient engagés.
Conformité au contratManifeste, gestionnaires, paramètres, documentation et capacités déclarées passent une porte de registre partagée.
Politique sur les temps d'exécutionLes champs de visée les moins privilégiés, la confirmation, les essais à sec, les contrats d'aide et les dossiers d'audit régissent l'exécution des connecteurs.
Messagerie & sécurité abusive
Décisions de bloc partagéesLes blocs Email, domaine et IP protègent les surfaces de support applicables d'une seule couche politique.
Garde connu des clientsL'historique des billets du client réel évite d'être sélectionné comme un expéditeur de spam inconnu.
Détecteur de pourriel AI ★L'heuristique locale traite d'abord les cas clairs; le modèle ne passe en revue les messages ambigus des nouveaux fournisseurs que lorsque cela est nécessaire.
Mode consultatif ou autonomeChoisissez si les messages suspects sont suggérés pour examen ou déplacé en vertu de la politique configurée.
Isolation du spam restauréeLe spam présumé reste lisible et revisible pour que les opérateurs puissent restaurer un faux positif.
Politique ouverte du fournisseurSi l'examen facultatif du modèle n'est pas disponible, la livraison n'a pas été écartée silencieusement.
Autorisation
Contrôle d'accès basé sur les rôlesRôles de propriétaire, d'administrateur et de support afin que chaque personne ne voie que ce dont son travail a besoin.
Accords de permission par page NOUVEAUAccordez ou révoquez des pages administratives individuelles par membre de l'équipe pour un accès granulaire.
Politiques de confirmationGating par action qui force une étape de confirmation explicite sur les opérations sensibles.
Protection des données
Accès aux espaces de travail ★L'espace de travail et les identifiants du site, les champs d'application clés, la propriété des connecteurs et les déplacements de propriété de vérification avec des opérations protégées.
Stockage secret authentifiéLes valeurs d'intégration sensibles utilisent un chiffrement authentifié avec un matériau clé lié à l'installation et un nonce unique.
Redaction secrète & rotationLes valeurs stockées sont masquées dans les interfaces et peuvent être remplacées sans exposer le texte clair enregistré.
Clés d'application protégéesLes secrets d'installation sont conservés en dehors des chemins Web publics et ne sont pas retournés par les réponses ordinaires API.
Sécurité de sauvegarde et de récupération
Scelled .opsiqx ★ ArchivesPaqueter un ensemble complet de récupération d'installation à l'intérieur OpsIQ-conteneur chiffré spécifique.
Dérivation de clé Argon2idUn hachage de mot de passe unique en son genre et à la mémoire dure dérive la clé de flux per-archive.
Système secret authentifiéXChaCha20-Poly1305 authentifie les métadonnées et chaque morceau délimité tout en gardant la mémoire de pointe contrôlée.
Optionnel Ed25519 provenanceUne signature détachée peut prouver que le fichier scellé est issu de l'installation de signature.
Restauration tronquée-mortaleMauvaise phrase de passe, modification des octets ou une étiquette finale manquante suppriment la sortie partielle et arrêtent l'importation.
Jobs de sauvegarde pilotés par les travailleursLes sauvegardes importantes progressent dans les tranches délimitées et exposent l'état au lieu d'occuper une longue demande web.
API sécurité
Webhooks signés ★HMAC-SHA256 sur le corps brut avec protection contre la répétition de timestamp et nonce, dans les deux sens.
Clés API à portée limitéeClés verrouillées par espace de travail en modes Tout, Lecture seule ou Restreint.
liste blanche IP sur les clésVoyez-le en production
Rotation et révocation de cléFaites pivoter ou révoquez n'importe quelle clé instantanément ; les clés secrètes ne sont jamais retournées après leur création.
Limites de taux par heureChaque clé porte son propre budget de requête pour contenir les abus.
Vérification des comptes
Chaîne d'audits ★Les enregistrements de sécurité et d'action enregistrés peuvent porter l'acteur, le rôle, IP, le temps, l'action et donner lieu à une chaîne de hachage vérifiable.
Vérification de la chaîne et points de contrôleVérifier la continuité du registre, créer des points de contrôle d'intégrité et rendre compte des retouches autorisées.
Export CSV / JSONRemettez aux auditeurs toute la trace dans un format portable.
FiltrageTranchez le journal par action, acteur, date ou risque pour trouver exactement ce dont vous avez besoin.
Événements de sécuritéLes connexions, 2FA, les permissions et les changements SCIM sont tous enregistrés en tant qu'événements.
Chronologie du parcours de connexion échouée ★Chaque tentative contre un compte rejouée comme son propre parcours examinable.
Surveillance du verrouillage et du compteur NOUVEAUVoyez chaque compteur de connexion échouée en direct et chaque verrouillage actif d'un coup d'œil.
Recherche de l'historique des échecs de connexion NOUVEAURecherchez l'historique complet des tentatives de connexion pour enquêter sur un incident.
Réponse aux incidents
Déverrouillage manuel NOUVEAUDéverrouillez un administrateur ou une IP bloquée en un clic sans attendre un minuteur.
Réinitialisation du compteur en masse NOUVEAUEffacer tous les compteurs de connexion échoués actifs après un incident.
Suppression d'historique en masse NOUVEAUPurge en masse des enregistrements de connexion échoués résolus ; la suppression elle-même est enregistrée.
Installation auto-IP garde ★Les IPv4 et IPv6 propres à l'installation sont exclus de la classification des attaques, de la détection des balayages et des ondes de blocage automatiques.
Protection du système
Intégrité de la licenceLa validation signée maintient l'installation authentique et vérifiable.
Diagnostics de santé NOUVEAUUn instantané en direct des signes vitaux de la plateforme, à la demande.
Capture d'erreurs JavaScript NOUVEAULes erreurs côté client sont enregistrées côté serveur au lieu d'échouer silencieusement sur l'écran d'un client.
Garde de requête sortantLes appels à distance sont limités pour réduire les risques de SSRF et de destination dangereuse.
Synchronisation de sécurité du connecteurLes décisions de blocs de sécurité peuvent être synchronisées avec des systèmes connectés compatibles.
Sécurité IA
Contrats d'action ★L'IA ne peut invoquer que des opérations enregistrées avec portée, rôles et paramètres déclarés.
Pas d'actions hors contratLes opérations inconnues sont rejetées au niveau du cerveau avant d'atteindre un point de terminaison.
Approbation humaine sur les écritures risquéesLes actions sensibles nécessitent toujours une confirmation humaine explicite.
Actions enregistrées d'IA enregistrées ★L'exécution des mesures, les résultats et les preuves d'approbation peuvent être écrits sur la piste de vérification.
Visibilité de la politique des fournisseursLe traitement des données suit le fournisseur d'IA et le déploiement sélectionné par l'espace de travail.
Conformité & administration
Résidence et conservation des donnéesL'emplacement et la conservation du cloud suivent la configuration du service de l'espace de travail; les données auto-accueillées restent dans le déploiement choisi.
Accès d'audit uniquement pour le propriétaireLe journal d'audit complet de l'historique AI est restreint au propriétaire de l'espace de travail.
Opérations de protection des renseignements personnelsDPA soutien, DSAR l'outillage d'exportation/effacement, les enregistrements de consentement et les flux de travail configurables de conservation.
Gestion des utilisateurs administrateurs NOUVEAUInvitez, attribuez un rôle, désactivez et auditez chaque administrateur depuis une seule console.
Gestion des départements NOUVEAUOrganisez les équipes en départements avec leur propre accès et routage.
Pour votre équipe de sécurité

Commun questions ils demanderont.

Non. Les appels AI atteignent le fournisseur de modèle que vous choisissez (Anthropic, OpenAI, Gemini, Grok ou auto-hébergé) avec le contexte de conversation en direct uniquement. Les normes de traitement des données du fournisseur s'appliquent ; la plupart ne s'entraînent pas sur le trafic API par défaut.
L'emplacement et la conservation du cloud dépendent de la configuration de service convenue pour votre espace de travail. Un déploiement auto-organisé conserve ses données partout où vous installez OpsIQ.
Les valeurs sensibles utilisent un chiffrement authentifié avec un matériau clé lié à l'installation et un nonce unique. Les secrets sauvegardés sont expurgés dans l'interface et peuvent être tournés sans exposer le texte clair stocké.
Oui. Compte → La confidentialité fournit des contrôles d'exportation et de suppression en libre-service, et les opérateurs autorisés peuvent utiliser le flux de travail d'effacement.
Exporter, supprimer et sauvegarde-rolloff times suivent la configuration de service ou le contrat client. Demandez aux ventes la politique exacte qui s'applique au déploiement que vous évaluez.
Utiliser le contact de sécurité publié dans /.well-known/security.txtou ouvrir la page de contact et choisir la voie de sécurité. Les preuves de sécurité actuelles peuvent être discutées lors d'un examen par le fournisseur.
Pas encore. OpsIQ comprend le stockage secret authentifié, RBAC, les chaînes d'audit falsifiables, les contrôles d'entrées-sorties signés et les contrôles de l'espace de travail aujourd'hui. SOC 2 Type II et ISO 27001 Nous ne prétendons pas détenir de certifications.
Les déploiements admissibles peuvent connecter OIDC ou SAML Sign-on et utilisation uniques SCIM La politique d'identité, les règles de domaine et les événements de provisionnement restent visibles pour les opérateurs autorisés et sont enregistrés pour l'audit. Les installateurs auto-organisés configurent leur propre IdP.
Les révisions personnalisées JavaScript peuvent être mises en place, approuvées séparément ou rejetées, désactivées et retournées. Les archives de connecteur passent l'intégrité, la provenance, la sécurité statique et les vérifications contractuelles avant les champs d'exécution, les confirmations, les essais à sec et les contrôles de vérification s'appliquent.
Un scellé .opsiqx archive utilise le dérivé de clé Argon2id et XChaCha20-Poly1305 authentifié streaming. Optionnel Ed25519 provenance vérifie l'origine, et une archive modifiée, déverrouillée ou tronquée est rejetée avant l'importation applique quoi que ce soit.
L'IA ne peut invoquer que contrats d'actions enregistrés, chacun avec un champ déclaré, des rôles autorisés et des paramètres. Tout ce qui est hors contrat est rejeté au niveau du cerveau avant d'atteindre un point de terminaison, et les écritures risquées nécessitent une confirmation humaine explicite. Chaque action qu'il prend est enregistrée dans le journal d'audit avec l'humain qui l'a approuvée.