Authentifier
TOTP à deux facteurs ou OIDC ou SAML SSO prouve qui frappe. SCIM des dispositions et désactive les administrateurs directement depuis votre IDP.
OpsIQ protège la surface d'exploitation complète : personnes et identités, code d'application, secrets et données client, APIs Les opérations sensibles sont ciblées, autorisées, vérifiées et rendues responsables de la demande au résultat.
sha256=8a41…b90f · nonce accepted
✓ timestamp frais · replay rejeté
Seules les bonnes personnes entrent et les actions à haut risque les vérifient à nouveau. Les codes TOTP et de récupération protègent l'inscription locale;OIDCouSAMLrelie l'identité de l'entreprise;SCIM régit les membres et les sortants. Politique de mot de passe, contrôle des mots de passe violés,IPet les lock-out de compte, alertes de nouveaux appareils, révocation d'appareil et confirmation d'étape protègent l'espace entre la première connexion et un changement sensible.
TOTP à deux facteurs ou OIDC ou SAML SSO prouve qui frappe. SCIM des dispositions et désactive les administrateurs directement depuis votre IDP.
Les rôles de propriétaire / administrateur / support plus les attributions par page signifient que chaque personne atteint exactement ce dont son travail a besoin, rien de plus.
Les événements de sécurité et les actions enregistrées humaines ou d'IA portent acteur, IP, temps et résultat par une chaîne de vérification falsifiée-évidence.
Chaque demande passe par la même chorégraphie de sécurité : prouver l'identité, prouver l'autorité, signer le chemin, sceller les données. Le résultat est une plateforme qui semble rapide sans jamais devenir désinvolte à propos de l'accès.
2 facteurs, OIDC ou SAML SSO et SCIM les flux de menuiser/leaver vérifient qui entre avant que n'importe quelle surface d'administration ne s'ouvre.
Non (opt-in)
Le trafic webhook et les appels API sont limités, vérifiés par HMAC, protégés contre les replays, limités en taux et liés à un seul espace de travail.
Événements de sécurité et actions d'IA ou d'administration enregistrées atterrissent dans une chaîne d'audit trafiquante, espace de travail-scoped.
Le pare-feu classait la source, franchissait le seuil de connexion échoué et ajoutait l'adresse à la liste active des blocs.
Les actions enregistrées d'IA, les modifications d'administration et les livraisons webhook peuvent être enregistrées avec l'acteur, IP, action, résultat et état d'approbation.
Signatures HMAC, nonces, horodatages, clés à portée et listes d'autorisation IP optionnelles empêchent le trafic falsifié ou reproduit tôt.
Le verrouillage en cas d'échec de connexion, le blocage IP et CIDR, le scoring des bots, les limites de taux et les signaux de prise de contrôle de compte maintiennent la pression hors du cœur.
L'espace de travail et les identifiants du site sont appliqués par des contrôles d'accès, API-les champs d'application clés, la propriété des connecteurs et la propriété de l'audit, empêchant qu'une demande d'un client soit résolue dans le contexte d'autres clients.
TOP, codes de récupération, OIDC SAML SSO, SCIM la fourniture, la politique sur les mots de passe, l'examen des mots de passage entachés, la révision des nouveaux dispositifs et la vérification par étapes.
Les subventions de propriétaire, d'administrateur, de soutien et de granulaire répondent aux champs d'action, aux politiques de confirmation et aux limites des espaces de travail avant qu'une opération protégée ne se poursuive.
Les valeurs sensibles utilisent un chiffrement authentifié avec le matériel clé lié à l'installation et les nonces uniques.
OpsIQ Chaque action qu'il peut prendre est un contrat enregistré avec la portée déclarée, les rôles et les paramètres, et tout hors-contrat est rejeté à la couche du cerveau avant d'atteindre un paramètre. Les écrits de risque nécessitent une confirmation humaine explicite. Vous choisissez le fournisseur ou le déploiement auto-organisé; la gestion des données suit que le fournisseur sélectionné et la politique de déploiement, tandis que OpsIQ n'utilise pas de contenu d'espace de travail pour former ses propres modèles.
action.refund_invoice · workspace/acme-prod
Une sauvegarde OpsIQ complète peut déplacer ou restaurer l'installation sans transformer son matériel le plus sensible en archive ordinaire. .opsiqx conteneur, puis restaurer vérifie le fichier avant que toute importation soit appliquée.
L'archive contient les données protégées, les fichiers, la configuration et le matériel secret nécessaires à une récupération complète de l'hôte. Une clé dérivée de la phrase de passe scelle-la ; les morceaux authentifiés exposent la modification ; la signature d'origine optionnelle prouve d'où elle vient.
header authenticated · archive metadata bound
✓chunk stream valid · final tag present
✓origin verified · Ed25519 signature accepted
→restore is still preflight only · import not applied
Une surface de contrôle complète pour l'identité, le code, les données, APIs, les connecteurs, l'IA, les canaux clients et la réponse incidente.
Statut honnête : ce qui est en direct, ce qui est aligné, et ce qui est sur la feuille de route. Pas de badges empruntés, pas de revendications de certification que nous ne détenons pas.
Sachez qui frappe, libérez un coéquipier verrouillé en un clic et regardez la plateforme protéger sa propre santé, chaque mouvement étant enregistré.
OpsIQ ne se contente pas de compter les mauvaises connexions ; il vous dit quel type d'adresse vous touche. Chaque IP est classée comme résidentielle, partagée, datacenter ou interne, puis reçoit un score de menace de 0 à 100 basé sur les signaux de bot et de prise de contrôle lors du parcours du visiteur. Les plages de datacenter frappant votre formulaire de connexion semblent très différentes d'un client sur une connexion haut débit domestique, et vos seuils de verrouillage peuvent les traiter différemment.
Lorsqu'un membre de l'équipe est verrouillé, vous le libérez en un clic, sans attendre un minuteur. Balayez les compteurs de tentatives de connexion échouées actifs en masse après un incident, recherchez l'historique complet des échecs de connexion pour enquêter, et supprimez en masse les enregistrements obsolètes une fois que c'est résolu. Chaque libération, réinitialisation et suppression est elle-même écrite dans le journal d'audit, donc le nettoyage est aussi responsable que la violation.
Au-delà du périmètre, OpsIQ protège sa propre intégrité. Un contrôle de licence signé maintient l'installation authentique, des diagnostics de santé intégrés affichent un instantané en direct des signes vitaux de la plateforme, et les erreurs JavaScript côté client sont capturées côté serveur afin qu'une version défectueuse apparaisse dans votre tableau de bord au lieu d'échouer silencieusement sur l'écran d'un client.
L'analyste opt-in transforme les signaux d'identité, d'abus et de vérification en un récit défendable d'incident, sans entrer dans le chemin de la demande ou prendre des mesures irréversibles.
La notation déterministe reste la première ligne de défense. Le modèle n'est demandé que lorsque l'interprétation aide : un ambigu IP, un nouvel incident ou un bref de posture quotidienne. Les entités liées lot en un seul examen, les verdicts sont mis en cache, et un budget mensuel dur vit dans AI Config. Si ce budget est atteint, bloquer, lockouts et alertes continuent sous la politique déterministe.
Bloqué IP et les lignes de connexion échouées montrent une confiance bénigne, suspecte ou hostile. Expliquez ouvre les faits utilisés, la raison, et un clic Bloc ou Release.
Les événements associés deviennent une histoire : les vagues de connexion, URL scans et les rafales de bloc automatique. Chaque incident reçoit une ligne de temps en anglais clair, un prochain mouvement et des attaques continues se replient dans le même cas.
Un récapitulation du matin compare hier avec votre base de référence, liste les nouveaux blocs et incidents, puis souligne l'action unique qui vaut la peine d'être faite aujourd'hui.
Une liste de contrôle lundi couvre les administrateurs sans 2FA, les seuils de verrouillage lâches et les alertes désactivées. Chaque élément comprend la sévérité, l'effort, et le correctif exact à approuver ou à attribuer.
Demandez pourquoi un IP a été bloqué, ce qui a changé du jour au lendemain ou ce qui durcit d'abord. Les réponses viennent de l'état de sécurité en direct; les routes de travail de serveur profond à l'ingénierie d'administration, jamais deviné.
Propose des règles de blocs réversibles avec des cartes d'approbation ou de rejet et des compteurs de frappe en direct. Le pilote automatique reste opt-in, limité dans le temps, plafonné, impossible à atteindre et ne cible jamais les gammes partagées/mobiles.
L'analyste suggère, clusters et (seulement avec pilote automatique sur) applique des blocs réversibles. Il ne peut pas supprimer les données, modifier les paramètres, toucher le registre de vérification ou faire une interdiction permanente; chaque action d'analyste enregistrée est écrite à la chaîne de vérification falsifiée-évidente.
Chaque capacité, regroupée. ★ marque un point fort.
| Fonctionnalité | Ce qu'il fait |
|---|---|
| Authentification | |
| Deux facteurs (TOTP) | Par administrateur RFC-6238 deux facteurs pour Google Authenticator, 1Password, Authy ou toute application compatible. |
| Codes de récupération à usage unique | Codes de sauvegarde régénérables afin qu'un appareil perdu ne vous verrouille jamais définitivement. |
| OIDC authentification unique | Connectez un fournisseur d'identité d'entreprise admissible et conservez l'accès par mot de passe lorsque la politique le permet. |
| SAML 2.0 signature unique | Appui SAML- les fournisseurs d'identité parlants avec la politique de domaine et la configuration des certificats. |
| Provisionnement SCIM | Création et désactivation automatique des administrateurs depuis votre IdP ; chaque changement est enregistré. |
| Politique de mot de passe | Définir les exigences minimales pour les mots de passe nouvellement créés ou modifiés. |
| Contrôle des mots de passe non respectés | Optionnel Le filtrage de Have I Been Pwned utilise l'anonymat k : seul un préfixe court quitte le serveur, jamais le mot de passe. |
| Librairie des comptes | Protégez un compte lorsque la farce de l'attestation tourne entre les sources IPs. |
| Vérification par étapes | Exiger une nouvelle confirmation de mot de passe avant les actions dangereuses, avec une fenêtre de vérification à courte durée. |
| Alertes et révocation de nouveaux appareils | Les alertes par courriel et in-app ne sont pas connues de la surface, les administrateurs autorisés peuvent ainsi revoir et révoquer les dispositifs. |
| reCAPTCHA à la connexion | Défi de bot optionnel sur le formulaire de connexion pour ralentir les attaques automatisées. |
| Renforcement | |
| Verrouillage après échec de connexion ★ | Les compteurs d'échec en cours déclenchent un verrouillage automatique de l'IP une fois le seuil franchi. |
| Blocage IP & CIDR ★ | Bloquer une seule adresse ou toute une plage à la main ; les interdictions se propagent à travers une session. |
| Classification IP ★ NOUVEAU | Chaque adresse étiquetée résidentielle, partagée, centre de données ou interne sur chaque événement. |
| Notation des menaces | Score de bot et de prise de compte de 0 à 100 ; tout ce qui est ≥50 est mis en évidence. |
| Limitation de taux | Les surfaces sensibles et les surfaces de demande publiques peuvent être harcelées contre la force brute et l'abus. |
| Politique de sécurité du contenu | Les modes de rapport et d'application aident à contrôler les scripts, les cadres, les connexions et le risque d'injection côté navigateur. |
| Validation du FRSC | Les demandes de changement d'état du navigateur utilisent le jeton et la validation en-tête. |
| Mise en quarantaine | Les fichiers non fiables sont isolés et vérifiés avant de rejoindre un workflow fiable. |
| Contrôles des abus de portail | La pot d'abeille, les limites de taux, le blocage des courriels jetables et la reCAPTCHA ou la Turnstile peuvent protéger les soumissions de soutien public. |
| Sécurité du code et du connecteur | |
| Gouvernance de code personnalisé ★ | Les révisions personnalisées JavaScript peuvent être mises en place, approuvées séparément ou rejetées, désactivées et retournées. |
| Désactiver les urgences | Désactiver le code personnalisé gouverné sans supprimer son historique de révision ou perdre le chemin de retour. |
| Hachages et signatures de paquets | Les archives du connecteur vérifient l'intégrité des fichiers et les signatures de paquets avant l'installation. |
| Ed25519 provenance | Préférez une preuve cryptographique de l'origine du colis lorsqu'un connecteur le fournit. |
| Analyse statique de sécurité | Les archives téléchargées sont inspectées et les modèles exécutables dangereux sont rejetés avant que les fichiers ne soient engagés. |
| Conformité au contrat | Manifeste, gestionnaires, paramètres, documentation et capacités déclarées passent une porte de registre partagée. |
| Politique sur les temps d'exécution | Les champs de visée les moins privilégiés, la confirmation, les essais à sec, les contrats d'aide et les dossiers d'audit régissent l'exécution des connecteurs. |
| Messagerie & sécurité abusive | |
| Décisions de bloc partagées | Les blocs Email, domaine et IP protègent les surfaces de support applicables d'une seule couche politique. |
| Garde connu des clients | L'historique des billets du client réel évite d'être sélectionné comme un expéditeur de spam inconnu. |
| Détecteur de pourriel AI ★ | L'heuristique locale traite d'abord les cas clairs; le modèle ne passe en revue les messages ambigus des nouveaux fournisseurs que lorsque cela est nécessaire. |
| Mode consultatif ou autonome | Choisissez si les messages suspects sont suggérés pour examen ou déplacé en vertu de la politique configurée. |
| Isolation du spam restaurée | Le spam présumé reste lisible et revisible pour que les opérateurs puissent restaurer un faux positif. |
| Politique ouverte du fournisseur | Si l'examen facultatif du modèle n'est pas disponible, la livraison n'a pas été écartée silencieusement. |
| Autorisation | |
| Contrôle d'accès basé sur les rôles | Rôles de propriétaire, d'administrateur et de support afin que chaque personne ne voie que ce dont son travail a besoin. |
| Accords de permission par page NOUVEAU | Accordez ou révoquez des pages administratives individuelles par membre de l'équipe pour un accès granulaire. |
| Politiques de confirmation | Gating par action qui force une étape de confirmation explicite sur les opérations sensibles. |
| Protection des données | |
| Accès aux espaces de travail ★ | L'espace de travail et les identifiants du site, les champs d'application clés, la propriété des connecteurs et les déplacements de propriété de vérification avec des opérations protégées. |
| Stockage secret authentifié | Les valeurs d'intégration sensibles utilisent un chiffrement authentifié avec un matériau clé lié à l'installation et un nonce unique. |
| Redaction secrète & rotation | Les valeurs stockées sont masquées dans les interfaces et peuvent être remplacées sans exposer le texte clair enregistré. |
| Clés d'application protégées | Les secrets d'installation sont conservés en dehors des chemins Web publics et ne sont pas retournés par les réponses ordinaires API. |
| Sécurité de sauvegarde et de récupération | |
Scelled .opsiqx ★ Archives | Paqueter un ensemble complet de récupération d'installation à l'intérieur OpsIQ-conteneur chiffré spécifique. |
| Dérivation de clé Argon2id | Un hachage de mot de passe unique en son genre et à la mémoire dure dérive la clé de flux per-archive. |
| Système secret authentifié | XChaCha20-Poly1305 authentifie les métadonnées et chaque morceau délimité tout en gardant la mémoire de pointe contrôlée. |
| Optionnel Ed25519 provenance | Une signature détachée peut prouver que le fichier scellé est issu de l'installation de signature. |
| Restauration tronquée-mortale | Mauvaise phrase de passe, modification des octets ou une étiquette finale manquante suppriment la sortie partielle et arrêtent l'importation. |
| Jobs de sauvegarde pilotés par les travailleurs | Les sauvegardes importantes progressent dans les tranches délimitées et exposent l'état au lieu d'occuper une longue demande web. |
| API sécurité | |
| Webhooks signés ★ | HMAC-SHA256 sur le corps brut avec protection contre la répétition de timestamp et nonce, dans les deux sens. |
| Clés API à portée limitée | Clés verrouillées par espace de travail en modes Tout, Lecture seule ou Restreint. |
| liste blanche IP sur les clés | Voyez-le en production |
| Rotation et révocation de clé | Faites pivoter ou révoquez n'importe quelle clé instantanément ; les clés secrètes ne sont jamais retournées après leur création. |
| Limites de taux par heure | Chaque clé porte son propre budget de requête pour contenir les abus. |
| Vérification des comptes | |
| Chaîne d'audits ★ | Les enregistrements de sécurité et d'action enregistrés peuvent porter l'acteur, le rôle, IP, le temps, l'action et donner lieu à une chaîne de hachage vérifiable. |
| Vérification de la chaîne et points de contrôle | Vérifier la continuité du registre, créer des points de contrôle d'intégrité et rendre compte des retouches autorisées. |
| Export CSV / JSON | Remettez aux auditeurs toute la trace dans un format portable. |
| Filtrage | Tranchez le journal par action, acteur, date ou risque pour trouver exactement ce dont vous avez besoin. |
| Événements de sécurité | Les connexions, 2FA, les permissions et les changements SCIM sont tous enregistrés en tant qu'événements. |
| Chronologie du parcours de connexion échouée ★ | Chaque tentative contre un compte rejouée comme son propre parcours examinable. |
| Surveillance du verrouillage et du compteur NOUVEAU | Voyez chaque compteur de connexion échouée en direct et chaque verrouillage actif d'un coup d'œil. |
| Recherche de l'historique des échecs de connexion NOUVEAU | Recherchez l'historique complet des tentatives de connexion pour enquêter sur un incident. |
| Réponse aux incidents | |
| Déverrouillage manuel NOUVEAU | Déverrouillez un administrateur ou une IP bloquée en un clic sans attendre un minuteur. |
| Réinitialisation du compteur en masse NOUVEAU | Effacer tous les compteurs de connexion échoués actifs après un incident. |
| Suppression d'historique en masse NOUVEAU | Purge en masse des enregistrements de connexion échoués résolus ; la suppression elle-même est enregistrée. |
| Installation auto-IP garde ★ | Les IPv4 et IPv6 propres à l'installation sont exclus de la classification des attaques, de la détection des balayages et des ondes de blocage automatiques. |
| Protection du système | |
| Intégrité de la licence | La validation signée maintient l'installation authentique et vérifiable. |
| Diagnostics de santé NOUVEAU | Un instantané en direct des signes vitaux de la plateforme, à la demande. |
| Capture d'erreurs JavaScript NOUVEAU | Les erreurs côté client sont enregistrées côté serveur au lieu d'échouer silencieusement sur l'écran d'un client. |
| Garde de requête sortant | Les appels à distance sont limités pour réduire les risques de SSRF et de destination dangereuse. |
| Synchronisation de sécurité du connecteur | Les décisions de blocs de sécurité peuvent être synchronisées avec des systèmes connectés compatibles. |
| Sécurité IA | |
| Contrats d'action ★ | L'IA ne peut invoquer que des opérations enregistrées avec portée, rôles et paramètres déclarés. |
| Pas d'actions hors contrat | Les opérations inconnues sont rejetées au niveau du cerveau avant d'atteindre un point de terminaison. |
| Approbation humaine sur les écritures risquées | Les actions sensibles nécessitent toujours une confirmation humaine explicite. |
| Actions enregistrées d'IA enregistrées ★ | L'exécution des mesures, les résultats et les preuves d'approbation peuvent être écrits sur la piste de vérification. |
| Visibilité de la politique des fournisseurs | Le traitement des données suit le fournisseur d'IA et le déploiement sélectionné par l'espace de travail. |
| Conformité & administration | |
| Résidence et conservation des données | L'emplacement et la conservation du cloud suivent la configuration du service de l'espace de travail; les données auto-accueillées restent dans le déploiement choisi. |
| Accès d'audit uniquement pour le propriétaire | Le journal d'audit complet de l'historique AI est restreint au propriétaire de l'espace de travail. |
| Opérations de protection des renseignements personnels | DPA soutien, DSAR l'outillage d'exportation/effacement, les enregistrements de consentement et les flux de travail configurables de conservation. |
| Gestion des utilisateurs administrateurs NOUVEAU | Invitez, attribuez un rôle, désactivez et auditez chaque administrateur depuis une seule console. |
| Gestion des départements NOUVEAU | Organisez les équipes en départements avec leur propre accès et routage. |
/.well-known/security.txtou ouvrir la page de contact et choisir la voie de sécurité. Les preuves de sécurité actuelles peuvent être discutées lors d'un examen par le fournisseur..opsiqx archive utilise le dérivé de clé Argon2id et XChaCha20-Poly1305 authentifié streaming. Optionnel Ed25519 provenance vérifie l'origine, et une archive modifiée, déverrouillée ou tronquée est rejetée avant l'importation applique quoi que ce soit.