Autentico
TOTP due fattori o OIDC o SAML SSO prova chi bussa. SCIM disposizioni e disattiva gli amministratori direttamente dal tuo IdP.
OpsIQ protegge la superficie operativa completa: persone e identità, codice applicazione, segreti e dati del cliente, APIs e webhooks, pacchetti di connettori, azioni AI, canali di supporto e prove incidente. Le operazioni sensibili sono finalizzate, autorizzate, verificate e rese responsabili da richiesta a risultato.
sha256=8a41…b90f · nonce accepted
✓ timestamp fresco · replay rifiutato
Solo le persone giuste entrano e le azioni ad alto rischio li verificano di nuovo. I codici TOTP e recupero proteggono il sign-in locale; OIDC o SAML collega l'identità dell'impresa; SCIM governa i membri e i lieviti. Politica di password, screening violato-password, IP e blocchi account, avvisi di nuovo dispositivo, revoca del dispositivo e conferma passo-up proteggere lo spazio tra primo login e un cambiamento sensibile.
TOTP due fattori o OIDC o SAML SSO prova chi bussa. SCIM disposizioni e disattiva gli amministratori direttamente dal tuo IdP.
I ruoli di proprietario / amministratore / supporto più borse per pagina significa che ogni persona raggiunge esattamente ciò di cui il loro lavoro ha bisogno, niente di più.
Gli eventi di sicurezza e le azioni registrate umane o AI portano l'attore, IP, il tempo e il risultato attraverso una catena di audit antimanomissione.
Ogni richiesta si muove attraverso la stessa coreografia di sicurezza: dimostrare identità, dimostrare autorità, firmare il percorso, sigillare i dati. Il risultato è una piattaforma che si sente veloce senza mai diventare casuale sull'accesso.
TOTP due fattori, OIDC o SAML SSO e SCIM i flussi di joiner/leaver verificano chi entra prima che si apra una qualsiasi superficie di amministratore.
Il proprietario, l'amministratore, il supporto e le borse di livello pagina tengono ogni compagno di squadra all'interno del limite esatto che il loro ruolo consente.
traffico Webhook eAPIle chiamate sono perseguite,HMAC-verificata, replay-protected, limitata al tasso e legata ad uno spazio di lavoro.
Gli eventi di sicurezza e le azioni registrate AI o admin atterrano in una catena di audit con tamper-evident, a spazio di lavoro.
Il firewall ha classificato la fonte, superato il limite di login e aggiunto l'indirizzo all'elenco dei blocchi attivi.
Azioni AI registrate, modifiche di amministratore e consegne webhook possono essere registrati con l'attore, IP, azione, risultato e stato di approvazione.
HMAC firme, nonce, timestamp, chiavi di portata e optionalIPconsentitori di fermare il traffico forgiato o rigiocato presto.
Bloccaggio di log-out non riuscito, IP e CIDR bloccando, bot scoring, limiti di velocità e segnali di acquisizione account mantenere la pressione fuori dal nucleo.
Gli identificatori di spazio di lavoro e sito sono applicati attraverso controlli di accesso, campi API-chiave, proprietà dei connettori e la proprietà dell'audit, mantenendo una richiesta del cliente da risolvere all'interno del contesto di un altro cliente.
TOTP, codici di recupero, OIDC e SAML SSO, SCIM provisioning, password policy, screening violato-password, revisione di nuovo dispositivo e verifica passo-alto.
I fondi proprietari, amministratori, supporto e granular soddisfano gli ambiti di azione, le politiche di conferma e i confini dello spazio di lavoro prima che un'operazione protetta proceda.
I valori sensibili utilizzano la crittografia autenticata con materiale chiave a ingresso e novità uniche. Le interfacce ridefiniscono i valori memorizzati e supportano la rotazione.
OpsIQ Ogni azione che può intraprendere è un contratto registrato con portata, ruoli e parametri dichiarati, e qualsiasi cosa off-appalto viene rifiutata sul livello del cervello prima di raggiungere un punto finale. Risky scrive richiedono una conferma umana esplicita. Scegli il fornitore o l'implementazione self-hosted; la gestione dei dati segue quella specifica politica di provider e distribuzione, mentre OpsIQ non utilizza il contenuto del workspace per formare i propri modelli.
action.refund_invoice · workspace/acme-prod
Un backup completo OpsIQ può spostare o ripristinare l'installazione senza trasformare il suo materiale più sensibile in un archivio ordinario. .opsiqx contenitore, quindi ripristinare verifica il file prima che venga applicata qualsiasi importazione.
L'archivio trasporta i dati protetti, file, configurazione e materiale segreto necessari per un completo recupero cross-host. Una chiave derivata dalla passphrase lo sigilla; i pezzi autenticati esporre l'alterazione; la firma di origine opzionale dimostra da dove proviene.
header authenticated · archive metadata bound
✓chunk stream valid · final tag present
✓origin verified · Ed25519 signature accepted
→restore is still preflight only · import not applied
Una superficie di controllo completa per identitÃ, codice, dati, APIs, connettori, AI, canali del cliente e risposta agli incidenti.
Lo stato onesto: che cosa è dal vivo, che cosa è allineato, e che cosa è sulla roadmap. Nessun badge preso in prestito, nessuna certificazione sostiene che non abbiamo.
Sappiate chi busserà, rilasciate un compagno di squadra bloccato in un clic e guardate la piattaforma sorvegliare la propria salute, ogni mossa registrata.
OpsIQ non conta solo i cattivi login; ti dice che cosa dell'indirizzo ti sta colpendo. IP è classificato come residenziale, condiviso, datacenter o interno, quindi dato un0–100 Datacenter va a martellare il vostro modulo di login aspetto molto diverso da un cliente sulla banda larga domestica, e le vostre soglie di blocco possono trattarli in modo diverso.
Quando un compagno di squadra viene chiuso fuori, li rilascia in un clic, senza aspettare un timer. Sfrecciare contatori attivi non riuscito-login in massa dopo un incidente, cercare la storia completo di fail-login per indagare, e bulk-delete stale record una volta risolto. Ogni rilascio, reset e cancellazione è scritto al registro di audit, quindi la pulizia è come responsabile come la violazione.
Oltre il perimetro,OpsIQun controllo di licenza firmato mantiene l'installazione genuina, built-in diagnostica per la salute superficie una snapshot dal vivo dei segni vitali della piattaforma e front-endJavaScriptGli errori sono catturati lato server in modo che un rilascio rotto si presenti nel vostro cruscotto invece di silenziosamente mancante sullo schermo del cliente.
L'analista opt-in trasforma i segnali di identità, abuso e audit in una narrazione di incidente defensibile, senza entrare nel percorso della richiesta o prendere azione irreversibile.
Il punteggio deterministico rimane la prima linea di difesa, il modello viene richiesto solo quando l'interpretazione aiuta: un ambiguo IP, un incidente fresco o una breve postura quotidiana. entità correlate lotto in una sola recensione, i verdetti sono memorizzati nella cache e un budget mensile duro vive in AI Config. Se questo bilancio è raggiunto, blocco, blocchi e avvisi continuano sotto la politica deterministica.
Bloccato IP e le righe di registrazione non riuscita mostrano la fiducia benigna, sospettosa o ostile. Spiegare apre i fatti utilizzati, il motivo, e un clic Block or Release.
Gli eventi correlati diventano una storia: le onde di login, scansioni URL e auto-blocco scoppia. Ogni incidente ottiene una linea temporale semplice-inglese, una prossima mossa, e attacchi in corso piegare nello stesso caso.
Una mattina ricap confronta ieri con la vostra linea di base, elenca nuovi blocchi e incidenti, quindi mette in evidenza l'azione unica che vale la pena fare oggi.
Una lista di controllo lunedì supera gli amministratori senza 2FA, le soglie di blocco sciolte e gli avvisi disabilitati. Ogni elemento include la gravità, lo sforzo e l'esatta correzione per approvare o assegnare.
Chiedi perché un IP è stato bloccato, che cosa è cambiato durante la notte o cosa indurire prima. Le risposte provengono dallo stato di sicurezza dal vivo; percorsi di lavoro del server profondi per l'ingegneria dell'amministrazione, mai indovinato.
Propone regole di blocco reversibili con Approve o Dismiss e contatori live hit. Autopilot rimane opt-in, time-limited, tappato, indovibile, e non obiettivi mai condivisi / gamme mobili.
L'analista suggerisce, cluster e (solo con autopilota su) si applicano blocchi reversibili. Non può eliminare dati, modificare le impostazioni, toccare il registro di controllo o fare un divieto permanente; ogni azione analista registrata è scritta alla catena di audit antimanomissione-evidente.
Ogni capacità, raggruppata. ★ segna un stand-out.
| Caratteristica | Che cosa fa |
|---|---|
| Autenticazione | |
| Due fattori (TOTP) | Per-admin RFC-6238 due fattori per Google Authenticator, 1Password, Authy o qualsiasi applicazione compatibile. |
| Codici di recupero a singolo utilizzo | Codici di backup rigenerabili in modo che un dispositivo perso non ti blocca mai per il bene. |
| OIDC singolo sign-on | Collegare un fornitore di identità aziendale e conservare l'accesso password quando la politica consente. |
| SAML 2.0 singolo segno-on | Support SAML_-fonia fornitori di identità con la politica di dominio e la configurazione del certificato. |
| Provisioning di SCIM | L'amministratore automatico crea e disattiva dal tuo IdP; ogni cambiamento connesso. |
| Politica della password | Impostare i requisiti minimi per le password appena create o modificate. |
| screening delle parole-password | Facoltativo Se sono stato Pwned screening utilizza k-anonymity: solo un breve prefisso hash lascia il server, mai la password. |
| Blocco dell'account | Proteggere un account quando l'imbottitura delle credenziali ruota attraverso la sorgente IPs. |
| Verifica dell'aggiornamento | Richiedere una conferma della password fresca prima di azioni pericolose, con una finestra di verifica a breve durata. |
| Avviso e revoca di nuovo dispositivo | Email e in-app avvisa i sign-in non familiari della superficie, così gli amministratori autorizzati possono rivedere e revocare dispositivi. |
| reCAPTCHA al login | Sfida bot opzionale sul modulo di iscrizione per rallentare gli attacchi automatizzati. |
| Indurimento | |
| Blocco di chiusura non riuscito ★ | I contatori di guasto rotanti effettuano un blocco automatico IP una volta che la soglia viene superata. |
| IP & CIDR bloccaggio ★ | Bloccare un singolo indirizzo o un intero intervallo a mano; si propagano i ban in una sessione. |
| IP classificazione ★ NUOVO | Ogni indirizzo ha contrassegnato residenziale, condiviso, datacenter o interno su ogni evento. |
| Scoring di minacce | 0–100 punteggio bot e account-takeover; nulla ≥50 è evidenziato. |
| Limiti di tasso | Le superfici sensibili e pubbliche di richiesta possono essere smorzate contro la forza bruta e l'abuso. |
| Politica di sicurezza dei contenuti | Solo le modalità di report e di esecuzione aiutano a controllare script, frame, connessioni e rischio di iniezione lato browser. |
| Convalida CSRF | Le richieste di browser in evoluzione utilizzano token e la validazione dell'intestazione. |
| Caricare la quarantena | I file non attendibili sono isolati e controllati prima di unirsi a un flusso di lavoro affidabile. |
| Controlli di abuso del portale | Honeypot, limiti di tasso, blocco e-mail monouso e reCAPTCHA o Turnstile possono proteggere le presentazioni di supporto pubblico. |
| Codice e sicurezza dei connettori | |
| Governance codice personalizzato ★ | Le revisioni personalizzate JavaScript possono essere avviate, approvate o rifiutate separatamente, disattivate e rimosse. |
| Disabilitazioni di emergenza | Disabilitare il codice personalizzato regolato senza cancellare la sua cronologia di revisione o perdere il percorso rollback. |
| Cestini e firme | Gli archivi del connettore verificano l'integrità dei file e le firme di pacchetto prima dell'installazione. |
| Provenza Ed25519 | Preferire la prova crittografica dell'origine del pacchetto quando un connettore lo fornisce. |
| Scansione di sicurezza statica | Gli archivi caricati sono ispezionati e i modelli eseguibili non sicuri vengono rifiutati prima che i file vengano commessi. |
| Conformità del contratto | Manifestazioni, manici, impostazioni, documentazione e capacità dichiarate passano un cancello del registro condiviso. |
| Politica di esecuzione | Gli ambiti di minima privatizzazione, la conferma, le corse a secco, i contratti di idempotency e i registri di audit governano l'esecuzione dei connettori. |
| Messaggeri e abuso sicurezza | |
| Decisioni di blocco condivise | Email, dominio e IP i blocchi proteggono le superfici di supporto applicabili da uno strato di policy. |
| Guardia di ordinazione | La storia dei biglietti veri e propri evita di essere proiettato come un mittente spam sconosciuto. |
| AI Rilevatore di Spam★ | Gli euristici locali gestiscono i casi chiari prima; il modello esamina ambiguo messaggi di nuovo genere solo quando necessario. |
| Modalità consultiva o autonoma | Scegliere se i messaggi sospetti sono suggeriti per la revisione o spostati sotto il criterio configurato. |
| Isolamento antispam restaurabile | Sospetto spam rimane leggibile e recensibile in modo che gli operatori possano ripristinare un falso positivo. |
| Politica fallita del fornitore | Se la recensione del modello opzionale non è disponibile, la consegna non viene scartata silenziosamente. |
| Autorizzazione | |
| Controllo dell'accesso basato sul ruolo | I ruoli di proprietario, amministratore e supporto in modo che ogni persona vede solo ciò che il loro lavoro ha bisogno. |
| Per-pagina concessione di permessi NUOVO | Concedi o revoca singole pagine di amministratore per compagno di squadra per un accesso a grana fine. |
| Politiche di conferma | Gating per azione che costringe un esplicito passo di conferma su operazioni sensibili. |
| Protezione dei dati | |
| Accesso allo spazio di lavoro ★ | Identificatori di spazio di lavoro e sito, ambiti chiave, proprietà del connettore e viaggio di proprietà dell'audit con operazioni protette. |
| Archiviazione segreta autenticata | I valori di integrazione sensibili utilizzano la crittografia autenticata con materiale chiave a ingresso e un nonce unico. |
| Redazione segreta e rotazione | I valori memorizzati sono mascherati in interfacce e possono essere sostituiti senza esporre il testo normale salvato. |
| Tasti di applicazione protetti | I segreti di installazione sono tenuti al di fuori dei percorsi web pubblici e non vengono restituiti attraverso le risposte API. |
| Sicurezza di backup e ripristino | |
Sigillato .opsiqx archivio ★ | Pacchetto completo di installazione set di recupero all'interno di un contenitore crittografato OpsIQ-specifico. |
| Argon2id derivazione chiave | Un sale unico e la password di memoria-hard hashing derivano il tasto per-archive stream. |
| Autentiche a monte segreto | XCha20-Poly1305 autentica metadati e ogni pezzo legato mantenendo la memoria di picco controllata. |
| Provenza opzionale Ed25519 | Una firma staccata può dimostrare che il file sigillato è stato originato dall'installazione di firma. |
| Ristabilimento delle fibre | Passphrase sbagliato, byte alterate o un tag finale mancante rimuove l'output parziale e arresta l'importazione. |
| Lavori di backup basati su Worker | Grandi backup progrediscono in fette limitate e smascherano lo stato invece di occupare una lunga richiesta web. |
| API sicurezza | |
| Segnalato webhooks ★ | HMAC-SHA256 sul corpo grezzo con protezione timestamp e nonce replay, entrambe le direzioni. |
| Scoperto API chiavi | Le chiavi di lavoro bloccate nello spazio in tutte le modalità di autorizzazione, solo per leggere o ristretti. |
| IP consentirelist sulle chiavi | Limitare una chiave a intervalli specifici IPs o CIDR, quindi una chiave trapelata è ancora inutile altrove. |
| Rotazione chiave e revoca | Ruotare o revocare immediatamente qualsiasi chiave; le chiavi segrete non vengono mai più restituite dopo la creazione. |
| Limiti di velocità per ora | Ogni chiave porta il proprio budget di richiesta per contenere abusi. |
| Audit | |
| Catena di audit amper-evident ★ | I record di sicurezza e d'azione registrati possono portare attore, ruolo, IP, tempo, azione e risultato in una catena hash verificabile. |
| Verifica della catena & punti di controllo | Verifica la continuità del registro, crea i controlli di integrità e il conto per le operazioni autorizzate. |
| CSV / JSONesportazione | Revisore a mano l'intero percorso in un formato portatile. |
| Filtraggio | Tagliare il registro per azione, attore, data o rischio di trovare esattamente ciò che ti serve. |
| Eventi di sicurezza | I segnali, 2FA, il permesso e le modifiche SCIM sono tutti registrati come eventi. |
| Tempo di percorrenza non riuscita ★ | Ogni tentativo contro un account riprodotto come il suo viaggio recensibile. |
| Lockout & monitoraggio contatore NUOVO | Vedere ogni contatore di registrazione dal vivo e blocco attivo a colpo d'occhio. |
| Ricerca di storia di login falliti NUOVO | Cerca la storia completa dei tentativi di login per indagare su un incidente. |
| Risposta incisiva | |
| Rilascio manuale di blocco NUOVO | Cancellare un amministratore bloccato o IP in un clic senza aspettare un timer. |
| Ripristino del contatore di Bulk NUOVO | Sfrecciare tutti i contatori attivi di registrazione fallita chiaro dopo un incidente. |
| Cancellazione della storia Bulk NUOVO | Purge risolva i record di registrazione falliti in massa; la cancellazione stessa è registrata. |
| Installazione auto-IP guardia ★ | I propri IPv4 e IPv6 dell'installazione sono esclusi dalla classificazione di attacco, dal rilevamento della scansione e dalle onde automatiche del blocco. |
| Protezione del sistema | |
| Integrita' della licenza | La validazione firmata mantiene l'installazione autentica e antimanomissione. |
| Diagnostica della salute NUOVO | Una visuale dal vivo dei segni vitali della piattaforma, a richiesta. |
| JavaScript cattura errore NUOVO | Gli errori di front-end sono collegati al server invece di non riuscire silenziosamente sulla schermata del cliente. |
| Protezione di richiesta esterna | Le chiamate remote sono vincolate per ridurre l'SSRF e il rischio di destinazione non sicuro. |
| Sincronia di sicurezza del connettore | Le decisioni dei blocchi di sicurezza possono essere sincronizzate con sistemi collegati compatibili. |
| Sicurezza dell'intelligenza | |
| Contratti di azione ★ | L'IA può invocare solo operazioni registrate con portata, ruoli e parametri dichiarati. |
| Nessuna azione off-appalto | Le operazioni sconosciute vengono rifiutate allo strato cerebrale prima di raggiungere un punto finale. |
| Approvazione umana su scritture rischiose | Le azioni sensibili richiedono sempre una conferma umana esplicita. |
| Azioni AI registrate registrate ★ | L'esecuzione dell'azione, il risultato e le prove di approvazione possono essere scritte alla pista di verifica. |
| visibilità dei criteri di provider | Il trattamento dei dati segue il fornitore di AI e lo spiegamento selezionato dallo spazio di lavoro. |
| Conformità & amministrazione | |
| Residenza e conservazione dei dati | La posizione e la ritenzione del cloud seguono la configurazione dei servizi di workspace; i dati self-hosted rimangono nella distribuzione selezionata. |
| Accesso di audit solo proprietario | Il registro completo di audit della storia dell'AI è limitato al proprietario dello spazio di lavoro. |
| Operazioni di privacy | DPA supporto, DSAR export/eliminare strumenti, registri di consenso e flussi di lavoro di ritenzione configurabili. |
| Gestione utente di Admin NUOVO | Invita, ruolo, disattiva e controlla ogni amministratore da una console. |
| Gestione del Dipartimento NUOVO | Organizzare i team in reparti con il proprio accesso e routing. |
/.well-known/security.txt, o aprire il pagina di contatto e scegliere la rotta di sicurezza. Le prove attuali della sicurezza possono essere discusse durante una recensione del fornitore..opsiqx L'archivio utilizza la derivazione chiave Argon2id e lo streaming autenticato XCha20-Poly1305. La provenienza opzionale Ed25519 verifica l'origine, e un archivio alterato, non sbloccato o troncato viene respinto prima che l'importazione si applichi a qualsiasi cosa. I lavori di backup eseguiti in tagli di lavoratori legati in modo da una grande installazione non dipende da una lunga richiesta web.