Sicurezza delle imprese · per design

Fidatevi di ogni livello, non solo il login.

OpsIQ protegge la superficie operativa completa: persone e identità, codice applicazione, segreti e dati del cliente, APIs e webhooks, pacchetti di connettori, azioni AI, canali di supporto e prove incidente. Le operazioni sensibili sono finalizzate, autorizzate, verificate e rese responsabili da richiesta a risultato.

OIDC · SAML · SCIMCodici e connettori governatiHMAC-SHA256 firmato I/OCatene di audit amper-evident
Identità · codice · dati · AI
I controlli diventano prove verificabili
Vivi Ogni richiesta si fa strada. richiesta 2FA SSO FIREGENTE VAULT · area di lavoro-scopio LOG AUDIT · TAMPER-EVIDENT login. success · 2FA · proprietario sso. autorizzato · oidc · acme. idp action. signed · refund_invoice · ok
Segretoconservazione segreta autenticata
CSRF + CSPprotezione contro il browser
HMACSHA...256 firmato I/O
Catena di Hashintegrità verificata
Autenticazione e accesso

Autentica, autorizza, Audit.

Solo le persone giuste entrano e le azioni ad alto rischio li verificano di nuovo. I codici TOTP e recupero proteggono il sign-in locale; OIDC o SAML collega l'identità dell'impresa; SCIM governa i membri e i lieviti. Politica di password, screening violato-password, IP e blocchi account, avvisi di nuovo dispositivo, revoca del dispositivo e conferma passo-up proteggere lo spazio tra primo login e un cambiamento sensibile.

TOTP due fattori: per-admin, con codici di recupero a singolo utilizzo è possibile rigenerare.
OIDC, SAML & SCIM: collegare l'identità aziendale, le regole di dominio e il provisioning del ciclo di vita.
Difendere dopo il login: screening password violato, lockouts, nuova recensione e verifica passo-up.
2FA sfidaVerifica
Verifica a due fattori Inserisci il codice 6-digit dall'app 4 9 2 7 1 3 Verifica & firma
PoiRegistrazione e registrazione
01

Autentico

TOTP due fattori o OIDC o SAML SSO prova chi bussa. SCIM disposizioni e disattiva gli amministratori direttamente dal tuo IdP.

02

Autorizzazione

I ruoli di proprietario / amministratore / supporto più borse per pagina significa che ogni persona raggiunge esattamente ciò di cui il loro lavoro ha bisogno, niente di più.

03

Audit

Gli eventi di sicurezza e le azioni registrate umane o AI portano l'attore, IP, il tempo e il risultato attraverso una catena di audit antimanomissione.

Il core controlla

Quattro garanzie, lavorare subito.

Ogni richiesta si muove attraverso la stessa coreografia di sicurezza: dimostrare identità, dimostrare autorità, firmare il percorso, sigillare i dati. Il risultato è una piattaforma che si sente veloce senza mai diventare casuale sull'accesso.

01

Autentico

TOTP due fattori, OIDC o SAML SSO e SCIM i flussi di joiner/leaver verificano chi entra prima che si apra una qualsiasi superficie di amministratore.

02

Autorizzazione

Il proprietario, l'amministratore, il supporto e le borse di livello pagina tengono ogni compagno di squadra all'interno del limite esatto che il loro ruolo consente.

03

Segnale

traffico Webhook eAPIle chiamate sono perseguite,HMAC-verificata, replay-protected, limitata al tasso e legata ad uno spazio di lavoro.

04

Audit

Gli eventi di sicurezza e le azioni registrate AI o admin atterrano in una catena di audit con tamper-evident, a spazio di lavoro.

OpsIQ piano di controllo della sicurezza verifica dal vivo
Panoramica sulla sicurezza Chiedi sicurezza Incidenti
monitoraggio
Attivo IP blocchi12firewall ora
Bloccaggio automatico · 7d38politica applicata
Accesso non corretto · 24h062 Identità
Alta minaccia · 7d04sessioni di revisione
Attacchi di log & blocchi · ultimi 14 giorni
Feed eventi
Rifiuti
Esportazione
RischioFonteEvento di sicurezzaDecisioneQuando
Alto45.137.x.x
datacenter
Ripetti errori di login
soglia attraversata · IP Politica /CIDR
BloccatoOra
Recensione102.89.x.x
residential
Sessione di visite ad alta velocità
bot + segnali di acquisizione
Queu2
InfoOIDC
spazio di lavoro IdP
Il segno di amministrazione è riuscito
ruolo e spazio di lavoro verificati
Impiego7m
Catena di catenaAudit
L'ho condotto
Verificato il punto di controllo dell'integrità
catena manomper-evident intatta
Valido9
Alimentazione eventi di sicurezza · attaccanti, incidenti e controlli di integrità

Più recenti attacchi bloccati

Il firewall ha classificato la fonte, superato il limite di login e aggiunto l'indirizzo all'elenco dei blocchi attivi.

IP: 45.137.x.xclasse: datacenterrisultato: bloccatocatena: verificata
Postura viva

Le azioni importanti lasciano prove.

Azioni AI registrate, modifiche di amministratore e consegne webhook possono essere registrati con l'attore, IP, azione, risultato e stato di approvazione.

Azioni AI registrateCSV esportazioneStoria di proprietàCatena verificata
Bordo firmato

Ogni richiamo al bordo si dimostra.

HMAC firme, nonce, timestamp, chiavi di portata e optionalIPconsentitori di fermare il traffico forgiato o rigiocato presto.

Indurimento

Costruito per traffico cattivo.

Bloccaggio di log-out non riuscito, IP e CIDR bloccando, bot scoring, limiti di velocità e segnali di acquisizione account mantenere la pressione fuori dal nucleo.

Isolamento inquilino

Ogni richiesta porta il suo confine spazio di lavoro.

Gli identificatori di spazio di lavoro e sito sono applicati attraverso controlli di accesso, campi API-chiave, proprietà dei connettori e la proprietà dell'audit, mantenendo una richiesta del cliente da risolvere all'interno del contesto di un altro cliente.

Spazio di lavoro Alphacampo di applicazione: alpha_7f...
Spazio di lavoro Beaconcampo: beacon_42...
Centro di lavorocampo: core_19...
Dieci strati collegati

Sicurezza ogni posto dati vive o si muove.

Firmato APIs & webhooksTasti per cuscinetti Scoped, IP consentlists, HMAC-SHA256 firma grezza del corpo, timestamp e nonce protezione da rigioco, idempotency e rotazione chiave.
Codice e fiducia dei connettoriIl codice personalizzato è messo in scena, approvato, verificabile, reversibile e disabile per le emergenze. I pacchetti del connettore aggiungono ciglia, firme, provenienza, sicurezza statica e porte dei contratti.
Indurimento dell'applicazioneCSP report/enforce, CSRF validation, outbound-request guards, upload quarantena, IP/CIDR firewall, throttling e minaccia di difendere i percorsi del browser e del server.
Messaggeri e abusiEmail condivisa, dominio e blocchi IP _, protezione noto-customer, euristica locale, ambiguous-message AI recensione e isolamento dello spam riparabile proteggere i canali di supporto.
Governance dell'AIOgni azione AI è un contratto registrato con portata, ruoli e parametri dichiarati. Risky scrive bisogno di conferma e uscita off-appalto viene respinto.
integrità dell'auditI record di sicurezza e d'azione registrati possono portare attore, ruolo, IP, tempo, parametri e risultato all'interno di una catena antimanomissione-evidente con verifica, checkpoint e contabilità di reazione.
Rilevazione e rispostaPanoramica di sicurezza, feed eventi, origini d'attacco, record incidenti, brevi, note di risposta, avvisi e analisi AI facoltativa collegano il rilevamento, triage e follow-through.
Postura, live · responsabile AI

Un piano di controllo che si controlla.

OpsIQ Ogni azione che può intraprendere è un contratto registrato con portata, ruoli e parametri dichiarati, e qualsiasi cosa off-appalto viene rifiutata sul livello del cervello prima di raggiungere un punto finale. Risky scrive richiedono una conferma umana esplicita. Scegli il fornitore o l'implementazione self-hosted; la gestione dei dati segue quella specifica politica di provider e distribuzione, mentre OpsIQ non utilizza il contenuto del workspace per formare i propri modelli.

- Azione di approvazione. Risky scrive ha bisogno di una conferma umana.
Nessuna azione off-contrattuale. Le operazioni sconosciute vengono rifiutate allo strato cerebrale.
Scegli la tua distribuzione: fornitore o self-hosted, con la sua politica dei dati visibile allo spazio di lavoro.
POSSONO DI SICUREZZA LIVELLO Segreti · crittografia autenticata Due fattori esecutivi Webhooks HMAC-firmato Catena di controllo · manomissione Accesso allo spazio di lavoro Blocco & limitazione di tasso Controlli in diretta controllati · prove disponibili
Impiegoazioni AI registrate
0azioni off-appalto consentite
Il tuomodello, chiavi e dati
Visibilepolicy dei dati del fornitore
Backup e ripristino crittografati

Un file sigillato. L'intera installazione.

Un backup completo OpsIQ può spostare o ripristinare l'installazione senza trasformare il suo materiale più sensibile in un archivio ordinario. .opsiqx contenitore, quindi ripristinare verifica il file prima che venga applicata qualsiasi importazione.

Recuperabilità con prova crittografica.

L'archivio trasporta i dati protetti, file, configurazione e materiale segreto necessari per un completo recupero cross-host. Una chiave derivata dalla passphrase lo sigilla; i pezzi autenticati esporre l'alterazione; la firma di origine opzionale dimostra da dove proviene.

Sblocco di memoriaArgon2id solleva il costo di ogni ipotesi passphrase prima che esista una chiave di flusso.
Ogni pezzo autenticatoXCha20-Poly1305 secretstream rileva un byte modificato mantenendo la memoria di picco legata.
L'origine può essere verificataUna firma opzionale Ed25519 copre il file sigillato completato.
Mezzi incompleti respintiUn tag finale mancante, una passphrase sbagliata o un archivio alterato non produce alcun ripristino parziale.
Un'uscita semi-sealed viene rimossa, un aperto fallito rimuove la destinazione parziale. Il sistema non sostituisce mai silenziosamente un archivio non sigillato.
Lavoro di backup sigillato · in esecuzioneTaglia di operaio 18 / 24
Streaming e autenticazioneSet di ripristino completo
72%
01
Dati del WorkspaceSchema + righe di database delimitate
sigillato
02
File protettiCaricamenti e risorse proprie dell'installazione
streaming
03
Configurazione + segretiIl materiale di recupero rimane all'interno del testo cifrario
coda
04
Manifest + tag finaleCancello di completezza prima del ripristino
attesa
Derivazione chiaveArgon2idMemoria-hard, per-archive sale
Flusso autenticoXCha20-Poly1305Metadati a testata + tag a castello
ProvenienzaEd25519Firma di origine staccata opzionale
. opsiqx
opsiq-full-backup.opsiqxModalità 0600 · flusso di memoria limitato · ripristino preflight
Verifica prima dell'importazione
header authenticated · archive metadata bound chunk stream valid · final tag present origin verified · Ed25519 signature accepted restore is still preflight only · import not applied
AUTORIZZAZIONEGAL FINALEVERIFICA RESTORE INPUT
A colpo d'occhio

La sicurezza completa kit strumenti.

Una superficie di controllo completa per identitÃ, codice, dati, APIs, connettori, AI, canali del cliente e risposta agli incidenti.

Protezione dei dati

  • Crittografia autenticata per segreti memorizzati.
  • Materiale chiave a portata di installazione e novità uniche.
  • Interfacce segrete rette e rotazione live.
  • Residenza e ritenzione specifici per il deployment.

Ripartizione dello spazio di lavoro

  • Controllo degli accessi sul luogo e sullo spazio di lavoro.
  • Workspace-locked API chiavi e proprietà del connettore.
  • La proprietà di controllo ha portato con ogni record rilevante.

I/O firmati

  • HMAC-SHA256 su corpi webhook grezzi.
  • Protezione da timestamp e nonce replay.
  • ScopertoAPIchiavi conIPconsentire liste e rotazione.

Applicazione e difesa del browser

  • IP/CIDR firewall, fail-login lockout e minaccia di punteggio.
  • CSP report/enforce e convalida CSRF.
  • MIME-aware caricare confini di quarantena e remoto.
  • I controlli di richiesta in uscita riducono il rischio di destinazione SSRF e non sicuro.

Codice e catena di fornitura connettore

  • Fase, approvare, rifiutare, disabilitare e rimboccare il codice personalizzato.
  • Gestione separata e approvazione autorizzazioni con disabilitazione di emergenza.
  • Cestini e firme del pacchetto; provatanza di Ed25519 quando presente.
  • Sicurezza statica, conformità contrattuale e cancelli di portata runtime.

Protezione messaggi e abusi

  • Decisioni di blocco IP _, e-mail condivisa.
  • La guardia del cliente nota protegge la storia dei biglietti legittimi.
  • Euristica locale prima; AI recensioni ambiguo mail di nuovo genere.
  • Honeypot, limiti di tariffa, e-mail monouso e controlli delle sfide.

Sicurezza dell'intelligenza

  • Solo contratti d'azione registrati.
  • Conferma umana su scritture rischiose.
  • La politica di gestione dei dati del fornitore rimane visibile.
  • Il risultato dell'azione registrato e l'approvazione possono essere registrati.

Audit e risposta

  • Catena di audit amper-evident con CSV e JSON esportazione.
  • Filtri evento di sicurezza per attore, azione, IP e rischio.
  • Verifica dell’integrità, checkpoint e contabilità legale-retribuzione.
  • Origini d'attacco, registri di incidenti, note di risposta e avvisi.

Analista della sicurezza dell'AI

  • Fiches verditiche e Spiegare su sospetto IPs.
  • Brevi incidenti, digerimento giornaliero e controllo postura settimanale.
  • 0-token block policy con opt-in, guardrailed autopilota.
Postura di sicurezza

Dove? OpsIQ Oggi è in piedi.

Lo stato onesto: che cosa è dal vivo, che cosa è allineato, e che cosa è sulla roadmap. Nessun badge preso in prestito, nessuna certificazione sostiene che non abbiamo.

I controlli sono in diretta dove proteggono il prodotto oggi.

La roadmap viene chiamata separatamente, quindi i team di sicurezza possono vedere la differenza tra controlli distribuiti e certificazioni future a colpo d'occhio.

Vivicontrolli dei prodotti Verificatointegrità dell'audit 2roadmap

Controlli in diretta

Archiviazione segreta autenticataMateriale chiave a portata di installazione, nonze uniche, reazione e rotazione.Vivi
Due fattori e SSOTOTP, codici di recupero, OIDC o SAML SSO, SCIM verifica del provisioning e dell'aggiornamento.Vivi
Accesso basato sul ruoloProprietario, amministratore, supporto e permessi per pagina.Vivi
Audit amper-evidenteVerifica della catena di Hash, eventi di sicurezza, azioni registrate ed esportazioni.Vivi
Segnalato webhooks e APIHMAC-SHA256, protezione da ripetizione, chiavi di portata e limiti di velocità.Vivi
Accesso allo spazio di lavoroControlli dello spazio di lavoro/sito, ambiti chiave, proprietà dei connettori e proprietà dell'audit.Vivi
Firewall e lockoutIP/CIDR bloccaggio, fail-login lockout e minaccia di punteggio.Vivi
Analista della sicurezza dell'AIVerdicts, slip incidenti, digerire, controllare la postura e 0_-token policy.Vivi
Operazioni di privacyDPA supporto, DSAR strumenti, registri di consenso e flussi di lavoro di ritenzione configurabili.Vivi
Operazioni di privacyDSAR workflowsSegreti autenticatiAudit amper-evidenteHMAC-SHA256Accesso allo spazio di lavoroSOC 2 road mapISO 27001 road map
Operazioni e difesa

Quando qualcosa non va, tu stai controllando.

Sappiate chi busserà, rilasciate un compagno di squadra bloccato in un clic e guardate la piattaforma sorvegliare la propria salute, ogni mossa registrata.

IP

Ogni indirizzo classificato e rischiato a vista.

OpsIQ non conta solo i cattivi login; ti dice che cosa dell'indirizzo ti sta colpendo. IP è classificato come residenziale, condiviso, datacenter o interno, quindi dato un0–100 Datacenter va a martellare il vostro modulo di login aspetto molto diverso da un cliente sulla banda larga domestica, e le vostre soglie di blocco possono trattarli in modo diverso.

IP classificazione: residenziale, condivisa, datacenter o interna, su ogni evento.
0–100 punteggio di minaccia: segnale bot e account-takeover, nulla ≥50 evidenziata.
Un clic per il divieto. Blocca ogni IP su una sessione sospetta da un singolo pulsante.
Tempo di viaggio: ogni tentativo di fallimento-login rigiocò come il suo percorso recensibile.
Vivi IP INTELLIGENZA 86.142.10.4 RISIDERATI 18 45.137.21.88 DATI CENTRO 92 BLACK 10.0.4.12 INTERNO 02 Minacciare il punteggio ≥ 50 evidenziati0= fidato · 100 = ostile
Risposta incisiva

Restate sotto controllo quando qualcosa non va.

Quando un compagno di squadra viene chiuso fuori, li rilascia in un clic, senza aspettare un timer. Sfrecciare contatori attivi non riuscito-login in massa dopo un incidente, cercare la storia completo di fail-login per indagare, e bulk-delete stale record una volta risolto. Ogni rilascio, reset e cancellazione è scritto al registro di audit, quindi la pulizia è come responsabile come la violazione.

Rilascio manuale di blocco. Cancellare un amministratore bloccato o IP istantaneamente, nessun timer aspettare.
Monitoraggio attivo dei contatori. Vedere ogni contatore live fallito-login a colpo d'occhio.
Bulk reset & ricerca di storia: spazzare contro, cercare la storia del tentativo completo.
Cancellazione di storia. Purge ha risolto i record; la cancellazione è registrata anche.
Vivi PAESI FAILED-LOGICI [email protected] 5_5 · LOCKED 05 · rilasciato RELEA 94.21.x.x3/5 attivo0/5 cancellare 203.0.x.x2/5 attivo0/5 cancellare Contatori di reset Bulk Rilasciare e resettare registrato audit · attore · timestamp · ragione
Protezione del sistema

La piattaforma guarda la sua salute.

Oltre il perimetro,OpsIQun controllo di licenza firmato mantiene l'installazione genuina, built-in diagnostica per la salute superficie una snapshot dal vivo dei segni vitali della piattaforma e front-endJavaScriptGli errori sono catturati lato server in modo che un rilascio rotto si presenti nel vostro cruscotto invece di silenziosamente mancante sullo schermo del cliente.

Integrita' della licenza. La validazione firmata mantiene l'installazione autentica e antimanomissione.
Diagnostica sanitaria: una snapshot live dei segni vitali della piattaforma, a richiesta.
JavaScript cattura errore. Errori di front-end registrati lato server, non persi sul client.
Segreti al di fuori della radice del web: config e chiavi mai servite dal web tier.
Vivi SALUTE DI SISTEMA Licenza valida firmato · autentico DIAGNOSTICHE cattura errori JS Lato server TipoError: non definita non è una funzionecheckout.js:42 · Safari 17 · catturato Riferimento: opsiq non è definitowidget.js:8 · Chrome 124 · catturato Promettere di rifiutare gestitoapp.js:120 · Firefox 126 · catturato TipoError: non definita non è una funzionecheckout.js:42 · Safari 17 · catturato
Analista della sicurezza dell'AI

Non solo registrato. Capito.

L'analista opt-in trasforma i segnali di identità, abuso e audit in una narrazione di incidente defensibile, senza entrare nel percorso della richiesta o prendere azione irreversibile.

01· OBSERVELeggi le proveIdentity, IP, i segnali di richiesta e audit rimangono connessi.
02 · CORRELATOCostruisci l'incidenteGli eventi correlati diventano una linea temporale invece di rumore allerta.
03 · ESPLOSIONEMostra il ragionamentoLa fiducia, la prova e il contesto politico rimangono visibili.
04 · PROPOSTAOffrire una prossima mossa sicuraLe azioni reversibili attendono l'approvazione e rimangono verificate.
Intelligenza sorvegliata

L'intelligenza artificiale spiega il bordo incerto.

Il punteggio deterministico rimane la prima linea di difesa, il modello viene richiesto solo quando l'interpretazione aiuta: un ambiguo IP, un incidente fresco o una breve postura quotidiana. entità correlate lotto in una sola recensione, i verdetti sono memorizzati nella cache e un budget mensile duro vive in AI Config. Se questo bilancio è raggiunto, blocco, blocchi e avvisi continuano sotto la politica deterministica.

Zero AI nel percorso caldo Verdicts in cache 24h Tappo di bilancio proprio Ogni azione verificata
verdetto dal vivo verdetto dell'IA lotto · cache 45.137.21.88 OCCUPAZIONE · 92% DatacenterIP · 41login falliti ·12Ci hanno provato i nomi dei conti. Blocco 24h Guarda Comunicato 86.142.10.4 BENIGN ·96% Residenziale · cliente noto · normale navigazione. Servito dalla cache · no AI call · 0
Spiegabile

Chip verdiani + Spiegare

Bloccato IP e le righe di registrazione non riuscita mostrano la fiducia benigna, sospettosa o ostile. Spiegare apre i fatti utilizzati, il motivo, e un clic Block or Release.

Clustered

Brevi incidenti

Gli eventi correlati diventano una storia: le onde di login, scansioni URL e auto-blocco scoppia. Ogni incidente ottiene una linea temporale semplice-inglese, una prossima mossa, e attacchi in corso piegare nello stesso caso.

Quotidiano

Digerimento giornaliero

Una mattina ricap confronta ieri con la vostra linea di base, elenca nuovi blocchi e incidenti, quindi mette in evidenza l'azione unica che vale la pena fare oggi.

Indurimento

Controllo postura settimanale

Una lista di controllo lunedì supera gli amministratori senza 2FA, le soglie di blocco sciolte e gli avvisi disabilitati. Ogni elemento include la gravità, lo sforzo e l'esatta correzione per approvare o assegnare.

Chiedilo

Chiedi sicurezza

Chiedi perché un IP è stato bloccato, che cosa è cambiato durante la notte o cosa indurire prima. Le risposte provengono dallo stato di sicurezza dal vivo; percorsi di lavoro del server profondi per l'ingegneria dell'amministrazione, mai indovinato.

Opt-in

Autopilota di politica

Propone regole di blocco reversibili con Approve o Dismiss e contatori live hit. Autopilot rimane opt-in, time-limited, tappato, indovibile, e non obiettivi mai condivisi / gamme mobili.

Raccomanda e spiega, non può mai correre selvaggio.

L'analista suggerisce, cluster e (solo con autopilota su) si applicano blocchi reversibili. Non può eliminare dati, modificare le impostazioni, toccare il registro di controllo o fare un divieto permanente; ogni azione analista registrata è scritta alla catena di audit antimanomissione-evidente.

0AI chiama nel percorso di richiesta
24hverdetto cache per entità
≤/24blocco più largo e non custodito
Impiegoazioni analistiche registrate
Elenco completo delle funzioni

Tutto in Sicurezza.

Ogni capacità, raggruppata. ★ segna un stand-out.

CaratteristicaChe cosa fa
Autenticazione
Due fattori (TOTP)Per-admin RFC-6238 due fattori per Google Authenticator, 1Password, Authy o qualsiasi applicazione compatibile.
Codici di recupero a singolo utilizzoCodici di backup rigenerabili in modo che un dispositivo perso non ti blocca mai per il bene.
OIDC singolo sign-onCollegare un fornitore di identità aziendale e conservare l'accesso password quando la politica consente.
SAML 2.0 singolo segno-onSupport SAML_-fonia fornitori di identità con la politica di dominio e la configurazione del certificato.
Provisioning di SCIML'amministratore automatico crea e disattiva dal tuo IdP; ogni cambiamento connesso.
Politica della passwordImpostare i requisiti minimi per le password appena create o modificate.
screening delle parole-passwordFacoltativo Se sono stato Pwned screening utilizza k-anonymity: solo un breve prefisso hash lascia il server, mai la password.
Blocco dell'accountProteggere un account quando l'imbottitura delle credenziali ruota attraverso la sorgente IPs.
Verifica dell'aggiornamentoRichiedere una conferma della password fresca prima di azioni pericolose, con una finestra di verifica a breve durata.
Avviso e revoca di nuovo dispositivoEmail e in-app avvisa i sign-in non familiari della superficie, così gli amministratori autorizzati possono rivedere e revocare dispositivi.
reCAPTCHA al loginSfida bot opzionale sul modulo di iscrizione per rallentare gli attacchi automatizzati.
Indurimento
Blocco di chiusura non riuscito ★I contatori di guasto rotanti effettuano un blocco automatico IP una volta che la soglia viene superata.
IP & CIDR bloccaggio ★Bloccare un singolo indirizzo o un intero intervallo a mano; si propagano i ban in una sessione.
IP classificazione ★ NUOVOOgni indirizzo ha contrassegnato residenziale, condiviso, datacenter o interno su ogni evento.
Scoring di minacce0–100 punteggio bot e account-takeover; nulla ≥50 è evidenziato.
Limiti di tassoLe superfici sensibili e pubbliche di richiesta possono essere smorzate contro la forza bruta e l'abuso.
Politica di sicurezza dei contenutiSolo le modalità di report e di esecuzione aiutano a controllare script, frame, connessioni e rischio di iniezione lato browser.
Convalida CSRFLe richieste di browser in evoluzione utilizzano token e la validazione dell'intestazione.
Caricare la quarantenaI file non attendibili sono isolati e controllati prima di unirsi a un flusso di lavoro affidabile.
Controlli di abuso del portaleHoneypot, limiti di tasso, blocco e-mail monouso e reCAPTCHA o Turnstile possono proteggere le presentazioni di supporto pubblico.
Codice e sicurezza dei connettori
Governance codice personalizzato ★Le revisioni personalizzate JavaScript possono essere avviate, approvate o rifiutate separatamente, disattivate e rimosse.
Disabilitazioni di emergenzaDisabilitare il codice personalizzato regolato senza cancellare la sua cronologia di revisione o perdere il percorso rollback.
Cestini e firmeGli archivi del connettore verificano l'integrità dei file e le firme di pacchetto prima dell'installazione.
Provenza Ed25519Preferire la prova crittografica dell'origine del pacchetto quando un connettore lo fornisce.
Scansione di sicurezza staticaGli archivi caricati sono ispezionati e i modelli eseguibili non sicuri vengono rifiutati prima che i file vengano commessi.
Conformità del contrattoManifestazioni, manici, impostazioni, documentazione e capacità dichiarate passano un cancello del registro condiviso.
Politica di esecuzioneGli ambiti di minima privatizzazione, la conferma, le corse a secco, i contratti di idempotency e i registri di audit governano l'esecuzione dei connettori.
Messaggeri e abuso sicurezza
Decisioni di blocco condiviseEmail, dominio e IP i blocchi proteggono le superfici di supporto applicabili da uno strato di policy.
Guardia di ordinazioneLa storia dei biglietti veri e propri evita di essere proiettato come un mittente spam sconosciuto.
AI Rilevatore di Spam★Gli euristici locali gestiscono i casi chiari prima; il modello esamina ambiguo messaggi di nuovo genere solo quando necessario.
Modalità consultiva o autonomaScegliere se i messaggi sospetti sono suggeriti per la revisione o spostati sotto il criterio configurato.
Isolamento antispam restaurabileSospetto spam rimane leggibile e recensibile in modo che gli operatori possano ripristinare un falso positivo.
Politica fallita del fornitoreSe la recensione del modello opzionale non è disponibile, la consegna non viene scartata silenziosamente.
Autorizzazione
Controllo dell'accesso basato sul ruoloI ruoli di proprietario, amministratore e supporto in modo che ogni persona vede solo ciò che il loro lavoro ha bisogno.
Per-pagina concessione di permessi NUOVOConcedi o revoca singole pagine di amministratore per compagno di squadra per un accesso a grana fine.
Politiche di confermaGating per azione che costringe un esplicito passo di conferma su operazioni sensibili.
Protezione dei dati
Accesso allo spazio di lavoro ★Identificatori di spazio di lavoro e sito, ambiti chiave, proprietà del connettore e viaggio di proprietà dell'audit con operazioni protette.
Archiviazione segreta autenticataI valori di integrazione sensibili utilizzano la crittografia autenticata con materiale chiave a ingresso e un nonce unico.
Redazione segreta e rotazioneI valori memorizzati sono mascherati in interfacce e possono essere sostituiti senza esporre il testo normale salvato.
Tasti di applicazione protettiI segreti di installazione sono tenuti al di fuori dei percorsi web pubblici e non vengono restituiti attraverso le risposte API.
Sicurezza di backup e ripristino
Sigillato .opsiqx archivio ★Pacchetto completo di installazione set di recupero all'interno di un contenitore crittografato OpsIQ-specifico.
Argon2id derivazione chiaveUn sale unico e la password di memoria-hard hashing derivano il tasto per-archive stream.
Autentiche a monte segretoXCha20-Poly1305 autentica metadati e ogni pezzo legato mantenendo la memoria di picco controllata.
Provenza opzionale Ed25519Una firma staccata può dimostrare che il file sigillato è stato originato dall'installazione di firma.
Ristabilimento delle fibrePassphrase sbagliato, byte alterate o un tag finale mancante rimuove l'output parziale e arresta l'importazione.
Lavori di backup basati su WorkerGrandi backup progrediscono in fette limitate e smascherano lo stato invece di occupare una lunga richiesta web.
API sicurezza
Segnalato webhooks ★HMAC-SHA256 sul corpo grezzo con protezione timestamp e nonce replay, entrambe le direzioni.
Scoperto API chiaviLe chiavi di lavoro bloccate nello spazio in tutte le modalità di autorizzazione, solo per leggere o ristretti.
IP consentirelist sulle chiaviLimitare una chiave a intervalli specifici IPs o CIDR, quindi una chiave trapelata è ancora inutile altrove.
Rotazione chiave e revocaRuotare o revocare immediatamente qualsiasi chiave; le chiavi segrete non vengono mai più restituite dopo la creazione.
Limiti di velocità per oraOgni chiave porta il proprio budget di richiesta per contenere abusi.
Audit
Catena di audit amper-evident ★I record di sicurezza e d'azione registrati possono portare attore, ruolo, IP, tempo, azione e risultato in una catena hash verificabile.
Verifica della catena & punti di controlloVerifica la continuità del registro, crea i controlli di integrità e il conto per le operazioni autorizzate.
CSV / JSONesportazioneRevisore a mano l'intero percorso in un formato portatile.
FiltraggioTagliare il registro per azione, attore, data o rischio di trovare esattamente ciò che ti serve.
Eventi di sicurezzaI segnali, 2FA, il permesso e le modifiche SCIM sono tutti registrati come eventi.
Tempo di percorrenza non riuscita ★Ogni tentativo contro un account riprodotto come il suo viaggio recensibile.
Lockout & monitoraggio contatore NUOVOVedere ogni contatore di registrazione dal vivo e blocco attivo a colpo d'occhio.
Ricerca di storia di login falliti NUOVOCerca la storia completa dei tentativi di login per indagare su un incidente.
Risposta incisiva
Rilascio manuale di blocco NUOVOCancellare un amministratore bloccato o IP in un clic senza aspettare un timer.
Ripristino del contatore di Bulk NUOVOSfrecciare tutti i contatori attivi di registrazione fallita chiaro dopo un incidente.
Cancellazione della storia Bulk NUOVOPurge risolva i record di registrazione falliti in massa; la cancellazione stessa è registrata.
Installazione auto-IP guardia ★I propri IPv4 e IPv6 dell'installazione sono esclusi dalla classificazione di attacco, dal rilevamento della scansione e dalle onde automatiche del blocco.
Protezione del sistema
Integrita' della licenzaLa validazione firmata mantiene l'installazione autentica e antimanomissione.
Diagnostica della salute NUOVOUna visuale dal vivo dei segni vitali della piattaforma, a richiesta.
JavaScript cattura errore NUOVOGli errori di front-end sono collegati al server invece di non riuscire silenziosamente sulla schermata del cliente.
Protezione di richiesta esternaLe chiamate remote sono vincolate per ridurre l'SSRF e il rischio di destinazione non sicuro.
Sincronia di sicurezza del connettoreLe decisioni dei blocchi di sicurezza possono essere sincronizzate con sistemi collegati compatibili.
Sicurezza dell'intelligenza
Contratti di azione ★L'IA può invocare solo operazioni registrate con portata, ruoli e parametri dichiarati.
Nessuna azione off-appaltoLe operazioni sconosciute vengono rifiutate allo strato cerebrale prima di raggiungere un punto finale.
Approvazione umana su scritture rischioseLe azioni sensibili richiedono sempre una conferma umana esplicita.
Azioni AI registrate registrate ★L'esecuzione dell'azione, il risultato e le prove di approvazione possono essere scritte alla pista di verifica.
visibilità dei criteri di providerIl trattamento dei dati segue il fornitore di AI e lo spiegamento selezionato dallo spazio di lavoro.
Conformità & amministrazione
Residenza e conservazione dei datiLa posizione e la ritenzione del cloud seguono la configurazione dei servizi di workspace; i dati self-hosted rimangono nella distribuzione selezionata.
Accesso di audit solo proprietarioIl registro completo di audit della storia dell'AI è limitato al proprietario dello spazio di lavoro.
Operazioni di privacyDPA supporto, DSAR export/eliminare strumenti, registri di consenso e flussi di lavoro di ritenzione configurabili.
Gestione utente di Admin NUOVOInvita, ruolo, disattiva e controlla ogni amministratore da una console.
Gestione del Dipartimento NUOVOOrganizzare i team in reparti con il proprio accesso e routing.
Per il vostro team di sicurezza

Comune domande chiederanno.

No. AI chiama il fornitore di modelli che scegli (Anthropic, OpenAI, Gemini, Grok o self-hosted) solo con il contesto di conversazione dal vivo. Si applica la gestione dei dati standard del fornitore; la maggior parte non si allena su API traffico per impostazione predefinita.
La posizione e la ritenzione del cloud dipendono dalla configurazione dei servizi concordata per lo spazio di lavoro. Un'implementazione self-hosted mantiene i propri dati ovunque si installi OpsIQ.
I valori sensibili utilizzano la crittografia autenticata con materiale chiave a ingresso e un nonce unico. I segreti salvati vengono retti nell'interfaccia e possono essere ruotati senza esporre il testo normale memorizzato.
Sì. Account → Privacy fornisce controlli di esportazione e cancellazione self-service, e gli operatori autorizzati possono utilizzare il flusso di lavoro di cancellare. La cancellazione stessa rimane responsabile attraverso la catena di audit e registro di reazione legittima.
Esportazione, cancellazione e tempi di backup-rolloff seguono la configurazione del servizio o il contratto del cliente.
Utilizzare il contatto di sicurezza pubblicato in /.well-known/security.txt, o aprire il pagina di contatto e scegliere la rotta di sicurezza. Le prove attuali della sicurezza possono essere discusse durante una recensione del fornitore.
Non ancora. OpsIQ include l'archiviazione segreta autenticata, RBAC, catene di audit antimanomissione, i controlli firmati I/O e workspace-scoped oggi. SOC 2 Tipo II e ISO 27001 rimanere articoli roadmap; non pretendiamo certificazioni che non abbiamo.
Le distribuzioni ammissibili possono collegare OIDC o SAML single sign-on e uso SCIM La politica di identità, le regole di dominio e gli eventi di provisioning restano visibili agli operatori autorizzati e sono registrati per l'audit.
Le revisioni personalizzate JavaScript possono essere avviate, approvate o rifiutate separatamente, disabilitate e rimosse. L'integrità del pass passante degli archivi di connettore, la provenienza, la sicurezza statica e i controlli contrattuali prima che si applichino gli ambiti di esecuzione, le conferme, i controlli di controllo delle operazioni a secco e dei controlli di audit.
Un sigillo .opsiqx L'archivio utilizza la derivazione chiave Argon2id e lo streaming autenticato XCha20-Poly1305. La provenienza opzionale Ed25519 verifica l'origine, e un archivio alterato, non sbloccato o troncato viene respinto prima che l'importazione si applichi a qualsiasi cosa. I lavori di backup eseguiti in tagli di lavoratori legati in modo da una grande installazione non dipende da una lunga richiesta web.
L'AI può solo invocare contratti d'azioneOgni cosa che viene rifiutata sul livello del cervello prima di raggiungere un punto finale, e le scritture rischiose richiedono una conferma umana esplicita. Ogni azione che essa prende è registrata nel registro di audit con l'uomo che lo ha approvato.