Autentico
TOTP due fattori o OIDC SSO prova chi sta bussando. SCIM_ e disattiva gli amministratori direttamente dal tuo IdP.
OpsIQ è costruito su un principio: un AI che può scrivere al vostro business deve chiedere il permesso prima. Ogni richiesta è verificata, ogni azione contratta, portata, firmata, riveduta e controllata dal ruolo.
Solo le persone giuste entrano, e una volta che sono in, ogni mossa è sul record. Ogni amministratore consente TOTP due fattori (Google Authenticator, 1Password, Authy, qualsiasi RFC-6238app); Business e Enterprise aggiungono OIDC single sign-on eSCIMauto-provisioning in modo che i falegnamerie e i lieviti fluiscono direttamente dal vostro IdP. Brute-force tentativi sono trasformati in blocco automatico, e ogni segno-in, il permesso eSCIMil cambiamento è registrato.
TOTP due fattori o OIDC SSO prova chi sta bussando. SCIM_ e disattiva gli amministratori direttamente dal tuo IdP.
I ruoli di proprietario / amministratore / supporto più borse per pagina significa che ogni persona raggiunge esattamente ciò di cui il loro lavoro ha bisogno, niente di più.
Ogni accesso, il cambiamento di autorizzazione e la scrittura (umano o AI) atterra in un unico registro di append con l'attore,IP, tempo e risultato.
Ogni richiesta si muove attraverso la stessa coreografia di sicurezza: dimostrare identità, dimostrare autorità, firmare il percorso, sigillare i dati. Il risultato è una piattaforma che si sente veloce senza mai diventare casuale sull'accesso.
TOTP due fattori, OIDC SSO e SCIM_ flussi di joiner/leaver verificano chi entra prima che si apra una superficie di amministrazione.
Il proprietario, l'amministratore, il supporto e le borse di livello pagina tengono ogni compagno di squadra all'interno del limite esatto che il loro ruolo consente.
Il traffico Webhook e le chiamate API_ sono indirizzate, HMAC-verified, replay-protected, tasso-limited e legate a uno spazio di lavoro.
Ogni scrittura umana, azione AI, cambiamento di permesso e evento di sicurezza atterra in un flusso di audit solo di arbitro.
Webhook firma la rotazione chiave è conservato con l'attore, ruolo, IP, timestamp, hash parametri grezzi, risultato e traccia ID.
Le azioni AI, le modifiche di amministratore e le consegne webhook sono registrate con l'attore, IP, azione, risultato e stato di approvazione.
Firme, nonce, timestamp, chiavi di portata e permessi IP___ opzionali fermare il traffico forgiato o riprodotto in anticipo.
Bloccaggio di log-out non riuscito, IP e CIDR bloccando, bot scoring, limiti di velocità e segnali di acquisizione account mantenere la pressione fuori dal nucleo.
Ogni spazio di lavoro cloud ha il proprio confine inquilino e la sua chiave di crittografia. Una richiesta da uno spazio di lavoro non può leggere, scrivere o decifrare un altro spazio di lavoro, anche se qualcuno sta fissando il database raw.
AES-256 envelope encryption at rest, TLS 1.3 in flight, per-tenant key separation. Secrets sealed: never logged, never re-fetched via API.
TOTP two-factor on every account, OIDC SSO and SCIM on Business+. Owner / admin / support / custom roles with per-action gating.
HMAC-SHA256 over the raw body. Replay protection via timestamp + nonce. Idempotency keys on writes. Per-connector secrets you can rotate live.
OpsIQOgni azione che può intraprendere è un contratto registrato con portata, ruoli e parametri dichiarati, e qualsiasi cosa off-appalto viene rifiutata sul livello del cervello prima di raggiungere un punto finale. Risky scrive sempre richiedono una conferma umana esplicita.Anthropic, OpenAI, Gemini, Grok o self-hosted), e le vostre conversazioni non sono mai utilizzati per formare modelli.
Una superficie di controllo completa per identitÃ, dati, traffico bordo, sicurezza AI e risposta incidente.
Lo stato onesto: che cosa è dal vivo, che cosa è allineato, e che cosa è sulla roadmap. Nessun badge preso in prestito, nessuna certificazione sostiene che non abbiamo.
Sappiate chi busserà, rilasciate un compagno di squadra bloccato in un clic e guardate la piattaforma sorvegliare la propria salute, ogni mossa registrata.
OpsIQ non conta solo i cattivi login; ti dice che cosa Ogni IP è classificato come residenziale, condivisa, datacenter o interna, quindi dato un 0_100__ minaccia punteggio da bot e segnali di acquisizione sul viaggio del visitatore. Datacenter ranges martellare il modulo di login sembra molto diverso da un cliente su home broadband, e le vostre soglie di blocco possono trattarle in modo diverso.
Quando un compagno di squadra viene chiuso fuori, li rilascia in un clic, senza aspettare un timer. Sfrecciare contatori attivi non riuscito-login in massa dopo un incidente, cercare la storia completo di fail-login per indagare, e bulk-delete stale record una volta risolto. Ogni rilascio, reset e cancellazione è scritto al registro di audit, quindi la pulizia è come responsabile come la violazione.
Oltre al perimetro, OpsIQ protegge la propria integrità. Un controllo di licenza firmato mantiene l'installazione genuina, built-in diagnostica salute superficie un'istantanea dal vivo dei segni vitali della piattaforma, e gli errori front-end JavaScript_ vengono catturati lato server in modo che una release rotta si presenti nel vostro cruscotto invece di mancare silenziosamente sullo schermo del cliente.
Ogni altra pagina di questo elenco cattura ciò che è successo. L'analista di sicurezza dell'AI opt-in legge quei segnali e ti dice cosa significano, cosa fare, e (solo se lo lasci) fa la parte reversibile per te. È costruito per costare quasi nulla: non funziona mai nel percorso di richiesta del visitatore, i casi evidenti sono risolti da regole deterministiche senza chiamata AI, i verdetti sono memorizzati in cache, e la sua migliore uscita è una regola di blocco normale che poi si applica a zero.
Il punteggio deterministico rimane la prima linea di difesa, esattamente come prima. Il modello viene chiesto solo quando effettivamente aiuta: un ambiguoIP, un incidente fresco, il digerimento del mattino. Ambiguous entità lotto in una sola chiamata, quindi un'onda di attaccanti è letto insieme, non una richiesta alla volta. Il suo budget mensile vive in AI Config, e se è mai raggiunto l'analista tranquillamente rientra a letture deterministiche. Bloccaggio, blocchi e avvisi non dipendono mai da esso.
BloccatoIPse le righe di log in non riuscita ottengono un chip benigno / sospetto / ostile con un punteggio di fiducia. Spiegare apre il ragionamento, i fatti utilizzati, e un clic blocco o rilascio.IPè libero.
Gli eventi correlati si raggruppano in una storia: un'onda di login, una scansione URL, un blocco automatico. Ogni nuovo incidente ottiene una linea temporale semplice-inglese e una mossa successiva raccomandata.
Una ricapitola ogni mattina: ieri contro la vostra linea di base, nuovi blocchi, incidenti e la sola cosa che vale la pena fare oggi.
Una lista di controllo indurimento lunedì: amministratori senza 2FA, una soglia di blocco che sembra generoso contro il vostro volume di attacco reale, avvisi spenti. Ogni articolo porta una gravità, un'etichetta di sforzo e la correzione esatta.
Chiedi perché un IP è stato bloccato o cosa indurire prima, e risponde dal tuo stato di sicurezza live. Il lavoro profondo del server viene consegnato alla chat dell'ingegnere di amministrazione, mai indovinato.
L'analista propone regole di blocco concrete come schede Approve / Dismiss che applicano a zero token con un contatore live hit. Autopilota opzionale approva solo il più sicuro: reversibile, limitato al tempo, singolo IPs o range non più ampio di /24, mai condiviso o mobile, tappato all'ora, sempre inutilizzabile.
L'analista suggerisce, cluster e (solo con autopilota su) si applicano blocchi reversibili. Non può mai eliminare i dati, modificare le impostazioni, toccare il registro di controllo o fare un divieto permanente, e ogni azione che prende è scritta allo stesso registro di fine-solo come tutto il resto.
Ogni capacità, raggruppata. ★ segna un stand-out.
| Caratteristica | Che cosa fa |
|---|---|
| Autenticazione | |
| Due fattori (TOTP) | Per-admin RFC-6238due fattori per Google Authenticator, 1Password, Authy o qualsiasi applicazione compatibile. |
| Codici di recupero a singolo utilizzo | Codici di backup rigenerabili in modo che un dispositivo perso non ti blocca mai per il bene. |
| OIDC singolo sign-on | Porta il tuo fornitore di identità sui piani Business e Enterprise. |
| Provisioning di SCIM | L'amministratore automatico crea e disattiva dal tuo IdP; ogni cambiamento connesso. |
| reCAPTCHA al login | Sfida bot opzionale sul modulo di iscrizione per rallentare gli attacchi automatizzati. |
| Indurimento | |
| Blocco di chiusura non riuscito ★ | I contatori di guasto rotanti effettuano un blocco automatico IP una volta che la soglia viene superata. |
| IP & CIDR bloccaggio ★ | Bloccare un singolo indirizzo o un intero intervallo a mano; si propagano i ban in una sessione. |
| IPclassificazione ★ NUOVO | Ogni indirizzo ha contrassegnato residenziale, condiviso, datacenter o interno su ogni evento. |
| Scoring di minacce | 0–100punteggio bot e account-takeover; nulla ≥50è evidenziato. |
| Limiti di tasso | Ogni punto di vista pubblico è ostacolato da forza bruta e abusi. |
| Autorizzazione | |
| Controllo dell'accesso basato sul ruolo | I ruoli di proprietario, amministratore e supporto in modo che ogni persona vede solo ciò che il loro lavoro ha bisogno. |
| Per-pagina concessione di permessi NUOVO | Concedi o revoca singole pagine di amministratore per compagno di squadra per un accesso a grana fine. |
| Politiche di conferma | Gating per azione che costringe un esplicito passo di conferma su operazioni sensibili. |
| Protezione dei dati | |
| isolamento per tenant ★ | Ogni spazio di lavoro cloud ha la sua chiave, quindi nessun cross-tenant letto o scrivere, anche con accesso DB completo. |
| AES-256a riposo | La crittografia della busta sigilla ogni byte memorizzato sul disco. |
| TLS_1.3__ in transito | Ogni connessione a OpsIQ è crittografata con il moderno TLS. |
| Segreti fuori dalla radice web | Configurare i file e firmare le chiavi in diretta dove il web tier non può mai servirli. |
| API sicurezza | |
| Segnalato webhooks ★ | HMAC-SHA256 sul corpo grezzo con protezione timestamp e nonce replay, entrambe le direzioni. |
| ScopertoAPIchiavi | Le chiavi di lavoro bloccate nello spazio in tutte le modalità di autorizzazione, solo per leggere o ristretti. |
| IP consentirelist sulle chiavi | Limitare una chiave a intervalli specifici IPs o CIDR, quindi una chiave trapelata è ancora inutile altrove. |
| Rotazione chiave e revoca | Ruotare o revocare immediatamente qualsiasi chiave; le chiavi segrete non vengono mai più restituite dopo la creazione. |
| Limiti di velocità per ora | Ogni chiave porta il proprio budget di richiesta per contenere abusi. |
| Audit | |
| Appendice di controllo ★ | Ogni scrittura umana e AI catturata con attore, ruolo, IP, tempo, azione e risultato, mai modificato. |
| CSV_ JSON export | Revisore a mano l'intero percorso in un formato portatile. |
| Filtraggio | Tagliare il registro per azione, attore, data o rischio di trovare esattamente ciò che ti serve. |
| Eventi di sicurezza | I segnali, 2FA, il permesso e le modifiche SCIM sono tutti registrati come eventi. |
| Tempo di percorrenza non riuscita ★ | Ogni tentativo contro un account riprodotto come il suo viaggio recensibile. |
| Lockout & monitoraggio contatore NUOVO | Vedere ogni contatore di registrazione dal vivo e blocco attivo a colpo d'occhio. |
| Ricerca di storia di login falliti NUOVO | Cerca la storia completa dei tentativi di login per indagare su un incidente. |
| Risposta incisiva | |
| Rilascio manuale di blocco NUOVO | Cancellare un amministratore bloccato oIPin un clic senza aspettare un timer. |
| Ripristino del contatore di Bulk NUOVO | Sfrecciare tutti i contatori attivi di registrazione fallita chiaro dopo un incidente. |
| Cancellazione della storia Bulk NUOVO | Purge risolva i record di registrazione falliti in massa; la cancellazione stessa è registrata. |
| Protezione del sistema | |
| Integrita' della licenza | La validazione firmata mantiene l'installazione autentica e antimanomissione. |
| Diagnostica della salute NUOVO | Una visuale dal vivo dei segni vitali della piattaforma, a richiesta. |
| JavaScriptcattura errore NUOVO | Gli errori di front-end sono collegati al server invece di non riuscire silenziosamente sulla schermata del cliente. |
| Sicurezza dell'intelligenza | |
| Contratti di azione ★ | L'IA può invocare solo operazioni registrate con portata, ruoli e parametri dichiarati. |
| Nessuna azione off-appalto | Le operazioni sconosciute vengono rifiutate allo strato cerebrale prima di raggiungere un punto finale. |
| Approvazione umana su scritture rischiose | Le azioni sensibili richiedono sempre una conferma umana esplicita. |
| 100% AI diventa audited ★ | Ogni voltaggio dell'IA (prompt, risposta, risultato e approvazione) atterra nel registro di audit. |
| Nessun allenamento sui tuoi dati | Conversazione dal vivo solo contesto; i dati non vengono utilizzati per formare modelli. |
| Conformità & amministrazione | |
| Residenza e conservazione dei dati | Scegli la tua regione e imposta la tua finestra di conservazione; 0 mantiene i record per sempre. |
| Accesso di audit solo proprietario | Il registro completo di audit della storia dell'AI è limitato al proprietario dello spazio di lavoro. |
| GDPR / CCPAallineamento | DPA, DSAR__ esportare ed eliminare gli strumenti e l'applicazione del consenso alla fonte. |
| Gestione utente di Admin NUOVO | Invita, ruolo, disattiva e controlla ogni amministratore da una console. |
| Gestione del Dipartimento NUOVO | Organizzare i team in reparti con il proprio accesso e routing. |
POST /v1/customers/{id}/erase. Le voci di registro dell'audit sulla cancellazione stessa vengono mantenute per i mesi 12 per la revisione della conformità./.well-known/security.txt, email di divulgazione [email protected], riconosciuto entro un giorno lavorativo, con una pubblica bug-bounty per i risultati materiali.[email protected] per la nostra attuale lettera di postura.