Authenticeren
TOTP-tweefactor of OIDC of SAML SSO Bewijst wie er klopt. SCIM voorzieningen en deactiveert beheerders rechtstreeks van uw IdP.
OpsIQ beschermt het volledige operationele oppervlak: personen en identiteiten, toepassingscode, geheimen en klantgegevens; APIs en webhooks, connector pakketten, AI acties, ondersteuning kanalen en incident bewijs. Gevoelige operaties zijn scoped, goedgekeurd, geverifieerd en verantwoordelijk gemaakt van verzoek tot resultaat.
sha256=8a41…b90f · nonce accepted
✓ timestamp vers · replay afgewezen
Alleen de juiste mensen komen binnen, en acties met een hoog risico controleren ze opnieuw. TOTP en herstelcodes beschermen lokale aanmelden; OIDC of SAML verbindt de identiteit van het bedrijf; SCIM regeert leden en verlaters. Password beleid, inbreuk-wachtwoord screening, IP en account-lockouts, waarschuwingen voor nieuwe apparaten, intrekking van het apparaat en bevestiging van de stap omhoog beschermen de ruimte tussen eerste aanmelding en een gevoelige wijziging.
TOTP-tweefactor of OIDC of SAML SSO Bewijst wie er klopt. SCIM voorzieningen en deactiveert beheerders rechtstreeks van uw IdP.
Eigenaar / admin / ondersteuningsrollen plus per pagina subsidies betekent dat elke persoon precies bereikt wat zijn baan nodig heeft, niets meer.
Beveiligingsgebeurtenissen en geregistreerde menselijke of AI-acties dragen actor, IP, tijd en resultaat door middel van een voor de veiligheid duidelijk controleketen.
Elke aanvraag beweegt door dezelfde beveiligingschoreografie: bewijs identiteit, bewijs autoriteit, teken het pad, verzegel de gegevens. Het resultaat is een platform dat snel voelt zonder ooit ongedwongen over toegang te worden.
TOTP-tweefactor, OIDC of SAML SSO en SCIM jower/leaver stroomt controleren wie binnenkomt voordat een admin oppervlak opent.
Eigenaar, beheerder, support en page-level subsidies houden elke teamgenoot binnen de exacte grens die hun rol toelaat.
Webhook verkeer enAPIoproepen zijn niet toegankelijk;HMAC-verifieerd, opnieuw afgespeeld beschermd, snelheid beperkt en gebonden aan één werkruimte.
Beveiligingsgebeurtenissen en geregistreerde AI- of adminacties komen in een duidelijke, werkruimtegerichte auditketen terecht.
De firewall heeft de broncode geclassificeerd, de drempel voor foutieve aanmelding overschreden en het adres toegevoegd aan de lijst met actieve blokken.
Geregistreerde AI acties, admin wijzigingen en webhook leveringen kunnen worden geregistreerd met actor, IP, actie, resultaat en goedkeuring staat.
HMAC handtekeningen, nonces, tijdstempels, scoped keys en optioneelIPallowlists stoppen gesmeed of opnieuw afgespeeld verkeer vroeg.
Foute login lockout, IP en CIDR blokkeren, bot scoren, snelheidslimieten en account-takeover signalen houden druk uit de kern.
Werkruimte en site-id's worden afgedwongen door toegangscontroles, API-key scopes, connector eigendom en audit eigenaarschap, waardoor een klant verzoek niet binnen de context van een andere klant wordt opgelost.
TOTP, recovery codes, OIDC en SAML SSO, SCIM het verstrekken van voorzieningen, wachtwoordbeleid, screening met niet-nalevingswachtwoorden, evaluatie van nieuwe apparaten en verificatie van de stappen.
Eigenaar, beheerder, ondersteuning en korrelige subsidies voldoen aan actiegebieden, bevestigingsbeleid en werkruimtegrenzen voordat een beschermde operatie wordt uitgevoerd.
Gevoelige waarden gebruiken geauthenticeerde encryptie met installatiegebonden sleutelmateriaal en unieke nonces. Interfaces redact opgeslagen waarden en ondersteuning rotatie.
OpsIQ's AI kan geen operaties uitvinden. Elke actie die het kan ondernemen is een geregistreerd contract met aangegeven reikwijdte, rollen en parameters, en alles off-contract wordt afgewezen op de hersenlaag voordat het een eindpunt bereikt. Risky schrijft vereisen expliciete menselijke bevestiging. U kiest de provider of zelf gehoste implementatie; data handling volgt dat geselecteerde provider en implementatiebeleid, terwijl OpsIQ gebruikt geen werkruimte-inhoud om zijn eigen modellen te trainen.
action.refund_invoice · workspace/acme-prod
Een vol OpsIQ backup kan de installatie verplaatsen of herstellen zonder het meest gevoelige materiaal in een gewoon archief te veranderen .opsiqx container, dan herstellen controleert het bestand voordat een import wordt toegepast.
Het archief draagt de beschermde gegevens, bestanden, configuratie en geheim materiaal dat nodig is voor een volledig cross-host herstel. Een wachtwoord-uitgebreide sleutel seals het; gewaarmerkte brokken bloot verandering; optionele oorsprong ondertekening bewijst waar het vandaan kwam.
header authenticated · archive metadata bound
✓chunk stream valid · final tag present
✓origin verified · Ed25519 signature accepted
→restore is still preflight only · import not applied
Een compleet controleoppervlak voor identiteit, code, data, APIs, connectors, AI, klantkanalen en incidentrespons. Gebouwd voor een serieuze bedrijfsevaluatie, geen checklist van loginfuncties.
Eerlijke status: wat is er live, wat is uitgelijnd en wat staat op de routekaart. Geen geleende badges, geen certificering claims die we niet houden.
Weet wie er klopt, laat een gesloten teamgenoot vrij in één klik en kijk hoe het platform zijn eigen gezondheid bewaakt, elke beweging geregistreerd.
OpsIQ telt niet alleen slechte logins; het vertelt je wat voor soort van het adres raakt je. IP wordt geclassificeerd als residentieel, gedeeld, datacenter of intern, dan gegeven een0–100 dreiging score van bot en overname signalen op de bezoeker reis. Datacenter ranges hameren uw login formulier ziet er heel anders uit dan een klant op thuis breedband, en uw lockout drempels kunnen ze verschillend behandelen.
Wanneer een teamgenoot wordt buitengesloten, u los met één klik, zonder te wachten op een timer. Veeg actieve failed-login tellers in bulk na een incident, zoek de volledige failed-login geschiedenis om te onderzoeken, en bulk-delete oude records zodra het is opgelost. Elke release, reset en verwijdering is zelf geschreven naar de audit log, dus de opruiming is net zo verantwoordelijk als de inbreuk.
Voorbij de omtrek,OpsIQeen ondertekende licentie controle houdt de installatie echte, ingebouwde gezondheidsdiagnostiek oppervlak een live snapshot van het platform vitale functies, en front-endJavaScriptfouten worden server-kant vastgelegd zodat een defecte release verschijnt in uw dashboard in plaats van stil falen op het scherm van een klant.
De opt-in analist maakt van identiteits-, misbruik- en auditsignalen een verdedigbaar verhaal voor incidenten, zonder het verzoek te volgen of onomkeerbare actie te ondernemen.
Deterministisch scoren blijft de eerste verdedigingslinie. Het model wordt alleen gevraagd wanneer interpretatie helpt: een dubbelzinnige IP, een nieuw incident of een dagelijkse houding korte. Gerelateerde entiteiten batch in één review, vonnissen worden gecached, en een harde maandelijkse begroting leeft in AI Config. Als dat budget wordt bereikt, blokkeren, lockouts en waarschuwingen blijven onder deterministisch beleid.
Geblokkeerd IP en faalde-login rijen tonen goedaardig, verdacht of vijandig vertrouwen. Leg uit de gebruikte feiten, de reden, en een klik Blokkeren of Release. Gekaakte beoordelingen blijven gratis.
Gerelateerde gebeurtenissen worden één verhaal: inloggolven, URL scans en autoblok barsten. Elk incident krijgt een gewone Engelse tijdlijn, de volgende beweging, en lopende aanvallen vouwen zich op in hetzelfde geval.
Op een ochtend samenvatting vergelijkt gisteren met uw basislijn, geeft nieuwe blokken en incidenten, dan benadrukt de enkele actie die het waard is om vandaag te doen. Rustige dagen terug alle duidelijk op nul tokens.
Een maandag checklist oppervlakken beheerders zonder 2FA, losse afsluitdrempels en uitgeschakelde waarschuwingen. Elk item omvat ernst, inspanning, en de exacte vaststelling om goed te keuren of toewijzen.
Vraag waarom een IP werd geblokkeerd, wat veranderde vannacht, of wat eerst te harden. Antwoorden komen uit live security state; diepe server werk routes naar admin engineering, nooit geraden.
Stelt omkeerbare blokregels voor met goedkeurings- of afwijzingskaarten en live hittellers. Autopiloot blijft opt-in, tijd beperkt, afgetopt, ondoebaar en richt zich nooit op gedeelde/mobiele bereiken.
De analist stelt voor, clusters en (alleen met automatische piloot op) past omkeerbare blokken. Het kan geen gegevens verwijderen, instellingen wijzigen, het auditboek aanraken of een permanent verbod maken; elke geregistreerde analist actie wordt geschreven naar de knoei-vanzelfsprekende audit keten.
Alle mogelijkheden, gegroepeerd. ★ markeert een opvallende.
| Functie | Wat het doet |
|---|---|
| Authenticatie | |
| Twee-factor (TOTP) | Per-admin RFC6238 twee-factor voor Google Authenticator, 1Wachtwoord, Authy of een compatibele app. |
| Codes voor de nuttige toepassing van een enkele bestemming | Regeneerbare back-up codes zodat een verloren apparaat je nooit voorgoed opsluit. |
| OIDC-aanmelding voor eenmalig gebruik | Sluit een in aanmerking komende ondernemingsidentiteitsaanbieder aan en behoud wachtwoordtoegang waar het beleid dit toelaat. |
| SAML 2.0 Enkelvoudig teken | Ondersteuning SAML-spreken identiteit providers met domeinbeleid en certificaat configuratie. |
| SCIM voorziening | Automatisch admin maakt en deactiveert u vanuit uw IdP; elke wijziging is geregistreerd. |
| Wachtwoordbeleid | Stel minimumeisen in voor nieuw aangemaakte of gewijzigde wachtwoorden. |
| Inbreuken bij wachtwoordscreening | Optioneel Have I Ben Pwned screening maakt gebruik van k-anonimity: slechts een korte hash prefix verlaat de server, nooit het wachtwoord. |
| Afsluiten van rekening | Bescherm een account wanneer credential vulling draait over bron IPs. |
| Controle van de verhoging | Vereiste nieuwe wachtwoordbevestiging voor gevaarlijke acties, met een kortstondig verificatievenster. |
| Waarschuwingen en intrekking van nieuwe apparaten | E-mail en in-app waarschuwingen oppervlakte onbekende inloggen zodat geautoriseerde beheerders apparaten kunnen beoordelen en intrekken. |
| reCAPTCHA bij aanmelding | Optionele bot uitdaging op de inlogformulier om geautomatiseerde aanvallen te vertragen. |
| Verharding | |
| Fout bij aanmelden ★ | Rolfoutentellers struikelen automatisch IP lockout zodra de drempel is overschreden. |
| IP & CIDR blokkeren ★ | Blokkeer één adres of een hele reeks met de hand; verbied verspreiding over een sessie. |
| IP classificatie ★ NIEUW | Elk adres getagd residentiële, gedeelde, datacenter of intern op elk evenement. |
| Bedreigingsscore | 0–100 bot- en rekeningovernamescore; alles ≥50 wordt benadrukt. |
| Snelheidsbeperking | Gevoelige en publieke verzoeken kunnen worden gedwarsboomd tegen brute kracht en misbruik. |
| Inhoudsveiligheidsbeleid | Alleen melden en handhaven modi helpen controle scripts, frames, verbindingen en browser-side injectierisico. |
| CSRF-validatie | State-changing browser verzoeken gebruiken token en header validatie. |
| Upload quarantaine | Onvertrouwde bestanden worden geïsoleerd en gecontroleerd voordat ze deelnemen aan een vertrouwde workflow. |
| Controles op portaalmisbruik | Honeypot, tarieflimieten, wegwerp-email blokkeren en reCAPTCHA of Turnstile kunnen publieke support inzendingen beschermen. |
| Beveiliging van code- & connector | |
| Beheer van aangepaste codes ★ | Aangepaste JavaScript revisies kunnen worden geënsceneerd, afzonderlijk goedgekeurd of afgewezen, uitgeschakeld en teruggerold. |
| Noodgeval uitschakelen | Schakel de bestuurde aangepaste code uit zonder zijn revisiegeschiedenis te verwijderen of het rollback pad te verliezen. |
| Pakkethashes & handtekeningen | Connectorarchieven verifiëren bestandsintegriteit en pakket ondertekeningen voordat ze worden geïnstalleerd. |
| Ed25519 herkomst | Geef de voorkeur aan cryptografische bewijs van pakket oorsprong wanneer een connector levert. |
| Statische veiligheidsscan | Geüploade archieven worden geïnspecteerd en onveilige uitvoerbare patronen worden afgewezen voordat bestanden worden vastgelegd. |
| Contract conformatie | Manifest, handlers, instellingen, documentatie en opgegeven mogelijkheden passeren een gedeelde registerpoort. |
| Beleid inzake de runtime | Minst-privilege scopes, bevestiging, droge loopbanen, idempotency contracten en audit records regelen de uitvoering van connector. |
| Beveiliging voor berichten en misbruik | |
| Gedeelde groepsbeslissingen | E-mail, domein en IP blokken beschermen de toepasselijke steunvlakken tegen één beleidslaag. |
| Bekende klantenwacht | Echte klant ticket geschiedenis vermijdt wordt gescreend als een onbekende spam afzender. |
| AI Spamdetector ★ | Lokale heuristiek behandelt eerst duidelijke gevallen; het model beoordeelt dubbelzinnige berichten van nieuwe afzender alleen wanneer nodig. |
| Advies of autonome modus | Kies of verdachte berichten worden voorgesteld voor herziening of verplaatst onder het geconfigureerde beleid. |
| Herstelbare spam-isolatie | Verdachte spam blijft leesbaar en te beoordelen zodat operators een vals positief kunnen herstellen. |
| Open beleid voor aanbieders | Indien een optionele modelbeoordeling niet beschikbaar is, wordt de levering niet stilletjes weggegooid. |
| Vergunning | |
| Rol-gebaseerde toegangscontrole | Eigenaar, beheerder en support rollen zodat elke persoon alleen ziet wat hun baan nodig heeft. |
| Per pagina toegekende toestemming NIEUW | Grant of herroep individuele admin pagina's per teamgenoot voor fijnkorrelige toegang. |
| Bevestigingsbeleid | Per actie waarbij een expliciete bevestigingsstap op gevoelige operaties wordt uitgeoefend. |
| Gegevensbescherming | |
| Toegang tot werkruimtes ★ | Werkruimte en locatie-identificaties, sleutelgebieden, eigendom van de connector en audit eigenaar reizen met beschermde operaties. |
| Geauthentiseerde geheime opslag | Gevoelige integratiewaarden gebruiken geauthenticeerde encryptie met installatiegebonden sleutelmateriaal en een unieke nonce. |
| Geheime redactie & rotatie | Opgeslagen waarden worden gemaskeerd in interfaces en kunnen vervangen worden zonder de opgeslagen platte tekst te ontmaskeren. |
| Beschermde toepassingssleutels | Installatiegeheimen worden buiten openbare webpaden bewaard en niet via gewone API antwoorden teruggegeven. |
| Beveiliging voor backup en herstel | |
Verzegeld .opsiqx archief ★ | Pak een volledige installatieherstelset in een OpsIQ-specifieke gecodeerde container. |
| Argon2id-sleutelafleiding | Een unieke zout-en geheugenharde wachtwoord hashing afleiden de per-archieve stream sleutel. |
| Geauthentificeerde geheime stroom | XChaCha20-Poly1305 authenticeert metadata en elke begrensde brok terwijl het piekgeheugen wordt gecontroleerd. |
| Facultatief Ed25519 herkomst | Een losstaande handtekening kan bewijzen dat het verzegelde bestand afkomstig is van de ondertekeningsinstallatie. |
| Terugwinning van de wapenstilstand | Verkeerde wachtwoordzin, gewijzigde bytes of een ontbrekende eindtag verwijderen gedeeltelijke uitvoer en stoppen met importeren. |
| Werkzame back-uptaken | Grote back-ups vooruitgang in begrensde stukken en bloot status in plaats van het opnemen van een lange web verzoek. |
| API veiligheid | |
| Getekende webhooks ★ | HMAC-SHA256 over het ruwe lichaam met tijdstempel en nonce replay bescherming, beide richtingen. |
| Toepassingsgebied API sleutels | Werkruimte-vergrendelde sleutels in alle, alleen-lezen of beperkte toestemming modi. |
| IP _toestemmingslijst op sleutels | Een sleutel beperken tot specifieke IPs of CIDR-bereiken zodat een gelekte sleutel elders nog steeds nutteloos is. |
| Sleutelrotatie & intrekking | Draai of herroep onmiddellijk een sleutel; geheime sleutels worden nooit meer teruggegeven na de creatie. |
| Per uur geldende tarieflimieten | Elke sleutel draagt zijn eigen verzoek budget om misbruik te beperken. |
| Controle | |
| Tampere-vanzelfsprekende auditketen ★ | Beveiliging en geregistreerde actie records kunnen acteur, rol, IP, tijd, actie en resultaat in een verifieerbare hash keten. |
| Kettingverificatie en controlepunten | Controleer grootboek continuïteit, maak integriteit controlepunten en account voor toegestane redacties. |
| CSV / JSON exporteren | Handcontroleurs het hele spoor in een draagbaar formaat. |
| Filteren | Snijd het logboek door actie, acteur, datum of risico om precies te vinden wat je nodig hebt. |
| Beveiligingsgebeurtenissen | Aanmelden, 2FA, toestemming en SCIM veranderingen worden allemaal geregistreerd als gebeurtenissen. |
| Reistijdlijn mislukt inloggen ★ | Elke poging tegen een account werd opnieuw gespeeld als zijn eigen reviewable reis. |
| Controle van de vergrendeling en teller NIEUW | Zie elke live-inlogbalie en actieve lockout in één oogopslag. |
| Aanmeldgeschiedenis zoeken mislukt NIEUW | Doorzoek de volledige geschiedenis van de login pogingen om een incident te onderzoeken. |
| Incidentrespons | |
| Handmatige vergrendelingsontgrendeling NIEUW | Een vergrendelde admin of IP wissen in één klik zonder te wachten op een timer. |
| Reset van de teller NIEUW | Veeg alle actieve failed-login tellers na een incident schoon. |
| Verwijdering van bulkgeschiedenis NIEUW | Verwijderen opgelost mislukt-login records in bulk; de verwijdering zelf is aangemeld. |
| Installatie zelf-IP beschermhuls ★ | De eigen IPv4 en IPv6 van de installatie zijn uitgesloten van aanvalsclassificatie, scandetectie en automatische blokgolven. |
| Systeembescherming | |
| Integriteit van licenties | Getekende validatie houdt de installatie echt en duidelijk. |
| Gezondheidsdiagnostiek NIEUW | Een live momentopname van de vitale functies van het platform, op aanvraag. |
| JavaScript foutopname NIEUW | Front-end fouten zijn ingelogd server-side in plaats van stil falen op het scherm van een klant. |
| Uitgaande verzoekwacht | Op afstand worden gesprekken beperkt om SSRF en onveilig bestemmingsrisico te verminderen. |
| Beveiligingssynchronisatie van de connector | Beslissingen over beveiligingsblokken kunnen worden gesynchroniseerd met compatibele aangesloten systemen. |
| Veiligheid van AI | |
| Actiecontracten ★ | De AI kan alleen geregistreerde operaties met aangegeven reikwijdte, rollen en parameters oproepen. |
| Geen buiten het contract vallende acties | Onbekende operaties worden afgewezen bij de hersenlaag voordat ze een eindpunt bereiken. |
| Menselijke goedkeuring op riskante schrijfsels | Gevoelige acties vereisen altijd een expliciete menselijke bevestiging. |
| Geregistreerde AI-acties geregistreerd ★ | Actieuitvoering, resultaat en goedkeuring kunnen aan het auditspoor worden geschreven. |
| Zichtbaarheid van het beleid van de aanbieder | De verwerking van gegevens volgt de AI provider en implementatie geselecteerd door de werkruimte. |
| Naleving & beheerder | |
| Residentie en bewaring van gegevens | Cloudlocatie en -retentie volgen de configuratie van de werkruimtedienst; zelfgehoste gegevens blijven in de gekozen implementatie. |
| Toegang alleen voor de eigenaar | Het volledige auditlogboek voor de AI-geschiedenis is beperkt tot de eigenaar van de werkruimte. |
| Privacy-operaties | DPA steun, DSAR tooling, toestemmingsrecords en configureerbare retentie-workflows exporteren/verwijderen. |
| Beheer van beheerdersgebruikers NIEUW | Nodig, rol, deactiveer en auditeer elke admin vanuit één console. |
| Afdelingsbeheer NIEUW | Organiseer teams in afdelingen met eigen toegang en routering. |
/.well-known/security.txt, of open de contact pagina en kies de veiligheidsroute. Actuele veiligheidsgegevens kunnen worden besproken tijdens een leveranciersoverzicht..opsiqx archief maakt gebruik van Argon2id sleutel afgeleide en XChaCha20-Poly1305 geauthentiseerde streaming. Optioneel Ed25519 herkomst controleert oorsprong, en een gewijzigde, verkeerd ontgrendelde of afgekapt archief wordt afgewezen voordat import iets toepast. Backuptaken uitgevoerd in begrensde werknemer plakjes zodat een grote installatie niet afhankelijk is van één lange webaanvraag.