Authenticeren
TOTP twee-factor of OIDC SSO bewijst wie er klopt. SCIM provisions en deactiveert admins rechtstreeks van je IdP.
OpsIQ_ is gebouwd op één principe: een AI die naar uw bedrijf kan schrijven moet eerst toestemming vragen. Elk verzoek wordt geverifieerd, elke actie is gecontracteerd, scoped, ondertekend, rol gecontroleerd en gecontroleerd. Geen snelkoppelingen, geen verrassingen, geen off-policy operaties.
Alleen de juiste mensen krijgen in, en zodra ze zijn binnen, elke beweging is op het record. Elke admin maakt TOTP twee-factor (Google Authenticator, 1Password, Authy, elke RFC-6238app); Business en Enterprise voegen OIDC enkele aanmelding enSCIMauto-provisioning, zodat toeschouwers en verlaters stromen rechtstreeks uit uw IdP. Brute-force pogingen worden gedwarsboomd in automatische lockout, en elke aanmelding, toestemming enSCIMverandering wordt geregistreerd.
TOTP twee-factor of OIDC SSO bewijst wie er klopt. SCIM provisions en deactiveert admins rechtstreeks van je IdP.
Eigenaar / admin / ondersteuningsrollen plus per pagina subsidies betekent dat elke persoon precies bereikt wat zijn baan nodig heeft, niets meer.
Elke aanmelding, toestemming wijzigen en schrijven (human of AI) landt in een log-aansluitend alleen met acteur, IP, tijd en resultaat.
Elke aanvraag beweegt door dezelfde beveiligingschoreografie: bewijs identiteit, bewijs autoriteit, teken het pad, verzegel de gegevens. Het resultaat is een platform dat snel voelt zonder ooit ongedwongen over toegang te worden.
TOTP twee-factor, OIDC SSO en SCIM joiner/leaver flows controleren wie er binnenkomt voordat een admin oppervlak wordt geopend.
Eigenaar, beheerder, support en page-level subsidies houden elke teamgenoot binnen de exacte grens die hun rol toelaat.
Webhook verkeer en API_ oproepen zijn scoped, HMAC-verified, replay-beschermd, tarief-beperkt en verbonden aan één werkruimte.
Elke menselijke schrijf, AI actie, toestemming verandering en veiligheid evenement landt in een aanhangsel-alleen audit stroom.
Webhook ondertekening sleutel rotatie wordt bewaard met actor, rol, IP, tijdstempel, ruwe parameters hash, resultaat en trace ID.
AI acties, admin wijzigingen en webhook leveringen worden geregistreerd met actor, IP, actie, resultaat en goedkeuring staat.
HMAC-handtekeningen, nonces, tijdstempels, scoped keys en optionele IP_ allowlists stoppen met vervalst of opnieuw afgespeeld verkeer vroeg.
Foute login lockout, IP en CIDR blokkeren, bot scoren, snelheidslimieten en account-takeover signalen houden druk uit de kern.
Elke cloud-werkruimte heeft zijn eigen huurdergrens en zijn eigen encryptiesleutel. Een verzoek van de ene werkruimte kan geen andere werkruimte lezen, schrijven of ontcijferen, zelfs als iemand naar de ruwe database staart.
AES-256 envelope encryption at rest, TLS 1.3 in flight, per-tenant key separation. Secrets sealed: never logged, never re-fetched via API.
TOTP two-factor on every account, OIDC SSO and SCIM on Business+. Owner / admin / support / custom roles with per-action gating.
HMAC-SHA256 over the raw body. Replay protection via timestamp + nonce. Idempotency keys on writes. Per-connector secrets you can rotate live.
OpsIQ's AI kan geen operaties uitvinden. Elke actie die het kan ondernemen is een geregistreerd contract met aangegeven reikwijdte, rollen en parameters, en alles off-contract wordt afgewezen op de hersenlaag voordat het een eindpunt bereikt. Risky schrijft altijd expliciete menselijke bevestiging vereist. U kiest uw model (Anthropic, OpenAI, Gemini, Grok of self-hosted), en uw gesprekken worden nooit gebruikt om modellen te trainen.
Een compleet controleoppervlak voor identiteit, data, randverkeer, AI-veiligheid en incidentrespons. Dicht genoeg voor een veiligheidsbeoordeling, gepolijst genoeg voor de productpagina.
Eerlijke status: wat is er live, wat is uitgelijnd en wat staat op de routekaart. Geen geleende badges, geen certificering claims die we niet houden.
Weet wie er klopt, laat een gesloten teamgenoot vrij in één klik en kijk hoe het platform zijn eigen gezondheid bewaakt, elke beweging geregistreerd.
OpsIQ telt niet alleen slechte logins; het vertelt je wat voor soort van het adres raakt je.IPwordt geclassificeerd als residentieel, gedeeld, datacenter of intern, dan gegeven een0–100dreiging score van bot en overname signalen op de bezoeker reis. Datacenter ranges hameren uw login formulier ziet er heel anders uit dan een klant op thuis breedband, en uw lockout drempels kunnen ze verschillend behandelen.
Wanneer een teamgenoot wordt buitengesloten, u los met één klik, zonder te wachten op een timer. Veeg actieve failed-login tellers in bulk na een incident, zoek de volledige failed-login geschiedenis om te onderzoeken, en bulk-delete oude records zodra het is opgelost. Elke release, reset en verwijdering is zelf geschreven naar de audit log, dus de opruiming is net zo verantwoordelijk als de inbreuk.
Voorbij de omgeving, OpsIQ_ bewaakt zijn eigen integriteit. Een ondertekende licentiecontrole houdt de installatie echte, ingebouwde gezondheidsdiagnostiek oppervlak een live snapshot van de vitale functies van het platform, en front-end JavaScript fouten worden gevangen server-side dus een gebroken release verschijnt in uw dashboard in plaats van stil falen op het scherm van een klant.
Elke andere pagina op deze lijst legt vast wat er gebeurd is. De opt-in AI security analist leest die signalen en vertelt je wat ze betekenen, wat te doen, en (alleen als je het laat) doet het omkeerbare deel voor u. Het is gebouwd om bijna niets te kosten: het loopt nooit in de bezoeker aanvraag pad, duidelijke gevallen worden geregeld door deterministische regels zonder AI oproep, vonnissen zijn gecached, en de beste output is een platte blok regel die vervolgens voor altijd afgedwongen bij nul tokens.
Deterministisch scoren blijft de eerste lijn van verdediging, precies zoals voorheen. Het model wordt alleen gevraagd wanneer het daadwerkelijk helpt: een dubbelzinnige IP, een nieuw incident, de ochtendvertering. Ambiguous entiteiten batch in een oproep, dus een golf van aanvallers wordt samen gelezen, niet één verzoek per keer. Zijn eigen maandelijkse budget leeft in AI Config, en als het ooit is bereikt de analist valt terug naar deterministische lezingen. Blokkeren, lockouts en waarschuwingen nooit afhankelijk van.
Geblokkeerd IPs en foutieve logins rijen krijgen een goedaardige / verdachte / vijandige chip met een vertrouwensscore. Leg uit waarom de redenering, de gebruikte feiten, en een-klik Blokkeren of Vrijgeven. Gevangen, dus opnieuw bekijken van een IP is gratis.
Gerelateerde gebeurtenissen clusteren in één verhaal: een login wave, een URL_ scan, een auto-blok barst. Elk nieuw incident krijgt een gewone Engelse tijdlijn en een aanbevolen volgende beweging. Doorlopende aanvallen vouwen zich in hetzelfde incident.
Een samenvatting elke ochtend: gisteren versus je basislijn, nieuwe blokken, incidenten en het enige dat het waard is om vandaag te doen. Op een rustige dag staat alles duidelijk, en die controle kost nul tokens.
Een maandag harding checklist: admins zonder 2FA, een lockout drempel die gul lijkt tegen uw echte aanval volume, waarschuwingen uitgeschakeld. Elk item draagt een ernst, een inspanning label en de exacte fix.
Een vraagvakje op het beveiligingsoverzicht. Vraag waarom een IP_ werd geblokkeerd of wat eerst te harden, en het antwoordt vanuit uw live-veiligheidstoestand. Deep server werk wordt overhandigd aan de admin engineer chat, nooit geraden.
De analist stelt concrete blokregels voor als goedkeuring / Dismiss kaarten die afdwingen op nul tokens met een live hit teller. Optionele autopilot keurt alleen de veiligste: omkeerbaar, tijd beperkt, enkele IPs of bereiken niet breder dan /24, nooit gedeeld of mobiel, afgetopt per uur, altijd ondoebaar.
De analist suggereert, clusters en (alleen met automatische piloot op) past omkeerbare blokken. Het kan nooit gegevens verwijderen, instellingen wijzigen, het audit grootboek aanraken of een permanent verbod maken, en elke actie die het doet wordt geschreven naar dezelfde alleen-bijlage log als al het andere.
Alle mogelijkheden, gegroepeerd. ★ markeert een opvallende.
| Functie | Wat het doet |
|---|---|
| Authenticatie | |
| Twee-factor (TOTP) | Per-admin RFC-6238_ twee-factor voor Google Authenticator, 1Wachtwoord, Authy of een compatibele app. |
| Codes voor de nuttige toepassing van een enkele bestemming | Regeneerbare back-up codes zodat een verloren apparaat je nooit voorgoed opsluit. |
| OIDC-aanmelding voor eenmalig gebruik | Breng uw eigen identiteit provider op Business and Enterprise plannen. |
| SCIM_ provisioning | Automatisch admin maakt en deactiveert u vanuit uw IdP; elke wijziging is geregistreerd. |
| reCAPTCHA bij aanmelding | Optionele bot uitdaging op de inlogformulier om geautomatiseerde aanvallen te vertragen. |
| Verharding | |
| Fout bij aanmelden ★ | Rolling failure counters struikelen een automatische IP_ lockout zodra de drempel is overschreden. |
| IP & CIDR blokkeren ★ | Blokkeer één adres of een hele reeks met de hand; verbied verspreiding over een sessie. |
| IP classificatie ★ NIEUW | Elk adres getagd residentiële, gedeelde, datacenter of intern op elk evenement. |
| Bedreigingsscore | 0–100bot- en rekeningovernamescore; alles ≥50wordt benadrukt. |
| Snelheidsbeperking | Elk publiek eindpunt is gedwarsboomd tegen brute kracht en misbruik. |
| Vergunning | |
| Rol-gebaseerde toegangscontrole | Eigenaar, beheerder en support rollen zodat elke persoon alleen ziet wat hun baan nodig heeft. |
| Per pagina toegekende toestemming NIEUW | Grant of herroep individuele admin pagina's per teamgenoot voor fijnkorrelige toegang. |
| Bevestigingsbeleid | Per actie waarbij een expliciete bevestigingsstap op gevoelige operaties wordt uitgeoefend. |
| Gegevensbescherming | |
| Isolatie van de vaste stof ★ | Elke cloud-werkruimte heeft zijn eigen sleutel, dus geen cross-tenant lezen of schrijven, zelfs met volledige DB toegang. |
| AES-256__ in rust | Envelop encryptie verzegelt elke byte die op schijf is opgeslagen. |
| TLS_ 1.3_ in transit | Elke verbinding met OpsIQ_ wordt versleuteld met moderne TLS. |
| Geheimen buiten de webwortel | Config bestanden en het ondertekenen van sleutels leven waar de web tier kan ze nooit dienen. |
| API veiligheid | |
| Getekende webhooks ★ | HMAC-SHA256 over het ruwe lichaam met tijdstempel en nonce replay bescherming, beide richtingen. |
| Scoped API_ sleutels | Werkruimte-vergrendelde sleutels in alle, alleen-lezen of beperkte toestemming modi. |
| IP_toestemmingslijst op sleutels | Een sleutel beperken tot specifieke IPs of CIDR-bereiken zodat een gelekte sleutel elders nog steeds nutteloos is. |
| Sleutelrotatie & intrekking | Draai of herroep onmiddellijk een sleutel; geheime sleutels worden nooit meer teruggegeven na de creatie. |
| Per uur geldende tarieflimieten | Elke sleutel draagt zijn eigen verzoek budget om misbruik te beperken. |
| Controle | |
| Alleen-toevoegen aan auditlogboek ★ | Elke mens en AI schrijven gevangen met acteur, rol, IP, tijd, actie en resultaat, nooit bewerkt. |
| CSV / JSON exporteren | Handcontroleurs het hele spoor in een draagbaar formaat. |
| Filteren | Snijd het logboek door actie, acteur, datum of risico om precies te vinden wat je nodig hebt. |
| Beveiligingsgebeurtenissen | Aanmelden, 2FA, toestemming en SCIM_ wijzigingen worden allemaal geregistreerd als gebeurtenissen. |
| Reistijdlijn mislukt inloggen ★ | Elke poging tegen een account werd opnieuw gespeeld als zijn eigen reviewable reis. |
| Controle van de vergrendeling en teller NIEUW | Zie elke live-inlogbalie en actieve lockout in één oogopslag. |
| Aanmeldgeschiedenis zoeken mislukt NIEUW | Doorzoek de volledige geschiedenis van de login pogingen om een incident te onderzoeken. |
| Incidentrespons | |
| Handmatige vergrendelingsontgrendeling NIEUW | Een vergrendelde admin of IP wissen in één klik zonder te wachten op een timer. |
| Reset van de teller NIEUW | Veeg alle actieve failed-login tellers na een incident schoon. |
| Verwijdering van bulkgeschiedenis NIEUW | Verwijderen opgelost mislukt-login records in bulk; de verwijdering zelf is aangemeld. |
| Systeembescherming | |
| Integriteit van licenties | Getekende validatie houdt de installatie echt en duidelijk. |
| Gezondheidsdiagnostiek NIEUW | Een live momentopname van de vitale functies van het platform, op aanvraag. |
| JavaScript_ foutopname NIEUW | Front-end fouten zijn ingelogd server-side in plaats van stil falen op het scherm van een klant. |
| Veiligheid van AI | |
| Actiecontracten ★ | De AI kan alleen geregistreerde operaties met aangegeven reikwijdte, rollen en parameters oproepen. |
| Geen buiten het contract vallende acties | Onbekende operaties worden afgewezen bij de hersenlaag voordat ze een eindpunt bereiken. |
| Menselijke goedkeuring op riskante schrijfsels | Gevoelige acties vereisen altijd een expliciete menselijke bevestiging. |
| 100%_ AI wordt gecontroleerd ★ | Elke AI-draai (prompt, reactie, resultaat en goedkeuring) komt in het auditlog. |
| Geen training op uw gegevens | Alleen een context voor live-gesprekken; uw gegevens worden niet gebruikt om modellen te trainen. |
| Naleving & beheerder | |
| Residentie en bewaring van gegevens | Kies uw regio en stel uw eigen bewaarvenster in; 0 houdt records voor altijd bij. |
| Toegang alleen voor de eigenaar | Het volledige auditlogboek voor de AI-geschiedenis is beperkt tot de eigenaar van de werkruimte. |
| GDPR / CCPA_ uitlijning | DPA, DSAR exporteren en verwijderen van gereedschap en toestemming handhaving bij de bron. |
| Beheer van beheerdersgebruikers NIEUW | Nodig, rol, deactiveer en auditeer elke admin vanuit één console. |
| Afdelingsbeheer NIEUW | Organiseer teams in afdelingen met eigen toegang en routering. |
POST /v1/customers/{id}/erase. Audit log entries over de verwijdering zelf worden bewaard voor 12 maanden voor nalevingsbeoordeling./.well-known/security.txt, e-mail onthullen [email protected], erkend binnen een werkdag, met een openbare bug-bounty voor materiële bevindingen. We voeren ook een jaarlijkse derde-party pen-test plus continue interne rode-teaming; samenvatting rapporten zijn beschikbaar onder NDA.[email protected] voor onze huidige postuur brief.