Autenticação
TOTP dois-fator ou OIDC ou SAML SSO Prova quem está batendo. SCIM Provisões e desativa administradores diretamente do seu IPD.
OpsIQ protege a superfície operacional completa: pessoas e identidades, código de aplicação, segredos e dados dos clientes, APIs As operações sensíveis são avaliadas, autorizadas, verificadas e responsabilizadas desde o pedido de resultado.
sha256=8a41…b90f · nonce accepted
✓Timestamp fresco, replay rejeitado.
Somente as pessoas certas entram, e ações de alto risco os verificam novamente.OIDCouSAMLconecta a identidade da empresa;SCIM Política de senhas, busca por palavras-passe,IPe bloqueios de contas, alertas de novos dispositivos, revogação do dispositivo e confirmação de reforço protegem o espaço entre o primeiro login e uma mudança sensível.
TOTP dois-fator ou OIDC ou SAML SSO Prova quem está batendo. SCIM Provisões e desativa administradores diretamente do seu IPD.
Proprietário/administrador/apoio mais subsídios por página significam que cada pessoa alcança exatamente o que seu trabalho precisa, nada mais.
Eventos de segurança e ações humanas registradas ou IA carregam ator, IP, tempo e resultado através de uma cadeia de auditoria evidente.
Cada pedido passa pela mesma coreografia de segurança: provar identidade, provar autoridade, assinar o caminho, selar os dados.
TOTP de dois fatores, OIDC ou SAML SSO e SCIM Fluxos de joiner/leaver verificam quem está entrando antes de qualquer superfície do administrador abrir.
Dono, administrador, suporte e bolsas de nível de página mantêm cada colega dentro da fronteira exata que o papel deles permite.
O tráfego de webhook e chamadas de API são escopados, verificados por HMAC, protegidos contra replay, limitados por taxa e vinculados a um espaço de trabalho.
Eventos de segurança e ações registradas de IA ou administração chegam em uma rede de auditoria, com foco no espaço de trabalho.
O firewall classificou a fonte, cruzou o limite de login falhada e adicionou o endereço à lista de blocos ativos.
Ações de IA registradas, mudanças administrativas e entregas de webhook podem ser gravadas com o ator, IP, ação, resultado e estado de aprovação.
Assinaturas HMAC, nonces, timestamps, chaves de escopo e opcionais IP listas de permissão parar forjado ou replayed tráfego cedo.
Falha no bloqueio de login, IP Bloqueio CIDR, pontuação de bots, limites de taxa e sinais de tomada de conta mantêm a pressão fora do núcleo.
Os identificadores de espaço de trabalho e site são aplicados através de verificações de acesso, escopos de chave API, propriedade do conector e propriedade da auditoria, mantendo um pedido de cliente de ser resolvido dentro do contexto de outro cliente.
TOTP, códigos de recuperação, OIDC e SAML SSO, SCIM Provisionamento, política de senhas, triagem de palavras-passe quebradas, revisão de novos dispositivos e verificação.
Dono, administrador, apoio e bolsas granulares atendem escopos de ação, políticas de confirmação e limites de espaço de trabalho antes que uma operação protegida progrida.
Valores sensíveis usam criptografia autenticada com material chave ligado à instalação e nonces únicos.
OpsIQ A IA não pode inventar operações, cada ação que possa tomar é um contrato registrado com escopo declarado, papéis e parâmetros, e qualquer coisa fora de contrato é rejeitada na camada cerebral antes de atingir um ponto final.OpsIQ Não usa conteúdo de espaço de trabalho para treinar seus próprios modelos.
action.refund_invoice · workspace/acme-prod
Um completo. OpsIQ O backup pode mover ou restaurar a instalação sem transformar seu material mais sensível em um arquivo comum. .opsiqx Contêiner, então restaure verifica o arquivo antes de qualquer importação ser aplicada.
O arquivo carrega os dados protegidos, arquivos, configuração e material secreto necessários para uma recuperação completa entre hospedeiros, uma chave derivada da frase-passe sela-o, pedaços autenticados expõem alteração, assinatura opcional de origem prova de onde veio.
header authenticated · archive metadata bound
✓chunk stream valid · final tag present
✓origin verified · Ed25519 signature accepted
→restore is still preflight only · import not applied
Uma superfície de controle completa para identidade, código, dados, APIs Conectores, IA, canais de clientes e resposta a incidentes... criados para uma revisão séria da empresa, não uma lista de recursos de login.
Estado honesto: o que é ao vivo, o que é alinhado, e o que está no roteiro.
Saber quem está batendo, liberar um companheiro de equipe trancado em um clique, e assistir a plataforma proteger sua própria saúde, cada movimento registrado.
OpsIQ não conta apenas os logins ruins, ele te diz Que tipo de O endereço está batendo em você. IP é classificado como residencial, compartilhado, datacenter ou interno, então dado um0–100 A pontuação de ameaça de bot e sinais de aquisição na jornada de visitantes, os intervalos do Datacenter martelando seu formulário de login parecem muito diferentes de um cliente em casa banda larga, e seus limiares de bloqueio podem tratá-los de forma diferente.
Quando um colega de equipe fica preso, você os libera em um clique, sem esperar por um temporizador, revistem contadores de logins acionados em massa após um incidente, pesquise o histórico de logins falhando para investigar e removam registros antigos assim que for resolvido, cada liberação, reset e exclusão é escrita no registro de auditoria, então a limpeza é tão responsável quanto a violação.
Além do perímetro,OpsIQUm cheque de licença assinado mantém a instalação genuína, integrada em diagnósticos de saúde superfície uma imagem ao vivo dos sinais vitais da plataforma, e front-endJavaScriptErros são capturados do lado do servidor, então uma liberação quebrada aparece no painel em vez de falhar silenciosamente na tela de um cliente.
O analista de opt-in transforma identidade, abuso e auditoria em uma narrativa incidente defensável, sem entrar no caminho do pedido ou tomar medidas irreversíveis.
O modelo é perguntado apenas quando a interpretação ajuda: um ambíguo IP, um incidente recente ou uma postura diária breve. entidades relacionadas batem em uma revisão, veredictos são guardados e um orçamento mensal dura vidas na AI Config.
Bloqueado. IP Explicar abre os fatos usados, a razão, e um clique Block ou Release.
Eventos relacionados se tornam uma história: ondas de login, URL Cada incidente tem uma linha do tempo em inglês, um próximo passo e ataques contínuos se dobram para o mesmo caso.
Uma recapitulação da manhã compara ontem com sua linha de base, lista novos blocos e incidentes, então destaca a única ação que vale hoje.
Uma lista de verificação de segunda-feira é composta por administradores sem 2FA, limiares de bloqueio e alertas desativados.
Pergunte por quê. IP Respostas vêm do estado de segurança ao vivo, rotas de trabalho de servidores profundos para engenharia administrativa, nunca adivinharam.
Propõe regras reversíveis de bloqueio com cartões Aprovar ou Desativar e contadores de batida ao vivo.
O analista sugere que clusters e apenas com piloto automático aplicam blocos reversíveis, não pode excluir dados, alterar configurações, tocar no livro de auditoria ou fazer uma proibição permanente, cada ação do analista registrado é escrita para a cadeia de auditoria evidente.
Cada capacidade, agrupada. ★ marca um destaque.
| Característica | O que ele faz |
|---|---|
| Autenticação | |
| Dois fatores (ToTP) | Por-admin RFC...6238 Dois fatores para o Google Authenticator, 1Password, Authy ou qualquer aplicativo compatível. |
| Códigos de recuperação de uso único | Códigos de backup regeneráveis para que um dispositivo perdido nunca te tranque para sempre. |
| Login único OIDC | Conecte um provedor de identidade empresarial elegível e mantenha o acesso a senha onde a política permite. |
| SAML 2.0"single sign-on" | Suporte SAML-Falando provedores de identidade com política de domínio e configuração do certificado. |
| SCIM Provisionamento | Administrador automático cria e desativa do seu IP; cada alteração registrada. |
| Política de senhas | Defina os requisitos mínimos para novas senhas. |
| Rastreamento de palavras-passeadas quebradas | Opcional: a triagem de Pwned usa o k-anonimidade: apenas um prefixo de hash curto deixa o servidor, nunca a senha. |
| Bloqueio da conta | Proteger uma conta quando o recheio de credencial gira através da fonte IPs. |
| Verificação de reforço | Requisite confirmação de senha antes de ações perigosas, com uma janela de verificação curta. |
| Alertas de novo dispositivo e revogação | E-mail e alertas de entrada não conhecidos aparecem para que administradores autorizados possam revisar e revogar dispositivos. |
| reCAPTCHA no login | Opcional desafio de bots na forma de sinal para retardar ataques automatizados. |
| Endurecimento | |
| Falha no bloqueio de login.★ | Os contadores de falhas de rolamento fazem um automático. IP Bloquear uma vez que o limiar seja cruzado. |
| IP Bloqueio de CIDR ★ | Bloqueie um único endereço ou todo o alcance à mão, proibindo que se propaguem em uma sessão. |
| IP Classificação ★ NOVO | Cada endereço marcado residencial, compartilhado, datacenter ou interno em cada evento. |
| -Ameaça a marcar. | 0–100 O bot e a pontuação de tomada de conta, qualquer coisa 50 é destacado. |
| Limite de taxa | Superfícies sensíveis e de pedidos públicos podem ser estranguladas contra força bruta e abuso. |
| Política de Segurança do Conteúdo | Só para informar e forçar os modos ajudam a controlar scripts, quadros, conexões e risco de injeção do lado do navegador. |
| Validação do CSRF | Pedidos de mudança de estado usam validação de token e cabeçalho. |
| Enviem a quarentena. | Arquivos não confiáveis são isolados e verificados antes de entrarem em um fluxo de trabalho confiável. |
| Controles de abuso do portal | Honeypot, limite de taxa, bloqueio de e-mail descartável e reCAPTCHA ou Turnstile pode proteger as submissões de apoio público. |
| Código e segurança do conector | |
| Governação de código personalizado ★ | Personalizado. JavaScript As revisões podem ser encenadas, aprovadas ou rejeitadas separadamente, desativadas e regredidas. |
| Desativar emergência | Desabilitar código personalizado governado sem apagar seu histórico de revisão ou perder o caminho. |
| Pacotes e assinaturas | Arquivos de conexão verificam a integridade do arquivo e assinaturas de pacotes antes da instalação. |
| Ed25519 Procedência | Prefere provar criptograficamente a origem do pacote quando um conector o fornece. |
| Varredura de segurança estática. | Arquivos enviados são inspecionados e padrões executáveis inseguros são rejeitados antes de arquivos serem cometidos. |
| Conformidade do contrato | Manifesto, manipuladores, configurações, documentação e capacidades declaradas passam por um portão de registro compartilhado. |
| Política de corrida | Os escopos de menor privilégio, confirmação, corridas secas, contratos de indemnidade e registros de auditoria governam a execução do conector. |
| Mensagens e segurança de abuso | |
| Decisões de bloqueio compartilhado | Email, domínio e IP Blocos protegem as superfícies de suporte aplicáveis de uma camada política. |
| Guarda conhecido do cliente. | Histórico de tickets de clientes reais evita ser rastreado como um remetente desconhecido de spam. |
| AI Detector de Spam ★ | Heurísticas locais lidam com casos claros primeiro, o modelo revê mensagens ambíguas de novos senders apenas quando necessário. |
| Modo consultivo ou autônomo | Escolha se mensagens suspeitas são sugeridas para revisão ou movidas sob a política configurada. |
| Isolamento de spam restaurador | Suspeito de spam permanece legível e revetível para que os operadores possam restaurar um falso positivo. |
| Política de abertura falha do provedor | Se a revisão opcional do modelo não estiver disponível, a entrega não será descartada silenciosamente. |
| Autorização | |
| Controle de acesso baseado em papéis. | Dono, administrador e apoio para que cada pessoa veja apenas o que seu trabalho precisa. |
| Per-páginas bolsas de permissão NOVO | Conceda ou revogue páginas de administração individuais por colega de equipe para acesso fino. |
| Políticas de confirmação | Aparelho de ação que força um passo explícito em operações sensíveis. |
| Proteção de dados. | |
| Acesso vigiado no espaço de trabalho ★ | Identificadores de espaço de trabalho e site, escopos chave, propriedade do conector e auditoria de viagens com operações protegidas. |
| Armazenagem secreta autenticada | Valores sensíveis de integração usam criptografia autenticada com material chave ligado à instalação e um único nonce. |
| Redação secreta e rotação. | Valores armazenados são mascarados em interfaces e podem ser substituídos sem expor o texto simples salvo. |
| Chaves de aplicação protegidas | Segredos de instalação são mantidos fora dos caminhos públicos da web e não são retornados através do comum API Respostas. |
| Segurança de backup e recuperação | |
Selado .opsiqx Arquivo ★ | Empacote um conjunto de recuperação de instalação completa dentro de um OpsIQ-Contêiner criptografado específico. |
| A derivação da chave Argon2id | Uma senha única e difícil de lembrar deriva a chave per-arquiva do fluxo. |
| Autenticação do fluxo secreto | XChaCha20-Poly1305 autentica metadados e cada pedaço limitado, mantendo a memória máxima controlada. |
| Procedência opcional Ed25519 | Uma assinatura pode provar que o arquivo selado foi originado da instalação de assinatura. |
| Restauração fatal de truncamento | Frase-passe errada, bytes alterados ou uma etiqueta final perdida removem saída parcial e param a importação. |
| Trabalhos de backup dirigidos por trabalhadores | Grandes backups avançam em fatias limitadas e expõem o status ao invés de ocupar um longo pedido na web. |
| API segurança | |
| Anzóis assinados.★ | HMAC-SHA256 sobre o corpo cru com data e proteção replay nonce, ambas as direções. |
| Escondido. API Chaves | Chaves bloqueadas no espaço de trabalho em todos os modos de permissão. |
| IP lista de permissão em teclas | Restrinja uma chave específica. IPs Ou ICDR varia, então uma chave vazada ainda é inútil em outro lugar. |
| Rotação e revogação da chave | Rodar ou revogar qualquer chave instantaneamente, chaves secretas nunca são devolvidas depois da criação. |
| Limites de taxa por hora | Cada chave carrega seu próprio orçamento de pedido para conter abuso. |
| Audição | |
| Corrente de auditoria evidente.★ | Segurança e registros de ação registrados podem levar ator, papel, IP, tempo, ação e resultado em uma cadeia de haxixe verificável. |
| Verificação de corrente e pontos de controle. | Verifique a continuidade do livro, crie barreiras de integridade e conta para redirecções autorizadas. |
| CSV / JSON exportação | Auditores manuais a trilha inteira em formato portátil. |
| Filtragem | Corte o diário por ação, ator, data ou risco para encontrar exatamente o que você precisa. |
| Eventos de segurança | Sinais, 2FA, permissão e SCIM As mudanças são registradas como eventos. |
| Linha de tempo da jornada com falha de login ★ | Cada tentativa contra uma conta reproduziu como sua própria jornada. |
| Bloqueio e monitoramento de balcão NOVO | Veja todos os logins ao vivo e bloqueio ativo. |
| Busca de histórico de login falhada NOVO | Procure o histórico completo de logins para investigar um incidente. |
| Resposta do incidente | |
| Liberação manual de bloqueio. NOVO | Limpar um administrador trancado ou IP Em um clique sem esperar por um cronômetro. |
| Contador de massa reiniciado. NOVO | Varrer todos os contadores de logins ativos após um incidente. |
| Exclusão do histórico de massa NOVO | Expurgar registros de logins fracassados em massa, a eliminação em si está registrada. |
| Instalação auto-auto...IP ★ guarda | Os IPv4 e IPv6 da instalação estão excluídos da classificação de ataque, detecção de varredura e ondas automáticas de bloqueio. |
| Proteção do sistema. | |
| Integridade da licença | A validação assinada mantém a instalação genuína e evidente. |
| Diagnósticos de saúde NOVO | Uma imagem dos sinais vitais da plataforma, sob demanda. |
| JavaScript Captação de erro NOVO | Erros de primeira linha são registrados no servidor ao invés de falhar silenciosamente na tela de um cliente. |
| Guarda de saída. | Chamadas remotas são restritas para reduzir SSRF e risco de destino inseguro. |
| Sincronia de segurança do conector | As decisões do bloco de segurança podem ser sincronizadas com sistemas conectados compatíveis. |
| Segurança da IA | |
| Contratos de ação ★ | A IA só pode invocar operações registradas com escopo, papéis e parâmetros declarados. |
| Sem ações fora do contrato. | Operações desconhecidas são rejeitadas na camada cerebral antes de atingirem um objetivo. |
| Aprovação humana em cartas arriscadas | Ações sensíveis sempre exigem uma confirmação humana explícita. |
| Ações de IA registradas registraram ★ | Execução de ação, resultado e aprovação de provas podem ser escritas para a trilha de auditoria. |
| Visibilidade da política do provedor | O tratamento de dados segue o provedor de IA e a implantação selecionada pelo espaço de trabalho. |
| Compliance e administrador | |
| Residência de dados e retenção | Localização e retenção da nuvem seguem a configuração do serviço de espaço de trabalho, dados auto hospedados permanecem na implantação escolhida. |
| Acesso de auditoria só para proprietários | O histórico de IA está restrito ao dono do espaço de trabalho. |
| Operações de privacidade | DPA apoio, DSAR Exportar/deletar ferramentas, registros de consentimento e fluxos de trabalho de retenção configuráveis. |
| Administração de gestão de usuários NOVO | Convide, promova, desativa e audite cada administrador de um console. |
| Gestão do Departamento NOVO | Organize equipes em departamentos com acesso e encaminhamento. |
/.well-known/security.txt, ou abrir o Página de contato As evidências atuais de segurança podem ser discutidas durante uma revisão do vendedor..opsiqx Opcional Ed25519 comprova a origem, e um arquivo alterado, destrancado ou truncado é rejeitado antes que a importação aplique qualquer coisa.