Segurança empresarial · por projeto

Confia em cada camada, Não apenas o login.

OpsIQ protege a superfície operacional completa: pessoas e identidades, código de aplicação, segredos e dados do cliente, APIs e webhooks, pacotes de conectores, ações de IA, canais de suporte e evidências de incidentes. As operações sensíveis são exploradas, autorizadas, verificadas e responsabilizadas a partir da solicitação para o resultado.

OIDC ·SAML · SCIMCódigo & conectores governadosHMAC-SHA256 assinado E/SCorrentes de auditoria evidentes
Identidade · código · dados · IA
Os controlos tornam-se provas revetíveis
Vivo Cada pedido ganha o seu caminho. pedido 2FA SSO Firewall VAULT · espaço de trabalho-escopo LOG. AUDITORIA · TAMPER-EVIDENTE login. success · 2FA · proprietário sso. autorizado · oidc · acme. idp ação. assinado · reembolso_fatura · ok
Caixa secretaarmazenamento secreto autenticado
CSRF + CSPproteção voltada para o navegador
HMACSHA...256 E/S assinado
Corrente de haxixeintegridade da auditoria verificada
Autenticação e acesso

Autenticar, autorizar, auditoria.

Apenas as pessoas certas entrar, e ações de alto risco verificá-los novamente. TOTP e códigos de recuperação proteger local sign-in; OIDC ou SAML Conecta a identidade da empresa; SCIM governa os marceneiros e os que deixam. Política de senhas, triagem de palavras-passe violadas, IP e bloqueios de conta, alertas de novo dispositivo, revogação do dispositivo e confirmação step-up protegem o espaço entre o primeiro login e uma alteração sensível.

Dois fatores de TOTP: por administração, com códigos de recuperação de uso único você pode regenerar.
OIDC,SAML & SCIM: ligar a identidade da empresa, as regras de domínio e o provisionamento do ciclo de vida.
Defesa após o login: Rastreamento de palavras-password violadas, bloqueios, revisão de novo dispositivo e verificação step-up.
2FA desafioVerificando
Verificação de dois factores Digite o código 6_-digital de sua aplicação 4 9 2 7 1 3 Verificar & entrar
Então...& Registrado como um role- gated
01

Autenticar

TOTP de dois fatores ou OIDC ou SAML SSO Prova quem está a bater. SCIM provisões e desativa administradores diretamente do seu IP.

02

Autorizar

O proprietário / administrador / papéis de suporte mais subsídios por página significam que cada pessoa atinge exatamente o que seu trabalho precisa, nada mais.

03

Auditoria

Eventos de segurança e ações humanas ou IA registradas carregam ator, IP, tempo e resultado através de uma cadeia de auditoria evidente.

Os controles do núcleo

Quatro garantias, A trabalhar de uma vez.

Cada pedido passa pela mesma coreografia de segurança: provar identidade, provar autoridade, assinar o caminho, selar os dados. O resultado é uma plataforma que se sente rápido sem nunca se tornar casual sobre o acesso.

01

Autenticar

TOTP de dois factores, OIDC ou SAML SSO e SCIM fluxos de joiner/leaver verificam quem está entrando antes de qualquer superfície do administrador abrir.

02

Autorizar

Proprietário, administrador, suporte e bolsas de nível de página manter cada companheiro de equipe dentro do limite exato que seu papel permite.

03

Assinar

o tráfego de webhook e as chamadas API são escopo, verificado por HMAC, protegido contra repetição, limitado a taxa e vinculado a um espaço de trabalho.

04

Auditoria

Eventos de segurança e ações de IA ou administração registradas pousam em uma cadeia de auditoria com foco no espaço de trabalho.

OpsIQ plano de controlo de segurança verificação viva
Visão Geral da Segurança Perguntar Segurança Incidentes
monitorização
Activo IP blocos12firewall agora
Bloqueado automaticamente · 7d38política aplicada
Falha ao iniciar sessão · 24h062 identidades
Alta ameaça · 7d04sessões revisadas
Ataques de login e blocos · duram 14 dias
Alimentação do evento
Atualizar
Exportar
RiscoOrigemEvento de segurançaDecisãoQuando
Alta45.137.x.x
Centro de dados
Falhas de autenticação repetidas
limiar cruzado · IP/CIDR política
BloqueadoAgora
Revisão102.89.x.x
residencial
Sessão de visitantes de alta ameaça
bot + sinais de tomada
Em fila2m
InformaçãoOIDC
espaço de trabalho IdP
Foi bem- sucedido o registo do administrador
função e espaço de trabalho verificados
Registrado7m
CadeiaAuditoria
livro de registros
Verificação de integridade verificada
cadeia de invioláveis intacta
Válido9m
Alimentação de eventos de segurança · atacantes, incidentes e verificação de integridade

Último atacante bloqueado

O firewall classificou a fonte, cruzou o limiar de login falhada e adicionou o endereço à lista de blocos ativos.

IP: 45.137x.xclasse: datacenterresultado: bloqueadocadeia: verificada
Posição viva

As acções importantes deixam provas.

As ações de IA registradas, as alterações de administrador e as entregas do webhook podem ser gravadas com o ator, IP, ação, resultado e estado de aprovação.

Acções de IA registadasExportação de CSVHistórico somente do proprietárioCorrente verificada
Aresta assinada

Cada chamada de vantagem prova-se.

Assinaturas HMAC, nonces, timestamps, chaves scoped e opcional IP allowlists param o tráfego forjado ou reproduzido precocemente.

Endurecimento

Construído para o tráfego.

Falha no bloqueio de login, bloqueio IP e CIDR, pontuação de bot, limites de taxa e sinais de tomada de conta manter pressão fora do núcleo.

Isolamento dos inquilinos

Cada pedido carrega seu limite de espaço de trabalho.

Os identificadores de espaço de trabalho e site são aplicados através de verificações de acesso, escopos API_, propriedade do conector e propriedade da auditoria, mantendo uma solicitação do cliente de ser resolvida dentro do contexto de outro cliente.

Espaço de trabalho Alfaescopo: alfa_7f...
Beacon do espaço de trabalhoescopo: beacon_42...
Núcleo do Espaço de Trabalhoescopo: core_19...
Dez camadas conectadas

Segurança em todos os lugares dados vive ou move.

Assinatura APIs & WebhooksEscopo Bearer chaves, IP allowlists, assinaturas de corpo bruto HMAC-SHA256, proteção contra replay de timestamp e nonce, idempotência e rotação de chaves.
Confiança de código e conectorO código personalizado é encenado, aprovado, auditável, reversível e desativado por emergência. Os pacotes do conector adicionam hashes, assinaturas, proveniência, segurança estática e portões de contrato.
Endurecimento da aplicaçãoCSP report/enforce, validação CSRF, guardas de saída-requisito, quarentena de upload, IP/CIDR firewall, estrangulamento e ameaça pontuação defender navegador e caminhos do servidor.
Mensagens e abusoOs blocos de email, domínio e IP _, proteção conhecida do cliente, heurísticas locais, revisão de IA com mensagens ambíguas e isolamento de spam restaurador protegem os canais de suporte.
Governação da IACada ação de IA é um contrato registrado com escopo declarado, funções e parâmetros. Risky escreve necessidade de confirmação e saída fora do contrato é rejeitada.
Integridade da auditoriaRegistros de segurança e ação registrados podem carregar ator, papel, IP, tempo, parâmetros e resultado dentro de uma cadeia evidente com verificação, checkpoints e contabilidade de redação.
& Resposta de detecçãoVisão geral de segurança, alimentação de eventos, origens de ataques, registros incidentes, resumos, notas de resposta, alertas e análise opcional de IA conectam detecção, triagem e acompanhamento.
Postura, viva · IA responsável

Um avião de controlo que se verifica a si próprio.

OpsIQ A IA não pode inventar operações. Cada ação que possa tomar é um contrato registrado com escopo, funções e parâmetros declarados, e qualquer coisa fora de contrato é rejeitada na camada do cérebro antes de atingir um ponto final. As escritas arriscadas requerem confirmação humana explícita. Você escolhe o provedor ou a implantação auto- hospedada; o tratamento de dados segue a política selecionada de provedor e implementação, enquanto OpsIQ não utiliza conteúdo de espaço de trabalho para treinar seus próprios modelos.

Aprovação de acção. Os Risky escrevem para confirmarem o que é humano.
Nada de acções fora do contrato. Operações desconhecidas são rejeitadas na camada cerebral.
Escolha a sua implantação: O fornecedor ou o auto-hospedado, com a sua política de dados visível para o espaço de trabalho.
PÓS-RESPONDÊNCIA DE SEGURANÇA VIVOS Segredos · encriptação autenticada Obrigação de dois fatores Webhooks HMAC-assinado Cadeia de auditoria · adulteração-evidente Acesso ao espaço de trabalho Limitação de & taxa de bloqueio Controlos vivos verificados · provas disponíveis
RegistradoAcções de IA registadas
0Acções não contratuais permitidas
Suamodelo, chaves e dados
Visívelpolítica de dados do prestador
Backup criptografado e recuperação

Um ficheiro selado. Toda a instalação.

Um backup OpsIQ completo pode mover ou restaurar a instalação sem transformar seu material mais sensível em um arquivo comum. Os fluxos de worker delimitaram blocos em um selado .opsiqx recipiente, em seguida, restaurar verifica o arquivo antes de qualquer importação é aplicada.

Recuperabilidade com prova criptográfica.

O arquivo carrega os dados protegidos, arquivos, configuração e material secreto necessários para uma recuperação completa entre máquinas. Uma chave derivada da frase-passe sela-o; blocos autenticados expõem alteração; a assinatura opcional de origem prova de onde veio.

Desbloquear com memóriaArgon2id aumenta o custo de cada frase-passe adivinha antes que uma chave de fluxo exista.
Cada pedaço autenticadoXChaCha20-Poly1305 secretstream detecta um byte alterado enquanto mantém a memória de pico limitada.
A origem pode ser verificadaUma assinatura opcional Ed25519 cobre o arquivo selado completo.
Meios incompletos rejeitadosUma tag final em falta, frase- senha errada ou arquivo alterado não produz nenhuma restauração parcial.
Uma saída semi- selada é removida. Uma abertura falha remove o destino parcial. O sistema nunca substitui silenciosamente um arquivo não fechado.
Trabalho de backup selado · em execuçãoCorte do trabalhador 18 / 24
Streaming e autenticaçãoConjunto completo de recuperação de instalação
72%
01
Dados do espaço de trabalhoEsquema + linhas de banco de dados delimitadas
selado
02
Ficheiros protegidosEnvios e activos de instalação
transmissão
03
Configuração + segredosMaterial de recuperação permanece dentro do texto cifrado
fila
04
Manifesto + etiqueta finalPorta de completação antes da restauração
espera
Derivação da chaveArgon2idSal por arquiva, duro de memória
Autenticação do fluxoXChaCha20-Poly1305Metadados ligados ao cabeçalho + etiquetas de blocos
ProvençaEd25519Assinatura opcional de origem separada
. opsiqx
opsiq-full-backup.opsiqxModo 0600 · fluxo de memória limitado · restaurar o pré-voo
Verificar antes da importação
header authenticated · archive metadata bound chunk stream valid · final tag present origin verified · Ed25519 signature accepted restore is still preflight only · import not applied
CHUNKS AUTENTICANTESTAG FINALVERIFYING RESTAURE INPUT
De relance

A segurança total Kit de ferramentas.

Uma superfície de controle completa para identidade, código, dados, APIs, conectores, IA, canais do cliente e resposta incidente. Construído para uma revisão séria da empresa, não uma lista de verificação de recursos de login.

Protecção de dados

  • Criptografia autenticada para segredos armazenados.
  • Material chave ligado à instalação e nonces únicos.
  • Redigiu interfaces secretas e rotação ao vivo.
  • Residência e retenção específicas para implantação.

Limite do espaço de trabalho

  • Verificação de espaço de trabalho e acesso ao local.
  • Bloqueado no espaço de trabalho API chaves e propriedade do conector.
  • Propriedade de auditoria realizada com todos os registros relevantes.

E/S assinado

  • HMAC-SHA256 sobre corpos de ganchos de rede crus.
  • Timetamp e proteção replay nonce.
  • Âmbito API chaves com IP Listas de licenças e rotação.

Defesa do aplicativo e navegador

  • IP/CIDR firewall, falha no bloqueio de login e na pontuação da ameaça.
  • Relatório/enforce CSP e validação do CSRF.
  • A MIME sabe fazer uploads de quarentena e limites de busca remota.
  • Os controles de saída-pedido reduzem SSRF e risco de destino inseguro.

Cadeia de alimentação de código e conector

  • Stage, aprovar, rejeitar, desativar e reverter o código personalizado.
  • Gerencie e aprove permissões separadas com desativação de emergência.
  • Pacote hashes e assinaturas; Ed25519 procedência quando presente.
  • Segurança estática, conformidade de contrato e portas de escopo de execução.

Mensagens e protecção contra abusos

  • E-mail compartilhado, domínio e IP bloquear decisões.
  • O guarda conhecido protege o histórico legítimo de tickets.
  • Heurísticas locais primeiro; IA comenta ambíguo novo-sender mail.
  • Honeypot, limites de taxa, e-mail descartável e controles desafio.

Segurança das IA

  • Apenas contratos de acção registados.
  • Confirmação humana em cartas arriscadas.
  • A política de tratamento de dados do fornecedor permanece visível.
  • O resultado da ação registrada e o aprovador podem ser registrados.

Auditoria e resposta

  • Corrente de auditoria CSV e JSON Exportar.
  • Filtros de eventos de segurança por ator, ação, IP e risco.
  • Verificação de integridade, checkpoints e contabilidade legal-redaction.
  • Origem do ataque, registos de incidentes, notas de resposta e alertas.

Analista de segurança de IA

  • Chips vereditais e explicar sobre suspeita IPs.
  • Sumário de incidentes, digerir diariamente e verificação semanal da postura.
  • Políticas de bloqueio0_-token com piloto automático opt-in, guarderiled.
Posição de segurança

Onde OpsIQ Está hoje.

Estado honesto: o que é ao vivo, o que é alinhado, e o que está no roteiro. Sem crachás emprestados, sem alegações de certificação que não temos.

Os controles estão ao vivo onde eles protegem o produto hoje.

O roteiro é chamado separadamente, para que as equipes de segurança possam ver a diferença entre controles implantados e certificações futuras em um relance.

VivoControlos de produtos Verificadointegridade da auditoria 2itens do roteiro

Controlos vivos

Armazenamento secreto autenticadoMaterial chave ligado à instalação, nonces únicos, redaction e rotação.Vivo
Dois fatores e SSOTOTP, códigos de recuperação, OIDC ou SAML SSO, SCIM provisionamento e verificação progressiva.Vivo
Acesso baseado em funçõesProprietário, administrador, suporte e subsídios de permissão por página.Vivo
Auditoria evidenteVerificação de cadeias de hash, eventos de segurança, ações registradas e exportações.Vivo
Webhooks assinados e chaves APIHMAC-SHA256, proteção de repetição, chaves escopo e limites de taxa.Vivo
Acesso ao espaço de trabalhoVerificação do espaço de trabalho/local, escopos-chave, propriedade do conector e propriedade da auditoria.Vivo
Firewall e bloqueioIP/CIDR bloqueando, falha no bloqueio de login e pontuação de ameaça.Vivo
Analista de segurança de IAVereditos, resumos de incidentes, digest, verificação postural e políticas 0-token. Opt-in.Vivo
Operações de privacidadeDPA apoio, DSAR ferramentas, registros de consentimento e fluxos de trabalho de retenção configuráveis.Vivo
Operações de privacidadeDSAR fluxos de trabalhoSegredos autenticadosAuditoria evidenteHMAC-SHA256Acesso ao espaço de trabalhoRoteiro SOC 2Roteiro ISO 27001
Operações e defesa

Quando algo está errado, Tu ficas no controlo.

Saber quem está a bater, libertar um colega de equipa bloqueado num clique e ver a plataforma a proteger a sua própria saúde, cada movimento registado.

IP inteligência

Cada endereço classificado e com pontuação de risco à vista.

OpsIQ não conta apenas os logins ruins; ele lhe diz de que tipo O endereço está a atingir-te. IP é classificado como residencial, compartilhado, datacenter ou interno, em seguida, dado um0–100 pontuação ameaça de bot e sinais de aquisição na jornada do visitante. Datacenter gamas martelando seu formulário de login olhar muito diferente de um cliente em casa banda larga, e seus limiares de bloqueio podem tratá-los de forma diferente.

IP classificação: residencial, compartilhada, datacenter ou interna, emergiu em todos os eventos.
0–100 pontuação de ameaça: sinais de bot e tomada de conta, qualquer coisa ≥50 realçado.
Proibição de um clique. Bloqueie cada IP em uma sessão suspeita de um único botão.
Tempo de viagem: cada tentativa de login falhou reproduzida como sua própria trilha reviewable.
Vivo IP INTELIGÊNCIA 86.142.10.4 RESIDENCIAL 18 45.137.21.88 CENTER DE DADOS 92 BLOQUEIO 10.0.4.12 INTERNO 02 Pontuação de ameaça ≥ 50 realçado · 0 = confiança · 100 = hostil
Resposta ao incidente

Fica no controlo quando algo estiver errado.

Quando um companheiro de equipa fica bloqueado, você liberta-os num clique, sem esperar por um temporizador. Vasculhe os contadores de logins com falha activa em massa após um incidente, pesquise o histórico completo de login com falha para investigar e remova os registos com atraso, uma vez que seja resolvido. Cada lançamento, reset e eliminação é ele próprio gravado no registo de auditoria, pelo que a limpeza é tão responsável como a violação.

Lançamento manual de bloqueio. Limpar um administrador bloqueado ou IP instantaneamente, nenhum temporizador espera.
Monitorização de contagem ativa. Veja todos os contadores de logins ao vivo de uma olhada.
Repor em massa a pesquisa de & histórico: Vasculhem os contadores, procurem o histórico completo de tentativas.
Exclusão do histórico em massa. Expurgar registros resolvidos; a exclusão também está registrada.
Vivo CONTRATOS DE LOGAÇÃO FALHADA [email protected] 5/5 · BLOQUEADO 0/5 · lançado LIBERTAÇÃO 94.21.x.x3/5ativo0/5 limpo 203.0.x.x2/5ativo0/5 limpo Contadores de reset em massa & Repor o registo auditoria · ator · timestamp · razão
Protecção do sistema

A plataforma vigia a sua própria saúde.

Para além do perímetro,OpsIQUma verificação de licença assinada mantém a instalação genuína, integrada em diagnósticos de saúde superfície um instantâneo ao vivo dos sinais vitais da plataforma, e front-endJavaScripterros são capturados do lado do servidor para que uma versão quebrada apareça no seu painel em vez de falhar silenciosamente na tela de um cliente.

Integridade da licença. A validação assinada mantém a instalação genuína e evidente.
Diagnósticos de saúde: Uma imagem ao vivo dos sinais vitais da plataforma, sob demanda.
JavaScript captura de erro. Erros de front-end registrados lado servidor, não perdido no cliente.
Segredos fora da raiz web: config e chaves nunca foram servidas pela camada web.
Vivo SISTEMA DE SAÚDE Licença válida assinado · genuíno DIAGNÓSTICOS Captação de erros JS SERVIÇO-SIDE TipoErro: indefinido não é uma funçãocheckout.js:42· Safari17· capturado Erro de referência: opsiq não está definidowidget. js:8 · Chrome 124 · capturado Rejeição da promessa manuseadaap.js:120· Firefox126· capturado TipoErro: indefinido não é uma funçãocheckout.js:42· Safari17· capturado
Analista de segurança de IA

Não só gravado. Entendido.

O analista opt-in transforma identidade, abuso e sinais de auditoria em uma narrativa incidente defensável, sem entrar no caminho da solicitação ou tomar ação irreversível.

01 · OBSERVAÇÃOLeia as provasIdentidade, IP, solicitações e sinais de auditoria permanecem conectados.
02 · CORRELADOCompilar o incidenteOs eventos relacionados tornam-se uma linha temporal em vez de ruídos de alerta.
03 · EXPLICARMostrar o raciocínioA confiança, a evidência e o contexto político permanecem visíveis.
04 · PROPÓSITOOferecer um próximo movimento seguroAs acções reversíveis aguardam aprovação e permanecem auditadas.
Informações guardadas

A IA explica a margem incerta. Política mantém o controle.

A pontuação determinística continua sendo a primeira linha de defesa. O modelo é perguntado apenas quando a interpretação ajuda: um IP ambíguo, um incidente novo ou uma postura diária breve. Entidades relacionadas batelada em uma revisão, veredictos são guardados e um orçamento mensal dura vidas na AI Config. Se esse orçamento for alcançado, bloqueio, bloqueios e alertas continuam sob política determinista.

Zero IA no caminho quente Os vereditos estão em cache 24h Limite máximo do orçamento próprio Todas as acções auditadas
Veredito ao vivo Veredito da IA loteado · em cache 45.137.21.88 HOSTILE · 92% Centro de DadosIP · 41logins falhou ·12Os nomes das contas tentaram. Bloquear 24h Observar Lançar 86.142.10.4 BENIGN ·96% Residencial · cliente conhecido · navegação normal. Servido da cache · nenhuma chamada de IA · 0 tokens
Explicado

Chips de veredito + Explicar

As linhas de login bloqueadas IP e falhadas mostram confiança benigna, suspeita ou hostil. Explique os fatos usados, a razão e um clique em Bloco ou Lançamento. As avaliações em cache permanecem livres.

Aglomerado

Sucursais de incidentes

Eventos relacionados tornam-se uma história: ondas de login, URL Cada incidente recebe uma linha do tempo simples em inglês, um próximo movimento e ataques contínuos dobram-se para o mesmo caso.

Diariamente

Digerir diariamente

Uma recapitulação da manhã compara ontem com a sua linha de base, lista novos blocos e incidentes, depois destaca a acção única que vale a pena fazer hoje. Os dias silenciosos voltam todos limpos em zero fichas.

Endurecimento

Verificação semanal da postura

Uma lista de verificação de segunda-feira administra sem 2FA, limiares de bloqueio soltos e alertas desativados. Cada item inclui gravidade, esforço e a correção exata para aprovar ou atribuir.

Perguntar

Perguntar Segurança

Perguntar por que IP foi bloqueado, o que mudou durante a noite, ou o que endurecer primeiro. As respostas vêm do estado de segurança ao vivo; rotas de trabalho de servidor profundo para engenharia de administração, nunca adivinharam.

Opt-in

Piloto automático da política

Propõe regras de bloqueio reversíveis com cartões Aprovar ou Descartar e contadores de batida ao vivo. Piloto automático permanece opt-in, tempo limitado, tampado, inverável, e nunca alvos compartilhados / faixas móveis.

Recomenda e explica, nunca pode correr à solta.

O analista sugere, clusters e (apenas com piloto automático) aplica blocos reversíveis. Ele não pode excluir dados, alterar configurações, tocar no livro de auditoria ou fazer uma proibição permanente; cada ação do analista registrado é escrita para a cadeia de auditoria evidente adulteração.

0AI chama no caminho da solicitação
24hcache de veredicto por entidade
≤/24bloco sem vigilância mais largo
Registradoações de analistas registrados
Lista completa de funcionalidades

Tudo em Segurança.

Cada capacidade, agrupada. ★ marca um destaque.

CaracterísticaO que ele faz
Autenticação
Dois fatores (TOTP)Por administração RFC-6238 dois fatores para o Google Authenticator, 1Password, Authy ou qualquer aplicativo compatível.
Códigos de recuperação de utilizações únicasCódigos de backup regenerativos para que um dispositivo perdido nunca te bloqueie para sempre.
OIDC com sinal únicoConecte um provedor de identidade empresarial elegível e preservar o acesso a senhas onde a política permite.
SAML 2.0 sinal únicoSuporte SAML_-falando provedores de identidade com política de domínio e configuração de certificado.
SCIM provisionamentoO administrador automático cria e desativa a partir do seu IP; cada alteração registrada.
Política de senhasDefina os requisitos mínimos para as senhas recém- criadas ou alteradas.
Rastreamento de palavras-passe quebradasOpcional Eu fui Pwned de triagem usa k-anonymity: apenas um prefixo de hash curto deixa o servidor, nunca a senha.
Bloqueio da contaProteja uma conta quando o recheio credencial gira em torno da fonte IPs_.
Verificação de escalonamentoRequer confirmação de senha nova antes de ações perigosas, com uma janela de verificação de curta duração.
Alertas de novo dispositivo e revogaçãoAlertas de email e in-app superficie sinais desconhecidos para que os administradores autorizados possam rever e revogar dispositivos.
reCAPTCHA ao iniciar sessãoDesafio opcional de bot no formulário de login para retardar ataques automatizados.
Endurecimento
Falha no bloqueio do login ★Contadores de falhas de rolamento tropeçam em um bloqueio automático IP uma vez que o limiar é cruzado.
IP & Bloco CIDR ★Bloqueie um único endereço ou um intervalo inteiro à mão; proibições propagam-se através de uma sessão.
IPclassificação★ NOVOCada endereço marcou residencial, compartilhado, datacenter ou interno em cada evento.
Pontuação de ameaça0–100 pontuação bot e tomada de conta; qualquer coisa ≥50 destaca-se.
Limitação de taxasSuperfícies sensíveis e de pedido público podem ser estranguladas contra força bruta e abuso.
Política de segurança do conteúdoOs modos de comunicação e aplicação ajudam a controlar scripts, quadros, conexões e risco de injeção do lado do navegador.
Validação do CSRFAs solicitações de navegador em mudança de estado usam validação de token e cabeçalho.
Enviar a quarentenaArquivos não confiáveis são isolados e verificados antes de se juntarem a um fluxo de trabalho confiável.
Controlos de abuso de portalHoneypot, limites de taxa, bloqueio descartável-email e reCAPTCHA ou Turnstile pode proteger submissões de suporte público.
Segurança de código e conector
Governança de código personalizado ★Personalizado JavaScript As revisões podem ser encenadas, aprovadas ou rejeitadas separadamente, desactivadas e retrocedidas.
Desactivar emergênciaDesactivar o código personalizado governado sem apagar o seu histórico de revisão ou perder o caminho de retrocesso.
Hashes & assinaturas do pacoteArquivos de conexão verificam a integridade do arquivo e assinaturas de pacotes antes da instalação.
Procedência Ed25519Prefere a prova criptográfica de origem do pacote quando um conector fornece-lo.
Varredura de segurança estáticaArquivos enviados são inspecionados e padrões executáveis inseguros são rejeitados antes de os arquivos serem cometidos.
Conformidade do contratoManifeste, manipuladores, configurações, documentação e capacidades declaradas passam por um portão de registro compartilhado.
Política de execuçãoOs escopos de menor privilégio, confirmação, corridas secas, contratos de indemnidade e registros de auditoria regem a execução do conector.
Mensagens e segurança de abuso
Decisões de blocos partilhadosEmail, domínio e IP Os blocos protegem as superfícies de suporte aplicáveis a partir de uma camada de política.
Guarda de clientes conhecidaHistórico de tickets reais do cliente evita ser rastreado como um remetente desconhecido de spam.
AI Detector de Spam ★Heurísticas locais lidam com casos claros primeiro; o modelo revê mensagens ambíguas de novos endereçados apenas quando necessário.
Modo consultivo ou autónomoEscolha se as mensagens suspeitas são sugeridas para revisão ou movidas sob a política configurada.
Isolamento de spam restauradorSuspeita de spam permanece legível e revetível para que os operadores possam restaurar um falso positivo.
Política aberta por falhas do provedorSe a revisão opcional do modelo não estiver disponível, a entrega não é descartada silenciosamente.
Autorização
Controlo de acesso baseado em funçõesO proprietário, administrador e papéis de suporte para que cada pessoa veja apenas o que seu trabalho precisa.
Subsídios por permissão por página NOVOConceda ou revogue páginas de administração individuais por companheiro de equipe para acesso fino.
Políticas de confirmaçãoA gating por ação que força um passo de confirmação explícita em operações sensíveis.
Protecção de dados
Acesso ao espaço de trabalho ★Identificadores de espaço de trabalho e site, escopos-chave, propriedade do conector e auditoria de viagens de propriedade com operações protegidas.
Armazenamento secreto autenticadoValores de integração sensíveis usam criptografia autenticada com material chave ligado à instalação e um nonce único.
Redação e rotação secretasOs valores armazenados são mascarados em interfaces e podem ser substituídos sem expor o texto simples salvo.
Chaves de aplicação protegidasSegredos de instalação são mantidos fora dos caminhos da web pública e não são retornados através de respostas API _.
Segurança de backup e recuperação
Selados .opsiqx arquivo ★Pacote uma recuperação completa de instalação definido dentro de um recipiente criptografado OpsIQ-específico.
Derivação de chave Argon2idUm único hashing de senhas com dificuldade em memória e sal derivam a chave de fluxo per-arquivo.
Autenticado fluxo secretoXChaCha20-Poly1305 autentica metadados e cada bloco limitado, mantendo a memória de pico controlada.
Procedência Ed25519 opcionalUma assinatura separada pode provar que o arquivo selado foi originado da instalação de assinatura.
Restauração de truncamento-fatalFrase- senha errada, bytes alterados ou uma etiqueta final em falta removem a saída parcial e param a importação.
Trabalhos de backup orientados para o trabalhadorGrandes backups progredir em fatias limitadas e expor o estado em vez de ocupar uma longa solicitação web.
Segurança API
Webhooks assinados ★HMAC-SHA256 sobre o corpo cru com timestamp e proteção replay nonce, ambas as direções.
Teclas de API ao alcanceChaves bloqueadas no espaço de trabalho em todos os modos de permissão, somente leitura ou restrição.
IP allowlist nas teclasRestrinja uma chave para intervalos específicos IPs ou CIDR, então uma chave vazada ainda é inútil em outro lugar.
& Revogação da rotação da teclaRodar ou revogar qualquer chave instantaneamente; chaves secretas nunca são devolvidas novamente após a criação.
Limites de taxa por horaCada chave carrega seu próprio orçamento de solicitação para conter abusos.
Auditoria
Corrente de auditoria evidente ★Registros de segurança e ação registrados podem levar ator, papel, IP, tempo, ação e resultar em uma cadeia de hash verificável.
Verificação de cadeia & checkpointsVerificar a continuidade do livro de registros, criar checkpoints de integridade e conta para redações autorizadas.
Exportação de CSV / JSONAuditores manuais a trilha inteira em formato portátil.
FiltragemCorte o log por ação, ator, data ou risco para encontrar exatamente o que você precisa.
Eventos de segurançaAs alterações de login, 2FA, permissão e SCIM são todas gravadas como eventos.
Tempo de viagem do login falhou ★Cada tentativa contra uma conta reproduzida como sua própria jornada reviewable.
Monitoramento de & contador de bloqueio NOVOVeja todos os contadores de logins ao vivo e bloqueio ativo de uma olhada.
Pesquisa de histórico de logins falhou NOVOPesquise o histórico completo de login tenta investigar um incidente.
Resposta ao incidente
Libertação manual de bloqueio NOVOLimpar um administrador bloqueado ou IP em um clique sem esperar por um timer.
Repor o contador de volume NOVOVarrer todos os contadores de logins ativos após um incidente.
Exclusão do histórico em massa NOVOPurgar os registros de logins falhou em massa; a exclusão em si está registrada.
Instalação auto-auto-IPguarda★Os IPv4 e IPv6 da instalação estão excluídos da classificação de ataque, detecção de varredura e ondas automáticas de bloqueio.
Protecção do sistema
Integridade da licençaA validação assinada mantém a instalação genuína e evidente.
Diagnósticos de saúde NOVOUma imagem ao vivo dos sinais vitais da plataforma, sob demanda.
Captura de erro JavaScript NOVOOs erros de front-end são registrados lado servidor em vez de falhar silenciosamente na tela de um cliente.
Guarda de pedido de saídaChamadas remotas são restritas para reduzir SSRF e risco de destino inseguro.
Sincronização da segurança do conectorAs decisões de bloqueio de segurança podem ser sincronizadas com sistemas conectados compatíveis.
Segurança das IA
Contratos de acção ★A IA só pode invocar operações registadas com escopo, funções e parâmetros declarados.
Sem acções fora do contratoOperações desconhecidas são rejeitadas na camada cerebral antes de atingirem um objetivo final.
Aprovação humana em cartas de riscoAs ações sensíveis exigem sempre uma confirmação humana explícita.
Registrado AI ações registradas ★A execução de ação, resultado e aprovação de provas podem ser escritas para a trilha de auditoria.
Visibilidade da política do prestadorO tratamento de dados segue o fornecedor de IA e a implantação selecionada pelo espaço de trabalho.
Conformidade & admin
Residência e retenção de dadosA localização e retenção em nuvem seguem a configuração do serviço de espaço de trabalho; os dados self-hosted permanecem na implantação escolhida.
Acesso de auditoria exclusivo para o proprietárioO histórico completo de auditoria de IA é restrito ao proprietário do espaço de trabalho.
Operações de privacidadeDPA apoio, DSAR Exportar/excluir ferramentas, registros de consentimento e fluxos de trabalho de retenção configuráveis.
Gestão de administração do utilizador NOVOConvide, promova, desativa e audite cada administrador de um console.
Gestão de serviços NOVOOrganize equipas em departamentos com o seu próprio acesso e encaminhamento.
Para a sua equipa de segurança

Frequentes perguntas Eles perguntarão.

Não. Chamadas de IA bater o fornecedor do modelo que você escolher (Anthropic, OpenAI, Gemini, Grok ou self-hosted) com o contexto de conversação ao vivo apenas. Manipulação de dados padrão do provedor aplica-se; a maioria não treina em API tráfego por padrão.
A localização e retenção na nuvem dependem da configuração de serviço acordada para o seu espaço de trabalho. Uma implantação auto-hospedada mantém seus dados onde quer que você instale OpsIQ.
Valores sensíveis usam criptografia autenticada com material de chave ligado à instalação e um nonce único. Segredos salvos são editados na interface e podem ser girados sem expor o texto simples armazenado.
Sim. Conta → A privacidade fornece controles de exportação e eliminação de auto-serviço, e os operadores autorizados podem usar o fluxo de trabalho apagar. A exclusão em si continua a ser responsável através da cadeia de auditoria e registro legal-redação.
Exportar, excluir e fazer backup-rolloff no momento da configuração do serviço ou contrato com o cliente. Peça as vendas para a política exata que se aplica à implantação que você está avaliando.
Use o contato de segurança publicado em /.well-known/security.txt, ou abrir o página de contacto e escolha a rota de segurança. As evidências atuais de segurança podem ser discutidas durante uma revisão do fornecedor.
Ainda não. OpsIQ inclui armazenamento secreto autenticado, RBAC, cadeias de auditoria evidentes adulteradas, E/S assinados e controles vigiados no espaço de trabalho hoje. SOC 2 Tipo II e ISO 27001 permanecer itens roadmap; não reivindicamos certificações que não temos.
Implementos elegíveis podem conectar OIDC ou SAML ligação única e utilização SCIM provisionamento do ciclo de vida. Política de identidade, regras de domínio e eventos de provisionamento permanecem visíveis para os operadores autorizados e são registrados para auditoria. Instalações auto- hospedadas configuram seu próprio IPd.
Personalizado JavaScript As revisões podem ser encenadas, aprovadas ou rejeitadas separadamente, desactivadas e rebobinadas. Os arquivos do conector passam pela integridade, proveniência, segurança estática e verificações de contrato antes dos escopos de execução, confirmações, corridas secas e controles de auditoria.
Um selado .opsiqx o arquivo usa derivação de chave Argon2id e transmissão autenticada XChaCha20-Poly1305. Opcional Ed25519 procedência verifica origem, e um arquivo alterado, mal desbloqueado ou truncado é rejeitado antes da importação aplica qualquer coisa. As tarefas de backup são executadas em fatias limitadas de trabalhadores para que uma instalação grande não dependa de uma solicitação longa da web.
A IA só pode invocar Contratos de ação registrados, cada um com um escopo declarado, funções permitidas e parâmetros. Qualquer coisa fora de contrato é rejeitada na camada do cérebro antes de atingir um ponto final, e escreve arriscado exigem uma confirmação humana explícita. Cada ação que ele toma é registrada no registro de auditoria com o humano que aprovou.