удостоверять подлинность
TOTP двухфакторный или OIDC SAML SSO Доказывает, кто стучит. SCIM Положения и деактивация администраторов прямо из вашего IdP.
OpsIQ Защищает всю операционную поверхность: людей и личности, код приложения, секреты и данные клиентов. APIs и веб-хуки, пакеты разъемов, действия ИИ, каналы поддержки и доказательства инцидента. Чувствительные операции распространяются, авторизуются, проверяются и подотчетны по запросу к результату.
sha256=8a41…b90f · nonce accepted
✓ timestamp fresh · replay не поддерживается
Только нужные люди входят, и действия с высоким риском проверяют их снова. TOTP и коды восстановления защищают локальную регистрацию; OIDC или SAML - подключение фирменного стиля предприятия; SCIM управляет пользователями и лицами, участвовавшими в скачивании паролей. IP и локауты учетных записей, оповещения нового устройства, отзыв устройства и подтверждение шага вверх защищают пространство между первым входом в систему и чувствительным изменением.
TOTP двухфакторный или OIDC SAML SSO Доказывает, кто стучит. SCIM Положения и деактивация администраторов прямо из вашего IdP.
Роль владельца / администратора / поддержки плюс гранты на страницу означают, что каждый человек достигает именно того, что ему нужно.
События безопасности и зарегистрированные действия человека или ИИ несут в себе актера, IP, время и результат через цепочку аудита.
Каждый запрос проходит через одну и ту же хореографию безопасности: доказывать личность, доказывать авторитет, подписывать путь, запечатывать данные. Результатом является платформа, которая чувствует себя быстро, никогда не становясь случайной в отношении доступа.
TOTP двухфакторный, OIDC или SAML SSO и SCIM Потоки соединителя/ливера проверяют, кто входит до того, как откроется какая-либо поверхность администратора.
Владелец, администратор, поддержка и гранты на уровне страницы удерживают каждого партнера по команде в пределах той границы, которую позволяет их роль.
Трафик Webhook и вызовы API являются ограниченными, проверенными HMAC, защищенными от повтора, ограниченными по скорости и привязанными к одному рабочему пространству.
События безопасности и зарегистрированные действия ИИ или администратора попадают в очевидную, связанную с подделкой цепочку аудита.
Брандмауэр классифицировал источник, перешел порог отказа в логине и добавил адрес в список активных блоков.
Зарегистрированные действия ИИ, изменения администратора и поставки веб-хуков могут быть записаны с помощью актора IP, действия, результата и состояния одобрения.
Подписи HMAC, nonces, метки времени, ключи с прицелом и дополнительные списки разрешений IP останавливают подделанный или переигранный трафик на ранней стадии.
Неудачный локаут, блокировка IP и CIDR, забивание ботов, ограничения скорости и сигналы захвата аккаунта удерживают давление от ядра.
Идентификаторы рабочего пространства и сайта обеспечиваются с помощью проверок доступа, API-ключевых областей, владения разъемом и права собственности на аудит, сохраняя один запрос клиента от решения в контексте другого клиента.
TOTP, коды восстановления, OIDC и SAML SSO, SCIM Предоставление, политика паролей, скрининг взломанных паролем, обзор нового устройства и пошаговая проверка.
Владелец, администратор, поддержка и гранулированные гранты соответствуют сферам действия, политике подтверждения и границам рабочего пространства до начала защищенной операции.
Чувствительные значения используют аутентифицированное шифрование с помощью связанного с установкой ключевого материала и уникальных nonces. Интерфейсы редактируют сохраненные значения и поддерживают вращение.
OpsIQ ИИ не может изобретать операции. Каждое действие, которое он может предпринять, - это зарегистрированный контракт с заявленным объемом, ролями и параметрами, а все, что находится вне контракта, отклоняется на уровне мозга до того, как оно достигнет конечной точки. Рисковые записи требуют явного подтверждения человеком. Вы выбираете поставщика или самоорганизованное развертывание; обработка данных следует за выбранным поставщиком и политикой развертывания, в то время как OpsIQ Не использует контент рабочего пространства для обучения своих моделей.
action.refund_invoice · workspace/acme-prod
Полное резервное копирование OpsIQ может перемещать или восстанавливать установку, не превращая ее наиболее чувствительный материал в обычный архив. .opsiqx контейнер, затем восстанавливает проверяемый файл до того, как будет применен импорт.
Архив содержит защищенные данные, файлы, конфигурацию и секретный материал, необходимый для полного восстановления кросс-хоста. Полученный из пересылки ключ запечатывает его; аутентифицированные фрагменты выставляют изменения; необязательный знак происхождения доказывает, откуда он пришел.
header authenticated · archive metadata bound
✓chunk stream valid · final tag present
✓origin verified · Ed25519 signature accepted
→restore is still preflight only · import not applied
Полная поверхность управления для идентификации, кода, данных, APIs, разъемов, AI, каналов клиентов и реагирования на инциденты. Построено для серьезного корпоративного обзора, а не контрольного списка функций входа в систему.
Честный статус: что живое, что выровнено, и что на дорожной карте. Никаких заимствованных значков, никаких сертификационных претензий у нас нет.
Знайте, кто стучит, отпустите заблокированного товарища по команде одним щелчком мыши и посмотрите, как платформа охраняет свое здоровье, каждый шаг зарегистрирован.
OpsIQ не просто считает плохие логины; это говорит вам какой вид Каждый IP классифицируется как жилой, общий, дата-центр или внутренний, а затем присваивается оценка угрозы 0_100 от бота и сигналов захвата на пути посетителя. Диапазоны центров обработки данных, забивающие вашу форму входа в систему, выглядят очень по-разному от клиента на домашнем широкополосном доступе, и ваши пороги блокировки могут относиться к ним по-разному.
Когда товарищ по команде блокируется, вы выпускаете их одним щелчком мыши, не дожидаясь таймера. Активный счетчик неудачного входа в систему после инцидента, ищите полную историю неудачного входа в систему для расследования и удаляйте несвежие записи после того, как он будет решен. Каждый выпуск, сброс и удаление сами записываются в журнал аудита, поэтому очистка так же ответственна, как и нарушение.
За пределами периметра OpsIQ охраняет свою целостность. Подписанная лицензия сохраняет подлинность установки, встроенная диагностика здоровья поверхности живого снимка жизненно важных признаков платформы, а ошибки интерфейса JavaScript захватываются на стороне сервера, поэтому сломанный релиз отображается в вашей приборной панели вместо того, чтобы молча выходить из строя на экране клиента.
Аналитик превращает идентификационные, оскорбительные и аудиторские сигналы в оправданный рассказ о происшествии, не вступая в путь запроса или не предпринимая необратимых действий.
Детерминистский подсчет баллов остается первой линией обороны. Модель задается только тогда, когда помогает интерпретация: неоднозначный IP, свежий инцидент или ежедневная поза. Связанные с ним субъекты пакетируются в один обзор, приговоры кэшируются, а жесткий ежемесячный бюджет живет в AI Config. Если этот бюджет достигнут, блокировка, локауты и оповещения продолжаются в рамках детерминированной политики.
Заблокированные IP и неудавшиеся строки в логине показывают доброкачественную, подозрительную или враждебную уверенность. Объясняет используемые факты, причину и один клик Блок или Выпуск. Кашедные обзоры остаются бесплатными.
Связанные с этим события становятся одной историей: волны входа в систему, URL сканирование и автоматические блокировки. Каждый инцидент получает простую английскую временную линию, один следующий шаг, а продолжающиеся атаки складываются в тот же случай.
Один утренний обзор сравнивает вчерашнее с вашим базовым уровнем, перечисляет новые блоки и инциденты, а затем подчеркивает единственное действие, которое стоит сделать сегодня. Тихие дни возвращают все ясно при нулевых токенах.
В понедельник контрольный список всплывает администраторы без 2FA, порогов локаута и оповещений об отключении. Каждый пункт включает серьезность, усилия и точное исправление для одобрения или назначения.
Спросите, почему был заблокирован IP, что изменилось за ночь или что было упрочнено в первую очередь. Ответы приходят из состояния безопасности в реальном времени; глубокие рабочие маршруты сервера для администраторской инженерии, никогда не догадывались.
Предлагает обратимые правила блокировки с картами «Утвердить» или «Разрешить» и счетчиками попадания в реальном времени. Автопилот остается включенным, ограниченным по времени, ограничен, невыполнимым и никогда не нацелен на общие / мобильные диапазоны.
Аналитик предполагает, кластеры и (только с включенным автопилотом) применяют обратимые блоки. Он не может удалять данные, изменять настройки, касаться реестра аудита или делать постоянный запрет; каждое зарегистрированное действие аналитика записывается в цепочку аудита с подделкой-очевидностью.
Все возможности сгруппированы. ★ отмечает выдающийся.
| Особенность | Что он делает |
|---|---|
| аутентификация | |
| Двухфакторный (TOTP) | Пер-админационный RFC-6238 двухфакторный для Google Authenticator, 1Password, Authy или любого совместимого приложения. |
| Коды восстановления одноразового использования | Регенерируемые коды резервного копирования, чтобы потерянное устройство никогда не блокировало вас навсегда. |
| OIDC единый вход | Подключите подходящего поставщика идентификационных данных предприятия и сохраните доступ к паролю, если это позволяет политика. |
| SAML 2.0 единый вход | Поддержка SAML-говорящих поставщиков удостоверений личности с политикой домена и конфигурацией сертификата. |
| SCIM Предоставление | Автоматический администратор создает и деактивирует ваш IdP; каждое изменение регистрируется. |
| Политика паролей | Установите минимальные требования к вновь созданным или измененным паролям. |
| Отслеживание паролей | В опциональном экранировании Have I Been Pwned используется k-анонимность: только короткий хеш-приставка оставляет сервер, а не пароль. |
| Локация счета | Защита учетной записи при вводе учетных данных вращается через источник IPs. |
| Усиленная проверка | Требуйте свежего подтверждения пароля перед опасными действиями, с непродолжительным окном проверки. |
| Новые устройства оповещения и отзыв | Электронная почта и оповещения в приложении отображают незнакомые входы, поэтому авторизованные администраторы могут просматривать и отзывать устройства. |
| reCAPTCHA для входа | Опциональный вызов бота в форме входа для замедления автоматических атак. |
| закаливание | |
| Неудачный локаут ★ | Отказ от перекатывания счетчиков срабатывания автоматический IP локаут после пересечения порога. |
| IP Блокировка CIDR ★ | Блокируйте один адрес или весь диапазон вручную; запреты распространяются через сеанс. |
| IP классификация ★ НОВОЙ | Каждый адрес помечается жилым, общим, центром обработки данных или внутренним на каждом мероприятии. |
| Оценивание угрозы | 0_100 бота и счет-приобретение; все ≥50 выделено. |
| Ограничение ставок | Чувствительные и публичные поверхности запроса могут быть подавлены против грубой силы и злоупотреблений. |
| Политика безопасности контента | Режимы только для отчетов и принудительной реализации помогают контролировать скрипты, кадры, соединения и риск инъекции на стороне браузера. |
| Проверка CSRF | Запросы браузера, изменяющие состояние, используют токен и валидацию заголовков. |
| Скачать карантин | Недоверенные файлы изолируются и проверяются до того, как они присоединяются к надежному рабочему процессу. |
| Контроль над злоупотреблениями на портале | Honeypot, лимиты тарифов, блокировка одноразовой электронной почты и reCAPTCHA или Turnstile могут защитить публичные материалы поддержки. |
| Безопасность кода и разъемов | |
| Управление пользовательским кодом ★ | Пользовательские JavaScript изменения могут быть инсценированы, отдельно одобрены или отклонены, отключены и откатаны. |
| аварийная отключение | Отключите управляемый пользовательский код без удаления его истории пересмотра или потери пути отката. |
| Пакет хэшей и подписей | Архивы разъемов проверяют целостность файлов и подписи пакетов перед установкой. |
| Провансирование Ed25519 | Предпочитает криптографическое доказательство происхождения пакета, когда разъем поставляет его. |
| Статический скан безопасности | Загруженные архивы проверяются, а небезопасные исполняемые шаблоны отклоняются до того, как файлы будут совершены. |
| Согласование контрактов | Манифест, обработчики, настройки, документация и заявленные возможности проходят через общий вход в реестр. |
| Политика Runtime | Сферы наименьших привилегий, подтверждение, сухие прогоны, контракты на идемпотентность и аудиторские записи регулируют исполнение разъема. |
| Обмен сообщениями и злоупотребление безопасностью | |
| Решения по совместному блоку | Блоки электронной почты, домена и IP защищают соответствующие поверхности поддержки от одного уровня политики. |
| Известный охранник | Реальная история билетов клиентов не отображается как неизвестный отправитель спама. |
| Спам-детектор ★ | Местные эвристики сначала рассматривают четкие случаи; модель рассматривает неоднозначные сообщения нового отправителя только тогда, когда это необходимо. |
| Консультативный или автономный режим | Выберите, предлагаются ли подозрительные сообщения для просмотра или перемещаются в соответствии с настроенной политикой. |
| Восстановимая изоляция от спама | Подозреваемый спам остается читаемым и просматриваемым, поэтому операторы могут восстановить ложный положительный результат. |
| Провайдерская политика отказоустойчивости | Если необязательный обзор модели недоступен, доставка не отбрасывается молча. |
| разрешение | |
| Контроль доступа на основе ролей | Владелец, администратор и поддержка ролей, так что каждый человек видит только то, что его работа нуждается. |
| Разрешение на страницу гранты НОВОЙ | Предоставить или отозвать отдельные страницы администратора на одного партнера по команде для мелкозернистого доступа. |
| Политика подтверждения | Пер-акция, которая заставляет явно подтвердить шаг на чувствительных операциях. |
| Защита данных | |
| Скобированный доступ к рабочему пространству ★ | Идентификаторы рабочего пространства и сайта, ключевые области, владение разъемом и контроль владения проездом с защищенными операциями. |
| Аутентичное секретное хранилище | Чувствительные значения интеграции используют аутентифицированное шифрование с установочным ключом и уникальным nonce. |
| Секретная редакция и ротация | Хранимые значения маскируются в интерфейсах и могут быть заменены без раскрытия сохраненного простого текста. |
| Защищенные ключи приложений | Секреты установки хранятся за пределами общедоступных веб-траекторий и не возвращаются через обычные сети. API Ответы. |
| Резервное копирование и восстановление безопасности | |
запечатанный .opsiqx архив ★ | Упакуйте полный набор восстановления установки в OpsIQ-специфический зашифрованный контейнер. |
| Argon2id key derivation | Уникальный хешинг солью и жестким паролем выводит ключ потока в перархиве. |
| Аутентификация Secretstream | XChaCha20-Poly1305 аутентифицирует метаданные и каждый ограниченный фрагмент, сохраняя при этом контроль пиковой памяти. |
| Происхождение Ed25519 | Отдельная подпись может доказать, что запечатанный файл возник из установки подписания. |
| Усечение-фатальное восстановление | Неправильная парольная фраза, измененные байты или отсутствующий конечный тег удаляют частичный вывод и останавливают импорт. |
| Рабочие, управляемые резервными рабочими местами | Большие резервные копии прогрессируют в ограниченных срезах и выставляют статус вместо одного длинного веб-запроса. |
| API Безопасность | |
| Подписанные webhooks ★ | HMAC-SHA256 над сырым корпусом с защитой от повторного воспроизведения, в обоих направлениях. |
| Скопенд API ключи | Заблокированные ключи в режиме All, Read-only или Restricted permission. |
| IP список разрешений на ключи | Ограничьте ключ к определенному диапазону IPs или CIDR, чтобы утечка ключа была бесполезной в другом месте. |
| Ключевое вращение и отзыв | Вращайте или отменяйте любой ключ мгновенно; секретные ключи никогда не возвращаются после создания. |
| Ограничения почасовой ставки | Каждый ключ имеет свой собственный бюджет, чтобы сдержать злоупотребления. |
| Аудит | |
| Сеть аудита Tamper-evident ★ | Записи безопасности и зарегистрированные действия могут содержать актор, роль, IP, время, действие и результат в проверяемой цепочке хеширования. |
| Контрольно-пропускные пункты и контрольно-счетные пункты | Проверяйте непрерывность реестра, создавайте контрольные точки целостности и учёт авторизованных редакций. |
| CSV / JSON экспорт | Ручные аудиторы весь след в переносном формате. |
| фильтрация | Разрезайте журнал по действиям, актеру, дате или риску, чтобы найти именно то, что вам нужно. |
| Меры безопасности | Все входы, 2FA, разрешения и изменения SCIM регистрируются как события. |
| Неудачный маршрут путешествия ★ | Каждая попытка против аккаунта переигрывалась как его собственное рецензируемое путешествие. |
| Замок и контрмониторинг НОВОЙ | Посмотрите на каждый живой счетчик неудачного входа и активный локаут с первого взгляда. |
| Неудачный поиск истории НОВОЙ | Проверить всю историю попыток входа в систему, чтобы расследовать инцидент. |
| Ответ на инцидент | |
| Ручной локаут НОВОЙ | Очистите заблокированный администратор или IP в один клик, не дожидаясь таймера. |
| Сброс стойки навалом НОВОЙ | Зачистить все активные счетчики неисправности после инцидента. |
| Удаление истории навалом НОВОЙ | Purge решил записи неудавшегося входа оптом; само удаление регистрируется. |
| Установка само-IP охрана ★ | Собственные IPv4 и IPv6 установки исключены из классификации атак, обнаружения сканирования и автоматических волн блокировки. |
| Система защиты | |
| Лицензируемая целостность | Подписанная валидация сохраняет установку подлинной и очевидной. |
| Диагностика здоровья НОВОЙ | Живой снимок жизненно важных показателей платформы по требованию. |
| JavaScript Ошибка захвата НОВОЙ | Ошибки интерфейса регистрируются на стороне сервера, а не бесшумно выходят из строя на экране клиента. |
| Охранник выездного запроса | Удаленные звонки ограничиваются для снижения риска SSRF и небезопасного назначения. |
| Синхронизация безопасности Connector | Решения о блокировке безопасности могут быть синхронизированы с совместимыми подключенными системами. |
| Безопасность | |
| Договоры экшна ★ | ИИ может вызывать только зарегистрированные операции с заявленным объемом, ролями и параметрами. |
| Никаких внедоговорных действий | Неизвестные операции отклоняются в слое мозга до того, как они достигнут конечной точки. |
| Одобрение рисковых людей пишет | Чувствительные действия всегда требуют явного подтверждения со стороны человека. |
| Зарегистрированные действия AI зарегистрированы ★ | Выполнение действий, результат и подтверждение утверждения могут быть записаны в аудиторский след. |
| Видимость политики поставщика | Обработка данных следует за поставщиком ИИ и развертыванием, выбранным рабочим пространством. |
| Соблюдение и админ | |
| Резиденция и хранение данных | Расположение и удержание в облаке следуют конфигурации службы рабочего пространства; данные, размещенные самостоятельно, остаются в выбранном развертывании. |
| Доступ к аудиту только для владельцев | Полный журнал аудита истории ИИ ограничен владельцем рабочего пространства. |
| Операции по обеспечению конфиденциальности | DPA поддержка, DSAR Экспорт/удаление инструментария, записей согласия и настраиваемых рабочих процессов удержания. |
| Администрирование пользователя НОВОЙ | Пригласите, откройте, отключите и проверьте каждый администратор с одной консоли. |
| Управление департаментом НОВОЙ | Организуйте команды в отделы с собственным доступом и маршрутизацией. |
/.well-known/security.txtили открыть Контактная страница Текущие доказательства безопасности могут быть обсуждены во время проверки поставщика..opsiqx Архив использует вывод ключа Argon2id и аутентифицированную потоковую передачу XChaCha20-Poly1305. Факультативное происхождение Ed25519 проверяет происхождение, а измененный, неправильно разблокированный или усеченный архив отклоняется до того, как импорт что-либо применяет. Резервные задания выполняются в ограниченных рабочих срезах, поэтому большая установка не зависит от одного длинного веб-запроса.