Безопасность предприятия · дизайн

Доверяйте каждому слою, Не только логин.

OpsIQ Защищает всю операционную поверхность: людей и личности, код приложения, секреты и данные клиентов. APIs и веб-хуки, пакеты разъемов, действия ИИ, каналы поддержки и доказательства инцидента. Чувствительные операции распространяются, авторизуются, проверяются и подотчетны по запросу к результату.

OIDC · SAML · SCIMУправляемый код и разъемыHMAC-SHA256 подписала I/OОчевидные цепочки аудита Tamper
Идентификационный код · данные · ИИ
Контроль становится обозримым доказательством
Живи Каждый запрос зарабатывает свой путь. запросить 2FA SSO БРАНДМАУЕР VAULT · рабочее пространство AUDIT LOG · TAMPER-EVIDENT login. success · 2FA · владелец sso. authorized ·oidc · acme. idp action. signed · refund_invoice · ok
Секретная коробкаАутентификация секретного хранилища
ОФСБ + ППЦЗащита, обращенная к браузеру
HMACSHA 256 подписано I/O
Хеш-цепьПроверка целостности аудита
Аутентификация и доступ

аутентифицировать, санкционировать, аудит.

Только нужные люди входят, и действия с высоким риском проверяют их снова. TOTP и коды восстановления защищают локальную регистрацию; OIDC или SAML - подключение фирменного стиля предприятия; SCIM управляет пользователями и лицами, участвовавшими в скачивании паролей. IP и локауты учетных записей, оповещения нового устройства, отзыв устройства и подтверждение шага вверх защищают пространство между первым входом в систему и чувствительным изменением.

TOTP двухфакторный: per-admin, с одноразовыми кодами восстановления, которые можно регенерировать.
OIDC,SAML & SCIM: Соедините фирменную идентичность предприятия, правила домена и обеспечение жизненного цикла.
Защита после входа в систему: Проверка нарушенных паролей, локауты, обзор нового устройства и пошаговая проверка.
2FA вызовпроверка
Двухфакторная проверка Введите 6-цифровой код из вашего приложения 4 9 2 7 1 3 Проверить и подписать
ПотомРолевая и зарегистрированная
01

удостоверять подлинность

TOTP двухфакторный или OIDC SAML SSO Доказывает, кто стучит. SCIM Положения и деактивация администраторов прямо из вашего IdP.

02

санкционировать

Роль владельца / администратора / поддержки плюс гранты на страницу означают, что каждый человек достигает именно того, что ему нужно.

03

Аудит

События безопасности и зарегистрированные действия человека или ИИ несут в себе актера, IP, время и результат через цепочку аудита.

Основные элементы управления

Четыре гарантии, Работать сразу.

Каждый запрос проходит через одну и ту же хореографию безопасности: доказывать личность, доказывать авторитет, подписывать путь, запечатывать данные. Результатом является платформа, которая чувствует себя быстро, никогда не становясь случайной в отношении доступа.

01

удостоверять подлинность

TOTP двухфакторный, OIDC или SAML SSO и SCIM Потоки соединителя/ливера проверяют, кто входит до того, как откроется какая-либо поверхность администратора.

02

санкционировать

Владелец, администратор, поддержка и гранты на уровне страницы удерживают каждого партнера по команде в пределах той границы, которую позволяет их роль.

03

знак

Трафик Webhook и вызовы API являются ограниченными, проверенными HMAC, защищенными от повтора, ограниченными по скорости и привязанными к одному рабочему пространству.

04

Аудит

События безопасности и зарегистрированные действия ИИ или администратора попадают в очевидную, связанную с подделкой цепочку аудита.

OpsIQ самолет управления безопасностью живая проверка
Обзор безопасности Задайте вопрос безопасности Случаи
мониторинг
Активные IP блоки12Firewall теперь
Автоблокировка · 7d38политика, проводимая в жизнь
Неудачные логины · 24h062 Идентичность
Высокий уровень угрозы · 7d04Рассмотренные сессии
Атаки и блоки входа · последние 14 дней
Кормление
освежиться
экспорт
РискИсточникСобытие по безопасностиРешениеКогда
высокий45.137.x.x
центр обработки данных
Повторные сбои входа
Пересеченный порог · IP/CIDR
Заблокированныйтеперь
Обзор102.89.x.x
жилой дом
Сессия для посетителей с высокой степенью угрозы
bot + сигналы захвата
Очередь2 мкм
ИнфоOIDC
Рабочее пространство IdP
Админ вход в систему удался
Проверка роли и рабочего пространства
Зарегистрированный7 мкм
цепьАудит
бухгалтерский учет
Проверка целостности контрольной точки
неповрежденная цепь
действительный9 мкм
Корм для событий безопасности · злоумышленники, инциденты и проверки целостности

Последний заблокированный злоумышленник

Брандмауэр классифицировал источник, перешел порог отказа в логине и добавил адрес в список активных блоков.

IP: 45.137.x.xКласс: дата-центрРезультат: заблокированЦепочка: проверено
Поза в реальном времени

Важные действия оставляют доказательства.

Зарегистрированные действия ИИ, изменения администратора и поставки веб-хуков могут быть записаны с помощью актора IP, действия, результата и состояния одобрения.

Действия AI зарегистрированыCSV ЭкспортТолько для владельца историяПроверенная цепочка
Подписанный край

Каждый вызов на край доказывает сам себя.

Подписи HMAC, nonces, метки времени, ключи с прицелом и дополнительные списки разрешений IP останавливают подделанный или переигранный трафик на ранней стадии.

закаливание

Создан для плохого трафика.

Неудачный локаут, блокировка IP и CIDR, забивание ботов, ограничения скорости и сигналы захвата аккаунта удерживают давление от ядра.

Изоляция жильцов

Каждый запрос имеет свою границу рабочего пространства.

Идентификаторы рабочего пространства и сайта обеспечиваются с помощью проверок доступа, API-ключевых областей, владения разъемом и права собственности на аудит, сохраняя один запрос клиента от решения в контексте другого клиента.

Рабочее пространство AlphaОбласть применения: alpha_7f...
Рабочее пространство BeaconОбсуждение:Aacon_42...
Рабочее пространство CoreОсновная статья: Core_19...
Десять связанных слоев

Безопасность в любом месте Данные живут или перемещаются.

Подпись APIs и webhooksСкобированные ключи Bearer, IP разрешительные списки, подписи необработанного тела HMAC-SHA256, защита от временных меток и повторного воспроизведения nonce, идемпотентность и вращение ключей.
Код и доверие к разъемуПользовательский код является инсценированным, утвержденным, проверяемым, обратимым и аварийно-отключаемым. Пакеты соединителей добавляют хэши, подписи, происхождение, статичную безопасность и договорные ворота.
Упрочнение примененияCSP report/enforce, CSRF-проверка, защита исходящих запросов, загрузка карантина, IP/CIDR файрвола, дросселирование и оценка угроз защищают пути браузера и сервера.
Обмен сообщениями и злоупотребленияОбщие блоки электронной почты, домена и IP, защита известных клиентов, локальная эвристика, обзор ИИ с двусмысленным сообщением и восстановимая изоляция спама защищают каналы поддержки.
Управление ИИКаждое действие ИИ - это зарегистрированный контракт с заявленным объемом, ролями и параметрами. Риски пишут о необходимости подтверждения и выбытия из контракта отклоняются.
Целостность аудитаЗаписи безопасности и зарегистрированные действия могут содержать акторы, роли, IP, время, параметры и результат в цепочке обнаружения несанкционированного доступа с проверкой, контрольными точками и учетом редактирования.
Обнаружение и ответОбзор безопасности, лента событий, происхождение атак, записи об инцидентах, заметки о реакции, оповещения и дополнительный анализ ИИ соединяют обнаружение, сортировку и прохождение.
Поза, живая · ответственный ИИ

Самолет, который проверяет себя.

OpsIQ ИИ не может изобретать операции. Каждое действие, которое он может предпринять, - это зарегистрированный контракт с заявленным объемом, ролями и параметрами, а все, что находится вне контракта, отклоняется на уровне мозга до того, как оно достигнет конечной точки. Рисковые записи требуют явного подтверждения человеком. Вы выбираете поставщика или самоорганизованное развертывание; обработка данных следует за выбранным поставщиком и политикой развертывания, в то время как OpsIQ Не использует контент рабочего пространства для обучения своих моделей.

Одобрение действий. Рискованным писаниям нужно подтверждение от человека.
Никаких внедоговорных действий. Неизвестные операции отторгаются на уровне мозга.
Выберите свое развертывание: провайдер или самохостинг, с его политикой данных, видимой в рабочем пространстве.
Позиция безопасности жить Секреты · аутентифицированное шифрование Двухфакторный навязываемый Webhooks подписанный HMAC Цепь аудита · несанкционированный Скобированный доступ к рабочему пространству Lockout & rate limiting (Ограничение скорости) Проверка контроля в реальном времени · имеющиеся доказательства
ЗарегистрированныйЗарегистрированные действия ИИ
0разрешенные внедоговорные действия
ТвойМодель, ключи и данные
видимыйПолитика в отношении данных провайдеров
Зашифрованное резервное копирование и восстановление

Один запечатанный файл. Вся установка.

Полное резервное копирование OpsIQ может перемещать или восстанавливать установку, не превращая ее наиболее чувствительный материал в обычный архив. .opsiqx контейнер, затем восстанавливает проверяемый файл до того, как будет применен импорт.

Восстановление с криптографическим доказательством.

Архив содержит защищенные данные, файлы, конфигурацию и секретный материал, необходимый для полного восстановления кросс-хоста. Полученный из пересылки ключ запечатывает его; аутентифицированные фрагменты выставляют изменения; необязательный знак происхождения доказывает, откуда он пришел.

Незащищенная памятьArgon2id повышает стоимость каждой догадки, прежде чем появится ключ потока.
Каждый кусок аутентифицированСекретный поток XChaCha20-Poly1305 обнаруживает измененный байт, сохраняя при этом ограниченную пиковую память.
Происхождение можно проверитьНеобязательная подпись Ed25519 охватывает заполненный запечатанный файл.
Неполные средства отвергнутыНедостающий окончательный тег, неправильная парольная фраза или измененный архив не дают частичного восстановления.
Полузапечатанный выход удаляется. Неисправное открытие удаляет частичный пункт назначения. Система никогда не заменяет молча незапечатленный архив.
Запечатанная резервная работа · бегРабочий ломтик 18 / 24
Потоковая передача и аутентификацияПолный набор восстановления установки
72%
01
Данные о рабочем пространствеСхема + ограниченные строки баз данных
запечатанный
02
Защищенные файлыЗагрузка и активы, принадлежащие установке
потоковое
03
Конфигурация + секретыВосстановительный материал остается внутри шифротекста
в очереди
04
Проявить + Финальный тегПолноценные ворота перед восстановлением
ожидание
Ключевое производноеArgon2idПамять твердая, перархивная соль
Аутентичный потокXChaCha20-Poly1305Метаданные, связанные с заголовком + теги фрагментов
ПроисхождениеEd25519Факультативная отдельная подпись происхождения
. opsiqx
opsiq-full-backup.opsiqxРежим 0600 · поток ограниченной памяти · восстановление перед полетом
Проверить перед импортом
header authenticated · archive metadata bound chunk stream valid · final tag present origin verified · Ed25519 signature accepted restore is still preflight only · import not applied
Аутентичные цыпочкиНаписание финальной игрыИПНОТКА ОБЪЕДИНЕНИЯ
С первого взгляда

Полная безопасность набор инструментов.

Полная поверхность управления для идентификации, кода, данных, APIs, разъемов, AI, каналов клиентов и реагирования на инциденты. Построено для серьезного корпоративного обзора, а не контрольного списка функций входа в систему.

Защита данных

  • Аутентичное шифрование для хранимых секретов.
  • Установка-связанный ключевой материал и уникальные нонс.
  • Отредактированные секретные интерфейсы и живое вращение.
  • Место жительства и удержания, относящееся к конкретному развертыванию.

Граница рабочего пространства

  • Проверка рабочего пространства и доступа на сайте.
  • Заблокированные рабочим пространством API ключи и право собственности на разъем.
  • Владение аудитом осуществляется с каждой соответствующей записью.

Подпись I/O

  • HMAC-SHA256 над необработанными телами веб-хуков.
  • Защита от повторного воспроизведения Timestamp и nonce.
  • Скобки API клавиш с IP списками разрешений и ротацией.

Защита приложений и браузеров

  • IP/CIDR firewall, отказ локаута и оценка угроз.
  • CSP report/enforce и CSRF validation.
  • MIME-aware загружает карантин и границы удаленного доступа.
  • Контроль исходящих запросов снижает риск SSRF и небезопасного назначения.

Код и цепочка поставок соединителя

  • Стадия, утверждение, отклонение, отключение и откат пользовательский код.
  • Отдельно управлять и утверждать разрешения с аварийным отключением.
  • Пакетные хэши и подписи; происхождение Ed25519 при наличии.
  • Статическая безопасность, соответствие контракту и ворота сфер действия.

Защита от сообщений и злоупотреблений

  • Общие решения по электронной почте, домену и IP блокируют.
  • Известный клиент охраняет законную историю билетов.
  • Сначала локальная эвристика; ИИ рассматривает неоднозначную почту нового отправителя.
  • Honeypot, лимиты ставок, одноразовая электронная почта и контроль вызовов.

Безопасность

  • Только зарегистрированные договоры.
  • Подтверждение человека на рискованные записи.
  • Политика обработки данных поставщика остается видимой.
  • Зарегистрированный результат действия и авторизация могут быть зарегистрированы.

Аудит и ответ

  • Очевидная цепочка аудита Tamper CSV и JSON Экспорт.
  • Фильтры событий безопасности по актеру, действию, IP и риску.
  • Проверка целостности, контрольные точки и учет законных действий.
  • Происхождение атак, записи об инцидентах, заметки о реакции и предупреждения.

Аналитик безопасности AI

  • Выберите чипы и объясните подозрительный IPs.
  • Инцидентные сводки, ежедневный дайджест и еженедельная проверка осанки.
  • 0-token блокирует политику с включенным, защищенным автопилотом.
Поза безопасности

Где OpsIQ Сегодня стоит.

Честный статус: что живое, что выровнено, и что на дорожной карте. Никаких заимствованных значков, никаких сертификационных претензий у нас нет.

Контрольные органы находятся там, где они защищают продукт.

Дорожная карта называется отдельно, поэтому команды безопасности могут увидеть разницу между развернутыми элементами управления и будущими сертификатами с первого взгляда.

ЖивиКонтроль над продуктами проверенныйцелостность аудита 2пункты дорожной карты

Живые контрольные

Аутентичное секретное хранилищеУстановка-связанный ключевой материал, уникальные нонсе, редактирование и вращение.Живи
Двухфакторный и SSOTOTP, коды восстановления, OIDC или SAML SSO, SCIM Проверка и пошаговая проверка.Живи
Ролевой доступВладелец, администратор, поддержка и разрешения на странице.Живи
Очевидный аудит TamperПроверка хеш-цепей, события безопасности, зарегистрированные действия и экспорт.Живи
Подписанные крючки и API ключиHMAC-SHA256, защита от повторов, ключи с ограничениями скорости и диапазона.Живи
Скобированный доступ к рабочему пространствуПроверки рабочего пространства/сайта, ключевые области, владение разъемами и право собственности на аудит.Живи
Firewall и локаутIP/CIDR блокировка, локаут неисправного входа и оценка угроз.Живи
Аналитик безопасности AIВердикты, протоколы инцидентов, дайджест, проверка осанки и 0-токен политики.Живи
Операции по обеспечению конфиденциальностиDPA поддержка, DSAR инструментальные средства, записи согласия и настраиваемые рабочие процессы удержания.Живи
Операции по обеспечению конфиденциальностиDSAR рабочие процессыАутентичные секретыОчевидный аудит TamperHMAC-SHA256Скобированный доступ к рабочему пространствуSOC 2 дорожная картаISO 27001 дорожная карта
Операции и оборона

Когда что-то не так, Ты остаешься под контролем.

Знайте, кто стучит, отпустите заблокированного товарища по команде одним щелчком мыши и посмотрите, как платформа охраняет свое здоровье, каждый шаг зарегистрирован.

IP интеллект

Каждый адрес классифицирован и риск-оценен на виду.

OpsIQ не просто считает плохие логины; это говорит вам какой вид Каждый IP классифицируется как жилой, общий, дата-центр или внутренний, а затем присваивается оценка угрозы 0_100 от бота и сигналов захвата на пути посетителя. Диапазоны центров обработки данных, забивающие вашу форму входа в систему, выглядят очень по-разному от клиента на домашнем широкополосном доступе, и ваши пороги блокировки могут относиться к ним по-разному.

IP Классификация: жилой, общий, дата-центр или внутренний, всплывающий на каждом мероприятии.
0–100 Оценка угрозы: bot и сигналы захвата аккаунта, все, что выделит ≥50.
Однощелевой запрет. Блокируйте каждый IP на подозрительном сеансе с одной кнопки.
График путешествия: Каждая неудачная попытка входа в систему воспроизводится как собственный обзорный след.
Живи IP ИНТЕЛЛЕКТ 86.142.10.4 РЕЗИДЕНЦИАЛЬНЫЙ 18 45.137.21.88 ДАТАЦЕНТЕР 92 Блок 10.0.4.12 Внутреннее 02 Оценка угрозы ≥ 50 выделена ·0 = доверенная · 100 = враждебная
Ответ на инцидент

Держите себя в руках, когда что-то не так.

Когда товарищ по команде блокируется, вы выпускаете их одним щелчком мыши, не дожидаясь таймера. Активный счетчик неудачного входа в систему после инцидента, ищите полную историю неудачного входа в систему для расследования и удаляйте несвежие записи после того, как он будет решен. Каждый выпуск, сброс и удаление сами записываются в журнал аудита, поэтому очистка так же ответственна, как и нарушение.

Ручное освобождение локаута. Очистите заблокированный администратор или IP мгновенно, не ожидайте таймера.
Активный контрмониторинг. Посмотрите на каждый живой счетчик неудачных входов с первого взгляда.
Bulk Reset & History Search: Подметать счетчики, искать всю историю попыток.
Удаление истории навалом. Записи с чисткой; удаление также регистрируется.
Живи Несостоявшиеся логические совещатели [email protected] 5/5· Закрыт 0/5 · освобожденный Освободиться 94.21.x.x3/5 активная0/5 ясно 203.0.x.x2/5 активная0/5 ясно Счетчики сброса навалом Релиз и сброс записаны Аудитория · актер · временная метка · причина
Система защиты

Платформа следит за собственным здоровьем.

За пределами периметра OpsIQ охраняет свою целостность. Подписанная лицензия сохраняет подлинность установки, встроенная диагностика здоровья поверхности живого снимка жизненно важных признаков платформы, а ошибки интерфейса JavaScript захватываются на стороне сервера, поэтому сломанный релиз отображается в вашей приборной панели вместо того, чтобы молча выходить из строя на экране клиента.

Целостность лицензии. Подписанная валидация сохраняет установку подлинной и очевидной.
Диагностика здоровья: живой снимок жизненно важных признаков платформы по требованию.
JavaScript Ошибка захвата. Ошибки Front-end регистрируются на стороне сервера, не теряются на клиенте.
Секреты вне корня сети: Настройка и ключи никогда не обслуживаются веб-уровнем.
Живи Система здравоохранения Действительная лицензия подписанный; подлинный Диагностика JS ошибка захвата СЕРВЕР-СИД TypeError: неопределённая функцияcheckout. js:42 · Safari 17 Ошибка: opsiq не определенаwidget. js:8 · Chrome 124 · capture Обещание отказа выполненоapp. js:120 · Firefox 126 · захваченный TypeError: неопределённая функцияcheckout. js:42 · Safari 17
Аналитик безопасности AI

Не только записано. Понятно.

Аналитик превращает идентификационные, оскорбительные и аудиторские сигналы в оправданный рассказ о происшествии, не вступая в путь запроса или не предпринимая необратимых действий.

01 · ОБСЕРВОВАТЬПрочитайте доказательстваИдентификационные, IP, запросы и сигналы аудита остаются на связи.
02 · КоррелятПостроить инцидентСвязанные с этим события становятся одной временной линией вместо шума тревоги.
03 · объяснитеПоказать причиныДоверие, доказательства и политический контекст остаются видимыми.
04 · предложениеПредложите безопасный следующий шагОбратимые действия ожидают одобрения и остаются проверенными.
Охраняемая разведка

ИИ объясняет неопределенное преимущество. Политика сохраняет контроль.

Детерминистский подсчет баллов остается первой линией обороны. Модель задается только тогда, когда помогает интерпретация: неоднозначный IP, свежий инцидент или ежедневная поза. Связанные с ним субъекты пакетируются в один обзор, приговоры кэшируются, а жесткий ежемесячный бюджет живет в AI Config. Если этот бюджет достигнут, блокировка, локауты и оповещения продолжаются в рамках детерминированной политики.

Zero AI в горячей дороге Вердикт кэшированный 24h Собственный бюджетный лимит Каждое действие проверено
Живой приговор Вердикт хештег · кэшированный 45.137.21.88 ХОСТИЛЬ 92% Дата-центр IP · 41 неудавшиеся логины · 12 имена аккаунтов. Блокировка 24h Смотри. Выпуск 86.142.10.4 БЕНИГН · 96% Жилой · известный клиент · обычный просмотр. Обслуживается из кэша · без вызова AI · 0 токенов
объясняемый

Вердикт чипов + Объяснить

Заблокированные IP и неудавшиеся строки в логине показывают доброкачественную, подозрительную или враждебную уверенность. Объясняет используемые факты, причину и один клик Блок или Выпуск. Кашедные обзоры остаются бесплатными.

Группированный

Инцидентные сводки

Связанные с этим события становятся одной историей: волны входа в систему, URL сканирование и автоматические блокировки. Каждый инцидент получает простую английскую временную линию, один следующий шаг, а продолжающиеся атаки складываются в тот же случай.

ежедневно

Ежедневный дайджест

Один утренний обзор сравнивает вчерашнее с вашим базовым уровнем, перечисляет новые блоки и инциденты, а затем подчеркивает единственное действие, которое стоит сделать сегодня. Тихие дни возвращают все ясно при нулевых токенах.

закаливание

Еженедельная проверка осанки

В понедельник контрольный список всплывает администраторы без 2FA, порогов локаута и оповещений об отключении. Каждый пункт включает серьезность, усилия и точное исправление для одобрения или назначения.

Спроси

Задайте вопрос безопасности

Спросите, почему был заблокирован IP, что изменилось за ночь или что было упрочнено в первую очередь. Ответы приходят из состояния безопасности в реальном времени; глубокие рабочие маршруты сервера для администраторской инженерии, никогда не догадывались.

Включаю

Политика автопилот

Предлагает обратимые правила блокировки с картами «Утвердить» или «Разрешить» и счетчиками попадания в реальном времени. Автопилот остается включенным, ограниченным по времени, ограничен, невыполнимым и никогда не нацелен на общие / мобильные диапазоны.

Он рекомендует и объясняет, он никогда не может быть диким.

Аналитик предполагает, кластеры и (только с включенным автопилотом) применяют обратимые блоки. Он не может удалять данные, изменять настройки, касаться реестра аудита или делать постоянный запрет; каждое зарегистрированное действие аналитика записывается в цепочку аудита с подделкой-очевидностью.

0ИИ вызывает в пути запроса
24hвердикт кэша на единицу
≤/24Самый большой необслуживаемый блок
Зарегистрированныйзарегистрированные аналитические действия
Полный список функций

Во всем, что в Безопасность.

Все возможности сгруппированы. ★ отмечает выдающийся.

ОсобенностьЧто он делает
аутентификация
Двухфакторный (TOTP)Пер-админационный RFC-6238 двухфакторный для Google Authenticator, 1Password, Authy или любого совместимого приложения.
Коды восстановления одноразового использованияРегенерируемые коды резервного копирования, чтобы потерянное устройство никогда не блокировало вас навсегда.
OIDC единый входПодключите подходящего поставщика идентификационных данных предприятия и сохраните доступ к паролю, если это позволяет политика.
SAML 2.0 единый входПоддержка SAML-говорящих поставщиков удостоверений личности с политикой домена и конфигурацией сертификата.
SCIM ПредоставлениеАвтоматический администратор создает и деактивирует ваш IdP; каждое изменение регистрируется.
Политика паролейУстановите минимальные требования к вновь созданным или измененным паролям.
Отслеживание паролейВ опциональном экранировании Have I Been Pwned используется k-анонимность: только короткий хеш-приставка оставляет сервер, а не пароль.
Локация счетаЗащита учетной записи при вводе учетных данных вращается через источник IPs.
Усиленная проверкаТребуйте свежего подтверждения пароля перед опасными действиями, с непродолжительным окном проверки.
Новые устройства оповещения и отзывЭлектронная почта и оповещения в приложении отображают незнакомые входы, поэтому авторизованные администраторы могут просматривать и отзывать устройства.
reCAPTCHA для входаОпциональный вызов бота в форме входа для замедления автоматических атак.
закаливание
Неудачный локаут ★Отказ от перекатывания счетчиков срабатывания автоматический IP локаут после пересечения порога.
IP Блокировка CIDR ★Блокируйте один адрес или весь диапазон вручную; запреты распространяются через сеанс.
IP классификация ★ НОВОЙКаждый адрес помечается жилым, общим, центром обработки данных или внутренним на каждом мероприятии.
Оценивание угрозы0_100 бота и счет-приобретение; все ≥50 выделено.
Ограничение ставокЧувствительные и публичные поверхности запроса могут быть подавлены против грубой силы и злоупотреблений.
Политика безопасности контентаРежимы только для отчетов и принудительной реализации помогают контролировать скрипты, кадры, соединения и риск инъекции на стороне браузера.
Проверка CSRFЗапросы браузера, изменяющие состояние, используют токен и валидацию заголовков.
Скачать карантинНедоверенные файлы изолируются и проверяются до того, как они присоединяются к надежному рабочему процессу.
Контроль над злоупотреблениями на порталеHoneypot, лимиты тарифов, блокировка одноразовой электронной почты и reCAPTCHA или Turnstile могут защитить публичные материалы поддержки.
Безопасность кода и разъемов
Управление пользовательским кодом ★Пользовательские JavaScript изменения могут быть инсценированы, отдельно одобрены или отклонены, отключены и откатаны.
аварийная отключениеОтключите управляемый пользовательский код без удаления его истории пересмотра или потери пути отката.
Пакет хэшей и подписейАрхивы разъемов проверяют целостность файлов и подписи пакетов перед установкой.
Провансирование Ed25519Предпочитает криптографическое доказательство происхождения пакета, когда разъем поставляет его.
Статический скан безопасностиЗагруженные архивы проверяются, а небезопасные исполняемые шаблоны отклоняются до того, как файлы будут совершены.
Согласование контрактовМанифест, обработчики, настройки, документация и заявленные возможности проходят через общий вход в реестр.
Политика RuntimeСферы наименьших привилегий, подтверждение, сухие прогоны, контракты на идемпотентность и аудиторские записи регулируют исполнение разъема.
Обмен сообщениями и злоупотребление безопасностью
Решения по совместному блокуБлоки электронной почты, домена и IP защищают соответствующие поверхности поддержки от одного уровня политики.
Известный охранникРеальная история билетов клиентов не отображается как неизвестный отправитель спама.
Спам-детектор ★Местные эвристики сначала рассматривают четкие случаи; модель рассматривает неоднозначные сообщения нового отправителя только тогда, когда это необходимо.
Консультативный или автономный режимВыберите, предлагаются ли подозрительные сообщения для просмотра или перемещаются в соответствии с настроенной политикой.
Восстановимая изоляция от спамаПодозреваемый спам остается читаемым и просматриваемым, поэтому операторы могут восстановить ложный положительный результат.
Провайдерская политика отказоустойчивостиЕсли необязательный обзор модели недоступен, доставка не отбрасывается молча.
разрешение
Контроль доступа на основе ролейВладелец, администратор и поддержка ролей, так что каждый человек видит только то, что его работа нуждается.
Разрешение на страницу гранты НОВОЙПредоставить или отозвать отдельные страницы администратора на одного партнера по команде для мелкозернистого доступа.
Политика подтвержденияПер-акция, которая заставляет явно подтвердить шаг на чувствительных операциях.
Защита данных
Скобированный доступ к рабочему пространству ★Идентификаторы рабочего пространства и сайта, ключевые области, владение разъемом и контроль владения проездом с защищенными операциями.
Аутентичное секретное хранилищеЧувствительные значения интеграции используют аутентифицированное шифрование с установочным ключом и уникальным nonce.
Секретная редакция и ротацияХранимые значения маскируются в интерфейсах и могут быть заменены без раскрытия сохраненного простого текста.
Защищенные ключи приложенийСекреты установки хранятся за пределами общедоступных веб-траекторий и не возвращаются через обычные сети. API Ответы.
Резервное копирование и восстановление безопасности
запечатанный .opsiqx архив ★Упакуйте полный набор восстановления установки в OpsIQ-специфический зашифрованный контейнер.
Argon2id key derivationУникальный хешинг солью и жестким паролем выводит ключ потока в перархиве.
Аутентификация SecretstreamXChaCha20-Poly1305 аутентифицирует метаданные и каждый ограниченный фрагмент, сохраняя при этом контроль пиковой памяти.
Происхождение Ed25519Отдельная подпись может доказать, что запечатанный файл возник из установки подписания.
Усечение-фатальное восстановлениеНеправильная парольная фраза, измененные байты или отсутствующий конечный тег удаляют частичный вывод и останавливают импорт.
Рабочие, управляемые резервными рабочими местамиБольшие резервные копии прогрессируют в ограниченных срезах и выставляют статус вместо одного длинного веб-запроса.
API Безопасность
Подписанные webhooks ★HMAC-SHA256 над сырым корпусом с защитой от повторного воспроизведения, в обоих направлениях.
Скопенд API ключиЗаблокированные ключи в режиме All, Read-only или Restricted permission.
IP список разрешений на ключиОграничьте ключ к определенному диапазону IPs или CIDR, чтобы утечка ключа была бесполезной в другом месте.
Ключевое вращение и отзывВращайте или отменяйте любой ключ мгновенно; секретные ключи никогда не возвращаются после создания.
Ограничения почасовой ставкиКаждый ключ имеет свой собственный бюджет, чтобы сдержать злоупотребления.
Аудит
Сеть аудита Tamper-evident ★Записи безопасности и зарегистрированные действия могут содержать актор, роль, IP, время, действие и результат в проверяемой цепочке хеширования.
Контрольно-пропускные пункты и контрольно-счетные пунктыПроверяйте непрерывность реестра, создавайте контрольные точки целостности и учёт авторизованных редакций.
CSV / JSON экспортРучные аудиторы весь след в переносном формате.
фильтрацияРазрезайте журнал по действиям, актеру, дате или риску, чтобы найти именно то, что вам нужно.
Меры безопасностиВсе входы, 2FA, разрешения и изменения SCIM регистрируются как события.
Неудачный маршрут путешествия ★Каждая попытка против аккаунта переигрывалась как его собственное рецензируемое путешествие.
Замок и контрмониторинг НОВОЙПосмотрите на каждый живой счетчик неудачного входа и активный локаут с первого взгляда.
Неудачный поиск истории НОВОЙПроверить всю историю попыток входа в систему, чтобы расследовать инцидент.
Ответ на инцидент
Ручной локаут НОВОЙОчистите заблокированный администратор или IP в один клик, не дожидаясь таймера.
Сброс стойки навалом НОВОЙЗачистить все активные счетчики неисправности после инцидента.
Удаление истории навалом НОВОЙPurge решил записи неудавшегося входа оптом; само удаление регистрируется.
Установка само-IP охрана ★Собственные IPv4 и IPv6 установки исключены из классификации атак, обнаружения сканирования и автоматических волн блокировки.
Система защиты
Лицензируемая целостностьПодписанная валидация сохраняет установку подлинной и очевидной.
Диагностика здоровья НОВОЙЖивой снимок жизненно важных показателей платформы по требованию.
JavaScript Ошибка захвата НОВОЙОшибки интерфейса регистрируются на стороне сервера, а не бесшумно выходят из строя на экране клиента.
Охранник выездного запросаУдаленные звонки ограничиваются для снижения риска SSRF и небезопасного назначения.
Синхронизация безопасности ConnectorРешения о блокировке безопасности могут быть синхронизированы с совместимыми подключенными системами.
Безопасность
Договоры экшна ★ИИ может вызывать только зарегистрированные операции с заявленным объемом, ролями и параметрами.
Никаких внедоговорных действийНеизвестные операции отклоняются в слое мозга до того, как они достигнут конечной точки.
Одобрение рисковых людей пишетЧувствительные действия всегда требуют явного подтверждения со стороны человека.
Зарегистрированные действия AI зарегистрированы ★Выполнение действий, результат и подтверждение утверждения могут быть записаны в аудиторский след.
Видимость политики поставщикаОбработка данных следует за поставщиком ИИ и развертыванием, выбранным рабочим пространством.
Соблюдение и админ
Резиденция и хранение данныхРасположение и удержание в облаке следуют конфигурации службы рабочего пространства; данные, размещенные самостоятельно, остаются в выбранном развертывании.
Доступ к аудиту только для владельцевПолный журнал аудита истории ИИ ограничен владельцем рабочего пространства.
Операции по обеспечению конфиденциальностиDPA поддержка, DSAR Экспорт/удаление инструментария, записей согласия и настраиваемых рабочих процессов удержания.
Администрирование пользователя НОВОЙПригласите, откройте, отключите и проверьте каждый администратор с одной консоли.
Управление департаментом НОВОЙОрганизуйте команды в отделы с собственным доступом и маршрутизацией.
Для вашей команды безопасности

общий вопросы Они будут спрашивать.

Нет. вызовы AI попадают в выбранный вами провайдер модели (Anthropic, OpenAI, Gemini, Grok или самообслуживание) только с контекстом живого разговора. Стандартная обработка данных поставщика применяется; большинство не тренируются на трафике API по умолчанию.
Расположение и удержание облака зависят от конфигурации службы, согласованной для вашего рабочего пространства. Самостоятельное развертывание хранит свои данные везде, где вы устанавливаете OpsIQ.
Чувствительные значения используют аутентифицированное шифрование с помощью материала ключа, связанного с установкой, и уникального nonce. Сохраненные секреты отредактированы в интерфейсе и могут быть повернуты без раскрытия сохраненного простого текста.
Да. Учетная запись → Конфиденциальность обеспечивает контроль экспорта и удаления самообслуживания, а уполномоченные операторы могут использовать рабочий процесс стирания. Само удаление остается подотчетным через цепочку аудита и реестр законных действий.
Экспорт, удаление и резервное выключение времени следуют конфигурации службы или контракт с клиентом. Спросите продажи для точной политики, которая применяется к развертыванию вы оцениваете.
Используйте контакт безопасности, опубликованный в /.well-known/security.txtили открыть Контактная страница Текущие доказательства безопасности могут быть обсуждены во время проверки поставщика.
Пока нет. OpsIQ Включает в себя аутентифицированное секретное хранилище, RBAC, сети аудита, подписанный I/O и управление рабочим пространством сегодня. SOC 2 Тип II и ISO 27001 Мы остаемся пунктами дорожной карты; мы не претендуем на сертификаты, которые у нас нет.
Развертывание может подключать OIDC или SAML Единый вход и использование SCIM Политика идентификации, правила домена и события резервирования остаются видимыми для уполномоченных операторов и регистрируются для аудита. Самостоятельные установки настраивают свой собственный IdP.
Пользовательские JavaScript пересмотры могут быть инсценированы, отдельно одобрены или отклонены, отключены и откатаны. Архивы разъемов проходят проверку целостности, происхождения, статической безопасности и проверки контрактов до применения областей выполнения, подтверждений, сухих прогонов и контроля аудита.
Запечатанный .opsiqx Архив использует вывод ключа Argon2id и аутентифицированную потоковую передачу XChaCha20-Poly1305. Факультативное происхождение Ed25519 проверяет происхождение, а измененный, неправильно разблокированный или усеченный архив отклоняется до того, как импорт что-либо применяет. Резервные задания выполняются в ограниченных рабочих срезах, поэтому большая установка не зависит от одного длинного веб-запроса.
ИИ может только вызывать зарегистрированные договорыВсе, что не по контракту отклоняется на уровне мозга до того, как он достигнет конечной точки, и рискованные записи требуют явного подтверждения человеком. Каждое действие, которое он делает, записывается в журнал аудита с человеком, который его одобрил.