удостоверять подлинность
TOTP двухфакторный или OIDC SSO доказывает, кто стучит. SCIM положения и деактивирует администраторов прямо из вашего IdP.
OpsIQ построен на одном принципе: ИИ, который может писать вашему бизнесу, должен сначала спросить разрешение. Каждый запрос проверяется, каждое действие сдается в контракт, охватывается, подписывается, проверяется и проверяется. Никаких ярлыков, никаких сюрпризов, никаких внеполитических операций.
Только нужные люди входят, и как только они входят, каждый ход записывается. Каждый администратор включает в себя TOTP двухфакторный (Google Authenticator, 1Password, Authy, любой RFC-код).6238приложение); Бизнес и Предприятие добавляют единый вход в систему OIDC иSCIMАвто-предоставление, так что присоединенные и оставившие текут прямо из вашего IdP. Попытки грубой силы задушены в автоматический локаут, и каждый вход, разрешение иSCIMИзменения регистрируются.
TOTP двухфакторный или OIDC SSO доказывает, кто стучит. SCIM положения и деактивирует администраторов прямо из вашего IdP.
Роль владельца / администратора / поддержки плюс гранты на страницу означают, что каждый человек достигает именно того, что ему нужно.
Каждый вход, изменение разрешения и запись (человек или ИИ) попадает в журнал только с приложением, IP, временем и результатом.
Каждый запрос проходит через одну и ту же хореографию безопасности: доказывать личность, доказывать авторитет, подписывать путь, запечатывать данные. Результатом является платформа, которая чувствует себя быстро, никогда не становясь случайной в отношении доступа.
Двухфакторные потоки TOTP, OIDC SSO и SCIM, проверяют, кто входит, прежде чем откроется какая-либо поверхность администратора.
Владелец, администратор, поддержка и гранты на уровне страницы удерживают каждого партнера по команде в пределах той границы, которую позволяет их роль.
Трафик Webhook и вызовы API являются ограниченными, проверенными HMAC, защищенными от повтора, ограниченными по скорости и привязанными к одному рабочему пространству.
Каждое человеческое письмо, действие ИИ, изменение разрешения и событие безопасности попадают в поток аудита только с приложением.
Вращение ключа подписи Webhook сохраняется с помощью идентификатора актера, роли, IP, метки времени, хэша необработанных параметров, результата и трассировки.
Действия ИИ, изменения администратора и поставки веб-хуков регистрируются с помощью актора, IP, действия, результата и состояния одобрения.
Подписи HMAC, nonces, метки времени, ключи с прицелом и дополнительные списки разрешений IP останавливают подделанный или переигранный трафик на ранней стадии.
Неудачный локаут, блокировка IP и CIDR, забивание ботов, ограничения скорости и сигналы захвата аккаунта удерживают давление от ядра.
Каждое рабочее пространство облака имеет свою границу арендатора и свой собственный ключ шифрования. Запрос из одного рабочего пространства не может читать, писать или расшифровывать другое рабочее пространство, даже если кто-то смотрит на сырую базу данных.
AES-256 envelope encryption at rest, TLS 1.3 in flight, per-tenant key separation. Secrets sealed: never logged, never re-fetched via API.
TOTP two-factor on every account, OIDC SSO and SCIM on Business+. Owner / admin / support / custom roles with per-action gating.
HMAC-SHA256 over the raw body. Replay protection via timestamp + nonce. Idempotency keys on writes. Per-connector secrets you can rotate live.
ИИ OpsIQ не может изобретать операции. Каждое действие, которое он может предпринять, - это зарегистрированный контракт с заявленным объемом, ролями и параметрами, и все, что не является договором, отвергается на уровне мозга до того, как оно достигнет конечной точки. Рисковые записи всегда требуют явного подтверждения человеком. Вы выбираете свою модель (Anthropic, OpenAI, Gemini, Grok или самообслуживание), и ваши разговоры никогда не используются для обучения моделей.
Полная поверхность управления для идентификации, данных, краевого трафика, безопасности ИИ и реагирования на инциденты. Достаточно плотная для обзора безопасности, достаточно отполированная для страницы продукта.
Честный статус: что живое, что выровнено, и что на дорожной карте. Никаких заимствованных значков, никаких сертификационных претензий у нас нет.
Знайте, кто стучит, отпустите заблокированного товарища по команде одним щелчком мыши и посмотрите, как платформа охраняет свое здоровье, каждый шаг зарегистрирован.
OpsIQ не просто считает плохие логины; это говорит вам какой вид Каждый IP классифицируется как жилой, общий, дата-центр или внутренний, а затем присваивается оценка угрозы 0_100 от бота и сигналов захвата на пути посетителя. Диапазоны центров обработки данных, забивающие вашу форму входа в систему, выглядят очень по-разному от клиента на домашнем широкополосном доступе, и ваши пороги блокировки могут относиться к ним по-разному.
Когда товарищ по команде блокируется, вы выпускаете их одним щелчком мыши, не дожидаясь таймера. Активный счетчик неудачного входа в систему после инцидента, ищите полную историю неудачного входа в систему для расследования и удаляйте несвежие записи после того, как он будет решен. Каждый выпуск, сброс и удаление сами записываются в журнал аудита, поэтому очистка так же ответственна, как и нарушение.
За пределами периметра OpsIQ охраняет свою целостность. Подписанная лицензия сохраняет подлинность установки, встроенная диагностика здоровья поверхности живого снимка жизненно важных признаков платформы, а ошибки интерфейса JavaScript захватываются на стороне сервера, поэтому сломанный релиз отображается в вашей приборной панели вместо того, чтобы молча выходить из строя на экране клиента.
Каждая другая страница в этом списке фиксирует, что произошло. Аналитик безопасности ИИ считывает эти сигналы и говорит вам, что они означают, что делать, и (только если вы позволите ему) делает обратимую часть для вас. Он построен так, чтобы ничего не стоить: он никогда не работает по пути запроса посетителя, очевидные случаи урегулируются детерминированными правилами без вызова ИИ, вердикты кэшируются, а его лучший вывод - простое правило блока, которое затем навсегда применяется при нулевых токенах.
Детерминированный забивающий остается первой линией обороны, как и прежде. Модель спрашивают только тогда, когда она действительно помогает: неоднозначный IP, свежий инцидент, утренний дайджест. Неоднозначные сущности пакетируются в один звонок, поэтому волна злоумышленников читается вместе, а не по одному запросу за раз. Ее собственный ежемесячный бюджет живет в AI Config, и если он когда-либо будет достигнут, аналитик тихо возвращается к детерминированным показаниям. Блокировка, локауты и оповещения никогда не зависят от него.
Заблокированные IPs и неработающие строки Логинов получают доброкачественный / подозрительный / враждебный чип с оценкой доверия. Объясняет открытые рассуждения, используемые факты и блок или выпуск одним щелчком мыши. Кэшируется, поэтому повторное просмотр IP бесплатен.
Связанные с этим события сгруппированы в одну историю: волна входа, сканирование URL, взрыв автоблока. Каждый новый инцидент получает простую английскую временную линию и один рекомендуемый следующий ход. Текущие атаки складываются в тот же инцидент.
Каждое утро повторяйте одно: вчерашний день, новый квартал, инциденты и единственное, что стоит сделать сегодня. В тихий день все ясно, и этот чек стоит ноль токенов.
Контрольный список закалки в понедельник: администраторы без 2FA, порог локаута, который выглядит щедрым по отношению к вашему реальному объему атаки, предупреждения выключены. Каждый элемент несет в себе тяжесть, ярлык усилия и точное исправление.
Вопросник на Обзор безопасности. Спросите, почему IP был заблокирован или что затвердеть первым, и он ответит из вашего состояния безопасности в реальном времени. Глубокая работа сервера передается в чат администратора инженера, никогда не догадывался.
Аналитик предлагает конкретные правила блокировки в качестве карт Approve / Dismiss, которые обеспечивают соблюдение при нулевых токенах с помощью счетчика живого попадания. Факультативный автопилот утверждает только самое безопасное: обратимое, ограниченное по времени, однократное IPs или диапазоны не шире, чем /24,, никогда не совместно используемое или мобильное, ограниченное в час, всегда невыполнимое.
Аналитик предполагает, кластеры и (только с включенным автопилотом) применяют обратимые блоки. Он никогда не может удалять данные, изменять настройки, касаться реестра аудита или делать постоянный запрет, а каждое его действие записывается в тот же журнал только для приложений, что и все остальное.
Все возможности сгруппированы. ★ отмечает выдающийся.
| Особенность | Что он делает |
|---|---|
| аутентификация | |
| Двухфакторный (TOTP) | Пер-админационный RFC-6238 двухфакторный для Google Authenticator, 1Password, Authy или любого совместимого приложения. |
| Коды восстановления одноразового использования | Регенерируемые коды резервного копирования, чтобы потерянное устройство никогда не блокировало вас навсегда. |
| Единый вход в систему ОВР | Приведите своего собственного поставщика персональных данных в бизнес-планах и планах предприятия. |
| SCIM_ обеспечение | Автоматический администратор создает и деактивирует ваш IdP; каждое изменение регистрируется. |
| reCAPTCHA для входа | Опциональный вызов бота в форме входа для замедления автоматических атак. |
| закаливание | |
| Неудачный локаут ★ | Отказ от перекатывания счетчиков срабатывания автоматический IP локаут после пересечения порога. |
| IP & CIDR Блокировка | Блокируйте один адрес или весь диапазон вручную; запреты распространяются через сеанс. |
| IP Классификация НОВОЙ | Каждый адрес помечается жилым, общим, центром обработки данных или внутренним на каждом мероприятии. |
| Оценивание угрозы | 0_100 бота и счет-приобретение; все ≥50 выделено. |
| Ограничение ставок | Каждая конечная точка общества подавляется грубой силой и злоупотреблениями. |
| разрешение | |
| Контроль доступа на основе ролей | Владелец, администратор и поддержка ролей, так что каждый человек видит только то, что его работа нуждается. |
| Разрешение на страницу гранты НОВОЙ | Предоставить или отозвать отдельные страницы администратора на одного партнера по команде для мелкозернистого доступа. |
| Политика подтверждения | Пер-акция, которая заставляет явно подтвердить шаг на чувствительных операциях. |
| Защита данных | |
| Изоляция от одного арендатора | Каждое рабочее пространство имеет свой собственный ключ, поэтому нет перекрестного чтения или записи даже с полным доступом к DB. |
| AES-256 в покое | Шифрование конвертов герметизирует каждый байт, хранящийся на диске. |
| TLS1.3 в пути | Каждое соединение с OpsIQ зашифровано с помощью современного TLS. |
| Секреты вне корня сети | Конфигурация файлов и ключи подписи живут там, где веб-уровень никогда не может их обслуживать. |
| API Безопасность | |
| Подписанные webhooks ★ | HMAC-SHA256 над сырым корпусом с защитой от повторного воспроизведения, в обоих направлениях. |
| Скопенд API ключи | Заблокированные ключи в режиме All, Read-only или Restricted permission. |
| IP список разрешений на ключи | Ограничьте ключ к определенному диапазону IPs или CIDR, чтобы утечка ключа была бесполезной в другом месте. |
| Ключевое вращение и отзыв | Вращайте или отменяйте любой ключ мгновенно; секретные ключи никогда не возвращаются после создания. |
| Ограничения почасовой ставки | Каждый ключ имеет свой собственный бюджет, чтобы сдержать злоупотребления. |
| Аудит | |
| Журнал аудита только для приложений ★ | Каждый человек и ИИ пишут, запечатленные с актером, ролью, IP, временем, действием и результатом, никогда не редактировались. |
| CSV/JSON экспорт | Ручные аудиторы весь след в переносном формате. |
| фильтрация | Разрезайте журнал по действиям, актеру, дате или риску, чтобы найти именно то, что вам нужно. |
| Меры безопасности | Все входы, 2FA, разрешения и изменения SCIM регистрируются как события. |
| Неудачный маршрут путешествия ★ | Каждая попытка против аккаунта переигрывалась как его собственное рецензируемое путешествие. |
| Замок и контрмониторинг НОВОЙ | Посмотрите на каждый живой счетчик неудачного входа и активный локаут с первого взгляда. |
| Неудачный поиск истории НОВОЙ | Проверить всю историю попыток входа в систему, чтобы расследовать инцидент. |
| Ответ на инцидент | |
| Ручной локаут НОВОЙ | Очистите заблокированный администратор или IP в один клик, не дожидаясь таймера. |
| Сброс стойки навалом НОВОЙ | Зачистить все активные счетчики неисправности после инцидента. |
| Удаление истории навалом НОВОЙ | Purge решил записи неудавшегося входа оптом; само удаление регистрируется. |
| Система защиты | |
| Лицензируемая целостность | Подписанная валидация сохраняет установку подлинной и очевидной. |
| Диагностика здоровья НОВОЙ | Живой снимок жизненно важных показателей платформы по требованию. |
| JavaScript Ошибка захвата НОВОЙ | Ошибки интерфейса регистрируются на стороне сервера, а не бесшумно выходят из строя на экране клиента. |
| Безопасность | |
| Договоры экшна ★ | ИИ может вызывать только зарегистрированные операции с заявленным объемом, ролями и параметрами. |
| Никаких внедоговорных действий | Неизвестные операции отклоняются в слое мозга до того, как они достигнут конечной точки. |
| Одобрение рисковых людей пишет | Чувствительные действия всегда требуют явного подтверждения со стороны человека. |
| 100% AI становится аудируемым | Каждый поворот ИИ (быстрый, ответный, результат и автор) попадает в журнал аудита. |
| Нет обучения вашим данным | Контекст разговора в реальном времени; ваши данные не используются для обучения моделей. |
| Соблюдение и админ | |
| Резиденция и хранение данных | Выберите регион и установите собственное окно хранения; 0 ведет записи вечно. |
| Доступ к аудиту только для владельцев | Полный журнал аудита истории ИИ ограничен владельцем рабочего пространства. |
| GDPR/CCPA выравнивание | DPA, DSAR экспортировать и удалять инструментальные средства, а также обеспечивать соблюдение согласия в источнике. |
| Администрирование пользователя НОВОЙ | Пригласите, откройте, отключите и проверьте каждый администратор с одной консоли. |
| Управление департаментом НОВОЙ | Организуйте команды в отделы с собственным доступом и маршрутизацией. |
POST /v1/customers/{id}/eraseЗаписи журнала аудита о самом удалении сохраняются в течение 12 месяцев для проверки соответствия./.well-known/security.txtРаскрытие электронной почты [email protected]Мы также проводим ежегодный сторонний тест-ручку плюс непрерывный внутренний красный командный состав; сводные отчеты доступны в соответствии с NDA.[email protected] для нашего нынешнего письма.