Autentisera
TOTP tvåfaktor eller OIDC eller SAML SSO bevisar vem som knackar. SCIM Bestämmelser och inaktiverar administratörer direkt från din IdP.
OpsIQ skyddar hela driftytan: personer och identiteter, applikationskod, hemligheter och kunddata. APIs och webhooks, kontaktpaket, AI-åtgärder, supportkanaler och incidentbevis. Känsliga operationer är omfattade, auktoriserade, verifierade och ansvariga från begäran till resultat.
sha256=8a41…b90f · nonce accepted
✓ timestamp färsk · replay avvisad
Endast rätt personer kommer in, och högriskåtgärder verifiera dem igen. TOTP-koder skyddar lokalt inloggning; OIDC eller SAML förbinder företagsidentitet; SCIM reglerar anslutningar och lämnare. Lösenordspolicy, brottas-password screening, IP och konto lockouts, nybörjarvarningar, återkallelse av enhet och uppstegsbekräftelse skyddar utrymmet mellan första inloggningen och en känslig förändring.
TOTP tvåfaktor eller OIDC eller SAML SSO bevisar vem som knackar. SCIM Bestämmelser och inaktiverar administratörer direkt från din IdP.
Ägare / admin / supportroller plus per-sid bidrag innebär att varje person når exakt vad deras jobb behöver, ingenting mer.
Säkerhetshändelser och registrerade människor eller AI-åtgärder bär skådespelaren, IP Tid och resultat genom en manipulerande revisionskedja.
Varje begäran rör sig genom samma säkerhetskoreografi: bevisa identitet, bevisa auktoritet, underteckna vägen, försegla data. Resultatet är en plattform som känns snabbt utan att någonsin bli avslappnad om åtkomst.
TOTP tvåfaktor, OIDC eller SAML SSO och SCIM Anslut/Leaver flöden verifiera vem som kommer in innan någon admin yta öppnas.
Ägare, admin, support och sidnivåbidrag håller varje lagkamrat inuti den exakta gränsen som deras roll tillåter.
Webhook-trafiken och API -samtalen är omfångade, HMAC-verifierade, replayskyddade, hastighetsbegränsade och knutna till ett arbetsyta.
Säkerhetshändelser och registrerade AI- eller administratörsåtgärder landar i en manipulärt, arbetsyta-räddad revisionskedja.
Brandväggen klassificerade källan, korsade den misslyckade inloggningsgränsen och tillsatte adressen till den aktiva blocklistan.
Registrerade AI-åtgärder, administratörsförändringar och webhook-leveranser kan registreras med skådespelare. IP Åtgärder, resultat och godkännande tillstånd.
HMAC signaturer, nonces, timestamps, omfattningen av nycklar och valfria IP -auktoritetslistor stoppar smidda eller återspelade trafiken tidigt.
Misslyckad login lockout, IP och CIDR-blockering, bot scoring, räntebegränsningar och kontoöverföringssignaler håller trycket från kärnan.
Workspace och webbplatsidentifierare verkställs genom åtkomstkontroller, API-Key omfattningar, kontakt ägande och revision ägande, hålla en kund begäran från att lösas inuti en annan kund kontext.
TOTP, återställningskoder, OIDC och SAML SSO, SCIM tillhandahållande, lösenordspolicy, brottas-lösenord screening, ny enhet granskning och steg-upp verifiering.
Ägare, admin, stöd och granulära bidrag uppfyller åtgärdernas omfattningar, bekräftelsepolicyer och gränser för arbetsplatsen innan en skyddad operation fortsätter.
Känsliga värden använder autentiserad kryptering med installationsbundna nyckelmaterial och unika nonces. Interfaces redact lagrade värderingar och stöd rotation.
OpsIQ AI kan inte uppfinna operationer. Varje åtgärd som det kan ta är ett registrerat kontrakt med deklarerat omfattning, roller och parametrar, och allt off-contract avvisas i hjärnan lagret innan den når en slutpunkt. Risky skriver kräver explicit mänsklig bekräftelse. Du väljer leverantören eller egenvärderad utplacering; datahantering följer den valda leverantör och distribution politik, medan OpsIQ Använd inte arbetsytans innehåll för att utbilda sina egna modeller.
action.refund_invoice · workspace/acme-prod
En full OpsIQ backup kan flytta eller återställa installationen utan att förvandla sitt mest känsliga material till ett vanligt arkiv. Arbetaren strömmar gränsade bitar i en förseglad .opsiqx behållare, sedan återställa verifierar filen innan någon import tillämpas.
Arkivet bär de skyddade data, filer, konfiguration och hemligt material som behövs för en fullständig cross-host återhämtning. En passfrashärledd nyckel tätningar det; autentiserade bitar exponera förändring; valfri ursprung signering visar var den kom ifrån.
header authenticated · archive metadata bound
✓chunk stream valid · final tag present
✓origin verified · Ed25519 signature accepted
→restore is still preflight only · import not applied
En fullständig kontrollyta för identitet, kod, data, APIs Anslutningar, AI, kundkanaler och incidentrespons. Byggd för en seriös företagsgranskning, inte en checklista över inloggningsfunktioner.
Ärlig status: vad som är live, vad som är anpassat och vad som finns på färdplanen. Inga lånade märken, inga certifieringskrav vi inte håller.
Vet vem som knackar, släpp en låst lagkamrat i ett klick och se plattformen skydda sin egen hälsa, varje drag inloggad.
OpsIQ räknar inte bara dåliga inloggningar; det berättar för dig Vilken typ adress träffar dig. IP klassificeras som bostäder, delat, datacenter eller internt, sedan ges en0–100 hot score från bot och övertagande signaler på besökarresan. Datacenter varierar hamrar din inloggningsformulär ser mycket annorlunda ut från en kund på hemma bredband, och dina lockout trösklar kan behandla dem annorlunda.
När en lagkamrat blir låst, släpper du dem i ett klick, utan att vänta på en timer. Sweep aktiva misslyckade-loggin räknare i bulk efter en incident, söka den fullständiga misslyckade-login historia för att undersöka, och bulk-delete stale poster när det är löst. Varje release, återställning och radering är själv skriven till revisionsloggen, så rengöringen är lika ansvarig som brottet.
Utöver perimetern, OpsIQ skyddar sin egen integritet. En signerad licenskontroll håller installationen äkta, inbyggd hälsodiagnostik yta en levande ögonblicksbild av plattformens vitala tecken och front-end JavaScript fel fångas server-side så en trasig release dyker upp i din instrumentbräda istället för att tyst misslyckas på en kunds skärm.
Opt-in analytiker förvandlar identitet, missbruk och revision signaler till en försvarlig händelse berättelse, utan att ange begäran väg eller vidta irreversibla åtgärder.
Deterministisk poängsättning är fortfarande den första försvarslinjen. Modellen ställs endast när tolkning hjälper: en tvetydig IP, en ny incident eller en daglig hållning kort. Relaterade enheter batch i en översyn, domar är cachade och en hård månatlig budget liv i AI Config. Om den budgeten nås, blockering, lockouts och varningar fortsätter under deterministisk politik.
Blockerad IP och misslyckade-login rader visar godartad, misstänkt eller fientligt förtroende. Explain öppnar de fakta som används, orsaken och en-klicka på blockera eller släppa. Cached recensioner hålla sig fria.
Relaterade händelser blir en berättelse: inloggningsvågor, URL skannar och auto-block sprickor. Varje incident får en vanlig engelska tidslinje, ett nästa drag, och pågående attacker vika in i samma fall.
En morgon recap jämförs igår med din baslinje, listar nya block och incidenter, sedan belyser den enda åtgärden som är värt att göra idag. Tyst dagar returnera alla tydliga på noll tokens.
En måndag checklista ytor administratörer utan 2FA, lösa lockout trösklar och handikappade varningar. Varje objekt innehåller svårighetsgrad, ansträngning och exakt fix för att godkänna eller tilldela.
Fråga varför en IP blockerades, vad som förändrades över natten eller vad man först skulle härda. Svar kommer från levande säkerhetstillstånd; djupa serverarbetsrutter till administrering, aldrig gissade.
Föreskriver reversibla blockregler med Godkänna eller Avvisa kort och live hit räknare. Autopilot stannar opt-in, tidsbegränsad, capped, undoable och aldrig mål delad / mobil intervall.
Analytikern antyder, kluster och (endast med autopilot på) tillämpar reversibla block. Det kan inte ta bort data, ändra inställningar, röra revisionsledaren eller göra ett permanent förbud; varje registrerad analytikers handling är skriven till manipulerings-evident revision kedjan.
Varje förmåga, grupperad. ★ markerar en stand-out.
| Funktion | Vad det gör |
|---|---|
| Autentisering | |
| Tvåfaktor (TOTP) | Per-admin RFC-6238 tvåfaktor för Google Authenticator, 1Password, Authy eller någon kompatibel app. |
| Single-use återställningskoder | Regenerable backup-koder så en förlorad enhet låser aldrig dig för gott. |
| OIDC Single Sign-on | Anslut en berättigad företagsidentitetsleverantör och bevara lösenordsåtkomst där policytillstånd. |
| SAML 2.0 Single Sign-on | Support SAML-talande identitetsleverantörer med domänpolicy och certifikatkonfiguration. |
| SCIM bestämmelse | Automatisk administrering och inaktivering från din IdP; varje förändring som är inloggad. |
| Lösenordspolicy | Ange minimikrav för nyskapade eller ändrade lösenord. |
| Breached-password screening | Har jag blivit pwned screening använder k-anonymitet: bara en kort hash prefix lämnar servern, aldrig lösenordet. |
| Konto lockout | Skydda ett konto när referensfyllning roterar över källan IPs. |
| Steg-up verifiering | Kräver färsk lösenordsbekräftelse innan farliga åtgärder, med ett kortlivat verifieringsfönster. |
| Nyhetsvarningar & återkallelse | E-post och in-app varningar yta obekanta skyltar så auktoriserade administratörer kan granska och återkalla enheter. |
| reCAPTCHA på inloggning | Valfri bot utmaning på inloggningsformuläret för att sakta automatiserade attacker. |
| Härdning | |
| Misslyckad login lockout ★ | Rolling misslyckande räknare resa en automatisk IP Låsning när tröskeln är korsad. |
| IP & CIDR blockering ★ | Blockera en enda adress eller ett helt sortiment för hand; förbud propaga över en session. |
| IPklassificering★ Nytt | Varje adress som är taggad bostad, delad, datacenter eller internt på varje händelse. |
| Hot scoring | 0–100 bot och account-takeover poäng; allt ≥50 är belyst. |
| Taktbegränsning | Känsliga och offentliga förfrågningsytor kan strypas mot brute force och missbruk. |
| Innehållssäkerhetspolicy | Rapport-bara och genomdriva lägen hjälper till att kontrollera skript, ramar, anslutningar och injektionsrisk på webbsidan. |
| CSRF validering | Statsförändrande webbläsarförfrågningar använder token och rubrik validering. |
| Ladda upp karantän | Opålitliga filer isoleras och kontrolleras innan de går med i ett pålitligt arbetsflöde. |
| Portalmissbruk kontroller | Honeypot, räntebegränsningar, disponibel-email blockering och reCAPTCHA eller Turnstile kan skydda offentliga stödinlägg. |
| Kod & anslutningssäkerhet | |
| Custom-code styrning ★ | Anpassade revideringar av JavaScript kan iscensättas, separat godkända eller avvisas, inaktiveras och rullas tillbaka. |
| Nödstörning inaktivera | Inaktivera styrd anpassad kod utan att ta bort sin revisionshistorik eller förlora återgångsvägen. |
| Paket hashes och signaturer | Anslutar arkiv verifiera filintegritet och paketsignaturer före installationen. |
| Ed25519-provenance | Föredrar kryptografiska bevis på paket ursprung när en kontakt levererar det. |
| Statisk säkerhetsskanning | Uppladdade arkiv inspekteras och osäkra körbara mönster avvisas innan filerna begås. |
| Kontraktsöverensstämmelse | Manifest, hanterare, inställningar, dokumentation och deklarerade kapacitet passerar en gemensam registerport. |
| Runtime policy | Minstprivilegium omfattningar, bekräftelse, torra körningar, idempotenskontrakt och revisionsregister styr anslutningsavrättning. |
| Messaging & missbruk säkerhet | |
| Delade blockbeslut | E-post, domän och IP block skyddar de tillämpliga stödytorna från ett policylager. |
| Känd kundvakt | Real kund biljett historia undvika att screenas som en okänd spamsändare. |
| AI Spam Detector ★_ | Lokal heuristik hanterar tydliga fall först; modellen granskar tvetydiga nysendermeddelanden endast när det behövs. |
| Rådgivning eller autonomt läge | Välj om misstänkta meddelanden föreslås för granskning eller flyttas under den konfigurerade policyn. |
| Återställbar spam isolering | Misstänkt spam förblir läsbar och granskas så att operatörer kan återställa en falsk positiv. |
| Leverantören misslyckade politik | Om valfri modellöversyn inte är tillgänglig, är leveransen inte tyst kasserad. |
| Tillstånd | |
| Rollbaserad åtkomstkontroll | Ägare, administratör och supportroller så att varje person bara ser vad deras jobb behöver. |
| Per-sidigt tillstånd beviljar Nytt | Bidrag eller återkalla enskilda administratörssidor per lagkamrat för finkornig åtkomst. |
| Bekräftelsepolicy | Per-action gating som tvingar ett uttryckligt bekräftat steg på känsliga operationer. |
| Dataskydd | |
| Workspace-scoped access ★ | Workspace och webbplatsidentifierare, nyckelomfattningar, kontaktägaregenskaper och revisionsägande resor med skyddad verksamhet. |
| Autenticerad hemlig lagring | Känsliga integrationsvärden använder autentiserad kryptering med installationsbundet nyckelmaterial och en unik nonce. |
| Secret Redigering & Rotation | Lagrade värden maskeras i gränssnitt och kan ersättas utan att avslöja den sparade klartexten. |
| Skyddade applikationsnycklar | Installationshemligheter hålls utanför offentliga webbvägar och returneras inte genom vanliga API svar. |
| Backup & Recovery säkerhets | |
Sedda .opsiqx Arkiv ★ | Packa en fullständig installation återhämtning inuti ett OpsIQ-specifik krypterad behållare. |
| Argon2id nyckel härledning | En unik salt och minneshård lösenordshashing härleder per-arkivström nyckeln. |
| Autenticated Secretstream | XCha20-Poly1305 autentiserar metadata och varje gränsad chunk medan du håller toppminne kontrollerat. |
| Valfri Ed25519-provenans | En fristående signatur kan bevisa den förseglade filen härstammar från signeringsinstallationen. |
| Truncation-fatal återställning | Fel passfras, ändrade byte eller en saknad slutlig tag ta bort partiell utgång och stoppa import. |
| Worker-driven backup jobb | Stora säkerhetskopior utvecklas i bundna skivor och exponerar status istället för att uppta en lång webbförfrågan. |
| API säkerhet | |
| Signerade webhooks ★ | HMAC-SHA256 över råkroppen med tidsstämpel och nonce replay skydd, båda riktningarna. |
| Scoped API _Nycklar | Workspace-locked nycklar i Alla, Read-only eller begränsade tillståndslägen. |
| IP -auktoritet på nycklar | Begränsa en nyckel till specifika IPs eller CIDR-sortiment så att en läckt nyckel fortfarande är värdelös på annat håll. |
| Nyckelrotation & återkallelse | Rotera eller återkalla någon nyckel omedelbart; hemliga nycklar returneras aldrig igen efter skapelsen. |
| Per-timmars räntebegränsningar | Varje nyckel bär sin egen begäran budget för att innehålla missbruk. |
| Revision | |
| Tammerfors-evident revisionskedja ★ | Säkerhet och registrerade handlingsregister kan bära skådespelare, roll, IP Tid, handling och resulterar i en verifierbar hashkedja. |
| Kedjeverifiering och checkpoints | Verifiera ledger kontinuitet, skapa integritetskontrollpunkter och konto för auktoriserade bortredigeringar. |
| CSV / JSON export export | Handrevisorer hela spåret i ett portabelt format. |
| Filtrering | Skiva loggen genom handling, skådespelare, datum eller risk för att hitta exakt vad du behöver. |
| Säkerhetshändelser | Sign-ins, 2FA, behörighet och SCIM ändras alla som händelser. |
| Misslyckad login resa tidslinje ★ | Varje försök mot ett konto återspelas som sin egen granskande resa. |
| Lockout & räknare övervakning Nytt | Se varje live misslyckad login counter och aktiv lockout på en blick. |
| Failed-login historia sök Nytt | Sök hela inloggningshistorien försöker undersöka en incident. |
| Incidenthantering | |
| Manuell lockout release Nytt | Rensa en låst admin eller IP I ett klick utan att vänta på en timer. |
| Bulk counter återställd Nytt | Sop alla aktiva felloggningsräknare klara efter en incident. |
| Bulk historia borttagning Nytt | Purge löste misslyckade login-poster i bulk; raderingen själv är inloggad. |
| Installation self-IP vakt ★ | Installationens egen IPv4 och IPv6 är uteslutna från attackklassificering, skanning av detektering och automatiska blockvågor. |
| Systemskydd | |
| Licens integritet | Signerad validering håller installationen äkta och manipulerande. |
| Hälsodiagnostik Nytt | En live-snapshot av plattformens vitala tecken, på begäran. |
| JavaScript felinfångning Nytt | Front-end fel är inloggade server-side istället för att tyst misslyckas på en kunds skärm. |
| Utgående begäran vakt | Fjärrsamtal begränsas för att minska SSRF och osäkra destinationsrisker. |
| Connector säkerhetssynkronisering | Säkerhetsblockbeslut kan synkroniseras med kompatibla anslutna system. |
| AI-säkerhet | |
| Åtgärdskontrakt ★ | AI kan endast åberopa registrerade operationer med deklarerat omfattning, roller och parametrar. |
| Inga off-contract åtgärder | Okända operationer avvisas i hjärnans lager innan de når en slutpunkt. |
| Mänskligt godkännande på riskabla skrivningar | Känsliga handlingar kräver alltid en explicit mänsklig bekräftelse. |
| Registrerade AI-åtgärder inloggade ★ | Åtgärdsutförande, resultat och godkännandebevis kan skrivas till revisionsleden. |
| Leverantörspolicyns synlighet | Datahantering följer AI-leverantören och distributionen som valts ut av arbetsytan. |
| Efterlevnad och admin | |
| Dataresidens och lagring | Cloud location och retention följer konfigurationen för arbetsytan; självhäftade data finns kvar i den valda utplaceringen. |
| Ägare-bara revisionsåtkomst | Den fullständiga AI-historikgranskningsloggen är begränsad till arbetsytans ägare. |
| Sekretessverksamhet | DPA stöd, DSAR export / ta bort verktyg, samtycke register och konfigurerbara retention arbetsflöden. |
| Admin användarhantering Nytt | Inbjuda, roll, inaktivera och granska varje admin från en konsol. |
| Institutionen management Nytt | Organisera team till avdelningar med egen tillgång och routing. |
/.well-known/security.txteller öppna Kontakta sidan och välj säkerhetsrutten. Nuvarande säkerhetsbevis kan diskuteras under en leverantörsgranskning..opsiqx arkiv använder Argon2id nyckelderivat och XCha20-Poly1305 autentiserad streaming. Optional Ed25519 provenance verifierar ursprung, och en förändrad felaktigt olåst eller trunkerad arkivering avvisas innan import tillämpas något. Backup jobb körs i bundna arbetsskivor så att en stor installation inte beror på en lång webbförfrågan.