> For the complete documentation index, see [llms.txt](https://docs.facephi.com/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://docs.facephi.com/docs.facephi-pt-br/produtos/facephi-intelligence-platform/modulos/behaviour/behavioral-detection-system.md).

# Sistema de Detecção Comportamental

BDS (Behavioural Detection System) analisa o comportamento durante uma sessão para detectar padrões, anomalias e sinais que podem indicar uma atividade de risco.

Ao contrário de uma verificação pontual, o BDS analisa como a interação evolui ao longo de toda a sessão e fornece contexto para investigar comportamentos que se afastam do esperado.

<figure><img src="/files/a8d7b86e2b2f6604bf1696d689f3312b90629489" alt=""><figcaption></figcaption></figure>

A partir do BDS, você pode:

* Consultar a atividade das sessões.
* Analisar sua distribuição geográfica.
* Identificar sinais inteligentes e conhecer sua evolução.
* Buscar e filtrar sessões.
* Abrir uma sessão para investigar o que aconteceu.
* Consultar os alertas detectados.
* Analisar o comportamento biométrico da pessoa.
* Revisar informações do dispositivo, da rede e da localização.
* Consultar informações de telefonia quando estiverem disponíveis.
* Analisar métricas de interação.
* Reconstruir a sessão cronologicamente.
* Consultar a rastreabilidade disponível.
* Gerar ou consultar um relatório da sessão, quando estiver disponível.

{% hint style="info" %}
O BDS é uma ferramenta de análise e observabilidade. Um sinal ou anomalia não confirma por si só que exista fraude. Utilize o conjunto de informações da sessão para contextualizá-la.
{% endhint %}

***

## Como é organizado

O BDS se organiza em quatro áreas principais:

* **Painel**, para consultar uma visão agregada da atividade.
* **Sessões**, para localizar sessões específicas.
* **Detalhe da sessão**, para investigar uma sessão em profundidade.
* **Relatório**, para consultar de forma consolidada as informações disponíveis sobre uma sessão.

Dentro dos detalhes, você pode encontrar:

* **Resumo**
* **Alertas**
* **Biometria**
* **Dispositivo**
* **Rede e localização**
* **Telefonia**
* **Análises**
* **Linha do tempo**
* **Log de auditoria**

As informações disponíveis podem variar de acordo com a plataforma, o dispositivo e os dados que tenham podido ser coletados durante a sessão.

***

## Painel

O Painel oferece uma visão agregada das sessões analisadas pelo BDS e permite detectar rapidamente mudanças no risco, alertas, sinais e decisões registradas durante o período selecionado.

Use-o como ponto de partida para identificar qual atividade requer uma investigação mais detalhada.

### Filtrar as informações

Os controles da parte superior afetam as informações exibidas no Painel.

<figure><img src="/files/194f0dfe3e57e509ee07a988aac2f8e06ac638e4" alt=""><figcaption></figcaption></figure>

#### Intervalo de tempo

Selecione **Intervalo de tempo** para definir o período que você quer analisar.

Os indicadores e os widgets são atualizados com as sessões correspondentes ao intervalo selecionado.

Quando uma variação é exibida, o valor é comparado com o período anterior equivalente.

#### Filtros adicionais

Selecione **Filtro** para aplicar outros critérios disponíveis.

O número ao lado do controle indica quantos filtros estão ativos.

#### Remover filtros

Selecione **Limpar tudo** para remover os filtros aplicados e recuperar a visualização inicial.

***

### Principais indicadores

A parte superior do Painel mostra quatro indicadores que resumem a atividade do período.

<figure><img src="/files/d7f6a7ed5d4ae965a8d4359ea6fbc84e62cda053" alt=""><figcaption></figcaption></figure>

#### Total de sessões

Mostra o número total de sessões analisadas.

O indicador inclui todos os canais considerados pelo BDS e mostra sua evolução em relação ao período anterior.

Use-o para conhecer o volume geral de atividade antes de interpretar o restante das métricas.

#### Pontuação média de risco

Mostra o risco médio das sessões analisadas em uma escala de `0–100`.

A variação indica quantos pontos aumentou ou diminuiu em relação ao período anterior.

Um aumento do risco médio não implica que todas as sessões apresentem risco. Use **Risco ao longo do tempo**, **Alertas de risco** e a lista de sessões para identificar onde ele se concentra.

#### Alertas gerados

Mostra o número total de alertas gerados durante o período.

Também pode indicar quantos correspondem a um nível de risco alto.

Use **Alertas de risco** para saber quais tipos de alerta aparecem com mais frequência.

#### Sessões com alertas

Mostra quantas sessões têm pelo menos um alerta associado.

Também indica que porcentagem representam em relação ao total de sessões.

Este indicador permite distinguir entre:

* O volume total de alertas.
* O número de sessões afetadas por esses alertas.

Uma mesma sessão pode conter vários alertas.

{% hint style="info" %}
Os quatro indicadores mostram informações agregadas. Para saber o que aconteceu em uma sessão específica, use a lista de sessões e abra os detalhes.
{% endhint %}

***

### Risco ao longo do tempo

Risco ao longo do tempo mostra como as sessões e o risco evoluem durante o período selecionado.

O gráfico compara:

* **Total de sessões**, com o volume total de sessões.
* **Sessões de risco**, com as sessões identificadas como de risco.

<figure><img src="/files/b0cac7331c1d523873b2781385e43212446e490e" alt=""><figcaption></figcaption></figure>

Use-o para identificar:

* Aumentos pontuais do risco.
* Períodos com maior concentração de sessões de risco.
* Se um aumento do risco coincide com um aumento geral do volume.
* Mudanças de tendência que exijam uma investigação mais detalhada.

Compare este gráfico com **Alertas de risco** e **Sinais inteligentes** para entender o que pode estar causando uma variação.

***

### Sinais inteligentes

Smart signals mostra os sinais detectados com maior frequência durante as sessões analisadas.

Cada cartão mostra:

* Nome do sinal.
* Número de detecções.
* Variação em relação ao período anterior.
* Fonte do sinal.
* Acesso a informações adicionais sobre seu significado.

<figure><img src="/files/4aed5d4883213609788285b5afef77b5f4c31110" alt=""><figcaption></figcaption></figure>

#### Fonte do sinal

Cada sinal inteligente inclui uma etiqueta que identifica sua origem:

* **DIS**, quando o sinal vem do Device Intelligence.
* **BDS**, quando vem da análise de Behaviour.

O Painel do BDS pode mostrar sinais de ambas as fontes para oferecer uma visão conjunta do risco da sessão.

{% hint style="info" %}
A etiqueta DIS ou BDS indica de onde vem a detecção. Não representa o nível de risco do sinal.
{% endhint %}

#### Ordenar os sinais

Use o seletor localizado acima dos cartões para alterar o critério de ordenação.

Por padrão, você pode priorizar os sinais com maior número de detecções por meio de **Mais detecções primeiro**.

#### Consultar um sinal

Selecione o ícone de informação de um sinal inteligente para conhecer seu significado e ter mais contexto sobre a detecção.

Consulte a seção [**Sinais inteligentes**](#smart-signals-1) desta documentação para conhecer em detalhes cada sinal.

#### Ver todos os sinais

Selecione **Ver tudo** para acessar o conjunto completo de sinais inteligentes disponíveis.

### Significado dos sinais inteligentes

#### VPN

Indica que a sessão utiliza uma rede privada virtual (VPN).

Uma VPN pode modificar ou ocultar o endereço IP ou a localização visíveis da conexão.

Interprete este sinal junto com a localização, a rede utilizada e o restante dos indicadores da sessão.

#### Modo incógnito

Indica que a sessão está sendo executada em um modo de navegação privada ou incógnito.

Esse modo pode limitar parte das informações disponíveis sobre o navegador ou a sessão.

Seu uso não implica, por si só, uma atividade suspeita.

#### Dispositivo desconhecido

Indica que a sessão está sendo realizada a partir de um dispositivo que não corresponde às informações previamente conhecidas ou reconhecidas.

Revise o histórico disponível, a identidade associada e o restante do contexto antes de determinar sua relevância.

#### Proxy residencial

Indica que a conexão usa um proxy associado a um endereço IP residencial.

Esse tipo de conexão pode dificultar a identificação da origem real do tráfego, fazendo com que pareça vir de uma conexão residencial convencional.

#### IP de datacenter

Indica que a conexão vem de um endereço IP associado a um data center, provedor de hospedagem ou infraestrutura semelhante.

Pode ser comum em determinados contextos técnicos, mas é menos comum em uma sessão realizada diretamente a partir de uma conexão residencial.

#### Dispositivo de alta atividade

Indica que o dispositivo apresenta um volume de atividade incomumente alto durante o período analisado.

Pode ajudar a identificar dispositivos usados de forma intensiva ou associados a um número elevado de interações.

Revise também a frequência das sessões e o restante dos sinais associados ao dispositivo.

#### Comportamento suspeito

Indica que o BDS identificou um padrão de interação que se afasta do comportamento esperado e requer contexto adicional.

Consulte **Biometria** e **Análises** para conhecer as métricas que contribuem para esta detecção.

#### Ferramentas de desenvolvimento

Indica que foram detectadas ferramentas de desenvolvimento ativas durante a sessão.

Essas ferramentas podem ser usadas para fins legítimos, mas também permitem inspecionar ou modificar o comportamento de um aplicativo ou página web.

#### Bots maliciosos

Indica que a atividade apresenta características associadas à automação maliciosa ou a bots classificados como de risco.

Revise a interação, a velocidade da atividade e os demais sinais para contextualizar a detecção.

#### Anomalias do dispositivo

Indica que foram detectadas características anômalas no dispositivo ou em seu ambiente de execução.

Consulte **Dispositivo** e os demais sinais associados para conhecer o contexto disponível.

#### Dispositivo com root

Indica que um dispositivo Android apresenta sinais de acesso root.

O acesso root modifica as restrições habituais do sistema operacional e pode reduzir algumas de suas garantias de segurança.

#### Tor

Indica que o endereço IP utilizado está associado à rede Tor ou aparece em uma lista de nós Tor conhecidos.

O Tor pode ocultar a origem real de uma conexão por meio do roteamento do tráfego por diferentes nós.

#### Anomalias de rede

Indica que o BDS detectou características incomuns ou inconsistentes na rede utilizada durante a sessão.

Consulte **Rede e localização** para analisar o endereço IP, o provedor, a localização e o restante do contexto disponível.

#### Emulador Android

Indica que o aplicativo pode estar sendo executado em um ambiente Android emulado em vez de em um dispositivo físico convencional.

Os emuladores podem ser usados para fins legítimos de desenvolvimento e testes, mas também podem fazer parte de ambientes automatizados ou manipulados.

#### Anomalia de velocidade

Indica que foi detectado um padrão de atividade ou deslocamento pouco compatível com o tempo decorrido.

Por exemplo, pode estar relacionado a mudanças rápidas entre endereços IP, países ou localizações.

Revise as sessões relacionadas para entender o contexto da anomalia.

#### Redefinição de fábrica

Indica sinais compatíveis com uma redefinição recente do dispositivo para as configurações de fábrica.

Uma redefinição pode modificar ou eliminar parte das informações usadas para reconhecer um dispositivo previamente conhecido.

#### Lista de bloqueio de IP de ataque

Indica que o endereço IP usado aparece em uma lista associada a fontes de ataques ou a atividade maliciosa conhecida.

Revise a sessão e os demais sinais de rede antes de determinar sua relevância.

#### Falsificação de geolocalização

Indica que há sinais de que a localização informada pelo dispositivo pode ter sido manipulada.

Compare estas informações com a localização obtida pela rede e com as sessões anteriores, quando estiverem disponíveis.

#### Adulteração

Indica que foram detectados sinais de manipulação do aplicativo, do dispositivo ou do seu ambiente de execução.

A detecção pode estar relacionada a modificações que alterem o comportamento esperado do aplicativo.

#### Jailbreak

Indica que um dispositivo iOS apresenta sinais de jailbreak.

O jailbreak remove ou modifica determinadas restrições do sistema operacional e pode reduzir algumas de suas proteções de segurança.

#### Frida

Indica que foram detectados sinais relacionados ao Frida ou a outras técnicas de instrumentação do ambiente de execução.

Essas ferramentas podem ser usadas para inspecionar ou modificar o comportamento de um aplicativo enquanto ele está em execução.

#### Aplicativo clonado

Indica que o aplicativo pode estar sendo executado a partir de uma cópia ou instância clonada.

Revise o dispositivo e os demais sinais para determinar se a situação corresponde a um ambiente esperado.

#### Ataque MitM

Indica sinais compatíveis com um ataque Man-in-the-Middle.

Nesse tipo de situação, um terceiro pode tentar interceptar ou alterar a comunicação entre o dispositivo e o serviço.

{% hint style="warning" %}
Os sinais inteligentes devem ser analisados em conjunto. A combinação de vários sinais pode fornecer mais contexto do que uma detecção isolada.
{% endhint %}

***

#### Alertas de risco

Alertas de risco mostra os tipos de alerta gerados com maior frequência durante as sessões.

Cada linha mostra:

* Tipo de alerta.
* Número de detecções.

<figure><img src="/files/435f6e56023ca79b672a4850a05886660674a231" alt=""><figcaption></figcaption></figure>

Na visualização podem aparecer alertas como:

* **Dispositivo desconhecido**
* **ATO**
* **Malware móvel**
* **Falsificação de localização**
* **Manipulação de idioma**
* **Comportamento suspeito**

Utilize este Widget para identificar quais tipos de risco estão tendo maior presença durante o período.

Um alerta pode aparecer várias vezes e uma mesma sessão pode conter mais de um.

#### Abrir as sessões com alertas

Selecione **Ver sessões com alertas** para acessar a lista de sessões que contêm alertas e continuar a investigação.

Na lista, você pode usar os filtros disponíveis para refinar os resultados.

***

### Indicadores de decisão

Indicadores de decisão mostra como as respostas registradas diante do risco detectado durante as sessões se distribuem.

<figure><img src="/files/8e0fbd1d04fc723b372ab53c524287529163b714" alt=""><figcaption></figcaption></figure>

Pode incluir:

* **Permitir**
* **Desafio**
* **Bloquear**
* **Quarentena**

Cada categoria mostra o número de sessões associadas.

#### Permitir

Indica que a sessão pôde continuar sem exigir uma ação adicional.

#### Desafio

Indica que uma verificação adicional foi solicitada antes de permitir que o Fluxo continuasse.

#### Bloquear

Indica que a sessão foi bloqueada devido às condições avaliadas.

#### Quarentena

Indica que a sessão foi separada para aplicar o tratamento definido pela configuração correspondente.

{% hint style="info" %}
Indicadores de decisão são informações de consulta. O BDS mostra a resposta registrada durante a sessão, mas as regras e ações que a produzem são configuradas fora desta tela.
{% endhint %}

***

### Geolocalização

Geolocalização oferece uma visão resumida da distribuição geográfica das sessões incluídas no período analisado.

Use esta seção para identificar rapidamente de quais países ou regiões a atividade se concentra e detectar distribuições que possam exigir uma revisão mais detalhada.

<figure><img src="/files/3297eceac4ecf7d67e432cc0e8fdd91493d43528" alt=""><figcaption></figcaption></figure>

As informações exibidas são atualizadas de acordo com os filtros aplicados no Painel.

#### Abrir o mapa de sessões

Selecione **Ver mapa de sessões** para acessar a visualização completa das sessões sobre o mapa.

{% hint style="info" %}
A localização pode ser aproximada e depende das informações disponíveis durante a sessão.
{% endhint %}

### Ameaças de rede

Ameaças de rede mostra o volume de sessões associado a diferentes categorias de rede ou ameaças detectadas.

<figure><img src="/files/6553d5aa0b11c9a230658afdbabd4727e80a2bb9" alt=""><figcaption></figcaption></figure>

Pode incluir:

* **STD**
* **VPN**
* **Proxy**
* **Bot**
* **Tor**

Cada categoria mostra o número de detecções registradas.

Use estas informações junto com os sinais inteligentes e **Rede e localização** para contextualizar possíveis anomalias relacionadas à origem da conexão.

{% hint style="info" %}
Uma VPN, proxy ou rede Tor não confirma por si só uma atividade fraudulenta.
{% endhint %}

***

## Mapa de sessões

Mapa de sessões permite explorar geograficamente as sessões registradas e localizar aquelas que você precise investigar.

O mapa representa as sessões por meio de pontos ou agrupamentos, de acordo com sua localização.

### Consultar uma localização

Selecione um ponto ou um agrupamento do mapa para consultar as informações disponíveis sobre as sessões dessa região.

Dependendo do nível de zoom e do número de sessões, você pode encontrar:

* Sessões individuais.
* Agrupamentos de várias sessões.
* Informações sobre o país ou a localização selecionada.

Use os controles do mapa para aproximar ou afastar e explorar outras áreas.

### Abrir uma sessão

Selecione uma sessão no mapa para consultar as informações disponíveis.

A partir daí, você pode abrir os detalhes e continuar a investigação.

{% hint style="info" %}
A localização pode ser aproximada e depende das informações obtidas durante a sessão. Interprete-a junto com os demais sinais e evidências disponíveis.
{% endhint %}

***

## Consultar sessões

Sessões reúne as sessões analisadas pelo BDS e permite localizar aquelas que precisam de uma investigação mais detalhada.

<figure><img src="/files/65a13efbf607a45187f8d0c6e75bc6e005666043" alt=""><figcaption></figcaption></figure>

Nesta tela, você pode:

* Buscar uma sessão.
* Aplicar filtros.
* Ordenar os resultados.
* Consultar seu risco e alertas.
* Revisar informações básicas sobre o dispositivo e a rede.
* Abrir seus detalhes.

### Buscar sessões

Use **Pesquisar** para localizar uma sessão por meio de um dos identificadores disponíveis.

De acordo com as informações registradas, você pode buscar por dados como:

* Session ID.
* User ID.
* Visitor ID.
* Device ID.
* Endereço IP.

A busca pode ser combinada com os filtros ativos.

### Filtrar sessões

Selecione **Filtros** para limitar os resultados.

Os filtros disponíveis podem incluir:

* **Risco**
* **Alertas**
* **Canal**
* **Sistema operacional**
* **ISP**
* **Tipo de rede**
* **Intervalo de datas**
* **Tags**

Os filtros de categorias diferentes são aplicados em conjunto.

Os filtros ativos permanecem visíveis para que você possa identificar quais critérios afetam a lista.

### Resultados

Cada linha representa uma sessão.

A lista mostra as informações necessárias para identificá-la e avaliar rapidamente se precisa de uma investigação mais detalhada.

#### Risco

Mostra o nível ou score de risco associado à sessão.

Use-o junto com Alertas e o restante das informações disponíveis.

Um score elevado indica que a sessão precisa de mais contexto, e não que exista fraude confirmada.

#### Alertas

Mostra o número de alertas associadas à sessão.

Uma sessão pode conter vários alertas de tipos diferentes.

#### Data

Mostra a data e a hora em que a sessão foi registrada.

Por padrão, as sessões mais recentes aparecem primeiro.

#### Session ID

Mostra o identificador único da sessão.

#### Duração

Mostra quanto tempo a sessão durou.

Use estas informações junto com Análises quando precisar entender a velocidade ou o comportamento da interação.

#### Location

Mostra a localização disponível para a sessão.

A precisão depende dos dados coletados e deve ser interpretada junto com as informações de rede.

#### Canal

Indica por qual canal a sessão foi realizada.

#### Sistema operacional

Mostra o sistema operacional detectado.

#### Dispositivo

Mostra as informações disponíveis para identificar o dispositivo utilizado.

#### ISP

Mostra o provedor de serviços de Internet associado à conexão.

#### Ações

Inclui a ação para abrir os detalhes da sessão.

### Ordenar os resultados

Selecione o cabeçalho de uma coluna ordenável para alternar entre ordem crescente e decrescente.

A ordenação se aplica aos resultados que atendem aos filtros ativos.

Por padrão, as sessões mais recentes aparecem primeiro.

### Abrir uma sessão

Selecione a ação de visualização de uma sessão.

Será **Detalhe da sessão** com todas as informações disponíveis para essa sessão.

Ao voltar para a lista, o contexto de busca e filtragem é mantido sempre que a navegação permitir.

***

## Detalhes de uma sessão

Detalhes da sessão reúne as evidências e os dados coletados durante uma sessão.

Use-o para reconstruir o que aconteceu, entender os sinais detectados e relacioná-los com o comportamento observado.

O cabeçalho permite identificar a sessão e pode incluir:

* Session ID.
* Identidade associada.
* Data e hora.
* Status ou resultado disponível.
* Nível ou score de risco.
* Informações contextuais da sessão.

Quando existe uma identidade associada, você pode acessá-la pelo link disponível.

O BDS não modifica o status da identidade.

***

## Resumo

Resumo oferece uma leitura rápida da sessão antes de aprofundar o restante das seções.

<figure><img src="/files/0eb3dc558bb1c51fdd02e58f4784a3cfa51a2f6d" alt=""><figcaption></figcaption></figure>

Pode incluir indicadores como:

* Nível ou score de risco.
* Número de alertas.
* Duração.
* Canal ou plataforma.
* Dispositivo.
* Localização.
* Resultado ou resposta registrada durante a sessão.

Use o Resumo para determinar quais áreas você precisa investigar a seguir.

{% hint style="info" %}
Os indicadores do Resumo resumem as informações disponíveis. Consulte as seções específicas para conhecer o contexto de cada resultado.
{% endhint %}

***

## Alertas

Alertas reúne os alertas gerados durante a sessão.

<figure><img src="/files/3e372c749f799bbefe767cd53c5872b19f78d74f" alt=""><figcaption></figcaption></figure>

Cada alerta pode incluir:

* Tipo.
* Nível de risco.
* Momento em que foi detectado.
* Tela ou ponto do fluxo em que apareceu.
* Informações adicionais quando estiverem disponíveis.

### Interpretar um alerta

Um alerta sinaliza uma condição que requer contexto adicional.

De acordo com as informações obtidas, o BDS pode identificar situações relacionadas a:

* Comportamento suspeito.
* Padrões compatíveis com account takeover.
* Dispositivos desconhecidos.
* Anomalias do dispositivo.
* Anomalias de rede.
* Malware.
* Manipulação de localização.
* Outras condições de risco detectadas durante a sessão.

Não interprete um alerta apenas pelo nome ou severidade.

Consulte:

* A evidência relacionada.
* Biometria.
* Dispositivo.
* Rede e localização.
* Análises.
* Linha do tempo.

***

## Biometria

Biometria mostra a análise do comportamento observado durante a interação.

A biometria comportamental analisa **como uma pessoa interage**, e não suas características físicas.

Pode usar padrões de navegação, digitação, interação tátil ou outros comportamentos disponíveis para identificar desvios em relação a uma referência.

<figure><img src="/files/6799e41c6312dfbf18267236f843026d92cd1a37" alt=""><figcaption></figcaption></figure>

### Pontuação comportamental

A pontuação comportamental resume o resultado da análise comportamental da sessão.

Use-o como um indicador dentro do conjunto de evidências.

Não o interprete isoladamente.

### Maturidade da linha de base

A maturidade da linha de base indica o nível de informação disponível para construir uma referência do comportamento esperado.

Uma referência mais madura permite contextualizar melhor as diferenças observadas em novas sessões.

Quando ainda há pouca informação, interprete as anomalias com mais cautela.

### Anomalia de comportamento

Anomalia de comportamento resume o grau de desvio detectado em relação ao comportamento de referência.

Uma anomalia indica que o padrão observado difere do esperado, mas não confirma por si só que exista fraude.

### Sinais comportamentais

Dependendo do ambiente e das informações disponíveis, podem aparecer sinais relacionados a:

* Comportamento suspeito.
* Navegação anômala.
* Escrita anômala.
* Interação tátil anômala.
* Velocidade da sessão.
* Automação.
* Uso compartilhado do dispositivo.
* Acesso remoto.
* Compartilhamento de tela.
* Chamadas ativas.
* Malware.

***

## Dispositivo

A seção Dispositivo mostra informações sobre o dispositivo usado durante a sessão.

<figure><img src="/files/9f8e77a6d161f85cf83826ac15624979eebf8760" alt=""><figcaption></figcaption></figure>

Pode incluir:

* Tipo de dispositivo.
* Marca e modelo.
* Sistema operacional.
* Versão do sistema.
* Navegador.
* Identificadores disponíveis.
* Informações do aplicativo.
* Estado ou contexto técnico relevante.

Use essas informações para verificar se o dispositivo é coerente com o comportamento e o histórico disponíveis.

***

## Rede e localização

A seção Rede e localização mostra o contexto de rede e localização da sessão.

<figure><img src="/files/0750cab167f93ef381c68de2149bbc32194631d2" alt=""><figcaption></figcaption></figure>

Pode incluir:

* Endereço IP.
* ISP.
* ASN.
* Tipo de rede.
* País.
* Região ou cidade.
* Localização aproximada.
* Coordenadas, quando estiverem disponíveis.
* Indicadores relacionados a VPN, proxy ou Tor.
* Outras anomalias de rede detectadas.

### Comparar a localização

Use a localização junto com:

* O histórico de sessões.
* A localização obtida pela rede.
* As informações reportadas pelo dispositivo.
* Os sinais inteligentes.
* As anomalias de velocidade.

As diferenças entre várias fontes podem fornecer contexto para a investigação.

{% hint style="info" %}
A localização pode ter diferentes níveis de precisão. Uma diferença entre localizações não implica necessariamente manipulação.
{% endhint %}

***

## Telefonia

A seção Telefonia mostra as informações de telefonia disponíveis durante as sessões móveis.

<figure><img src="/files/7926428854b172203c926c154a00ae68b2933eda" alt=""><figcaption></figcaption></figure>

Esta seção pode não aparecer ou conter menos dados quando o dispositivo, o sistema operacional ou as permissões não permitem obtê-los.

### Informações disponíveis

Pode incluir informações relacionadas a:

* Operadora.
* País do SIM.
* Status do SIM.
* Rede móvel.
* Código do país da rede móvel (MCC).
* Código da rede móvel (MNC).
* Informações das células.
* Status relacionado a chamadas, quando estiver disponível.

Use esses dados para identificar possíveis inconsistências entre o SIM, a rede, a localização e o restante do contexto do dispositivo.

### Dados indisponíveis

A ausência de informações pode se dever a:

* Restrições do sistema operacional.
* Permissões do dispositivo.
* Ausência de SIM.
* Plataforma não compatível.
* Informações que não puderam ser obtidas durante a sessão.

Não interprete automaticamente um dado indisponível como uma anomalia.

***

## Análises

A seção Analytics mostra métricas sobre como a interação se desenvolveu durante a sessão.

Essas métricas ajudam a explicar por que o BDS identificou uma determinada anomalia ou comportamento.

<figure><img src="/files/cd50777acb436257328b2c6d075318c5c9c6853a" alt=""><figcaption></figcaption></figure>

### Velocidade de navegação

Mostra a velocidade com que a pessoa avança pelo fluxo.

Uma velocidade significativamente diferente do comportamento esperado pode exigir mais contexto.

### Tempo de conclusão do formulário

Mostra o tempo gasto para concluir formulários ou determinadas partes do processo.

Interprete-o junto com a complexidade da tela e outras métricas de interação.

### Correções e exclusões

Mostra as correções ou exclusões feitas enquanto as informações são inseridas.

Pode ajudar a contextualizar os padrões de escrita da sessão.

### Mudanças de foco

Mostra as mudanças de foco registradas durante a interação.

Dependendo da plataforma, podem estar relacionadas a mudanças entre campos, abas, aplicativos ou outras superfícies.

### Eventos de copiar e colar

Mostra os eventos de copiar e colar detectados durante a sessão.

Use-os como contexto adicional ao analisar a forma como as informações foram inseridas.

### Trajetória do mouse

Quando disponível, analise o padrão de movimento do mouse.

Pode ajudar a diferenciar determinados padrões de interação humana e automatizada.

### Orientação do dispositivo

Em dispositivos compatíveis, mostra informações relacionadas às mudanças de orientação registradas.

Essa métrica pode não ser aplicável em determinados ambientes.

### Transições de tela

Mostra como ocorrem as mudanças entre as diferentes telas do percurso.

Consulte a Linha do tempo quando precisar relacionar essas transições com um momento específico da sessão.

### Confiança de comportamento

Indica o nível de confiança disponível para interpretar a análise comportamental.

Use-o para contextualizar o restante das métricas e dos resultados.

{% hint style="info" %}
Nenhuma métrica de Analytics confirma por si só uma atividade fraudulenta. Interprete em conjunto o comportamento, os alertas e o contexto técnico.
{% endhint %}

***

## Linha do tempo

A Linha do tempo reconstrói cronologicamente os eventos registrados durante a sessão.

<figure><img src="/files/c3bdff0b246103077978d497df606c3797d97a42" alt=""><figcaption></figcaption></figure>

Use-a para entender:

* O que aconteceu.
* Em que ordem.
* Em que momento um alerta ocorreu.
* Qual tela estava ativa.
* Quando uma anomalia apareceu.
* Que resposta ocorreu em seguida.

### Navegar pela Linha do tempo

Os eventos aparecem ordenados por data e hora.

Cada evento pode incluir:

* Nome ou tipo.
* Carimbo de data e hora.
* Tela ou local dentro da jornada.
* Resultado.
* Sinal ou alerta relacionado.
* Informações adicionais disponíveis.

Use a Linha do tempo para relacionar as evidências das diferentes seções e reconstruir a sequência completa.

***

## Log de auditoria

O registro de auditoria mostra a rastreabilidade disponível associada à sessão e às ações realizadas sobre ela a partir do backoffice.

A informação é somente leitura.

Pode incluir:

* Ação.
* Usuário que a realizou.
* Data e hora.
* Elemento afetado.
* Informações adicionais, quando aplicável.

O registro de auditoria ajuda a distinguir entre:

* O que ocorreu durante a sessão.
* As ações realizadas posteriormente a partir do backoffice.

{% hint style="info" %}
A Linha do tempo explica o que ocorreu durante a sessão. O registro de auditoria mostra a rastreabilidade das ações registradas sobre essas informações.
{% endhint %}

***

## Como investigar uma sessão

{% hint style="info" icon="note" %}
Para investigar uma sessão com o BDS:

1. Use **Painel** para identificar atividade ou sinais que exijam atenção.
2. Revise **Risco ao longo do tempo** para detectar mudanças na evolução do risco.
3. Consulte **Sinais inteligentes** para identificar as condições mais frequentes.
4. Revise **Alertas de risco** e **Indicadores de decisão** para entender o que foi detectado e como o sistema respondeu.
5. Use **Geolocalização** e **Mapa de sessões** quando a localização for relevante.
6. Consulte **Ameaças de rede** para contextualizar a origem das conexões.
7. Use **Sessões** para localizar a sessão que você deseja investigar.
8. Verifique em **Resumo** seus principais indicadores.
9. Consulte **Alertas** para identificar as condições detectadas.
10. Revise **Biometria** para entender o comportamento observado.
11. Analise **Dispositivo** e **Rede e localização** para contextualizar o ambiente técnico.
12. Consulte **Telefonia** quando houver informações móveis relevantes.
13. Use **Análises** para aprofundar as métricas de interação.
14. Revise **Linha do tempo** para reconstruir a sequência completa.
15. Consulte **Log de auditoria** quando você precisar conhecer a rastreabilidade posterior.
    {% endhint %}

Evite basear uma conclusão apenas em um score, um alerta ou um sinal inteligente. A investigação deve se apoiar no conjunto de informações disponíveis.
