Sistema de Detecção Comportamental
BDS (Behavioural Detection System) analisa o comportamento durante uma sessão para detectar padrões, anomalias e sinais que podem indicar uma atividade de risco.
Ao contrário de uma verificação pontual, o BDS analisa como a interação evolui durante toda a sessão e fornece contexto para investigar comportamentos que se afastam do esperado.

A partir do BDS, você pode:
Consultar a atividade das sessões.
Analisar sua distribuição geográfica.
Identificar Sinais e conhecer sua evolução.
Pesquisar e filtrar sessões.
Abrir uma sessão para investigar o que aconteceu.
Consultar os alertas detectados.
Analisar o comportamento biométrico da pessoa.
Revisar informações do dispositivo, da rede e da localização.
Consultar informações de telefonia quando estiver disponível.
Analisar métricas de interação.
Reconstruir cronologicamente a sessão.
Consultar a rastreabilidade disponível.
Gerar ou consultar um relatório da sessão, quando estiver disponível.
Como é organizado
O BDS se organiza em quatro áreas principais:
Painel, para consultar uma visão agregada da atividade.
Sessões, para localizar sessões específicas.
Detalhe da sessão, para investigar uma sessão em profundidade.
Relatório, para consultar de forma consolidada as informações disponíveis sobre uma sessão.
No detalhe, você pode encontrar:
Resumo
Alertas
Biometria
Dispositivo
Rede e localização
Telefonia
Análises
Linha do tempo
Log de auditoria
As informações disponíveis podem variar de acordo com a plataforma, o dispositivo e os dados que tenham sido coletados durante a sessão.
Painel
O Painel oferece uma visão agregada das sessões analisadas pelo BDS e permite detectar rapidamente mudanças no risco, alertas, sinais e decisões registradas durante o período selecionado.
Use-o como ponto de partida para identificar qual atividade requer uma investigação mais detalhada.
Filtrar as informações
Os controles da parte superior afetam as informações mostradas no Painel.
Intervalo de tempo
Selecione Intervalo de tempo para definir o período que você quer analisar.
Os indicadores e widgets são atualizados com as sessões correspondentes ao intervalo selecionado.
Quando uma variação é mostrada, o valor é comparado com o período anterior equivalente.
Filtros adicionais
Selecione Filtro para aplicar outros critérios disponíveis.
O número ao lado do controle indica quantos filtros estão ativos.
Remover filtros
Selecione Limpar tudo para remover os filtros aplicados e recuperar a visualização inicial.
Indicadores principais
A parte superior do Painel mostra quatro indicadores que resumem a atividade do período.

Total de sessões
Mostra o número total de sessões analisadas.
O indicador inclui todos os canais considerados pelo BDS e mostra sua evolução em relação ao período anterior.
Use-o para conhecer o volume geral de atividade antes de interpretar o restante das métricas.
Score médio de risco
Mostra o risco médio das sessões analisadas em uma escala de 0–100.
A variação indica quantos pontos aumentou ou diminuiu em relação ao período anterior.
Um aumento do risco médio não implica que todas as sessões apresentem risco. Use Risco ao longo do tempo, Alertas de risco e a lista de sessões para identificar onde ele se concentra.
Alertas gerados
Mostra o número total de alertas gerados durante o período.
Também pode indicar quantos correspondem a um nível de risco alto.
Use Alertas de risco para saber quais tipos de alerta aparecem com maior frequência.
Sessões com alertas
Mostra quantas sessões têm pelo menos um alerta associado.
Também indica que porcentagem representam em relação ao total de sessões.
Este indicador permite distinguir entre:
O volume total de alertas.
O número de sessões afetadas por esses alertas.
Uma mesma sessão pode conter vários alertas.
Risco ao longo do tempo
Risco ao longo do tempo mostra como as sessões e o risco evoluem durante o período selecionado.
O gráfico compara:
Total de sessões, com o volume total de sessões.
Sessões de risco, com as sessões identificadas como de risco.

Use-o para identificar:
Aumentos pontuais do risco.
Períodos com maior concentração de sessões de risco.
Se um aumento do risco coincide com um aumento geral do volume.
Mudanças de tendência que precisem de uma investigação mais detalhada.
Compare este gráfico com Alertas de risco e Sinais para entender o que pode estar causando uma variação.
Sinais
Sinais mostra os sinais detectados com maior frequência durante as sessões analisadas.
Cada cartão mostra:
Nome do sinal.
Número de detecções.
Variação em relação ao período anterior.
Fonte do sinal.
Acesso a informações adicionais sobre o seu significado.

Fonte do sinal
Cada sinal inclui uma etiqueta que identifica sua origem:
DIS, quando o sinal vem de Device Intelligence.
BDS, quando vem da análise de Behaviour.
O Painel do BDS pode mostrar sinais de ambas as fontes para oferecer uma visão conjunta do risco da sessão.
Ordenar os sinais
Use o seletor acima dos cartões para alterar o critério de ordenação.
Por padrão, você pode priorizar os sinais com maior número de detecções por meio de Mais detecções primeiro.
Consultar um sinal
Selecione o ícone de informação de um sinal para conhecer seu significado e obter mais contexto sobre a detecção.
Consulte a seção Sinais desta documentação para conhecer em detalhe cada sinal.
Ver todos os sinais
Selecione Ver tudo para acessar o conjunto completo de Sinais disponíveis.
Significado dos Sinais
VPN
Indica que a sessão utiliza uma rede privada virtual (VPN).
Uma VPN pode modificar ou ocultar o endereço IP ou a localização visíveis da conexão.
Interprete este sinal junto com a localização, a rede utilizada e o restante dos indicadores da sessão.
Incognito mode
Indica que a sessão está sendo executada em um modo de navegação privada ou anônima.
Esse modo pode limitar parte das informações disponíveis sobre o navegador ou a sessão.
Seu uso não implica por si só uma atividade suspeita.
Unknown device
Indica que a sessão está sendo realizada a partir de um dispositivo que não corresponde às informações previamente conhecidas ou reconhecidas.
Revise o histórico disponível, a identidade associada e o restante do contexto antes de determinar sua relevância.
Residential proxy
Indica que a conexão utiliza um proxy associado a um endereço IP residencial.
Esse tipo de conexão pode dificultar a identificação da origem real do tráfego ao fazer com que pareça vir de uma conexão residencial convencional.
Datacenter IP
Indica que a conexão vem de um endereço IP associado a um centro de dados, provedor de hospedagem ou infraestrutura semelhante.
Pode ser comum em determinados contextos técnicos, mas é menos frequente em uma sessão realizada diretamente a partir de uma conexão residencial.
High-activity device
Indica que o dispositivo apresenta um volume de atividade incomumente alto durante o período analisado.
Pode ajudar a identificar dispositivos usados de forma intensiva ou associados a um número elevado de interações.
Revise também a frequência das sessões e o restante dos sinais associados ao dispositivo.
Comportamento suspeito
Indica que o BDS identificou um padrão de interação que se afasta do comportamento esperado e requer contexto adicional.
Consulte Biometria e Análises para conhecer as métricas que contribuem para essa detecção.
Ferramentas de desenvolvedor
Indica que foram detectadas ferramentas de desenvolvedor ativas durante a sessão.
Essas ferramentas podem ser usadas para fins legítimos, mas também permitem inspecionar ou modificar o comportamento de um aplicativo ou página da web.
Bots maliciosos
Indica que a atividade apresenta características associadas a automação maliciosa ou a bots classificados como de risco.
Revise a interação, a velocidade da atividade e os demais sinais para contextualizar a detecção.
Anomalias do dispositivo
Indica que foram detectadas características anômalas no dispositivo ou em seu ambiente de execução.
Consulte Dispositivo e os demais sinais associados para conhecer o contexto disponível.
Dispositivo com root
Indica que um dispositivo Android apresenta sinais de acesso root.
O acesso root modifica as restrições habituais do sistema operacional e pode reduzir algumas de suas garantias de segurança.
Tor
Indica que o endereço IP utilizado está associado à rede Tor ou aparece em uma lista de nós Tor conhecidos.
O Tor pode ocultar a origem real de uma conexão por meio do roteamento do tráfego por diferentes nós.
Anomalias de rede
Indica que o BDS detectou características incomuns ou inconsistentes na rede utilizada durante a sessão.
Consulte Rede e localização para analisar o IP, o provedor, a localização e o restante do contexto disponível.
Emulador Android
Indica que o aplicativo pode estar sendo executado em um ambiente Android emulado em vez de em um dispositivo físico convencional.
Emuladores podem ser usados para fins legítimos de desenvolvimento e testes, mas também podem fazer parte de ambientes automatizados ou manipulados.
Anomalia de velocidade
Indica que foi detectado um padrão de atividade ou deslocamento pouco compatível com o tempo decorrido.
Por exemplo, pode estar relacionado a mudanças rápidas entre endereços IP, países ou localizações.
Revise as sessões relacionadas para entender o contexto da anomalia.
Redefinição de fábrica
Indica sinais compatíveis com uma redefinição recente do dispositivo para os valores de fábrica.
Uma redefinição pode modificar ou eliminar parte das informações usadas para reconhecer um dispositivo previamente conhecido.
Lista de bloqueio de IP de ataque
Indica que o endereço IP utilizado aparece em uma lista associada a fontes de ataque ou atividade maliciosa conhecida.
Revise a sessão e os demais sinais de rede antes de determinar sua relevância.
Falsificação de geolocalização
Indica que há sinais de que a localização informada pelo dispositivo pode ter sido manipulada.
Compare essas informações com a localização obtida pela rede e com as sessões anteriores, quando estiverem disponíveis.
Adulteração
Indica que foram detectados sinais de manipulação do aplicativo, do dispositivo ou de seu ambiente de execução.
A detecção pode estar relacionada a modificações que alterem o comportamento esperado do aplicativo.
Jailbreak
Indica que um dispositivo iOS apresenta sinais de jailbreak.
O jailbreak elimina ou modifica determinadas restrições do sistema operacional e pode reduzir algumas de suas proteções de segurança.
Frida
Indica que foram detectados sinais relacionados ao Frida ou a outras técnicas de instrumentação do ambiente de execução.
Essas ferramentas podem ser usadas para inspecionar ou modificar o comportamento de um aplicativo enquanto ele está em execução.
Aplicativo clonado
Indica que o aplicativo pode estar sendo executado a partir de uma cópia ou instância clonada.
Revise o dispositivo e os demais sinais para determinar se a situação corresponde a um ambiente esperado.
Ataque MitM
Indica sinais compatíveis com um ataque Man-in-the-Middle.
Nesse tipo de situação, um terceiro pode tentar interceptar ou alterar a comunicação entre o dispositivo e o serviço.
Os Sinais devem ser analisados em conjunto. A combinação de vários sinais pode fornecer mais contexto do que uma detecção isolada.
Alertas de risco
Alertas de risco mostra os tipos de alerta gerados com maior frequência durante as sessões.
Cada linha mostra:
Tipo de alerta.
Número de detecções.

Na visualização, podem aparecer alertas como:
Dispositivo desconhecido
ATO
Malware móvel
Falsificação de localização
Adulteração de idioma
Comportamento suspeito
Use este Widget para identificar quais tipos de risco estão tendo maior presença durante o período.
Um alerta pode aparecer várias vezes e uma mesma sessão pode conter mais de um.
Abrir as sessões com alertas
Selecione Ver sessões com alertas para acessar a lista de sessões que contêm alertas e continuar a investigação.
A partir da lista, você pode usar os filtros disponíveis para refinar os resultados.
Marcadores de decisão
Marcadores de decisão mostra como as respostas registradas diante do risco detectado durante as sessões se distribuem.

Pode incluir:
Permitir
Desafiar
Bloquear
Quarentena
Cada categoria mostra o número de sessões associadas.
Permitir
Indica que a sessão pôde continuar sem exigir uma ação adicional.
Desafiar
Indica que uma verificação adicional foi solicitada antes de permitir que o fluxo continuasse.
Bloquear
Indica que a sessão foi bloqueada devido às condições avaliadas.
Quarentena
Indica que a sessão foi separada para aplicar o tratamento definido pela configuração correspondente.
Geolocalização
Geolocalização oferece uma visão resumida da distribuição geográfica das sessões incluídas no período analisado.
Use esta seção para identificar rapidamente de quais países ou regiões a atividade se concentra e detectar distribuições que possam exigir uma revisão mais detalhada.

As informações mostradas são atualizadas de acordo com os filtros aplicados no Painel.
Abrir o mapa de sessões
Selecione Ver mapa de sessões para acessar a visualização completa das sessões sobre o mapa.
Ameaças de rede
Ameaças de rede mostra o volume de sessões associado a diferentes categorias de rede ou ameaças detectadas.

Pode incluir:
STD
VPN
Proxy
Bot
Tor
Cada categoria mostra o número de detecções registradas.
Use estas informações junto com os Sinais e Rede e localização para contextualizar possíveis anomalias relacionadas à origem da conexão.
Mapa de sessões
Mapa de sessões permite explorar geograficamente as sessões registradas e localizar aquelas que você precisa investigar.
O mapa representa as sessões por meio de pontos ou agrupamentos de acordo com sua localização.
Consultar uma localização
Selecione um ponto ou um agrupamento do mapa para consultar as informações disponíveis sobre as sessões dessa área.
Dependendo do nível de zoom e do número de sessões, você pode encontrar:
Sessões individuais.
Agrupamentos de várias sessões.
Informações sobre o país ou a localização selecionada.
Use os controles do mapa para aproximar ou afastar e explorar outras áreas.
Abrir uma sessão
Selecione uma sessão no mapa para consultar as informações disponíveis.
A partir daí, você pode abrir seu detalhe e continuar a investigação.
Consultar sessões
Sessões reúne as sessões analisadas pelo BDS e permite localizar aquelas que precisam de uma investigação mais detalhada.

Nesta tela, você pode:
Pesquisar uma sessão.
Aplicar filtros.
Ordenar os resultados.
Consultar seu risco e alertas.
Revisar informações básicas sobre o dispositivo e a rede.
Abrir seu detalhe.
Pesquisar sessões
Use Pesquisar para localizar uma sessão por meio de algum dos identificadores disponíveis.
De acordo com as informações registradas, você pode pesquisar por dados como:
Session ID.
User ID.
Visitor ID.
Device ID.
Endereço IP.
A pesquisa pode ser combinada com os filtros ativos.
Filtrar sessões
Selecione Filtros para limitar os resultados.
Os filtros disponíveis podem incluir:
Risco
Alertas
Canal
Sistema operacional
ISP
Tipo de rede
Intervalo de datas
Etiquetas
Os filtros de categorias diferentes são aplicados em conjunto.
Os filtros ativos permanecem visíveis para que você possa identificar quais critérios afetam a listagem.
Resultados
Cada linha representa uma sessão.
A listagem mostra as informações necessárias para identificá-la e avaliar rapidamente se precisa de uma investigação mais detalhada.
Risco
Mostra o nível ou score de risco associado à sessão.
Use-o junto com Alertas e o restante das informações disponíveis.
Um score elevado indica que a sessão precisa de mais contexto, não que exista fraude confirmada.
Alertas
Mostra o número de alertas associados à sessão.
Uma sessão pode conter vários alertas de tipos diferentes.
Data
Mostra a data e a hora em que a sessão foi registrada.
Por padrão, as sessões mais recentes aparecem primeiro.
Session ID
Mostra o identificador único da sessão.
Duração
Mostra quanto tempo a sessão durou.
Use esta informação junto com o Analytics quando precisar entender a velocidade ou o comportamento da interação.
Localização
Mostra a localização disponível para a sessão.
A precisão depende dos dados coletados e deve ser interpretada junto com as informações de rede.
Canal
Indica por qual canal a sessão foi realizada.
Sistema operacional
Mostra o sistema operacional detectado.
Dispositivo
Mostra as informações disponíveis para identificar o dispositivo utilizado.
ISP
Mostra o provedor de serviços de Internet associado à conexão.
Ações
Inclui a ação para abrir os detalhes da sessão.
Ordenar os resultados
Selecione o cabeçalho de uma coluna ordenável para alternar entre ordem ascendente e descendente.
A ordenação é aplicada sobre os resultados que atendem aos filtros ativos.
Por padrão, as sessões mais recentes aparecem primeiro.
Abrir uma sessão
Selecione a ação de visualização de uma sessão.
Será aberto Detalhe da sessão com todas as informações disponíveis para essa sessão.
Ao voltar para a lista, o contexto de busca e filtragem é mantido, desde que a navegação permita.
Detalhes de uma sessão
Session detail reúne as evidências e os dados coletados durante uma sessão.
Use-o para reconstruir o que aconteceu, entender os sinais detectados e relacioná-los ao comportamento observado.
O cabeçalho permite identificar a sessão e pode incluir:
Session ID.
Identidade associada.
Data e hora.
Estado ou resultado disponível.
Nível ou score de risco.
Informações contextuais da sessão.
Quando existe uma identidade associada, você pode acessá-la pelo link disponível.
BDS não modifica o estado da identidade.
Resumo
Summary oferece uma leitura rápida da sessão antes de aprofundar o restante das seções.

Pode incluir indicadores como:
Nível ou score de risco.
Número de alertas.
Duração.
Canal ou plataforma.
Dispositivo.
Localização.
Resultado ou resposta registrada durante a sessão.
Use Summary para determinar quais áreas você precisa investigar a seguir.
Alertas
Alerts reúne os alertas gerados durante a sessão.

Cada alerta pode incluir:
Tipo.
Nível de risco.
Momento em que foi detectado.
Tela ou ponto da jornada em que apareceu.
Informação adicional quando estiver disponível.
Interpretar um alerta
Um alerta sinaliza uma condição que requer contexto adicional.
De acordo com as informações obtidas, o BDS pode identificar situações relacionadas a:
Comportamento suspeito.
Padrões compatíveis com account takeover.
Dispositivos desconhecidos.
Anomalias do dispositivo.
Anomalias de rede.
Malware.
Manipulação de localização.
Outras condições de risco detectadas durante a sessão.
Não interprete um alerta apenas pelo nome ou pela severidade.
Consulte:
A evidência relacionada.
Biometria.
Dispositivo.
Rede e localização.
Análises.
Linha do tempo.
Biometria
Biometria mostra a análise do comportamento observado durante a interação.
A biometria comportamental analisa como uma pessoa interage , não suas características físicas.
Pode usar padrões de navegação, digitação, interação por toque ou outros comportamentos disponíveis para identificar desvios em relação a uma referência.

Behaviour score
Behaviour score resume o resultado da análise comportamental da sessão.
Use-o como um indicador dentro do conjunto de evidências.
Não o interprete de forma isolada.
Baseline maturity
Baseline maturity indica o nível de informações disponível para construir uma referência do comportamento esperado.
Uma referência mais madura permite contextualizar melhor as diferenças observadas em novas sessões.
Quando ainda há pouca informação, interprete as anomalias com mais cautela.
Behaviour anomaly
Behaviour anomaly resume o grau de desvio detectado em relação ao comportamento de referência.
Uma anomalia indica que o padrão observado difere do esperado, mas não confirma por si só que exista fraude.
Sinais comportamentais
Dependendo do ambiente e das informações disponíveis, podem aparecer sinais relacionados a:
Comportamento suspeito.
Navegação anômala.
Digitação anômala.
Interação por toque anômala.
Velocidade da sessão.
Automação.
Compartilhamento do dispositivo.
Acesso remoto.
Compartilhamento de tela.
Chamadas ativas.
Malware.
Dispositivo
Device mostra informações sobre o dispositivo utilizado durante a sessão.

Pode incluir:
Tipo de dispositivo.
Marca e modelo.
Sistema operacional.
Versão do sistema.
Navegador.
Identificadores disponíveis.
Informações do aplicativo.
Estado ou contexto técnico relevante.
Use estas informações para verificar se o dispositivo é coerente com o comportamento e o histórico disponíveis.
Rede e localização
Network & Location mostra o contexto de rede e localização da sessão.

Pode incluir:
Endereço IP.
ISP.
ASN.
Tipo de rede.
País.
Região ou cidade.
Localização aproximada.
Coordenadas, quando estiverem disponíveis.
Indicadores relacionados a VPN, proxy ou Tor.
Outras anomalias de rede detectadas.
Comparar a localização
Use a localização junto com:
O histórico de sessões.
A localização obtida pela rede.
As informações reportadas pelo dispositivo.
Os sinais.
As anomalias de velocidade.
As diferenças entre várias fontes podem trazer contexto para a investigação.
Telefonia
Telephony mostra as informações de telefonia disponíveis durante as sessões móveis.

Esta seção pode não aparecer ou conter menos dados quando o dispositivo, o sistema operacional ou as permissões não permitem obtê-los.
Informações disponíveis
Pode incluir informações relacionadas a:
Operadora.
País do SIM.
Estado do SIM.
Rede móvel.
Mobile Country Code (MCC).
Mobile Network Code (MNC).
Informações das células.
Estado relacionado a chamadas, quando estiver disponível.
Use estes dados para identificar possíveis inconsistências entre o SIM, a rede, a localização e o restante do contexto do dispositivo.
Dados não disponíveis
A ausência de informações pode ser devido a:
Restrições do sistema operacional.
Permissões do dispositivo.
Ausência de SIM.
Plataforma não compatível.
Informações que não puderam ser obtidas durante a sessão.
Não interprete automaticamente um dado não disponível como uma anomalia.
Análises
Analytics mostra métricas sobre como a interação se desenvolveu durante a sessão.
Essas métricas ajudam a explicar por que o BDS identificou uma determinada anomalia ou comportamento.

Navigation speed
Mostra a velocidade com que a pessoa avança pelo fluxo.
Uma velocidade significativamente diferente do comportamento esperado pode exigir mais contexto.
Form completion time
Mostra o tempo gasto para concluir formulários ou partes específicas do processo.
Interprete-o junto com a complexidade da tela e outras métricas de interação.
Corrections and deletes
Mostra as correções ou exclusões realizadas enquanto as informações são inseridas.
Pode ajudar a contextualizar os padrões de digitação da sessão.
Focus changes
Mostra as mudanças de foco registradas durante a interação.
Dependendo da plataforma, elas podem estar relacionadas a mudanças entre campos, abas, aplicativos ou outras superfícies.
Copy and paste events
Mostra os eventos de copiar e colar detectados durante a sessão.
Use-os como contexto adicional ao analisar a forma como as informações foram inseridas.
Mouse trajectory
Quando disponível, analisa o padrão de movimento do mouse.
Pode ajudar a diferenciar determinados padrões de interação humana e automatizada.
Device orientation
Em dispositivos compatíveis, mostra informações relacionadas às mudanças de orientação registradas.
Essa métrica pode não ser aplicável em determinados ambientes.
Screen transitions
Mostra como ocorrem as mudanças entre as diferentes telas da jornada.
Consulte o Timeline quando precisar relacionar essas transições a um momento específico da sessão.
Behaviour confidence
Indica o nível de confiança disponível para interpretar a análise comportamental.
Use-o para contextualizar o restante das métricas e resultados.
Linha do tempo
Timeline reconstrói cronologicamente os eventos registrados durante a sessão.

Use-o para entender:
O que aconteceu.
Em que ordem.
Em que momento um alerta ocorreu.
Qual tela estava ativa.
Quando uma anomalia apareceu.
Qual resposta ocorreu posteriormente.
Navegar pela Timeline
Os eventos aparecem ordenados por data e hora.
Cada evento pode incluir:
Nome ou tipo.
Timestamp.
Tela ou localização dentro da jornada.
Resultado.
Sinal ou alerta relacionado.
Informação adicional disponível.
Use o Timeline para relacionar as evidências das diferentes seções e reconstruir a sequência completa.
Log de auditoria
Audit log mostra a rastreabilidade disponível associada à sessão e às ações realizadas sobre ela desde o Backoffice.
A informação é somente leitura.
Pode incluir:
Ação.
Usuário que a realizou.
Data e hora.
Item afetado.
Informação adicional quando aplicável.
Audit log ajuda a distinguir entre:
O que ocorreu durante a sessão.
As ações realizadas posteriormente a partir do Backoffice.
Como investigar uma sessão
Evite basear uma conclusão apenas em um score, um alerta ou um Signal. A investigação deve se apoiar no conjunto de informações disponíveis.
Atualizado