> For the complete documentation index, see [llms.txt](https://docs.facephi.com/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://docs.facephi.com/docs.facephi-pt-br/produtos/facephi-intelligence-platform/modulos/behaviour/device-intelligence-system.md).

# Sistema de Inteligência de Dispositivos

Device Intelligence System (DIS) permite analisar o contexto técnico das sessões a partir de informações sobre o dispositivo, a rede, a localização e o ambiente a partir do qual o usuário interage.

Os sinais inteligentes coletados ajudam a identificar configurações ou padrões que podem exigir uma revisão mais detalhada.

<figure><img src="/files/7dc73daf8152f2880020591fab2545409328417a" alt=""><figcaption></figcaption></figure>

## O que você pode fazer

No Device Intelligence System, você pode:

* Consultar a atividade geral registrada durante um período.
* Identificar os sinais inteligentes detectados com maior frequência.
* Localizar sessões por meio de filtros.
* Acessar os detalhes de uma sessão.
* Analisar as informações do dispositivo e da conexão.
* Revisar os eventos registrados durante cada operação.
* Consultar a atividade registrada no log de auditoria.
* Acessar a identidade relacionada, quando disponível.

{% hint style="info" %}
Um sinal inteligente fornece contexto sobre a sessão, mas não confirma por si só que exista fraude. Interprete-o junto com o restante das informações disponíveis.
{% endhint %}

## Como é organizado

O Device Intelligence System se divide em três áreas:

* **Painel**, para consultar informações agregadas.
* **Sessões**, para localizar uma sessão.
* **Detalhe da sessão**, para analisar as informações registradas durante essa sessão.

## Painel

O painel oferece uma visão geral da atividade registrada durante o período selecionado.

Use-o para identificar mudanças na atividade, consultar os sinais inteligentes mais frequentes e decidir quais informações você precisa investigar com mais detalhe.

### Principais indicadores

Os indicadores resumem a atividade do período selecionado:

* Visitantes únicos.
* Dispositivos únicos.
* Sinais inteligentes detectados.

<figure><img src="/files/39cd1ea0de475d6c6da132a5de747d09f9a97404" alt=""><figcaption></figcaption></figure>

Quando for exibida uma comparação com o período anterior, use-a para identificar como a atividade mudou.

Uma variação não implica necessariamente uma evolução positiva ou negativa. Ela deve ser interpretada de acordo com o tipo de indicador e o contexto.

### Alterar o período

Use o seletor de data para modificar o intervalo analisado.

Ao selecionar um novo período, os indicadores e blocos do painel são atualizados com os dados correspondentes.

<figure><img src="/files/c2e15f457bc19068ae580daeb1b3dc5946a4bc83" alt=""><figcaption></figcaption></figure>

{% hint style="warning" %}
O intervalo selecionado não pode exceder um ano.
{% endhint %}

### Sinais inteligentes

Sinais inteligentes mostra os sinais detectados com maior frequência durante o período selecionado.

<figure><img src="/files/1751ac5e0d238dc1c7bbb152035bf1adb46ce972" alt=""><figcaption></figcaption></figure>

Os sinais são ordenados de acordo com o volume de detecções.

Selecione **Ver tudo** para consultar a lista completa quando houver mais sinais do que os exibidos inicialmente.

Cada sinal inteligente representa uma condição detectada no dispositivo, na rede ou no ambiente de execução.

#### VPN

Indica que a sessão usa uma rede privada virtual.

Uma VPN pode modificar ou ocultar o endereço IP ou a localização visíveis da conexão.

Interprete esse sinal junto com a localização, a rede e o restante das informações disponíveis.

#### Modo incógnito

Indica que a sessão está sendo executada em um modo de navegação privada ou incógnito.

Esse modo pode limitar parte das informações disponíveis sobre o navegador ou a sessão.

Seu uso não implica, por si só, uma atividade suspeita.

#### Proxy residencial

Indica que a conexão usa um proxy associado a um endereço IP residencial.

Esse tipo de conexão pode dificultar a identificação da origem real do tráfego, fazendo com que pareça vir de uma conexão residencial convencional.

#### IP de datacenter

Indica que a conexão vem de um endereço IP associado a um data center, provedor de hospedagem ou infraestrutura semelhante.

Pode ser comum em determinados contextos técnicos, mas é menos comum em uma sessão realizada diretamente a partir de uma conexão residencial.

#### Dispositivo de alta atividade

Indica que o dispositivo apresenta um volume de atividade incomumente alto durante o período analisado.

Revise também a frequência das sessões e o restante dos sinais associados ao dispositivo.

#### Ferramentas de desenvolvimento

Indica que foram detectadas ferramentas de desenvolvimento ativas durante a sessão.

Essas ferramentas podem ser usadas para fins legítimos, mas também permitem inspecionar ou modificar o comportamento de um aplicativo ou página web.

#### Bots maliciosos

Indica que a atividade apresenta características associadas à automação maliciosa ou a bots classificados como de risco.

Revise a velocidade e o padrão de interação junto com o restante dos sinais disponíveis.

#### Dispositivo com root

Indica que um dispositivo Android apresenta sinais de acesso root.

O acesso root modifica as restrições habituais do sistema operacional e pode reduzir algumas de suas garantias de segurança.

#### Tor

Indica que o endereço IP usado está associado à rede Tor ou a nós conhecidos dessa rede.

O Tor pode ocultar a origem real de uma conexão por meio do roteamento do tráfego por diferentes nós.

#### Anomalias de rede

Indica que foram detectadas características incomuns ou inconsistentes na rede usada durante a sessão.

Consulte **Rede e localização** para analisar o contexto de rede disponível.

#### Emulador Android

Indica que o aplicativo pode estar sendo executado em um ambiente Android emulado em vez de em um dispositivo físico convencional.

Os emuladores podem ser usados para fins legítimos, mas também podem fazer parte de ambientes automatizados ou manipulados.

#### Anomalia de velocidade

Indica que foi detectado um padrão de atividade ou deslocamento pouco compatível com o tempo decorrido.

Pode estar relacionado a mudanças rápidas entre endereços IP, países ou localizações.

#### Redefinição de fábrica

Indica sinais compatíveis com uma redefinição recente do dispositivo para as configurações de fábrica.

Uma redefinição pode modificar ou eliminar parte das informações usadas para reconhecer um dispositivo previamente conhecido.

#### Lista de bloqueio de IP de ataque

Indica que o endereço IP usado aparece em uma lista associada a fontes de ataques ou a atividade maliciosa conhecida.

Revise a sessão e o restante do contexto de rede antes de determinar sua relevância.

#### Falsificação de geolocalização

Indica que há sinais de que a localização informada pelo dispositivo pode ter sido manipulada.

Compare essas informações com a localização obtida pela rede e com outras sessões, quando disponíveis.

#### Adulteração

Indica que foram detectados sinais de manipulação do aplicativo, do dispositivo ou do seu ambiente de execução.

#### Jailbreak

Indica que um dispositivo iOS apresenta sinais de jailbreak.

O jailbreak modifica determinadas restrições do sistema operacional e pode reduzir algumas de suas proteções de segurança.

#### Frida

Indica que foram detectados sinais relacionados a ferramentas de instrumentação como o Frida.

Essas ferramentas podem ser usadas para inspecionar ou modificar o comportamento de um aplicativo enquanto ele é executado.

#### Aplicativo clonado

Indica que o aplicativo pode estar sendo executado a partir de uma cópia ou instância clonada.

Revise o dispositivo e o restante dos sinais para determinar se corresponde a um ambiente esperado.

#### Ataque MitM

Indica sinais compatíveis com um ataque Man-in-the-Middle.

Nesse tipo de situação, um terceiro pode tentar interceptar ou alterar a comunicação entre o dispositivo e o serviço.

{% hint style="warning" %}
Os sinais inteligentes devem ser analisados em conjunto. A combinação de vários sinais pode fornecer mais contexto do que uma detecção isolada.
{% endhint %}

### Investigar um sinal

O painel mostra informações agregadas.

Quando um sinal inteligente precisar de uma revisão mais detalhada, use [**Sessões**](#sessions) para localizar as sessões relacionadas e consultar suas evidências.

***

## Sessões

A tela Sessões mostra as sessões registradas pelo Device Intelligence System.

Cada linha representa uma sessão e permite acessar todas as informações coletadas durante sua execução.

<figure><img src="/files/fb2fded0e1822f2a049c123881a44130b9227cbb" alt=""><figcaption></figcaption></figure>

### Buscar sessões

Use **Pesquisar** para localizar uma sessão por meio dos identificadores disponíveis.

Dependendo das informações registradas, a busca pode aceitar identificadores como:

* Session ID.
* ID de identidade ou identificador associado.
* Device ID.
* Endereço IP.

A disponibilidade de cada critério depende dos dados recebidos durante a sessão.

### Filtrar as sessões

Use os filtros disponíveis para reduzir os resultados por:

* Data.
* País.
* Ambiente.
* Estado.

Ao aplicar vários filtros, as sessões devem atender a todos os critérios selecionados.

Se você selecionar vários valores dentro de um mesmo filtro, serão exibidas as sessões que atendem a qualquer um desses valores.

### Consultar a lista

Cada linha mostra os principais dados disponíveis sobre uma sessão, como:

* Identificador da sessão.
* Usuário associado, quando disponível.
* Canal.
* Data e hora.
* Estado.

Alguns dados podem não aparecer se não tiverem sido recebidos durante a sessão ou se o usuário não estiver identificado.

### Abrir uma sessão

Selecione **Ver sessão** na linha **Ações** para abrir os detalhes completos.

<figure><img src="/files/2bfa93e101dee3d916df2d0dbbd0250d0ef233af" alt=""><figcaption></figcaption></figure>

Se os filtros aplicados não retornarem resultados, modifique ou remova algum deles para ampliar a busca.

***

## Detalhe da sessão

O detalhe da sessão reúne as informações registradas durante uma sessão.

<figure><img src="/files/5f2a1c34dc804eb44faa90e6efca8c4ebf30d2dd" alt=""><figcaption></figcaption></figure>

O cabeçalho permite identificá-la e consultar seus dados principais. O restante das informações é distribuído em diferentes abas.

Selecione uma aba para consultar outra categoria de informação. Trocar de aba não modifica os dados da sessão.

{% hint style="info" %}
As informações do detalhe são somente leitura e representam os dados registrados durante a sessão. Elas não podem ser modificadas no DIS.
{% endhint %}

### Resumo

O resumo oferece uma visão geral da sessão.

Use-o como ponto de partida para entender o contexto antes de revisar informações mais específicas.

Pode incluir:

* Identificador da sessão.
* Data e duração.
* Usuário associado.
* Canal e ambiente.
* Informações principais do dispositivo.
* Informações principais da conexão.
* Resumo dos sinais inteligentes detectados.

Quando houver uma identidade associada, selecione o acesso disponível para abrir seus detalhes e consultar outras sessões e informações relacionadas.

O resumo é uma tela de consulta e não permite modificar o estado da sessão.

### Alertas

Alertas reúne as detecções e alertas registrados durante a sessão, incluindo aqueles associados a sinais inteligentes.

<figure><img src="/files/a8d4f2712914caac2858fe72985584a684345567" alt=""><figcaption></figcaption></figure>

Use esta aba para identificar quais condições foram detectadas e consultar o contexto disponível para cada uma.

Cada item pode incluir:

* Nome.
* Resultado.
* Informações de contexto.
* Outros dados relacionados à detecção.

#### Consultar um sinal inteligente

Selecione o ícone de informação de um sinal para abrir seus detalhes.

As informações exibidas permitem entender:

* Qual condição o sinal detecta.
* Qual resultado foi registrado.
* Em que contexto pode ocorrer.

Feche os detalhes para voltar à lista de sinais.

A detecção de um sinal inteligente não altera automaticamente o estado da sessão.

### Dispositivos

Dispositivos mostra as informações técnicas do dispositivo utilizado durante a sessão.

<figure><img src="/files/0ba49a9073113f528d5a47fbb043206dc83027fc" alt=""><figcaption></figcaption></figure>

Dependendo dos dados disponíveis, pode incluir:

* Tipo de dispositivo.
* Marca e modelo.
* Sistema operacional e Versão.
* Navegador.
* Identificador ou impressão digital do dispositivo.
* Configuração técnica.
* Indicadores relacionados à integridade do dispositivo.

Use essas informações para verificar:

* Se o dispositivo apresenta alguma condição incomum.
* Se existem sinais de manipulação.
* Se um ambiente emulado está sendo utilizado.
* Se o dispositivo corresponde a outros registros disponíveis.

Interprete esses dados junto com os sinais inteligentes e o restante do contexto da sessão.

### Rede e localização

Rede e localização reúne as informações disponíveis sobre a conexão e a localização aproximada da sessão.

<figure><img src="/files/60419b029d2a36899235b7e0d5919399214a1871" alt=""><figcaption></figcaption></figure>

Pode incluir:

* Endereço IP.
* País, região ou cidade.
* Provedor de rede.
* Tipo de conexão.
* Uso de VPN ou proxy.
* Outros sinais inteligentes relacionados à rede.

Use esta aba para contextualizar de onde ocorreu a interação e verificar se a conexão apresenta condições que exigem atenção.

{% hint style="info" %}
A localização obtida a partir de um endereço IP é aproximada e pode ser afetada por VPNs, proxies ou outros serviços de rede.
{% endhint %}

Rede e localização é uma tela de consulta. Não permite modificar nem bloquear um endereço IP ou uma rede.

### Linha do tempo

A linha do tempo mostra cronologicamente os eventos registrados durante a sessão.

<figure><img src="/files/f9e2fd337be6093367585329cb659eaa69216eed" alt=""><figcaption></figcaption></figure>

Quando uma sessão contém várias operações, seus eventos são agrupados em blocos independentes. Isso permite identificar o que ocorreu dentro de cada operação sem misturar seus dados.

#### Consultar uma operação

Revise o cabeçalho de cada bloco para identificar a operação correspondente.

Dentro do bloco, você pode consultar os eventos, os sinais inteligentes e o restante da atividade registrada durante essa operação.

#### Recolher ou expandir uma operação

Selecione o controle localizado no canto superior direito do bloco para mostrar ou ocultar seu conteúdo.

Você pode recolher as operações que não precisa consultar para reduzir a rolagem e focar nas informações relevantes.

#### Reconstruir a atividade

Revise os elementos em ordem cronológica para identificar:

* Quais eventos ocorreram.
* Quando um sinal inteligente foi detectado.
* Em qual operação foi registrado.
* Qual foi o resultado de cada evento, quando disponível.

A linha do tempo é uma visualização de consulta. Os eventos registrados não podem ser modificados.

### Log de auditoria

O log de auditoria mostra as ações realizadas sobre a sessão a partir do back office.

<figure><img src="/files/c00d922424932b7ab1fb6cdc903630909a63d444" alt=""><figcaption></figcaption></figure>

Cada registro pode incluir:

* Data e hora.
* Usuário que realizou a ação.
* Ação.
* Resultado.

Use esta aba para revisar a rastreabilidade das consultas e ações realizadas pelos usuários do FIP.

O log de auditoria é uma tela somente leitura. Os registros não podem ser editados nem excluídos.

{% hint style="info" %}
A linha do tempo mostra o que aconteceu durante a sessão. O log de auditoria mostra as ações realizadas posteriormente a partir do back office.
{% endhint %}

***

### Como investigar uma sessão

{% hint style="info" icon="note" %}

1. Comece por **Resumo** para entender o contexto geral.
2. Consulte **Alertas** para identificar as detecções e os sinais inteligentes registrados.
3. Revise as informações técnicas em **Dispositivos**.
4. Verifique a conexão e a localização em **Rede e localização**.
5. Use **Linha do tempo** para reconstruir a ordem dos eventos e relacioná-los com cada operação.
6. Consulte **Log de auditoria** quando precisar revisar a rastreabilidade posterior.
7. Acesse a identidade relacionada quando precisar ampliar o contexto.
   {% endhint %}

Não baseie uma conclusão apenas em um sinal inteligente. Interprete em conjunto o dispositivo, a rede, as detecções e a atividade registrada durante a sessão.
