> For the complete documentation index, see [llms.txt](https://docs.facephi.com/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://docs.facephi.com/productos/facephi-intelligence-platform/modulos/behaviour/behavioral-detection-system.md).

# Behavioral Detection System

BDS (Behavioural Detection System) analiza el comportamiento durante una sesión para detectar patrones, anomalías y señales que pueden indicar una actividad de riesgo.

A diferencia de una comprobación puntual, BDS analiza cómo evoluciona la interacción durante toda la sesión y aporta contexto para investigar comportamientos que se alejan de lo esperado.

<figure><img src="/files/Dp0l9ER82Pq0ttv6pLW1" alt=""><figcaption></figcaption></figure>

Desde BDS puedes:

* Consultar la actividad de las sesiones.
* Analizar su distribución geográfica.
* Identificar Smart signals y conocer su evolución.
* Buscar y filtrar sesiones.
* Abrir una sesión para investigar qué ocurrió.
* Consultar las alertas detectadas.
* Analizar el comportamiento biométrico de la persona.
* Revisar información del dispositivo, la red y la ubicación.
* Consultar información de telefonía cuando esté disponible.
* Analizar métricas de interacción.
* Reconstruir cronológicamente la sesión.
* Consultar la trazabilidad disponible.
* Generar o consultar un reporte de la sesión, cuando esté disponible.

{% hint style="info" %}
BDS es una herramienta de análisis y observabilidad. Una señal o anomalía no confirma por sí sola que exista fraude. Utiliza el conjunto de información de la sesión para contextualizarla.
{% endhint %}

***

## Cómo se organiza

BDS se organiza en cuatro áreas principales:

* **Dashboard**, para consultar una visión agregada de la actividad.
* **Sessions**, para localizar sesiones concretas.
* **Session detail**, para investigar una sesión en profundidad.
* **Report**, para consultar de forma consolidada la información disponible sobre una sesión.

Dentro del detalle puedes encontrar:

* **Summary**
* **Alerts**
* **Biometrics**
* **Device**
* **Network & Location**
* **Telephony**
* **Analytics**
* **Timeline**
* **Audit log**

La información disponible puede variar según la plataforma, el dispositivo y los datos que hayan podido recopilarse durante la sesión.

***

## Dashboard

Dashboard ofrece una visión agregada de las sesiones analizadas por BDS y permite detectar rápidamente cambios en el riesgo, alertas, señales y decisiones registradas durante el periodo seleccionado.

Utilízalo como punto de partida para identificar qué actividad requiere una investigación más detallada.

### Filtrar la información

Los controles de la parte superior afectan a la información mostrada en Dashboard.

<figure><img src="/files/JcZ3psw7IOt5ejJWKaja" alt=""><figcaption></figcaption></figure>

#### Time range

Selecciona **Time range** para definir el periodo que quieres analizar.

Los indicadores y widgets se actualizan con las sesiones correspondientes al intervalo seleccionado.

Cuando se muestra una variación, el valor se compara con el periodo anterior equivalente.

#### Filtros adicionales

Selecciona **Filter** para aplicar otros criterios disponibles.

El número situado junto al control indica cuántos filtros están activos.

#### Eliminar filtros

Selecciona **Clear all** para retirar los filtros aplicados y recuperar la vista inicial.

***

### Indicadores principales

La parte superior de Dashboard muestra cuatro indicadores que resumen la actividad del periodo.

<figure><img src="/files/UbY5VlzoJGwnbeRGnF4C" alt=""><figcaption></figcaption></figure>

#### Total sessions

Muestra el número total de sesiones analizadas.

El indicador incluye todos los canales considerados por BDS y muestra su evolución respecto al periodo anterior.

Utilízalo para conocer el volumen general de actividad antes de interpretar el resto de métricas.

#### Average risk score

Muestra el riesgo medio de las sesiones analizadas en una escala de `0–100`.

La variación indica cuántos puntos ha aumentado o disminuido respecto al periodo anterior.

Un aumento del riesgo medio no implica que todas las sesiones presenten riesgo. Utiliza **Risk over time**, **Risk alerts** y el listado de sesiones para identificar dónde se concentra.

#### Alerts generated

Muestra el número total de alertas generadas durante el periodo.

También puede indicar cuántas corresponden a un nivel de riesgo alto.

Utiliza **Risk alerts** para conocer qué tipos de alerta aparecen con mayor frecuencia.

#### Sessions with alerts

Muestra cuántas sesiones tienen al menos una alerta asociada.

También indica qué porcentaje representan respecto al total de sesiones.

Este indicador permite distinguir entre:

* El volumen total de alertas.
* El número de sesiones afectadas por esas alertas.

Una misma sesión puede contener varias alertas.

{% hint style="info" %}
Los cuatro indicadores muestran información agregada. Para conocer qué ocurrió en una sesión concreta, utiliza el listado de sesiones y abre su detalle.
{% endhint %}

***

### Risk over time

Risk over time muestra cómo evolucionan las sesiones y el riesgo durante el periodo seleccionado.

El gráfico compara:

* **Total sessions**, con el volumen total de sesiones.
* **Risk sessions**, con las sesiones identificadas como de riesgo.

<figure><img src="/files/hBg6Zzpj8jhpbFox9mmA" alt=""><figcaption></figcaption></figure>

Utilízalo para identificar:

* Incrementos puntuales del riesgo.
* Periodos con mayor concentración de sesiones de riesgo.
* Si un aumento del riesgo coincide con un aumento general del volumen.
* Cambios de tendencia que necesiten una investigación más detallada.

Compara este gráfico con **Risk alerts** y **Smart signals** para entender qué puede estar provocando una variación.

***

### Smart signals

Smart signals muestra las señales detectadas con mayor frecuencia durante las sesiones analizadas.

Cada tarjeta muestra:

* Nombre de la señal.
* Número de detecciones.
* Variación respecto al periodo anterior.
* Fuente de la señal.
* Acceso a información adicional sobre su significado.

<figure><img src="/files/fdCitcFZPjFuY5IfBjbg" alt=""><figcaption></figcaption></figure>

#### Fuente de la señal

Cada Smart signal incluye una etiqueta que identifica su procedencia:

* **DIS**, cuando la señal procede de Device Intelligence.
* **BDS**, cuando procede del análisis de Behaviour.

El Dashboard de BDS puede mostrar señales de ambas fuentes para ofrecer una visión conjunta del riesgo de la sesión.

{% hint style="info" %}
La etiqueta DIS o BDS indica de dónde procede la detección. No representa el nivel de riesgo de la señal.
{% endhint %}

#### Ordenar las señales

Utiliza el selector situado sobre las tarjetas para cambiar el criterio de ordenación.

Por defecto, puedes priorizar las señales con mayor número de detecciones mediante **Most detections first**.

#### Consultar una señal

Selecciona el icono de información de una Smart signal para conocer su significado y disponer de más contexto sobre la detección.

Consulta la sección [**Smart signals**](#smart-signals-1) de esta documentación para conocer en detalle cada señal.

#### Ver todas las señales

Selecciona **View all** para acceder al conjunto completo de Smart signals disponibles.

### Significado de las Smart signals

#### VPN

Indica que la sesión utiliza una red privada virtual (VPN).

Una VPN puede modificar u ocultar la dirección IP o la ubicación visibles de la conexión.

Interpreta esta señal junto con la ubicación, la red utilizada y el resto de indicadores de la sesión.

#### Incognito mode

Indica que la sesión se está ejecutando en un modo de navegación privada o incógnito.

Este modo puede limitar parte de la información disponible sobre el navegador o la sesión.

Su uso no implica por sí solo una actividad sospechosa.

#### Unknown device

Indica que la sesión se está realizando desde un dispositivo que no coincide con la información previamente conocida o reconocida.

Revisa el historial disponible, la identidad asociada y el resto del contexto antes de determinar su relevancia.

#### Residential proxy

Indica que la conexión utiliza un proxy asociado a una dirección IP residencial.

Este tipo de conexión puede dificultar la identificación del origen real del tráfico al hacer que parezca proceder de una conexión residencial convencional.

#### Datacenter IP

Indica que la conexión procede de una dirección IP asociada a un centro de datos, proveedor de hosting o infraestructura similar.

Puede ser habitual en determinados contextos técnicos, pero resulta menos común en una sesión realizada directamente desde una conexión residencial.

#### High-activity device

Indica que el dispositivo presenta un volumen de actividad inusualmente elevado durante el periodo analizado.

Puede ayudar a identificar dispositivos utilizados de forma intensiva o asociados a un número elevado de interacciones.

Revisa también la frecuencia de las sesiones y el resto de señales asociadas al dispositivo.

#### Suspicious Behaviour

Indica que BDS ha identificado un patrón de interacción que se aleja del comportamiento esperado y requiere contexto adicional.

Consulta **Biometrics** y **Analytics** para conocer las métricas que contribuyen a esta detección.

#### Developer tools

Indica que se han detectado herramientas de desarrollo activas durante la sesión.

Estas herramientas pueden utilizarse con fines legítimos, pero también permiten inspeccionar o modificar el comportamiento de una aplicación o página web.

#### Bad bots

Indica que la actividad presenta características asociadas a automatización maliciosa o a bots clasificados como de riesgo.

Revisa la interacción, la velocidad de actividad y el resto de señales para contextualizar la detección.

#### Device anomalies

Indica que se han detectado características anómalas en el dispositivo o en su entorno de ejecución.

Consulta **Device** y el resto de señales asociadas para conocer el contexto disponible.

#### Rooted device

Indica que un dispositivo Android presenta señales de acceso root.

El acceso root modifica las restricciones habituales del sistema operativo y puede reducir algunas de sus garantías de seguridad.

#### Tor

Indica que la dirección IP utilizada está asociada a la red Tor o aparece en una lista de nodos Tor conocidos.

Tor puede ocultar el origen real de una conexión mediante el enrutamiento del tráfico a través de diferentes nodos.

#### Network anomalies

Indica que BDS ha detectado características inusuales o inconsistentes en la red utilizada durante la sesión.

Consulta **Network & Location** para analizar la IP, el proveedor, la ubicación y el resto del contexto disponible.

#### Android Emulator

Indica que la aplicación puede estar ejecutándose en un entorno Android emulado en lugar de en un dispositivo físico convencional.

Los emuladores pueden utilizarse con fines legítimos de desarrollo y testing, pero también pueden formar parte de entornos automatizados o manipulados.

#### Velocity anomaly

Indica que se ha detectado un patrón de actividad o desplazamiento poco compatible con el tiempo transcurrido.

Por ejemplo, puede estar relacionado con cambios rápidos entre direcciones IP, países o ubicaciones.

Revisa las sesiones relacionadas para entender el contexto de la anomalía.

#### Factory reset

Indica señales compatibles con un restablecimiento reciente del dispositivo a sus valores de fábrica.

Un restablecimiento puede modificar o eliminar parte de la información utilizada para reconocer un dispositivo previamente conocido.

#### Attack IP blocklist

Indica que la dirección IP utilizada aparece en una lista asociada a fuentes de ataques o actividad maliciosa conocida.

Revisa la sesión y las demás señales de red antes de determinar su relevancia.

#### Geolocation spoofing

Indica que existen señales de que la ubicación reportada por el dispositivo puede haber sido manipulada.

Compara esta información con la ubicación obtenida por red y con las sesiones anteriores cuando estén disponibles.

#### Tampering

Indica que se han detectado señales de manipulación de la aplicación, del dispositivo o de su entorno de ejecución.

La detección puede estar relacionada con modificaciones que alteren el comportamiento esperado de la aplicación.

#### Jailbreak

Indica que un dispositivo iOS presenta señales de jailbreak.

El jailbreak elimina o modifica determinadas restricciones del sistema operativo y puede reducir algunas de sus protecciones de seguridad.

#### Frida

Indica que se han detectado señales relacionadas con Frida u otras técnicas de instrumentación del entorno de ejecución.

Estas herramientas pueden utilizarse para inspeccionar o modificar el comportamiento de una aplicación mientras se está ejecutando.

#### Cloned app

Indica que la aplicación puede estar ejecutándose desde una copia o instancia clonada.

Revisa el dispositivo y el resto de señales para determinar si la situación corresponde a un entorno esperado.

#### MitM attack

Indica señales compatibles con un ataque Man-in-the-Middle.

En este tipo de situación, un tercero puede intentar interceptar o alterar la comunicación entre el dispositivo y el servicio.

{% hint style="warning" %}
Las Smart signals deben analizarse de forma conjunta. La combinación de varias señales puede aportar más contexto que una detección aislada.
{% endhint %}

***

#### Risk alerts

Risk alerts muestra los tipos de alerta generados con mayor frecuencia durante las sesiones.

Cada fila muestra:

* Tipo de alerta.
* Número de detecciones.

<figure><img src="/files/n3wUzuFQfzw3YlxpujpL" alt=""><figcaption></figcaption></figure>

En la vista pueden aparecer alertas como:

* **Unknown Device**
* **ATO**
* **Mobile Malware**
* **Location Spoofing**
* **Language Tampering**
* **Suspicious Behaviour**

Utiliza este widget para identificar qué tipos de riesgo están teniendo mayor presencia durante el periodo.

Una alerta puede aparecer varias veces y una misma sesión puede contener más de una.

#### Abrir las sesiones con alertas

Selecciona **View sessions with alerts** para acceder al listado de sesiones que contienen alertas y continuar la investigación.

Desde el listado puedes utilizar los filtros disponibles para acotar los resultados.

***

### Decision flags

Decision flags muestra cómo se distribuyen las respuestas registradas ante el riesgo detectado durante las sesiones.

<figure><img src="/files/0HMRaP3fb9K9gH5aCs8s" alt=""><figcaption></figcaption></figure>

Puede incluir:

* **Allow**
* **Challenge**
* **Block**
* **Quarantine**

Cada categoría muestra el número de sesiones asociadas.

#### Allow

Indica que la sesión pudo continuar sin requerir una acción adicional.

#### Challenge

Indica que se solicitó una comprobación adicional antes de permitir que el flujo continuase.

#### Block

Indica que la sesión fue bloqueada debido a las condiciones evaluadas.

#### Quarantine

Indica que la sesión quedó separada para aplicar el tratamiento definido por la configuración correspondiente.

{% hint style="info" %}
Decision flags es información de consulta. BDS muestra la respuesta registrada durante la sesión, pero las reglas y acciones que la producen se configuran fuera de esta pantalla.
{% endhint %}

***

### Geolocation

Geolocation ofrece una visión resumida de la distribución geográfica de las sesiones incluidas en el periodo analizado.

Utiliza esta sección para identificar rápidamente desde qué países o zonas se concentra la actividad y detectar distribuciones que puedan requerir una revisión más detallada.

<figure><img src="/files/xuD1aFPmHtzKn3GunANn" alt=""><figcaption></figcaption></figure>

La información mostrada se actualiza según los filtros aplicados en Dashboard.

#### Abrir el mapa de sesiones

Selecciona **View session map** para acceder a la vista completa de sesiones sobre el mapa.

{% hint style="info" %}
La ubicación puede ser aproximada y depende de la información disponible durante la sesión.
{% endhint %}

### Network threats

Network threats muestra el volumen de sesiones asociado a diferentes categorías de red o amenazas detectadas.

<figure><img src="/files/nYuPFCCVuzU2a9floGl0" alt=""><figcaption></figcaption></figure>

Puede incluir:

* **STD**
* **VPN**
* **Proxy**
* **Bot**
* **Tor**

Cada categoría muestra el número de detecciones registradas.

Utiliza esta información junto con las Smart signals y **Network & Location** para contextualizar posibles anomalías relacionadas con el origen de la conexión.

{% hint style="info" %}
Una VPN, proxy o red Tor no confirma por sí sola una actividad fraudulenta.
{% endhint %}

***

## Session map

Session map permite explorar geográficamente las sesiones registradas y localizar aquellas que necesites investigar.

El mapa representa las sesiones mediante puntos o agrupaciones según su ubicación.

### Consultar una ubicación

Selecciona un punto o una agrupación del mapa para consultar la información disponible sobre las sesiones de esa zona.

Según el nivel de zoom y el número de sesiones, puedes encontrar:

* Sesiones individuales.
* Agrupaciones de varias sesiones.
* Información sobre el país o la ubicación seleccionada.

Utiliza los controles del mapa para acercarte o alejarte y explorar otras zonas.

### Abrir una sesión

Selecciona una sesión desde el mapa para consultar la información disponible.

Desde ahí puedes abrir su detalle y continuar la investigación.

{% hint style="info" %}
La ubicación puede ser aproximada y depende de la información obtenida durante la sesión. Interprétala junto con el resto de señales y evidencias disponibles.
{% endhint %}

***

## Consultar sesiones

Sessions reúne las sesiones analizadas por BDS y permite localizar aquellas que necesitan una investigación más detallada.

<figure><img src="/files/XNdIOGhAF40SsQT26f9W" alt=""><figcaption></figcaption></figure>

Desde esta pantalla puedes:

* Buscar una sesión.
* Aplicar filtros.
* Ordenar los resultados.
* Consultar su riesgo y alertas.
* Revisar información básica sobre el dispositivo y la red.
* Abrir su detalle.

### Buscar sesiones

Utiliza **Search** para localizar una sesión mediante alguno de los identificadores disponibles.

Según la información registrada, puedes buscar por datos como:

* Session ID.
* User ID.
* Visitor ID.
* Device ID.
* Dirección IP.

La búsqueda puede combinarse con los filtros activos.

### Filtrar sesiones

Selecciona **Filters** para limitar los resultados.

Los filtros disponibles pueden incluir:

* **Risk**
* **Alerts**
* **Channel**
* **Operating system**
* **ISP**
* **Network type**
* **Date range**
* **Tags**

Los filtros de categorías diferentes se aplican conjuntamente.

Los filtros activos permanecen visibles para que puedas identificar qué criterios afectan al listado.

### Resultados

Cada fila representa una sesión.

El listado muestra la información necesaria para identificarla y evaluar rápidamente si necesita una investigación más detallada.

#### Risk

Muestra el nivel o score de riesgo asociado a la sesión.

Utilízalo junto con Alerts y el resto de información disponible.

Un score elevado indica que la sesión necesita más contexto, no que exista fraude confirmado.

#### Alerts

Muestra el número de alertas asociadas a la sesión.

Una sesión puede contener varias alertas de tipos diferentes.

#### Date

Muestra la fecha y la hora en las que se registró la sesión.

Por defecto, las sesiones más recientes aparecen primero.

#### Session ID

Muestra el identificador único de la sesión.

#### Duration

Muestra cuánto duró la sesión.

Utiliza esta información junto con Analytics cuando necesites entender la velocidad o el comportamiento de la interacción.

#### Location

Muestra la ubicación disponible para la sesión.

La precisión depende de los datos recopilados y debe interpretarse junto con la información de red.

#### Channel

Indica desde qué canal se realizó la sesión.

#### Operating system

Muestra el sistema operativo detectado.

#### Device

Muestra la información disponible para identificar el dispositivo utilizado.

#### ISP

Muestra el proveedor de servicios de Internet asociado a la conexión.

#### Actions

Incluye la acción para abrir el detalle de la sesión.

### Ordenar los resultados

Selecciona el encabezado de una columna ordenable para cambiar entre orden ascendente y descendente.

La ordenación se aplica sobre los resultados que cumplen los filtros activos.

Por defecto, las sesiones más recientes aparecen primero.

### Abrir una sesión

Selecciona la acción de visualización de una sesión.

Se abrirá **Session detail** con toda la información disponible para esa sesión.

Al volver al listado, se conserva el contexto de búsqueda y filtrado siempre que la navegación lo permita.

***

## Detalle de una sesión

Session detail reúne las evidencias y los datos recopilados durante una sesión.

Utilízalo para reconstruir qué ocurrió, entender las señales detectadas y relacionarlas con el comportamiento observado.

La cabecera permite identificar la sesión y puede incluir:

* Session ID.
* Identidad asociada.
* Fecha y hora.
* Estado o resultado disponible.
* Nivel o score de riesgo.
* Información contextual de la sesión.

Cuando existe una identidad asociada, puedes acceder a ella desde el enlace disponible.

BDS no modifica el estado de la identidad.

***

## Summary

Summary ofrece una lectura rápida de la sesión antes de profundizar en el resto de secciones.

<figure><img src="/files/zA62u8lyE0HeiyonKp1H" alt=""><figcaption></figcaption></figure>

Puede incluir indicadores como:

* Nivel o score de riesgo.
* Número de alertas.
* Duración.
* Canal o plataforma.
* Dispositivo.
* Ubicación.
* Resultado o respuesta registrada durante la sesión.

Utiliza Summary para determinar qué áreas necesitas investigar a continuación.

{% hint style="info" %}
Los indicadores de Summary resumen la información disponible. Consulta las secciones específicas para conocer el contexto de cada resultado.
{% endhint %}

***

## Alerts

Alerts reúne las alertas generadas durante la sesión.

<figure><img src="/files/viU6SB6Pi2MDPUynUH6V" alt=""><figcaption></figcaption></figure>

Cada alerta puede incluir:

* Tipo.
* Nivel de riesgo.
* Momento en el que se detectó.
* Pantalla o punto del recorrido en el que apareció.
* Información adicional cuando esté disponible.

### Interpretar una alerta

Una alerta señala una condición que requiere contexto adicional.

Según la información obtenida, BDS puede identificar situaciones relacionadas con:

* Comportamiento sospechoso.
* Patrones compatibles con account takeover.
* Dispositivos desconocidos.
* Anomalías del dispositivo.
* Anomalías de red.
* Malware.
* Manipulación de ubicación.
* Otras condiciones de riesgo detectadas durante la sesión.

No interpretes una alerta únicamente por su nombre o severidad.

Consulta:

* La evidencia relacionada.
* Biometrics.
* Device.
* Network & Location.
* Analytics.
* Timeline.

***

## Biometrics

Biometrics muestra el análisis del comportamiento observado durante la interacción.

La biometría conductual analiza **cómo interactúa una persona**, no sus características físicas.

Puede utilizar patrones de navegación, escritura, interacción táctil u otros comportamientos disponibles para identificar desviaciones respecto a una referencia.

<figure><img src="/files/kDtjQb65wAwuDkXiXQfC" alt=""><figcaption></figcaption></figure>

### Behaviour score

Behaviour score resume el resultado del análisis conductual de la sesión.

Utilízalo como un indicador dentro del conjunto de evidencias.

No lo interpretes de forma aislada.

### Baseline maturity

Baseline maturity indica el nivel de información disponible para construir una referencia del comportamiento esperado.

Una referencia más madura permite contextualizar mejor las diferencias observadas en nuevas sesiones.

Cuando todavía existe poca información, interpreta las anomalías con mayor cautela.

### Behaviour anomaly

Behaviour anomaly resume el grado de desviación detectado respecto al comportamiento de referencia.

Una anomalía indica que el patrón observado difiere de lo esperado, pero no confirma por sí sola que exista fraude.

### Señales conductuales

Según el entorno y la información disponible, pueden aparecer señales relacionadas con:

* Comportamiento sospechoso.
* Navegación anómala.
* Escritura anómala.
* Interacción táctil anómala.
* Velocidad de la sesión.
* Automatización.
* Uso compartido del dispositivo.
* Acceso remoto.
* Screen sharing.
* Llamadas activas.
* Malware.

***

## Device

Device muestra información sobre el dispositivo utilizado durante la sesión.

<figure><img src="/files/J6Q3ugS279xb8quVeQcM" alt=""><figcaption></figcaption></figure>

Puede incluir:

* Tipo de dispositivo.
* Marca y modelo.
* Sistema operativo.
* Versión del sistema.
* Navegador.
* Identificadores disponibles.
* Información de la aplicación.
* Estado o contexto técnico relevante.

Utiliza esta información para comprobar si el dispositivo es coherente con el comportamiento y el historial disponibles.

***

## Network & Location

Network & Location muestra el contexto de red y ubicación de la sesión.

<figure><img src="/files/MTuosy3IQHZrmZ4xKp93" alt=""><figcaption></figcaption></figure>

Puede incluir:

* Dirección IP.
* ISP.
* ASN.
* Tipo de red.
* País.
* Región o ciudad.
* Ubicación aproximada.
* Coordenadas, cuando estén disponibles.
* Indicadores relacionados con VPN, proxy o Tor.
* Otras anomalías de red detectadas.

### Comparar la ubicación

Utiliza la ubicación junto con:

* El histórico de sesiones.
* La ubicación obtenida por red.
* La información reportada por el dispositivo.
* Las Smart signals.
* Las anomalías de velocidad.

Las diferencias entre varias fuentes pueden aportar contexto para la investigación.

{% hint style="info" %}
La ubicación puede tener distintos niveles de precisión. Una diferencia entre ubicaciones no implica necesariamente manipulación.
{% endhint %}

***

## Telephony

Telephony muestra la información de telefonía disponible durante las sesiones móviles.

<figure><img src="/files/GKGSnHE1V66XMLyANzx5" alt=""><figcaption></figcaption></figure>

Esta sección puede no aparecer o contener menos datos cuando el dispositivo, el sistema operativo o los permisos no permiten obtenerlos.

### Información disponible

Puede incluir información relacionada con:

* Operador.
* País de la SIM.
* Estado de la SIM.
* Red móvil.
* Mobile Country Code (MCC).
* Mobile Network Code (MNC).
* Información de celdas.
* Estado relacionado con llamadas, cuando esté disponible.

Utiliza estos datos para identificar posibles inconsistencias entre la SIM, la red, la ubicación y el resto del contexto del dispositivo.

### Datos no disponibles

La ausencia de información puede deberse a:

* Restricciones del sistema operativo.
* Permisos del dispositivo.
* Ausencia de SIM.
* Plataforma no compatible.
* Información que no pudo obtenerse durante la sesión.

No interpretes automáticamente un dato no disponible como una anomalía.

***

## Analytics

Analytics muestra métricas sobre cómo se desarrolló la interacción durante la sesión.

Estas métricas ayudan a explicar por qué BDS ha identificado una determinada anomalía o comportamiento.

<figure><img src="/files/75J2iYrHSK13d7dWN0Pt" alt=""><figcaption></figcaption></figure>

### Navigation speed

Muestra la velocidad con la que la persona avanza por el flujo.

Una velocidad significativamente distinta del comportamiento esperado puede requerir más contexto.

### Form completion time

Muestra el tiempo empleado en completar formularios o determinadas partes del proceso.

Interprétalo junto con la complejidad de la pantalla y otras métricas de interacción.

### Corrections and deletes

Muestra las correcciones o eliminaciones realizadas mientras se introduce información.

Puede ayudar a contextualizar los patrones de escritura de la sesión.

### Focus changes

Muestra los cambios de foco registrados durante la interacción.

Dependiendo de la plataforma, pueden estar relacionados con cambios entre campos, pestañas, aplicaciones u otras superficies.

### Copy and paste events

Muestra los eventos de copiar y pegar detectados durante la sesión.

Utilízalos como contexto adicional al analizar la forma en que se introdujo la información.

### Mouse trajectory

Cuando está disponible, analiza el patrón de movimiento del ratón.

Puede ayudar a diferenciar determinados patrones de interacción humana y automatizada.

### Device orientation

En dispositivos compatibles, muestra información relacionada con los cambios de orientación registrados.

Esta métrica puede no ser aplicable en determinados entornos.

### Screen transitions

Muestra cómo se producen los cambios entre las diferentes pantallas del recorrido.

Consulta Timeline cuando necesites relacionar estas transiciones con un momento concreto de la sesión.

### Behaviour confidence

Indica el nivel de confianza disponible para interpretar el análisis conductual.

Utilízalo para contextualizar el resto de métricas y resultados.

{% hint style="info" %}
Ninguna métrica de Analytics confirma por sí sola una actividad fraudulenta. Interpreta conjuntamente el comportamiento, las alertas y el contexto técnico.
{% endhint %}

***

## Timeline

Timeline reconstruye cronológicamente los eventos registrados durante la sesión.

<figure><img src="/files/VLEMFtIeEXUDGyYF9mru" alt=""><figcaption></figcaption></figure>

Utilízalo para entender:

* Qué ocurrió.
* En qué orden.
* En qué momento se produjo una alerta.
* Qué pantalla estaba activa.
* Cuándo apareció una anomalía.
* Qué respuesta se produjo posteriormente.

### Navegar por Timeline

Los eventos aparecen ordenados por fecha y hora.

Cada evento puede incluir:

* Nombre o tipo.
* Timestamp.
* Pantalla o ubicación dentro del journey.
* Resultado.
* Señal o alerta relacionada.
* Información adicional disponible.

Utiliza Timeline para relacionar las evidencias de las diferentes secciones y reconstruir la secuencia completa.

***

## Audit log

Audit log muestra la trazabilidad disponible asociada a la sesión y a las acciones realizadas sobre ella desde el backoffice.

La información es de solo lectura.

Puede incluir:

* Acción.
* Usuario que la realizó.
* Fecha y hora.
* Elemento afectado.
* Información adicional cuando corresponda.

Audit log ayuda a distinguir entre:

* Lo ocurrido durante la sesión.
* Las acciones realizadas posteriormente desde el backoffice.

{% hint style="info" %}
Timeline explica lo ocurrido durante la sesión. Audit log muestra la trazabilidad de las acciones registradas sobre esa información.
{% endhint %}

***

## Cómo investigar una sesión

{% hint style="info" icon="note" %}
Para investigar una sesión con BDS:

1. Utiliza **Dashboard** para identificar actividad o señales que requieran atención.
2. Revisa **Risk over time** para detectar cambios en la evolución del riesgo.
3. Consulta **Smart signals** para identificar las condiciones más frecuentes.
4. Revisa **Risk alerts** y **Decision flags** para entender qué se detectó y cómo respondió el sistema.
5. Utiliza **Geolocation** y **Session map** cuando la ubicación sea relevante.
6. Consulta **Network threats** para contextualizar el origen de las conexiones.
7. Utiliza **Sessions** para localizar la sesión que quieras investigar.
8. Comprueba en **Summary** sus indicadores principales.
9. Consulta **Alerts** para identificar las condiciones detectadas.
10. Revisa **Biometrics** para entender el comportamiento observado.
11. Analiza **Device** y **Network & Location** para contextualizar el entorno técnico.
12. Consulta **Telephony** cuando exista información móvil relevante.
13. Utiliza **Analytics** para profundizar en las métricas de interacción.
14. Revisa **Timeline** para reconstruir la secuencia completa.
15. Consulta **Audit log** cuando necesites conocer la trazabilidad posterior.
    {% endhint %}

Evita basar una conclusión únicamente en un score, una alerta o una Smart signal. La investigación debe apoyarse en el conjunto de información disponible.
