> For the complete documentation index, see [llms.txt](https://docs.facephi.com/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://docs.facephi.com/productos/facephi-intelligence-platform/modulos/behaviour/device-intelligence-system.md).

# Device Intelligence System

Device Intelligence System (DIS) permite analizar el contexto técnico de las sesiones a partir de información sobre el dispositivo, la red, la ubicación y el entorno desde el que interactúa el usuario.

Las smart signals recopiladas ayudan a identificar configuraciones o patrones que pueden requerir una revisión más detallada.

<figure><img src="/files/SIiMlRTTrD1DLIKOd4x8" alt=""><figcaption></figcaption></figure>

## Qué puedes hacer

Desde Device Intelligence System puedes:

* Consultar la actividad general registrada durante un periodo.
* Identificar las smart signals detectadas con mayor frecuencia.
* Localizar sesiones mediante filtros.
* Acceder al detalle de una sesión.
* Analizar la información del dispositivo y de la conexión.
* Revisar los eventos registrados durante cada operación.
* Consultar la actividad registrada en el log de auditoría.
* Acceder a la identidad relacionada, cuando esté disponible.

{% hint style="info" %}
Una smart signal aporta contexto sobre la sesión, pero no confirma por sí sola que exista fraude. Interprétala junto con el resto de la información disponible.
{% endhint %}

## Cómo se organiza

Device Intelligence System se divide en tres áreas:

* **Dashboard**, para consultar información agregada.
* **Sessions**, para localizar una sesión.
* **Session detail**, para analizar la información registrada durante esa sesión.

## Dashboard

El Dashboard ofrece una visión general de la actividad registrada durante el periodo seleccionado.

Utilízalo para identificar cambios en la actividad, consultar las smart signals más frecuentes y decidir qué información necesitas investigar con mayor detalle.

### Indicadores principales

Los indicadores resumen la actividad del periodo seleccionado:

* Visitantes únicos.
* Dispositivos únicos.
* Smart signals detectadas.

<figure><img src="/files/K4DVpJolsSCaLJhpqwGS" alt=""><figcaption></figcaption></figure>

Cuando se muestre una comparación con el periodo anterior, utilízala para identificar cómo ha cambiado la actividad.

Una variación no implica necesariamente una evolución positiva o negativa. Debe interpretarse según el tipo de indicador y el contexto.

### Cambiar el periodo

Utiliza el selector de fecha para modificar el intervalo analizado.

Al seleccionar un nuevo periodo, los indicadores y bloques del Dashboard se actualizan con los datos correspondientes.

<figure><img src="/files/7rVe99QC3xA6X4Y4sApy" alt=""><figcaption></figcaption></figure>

{% hint style="warning" %}
El intervalo seleccionado no puede superar un año.
{% endhint %}

### Smart signals

Smart signals muestra las señales detectadas con mayor frecuencia durante el periodo seleccionado.

<figure><img src="/files/JsdIeoJYOlhUnvhmiCM8" alt=""><figcaption></figcaption></figure>

Las señales se ordenan según su volumen de detección.

Selecciona **View all** para consultar el listado completo cuando existan más señales que las mostradas inicialmente.

Cada Smart signal representa una condición detectada en el dispositivo, la red o el entorno de ejecución.

#### VPN

Indica que la sesión utiliza una red privada virtual.

Una VPN puede modificar u ocultar la dirección IP o la ubicación visibles de la conexión.

Interpreta esta señal junto con la ubicación, la red y el resto de información disponible.

#### Incognito mode

Indica que la sesión se está ejecutando en un modo de navegación privada o incógnito.

Este modo puede limitar parte de la información disponible sobre el navegador o la sesión.

Su uso no implica por sí solo una actividad sospechosa.

#### Residential proxy

Indica que la conexión utiliza un proxy asociado a una dirección IP residencial.

Este tipo de conexión puede dificultar la identificación del origen real del tráfico al hacer que parezca proceder de una conexión residencial convencional.

#### Datacenter IP

Indica que la conexión procede de una dirección IP asociada a un centro de datos, proveedor de hosting o infraestructura similar.

Puede ser habitual en determinados contextos técnicos, pero resulta menos común en una sesión realizada directamente desde una conexión residencial.

#### High-activity device

Indica que el dispositivo presenta un volumen de actividad inusualmente elevado durante el periodo analizado.

Revisa también la frecuencia de las sesiones y el resto de señales asociadas al dispositivo.

#### Developer tools

Indica que se han detectado herramientas de desarrollo activas durante la sesión.

Estas herramientas pueden utilizarse con fines legítimos, pero también permiten inspeccionar o modificar el comportamiento de una aplicación o página web.

#### Bad bots

Indica que la actividad presenta características asociadas a automatización maliciosa o a bots clasificados como de riesgo.

Revisa la velocidad y el patrón de interacción junto con el resto de señales disponibles.

#### Rooted device

Indica que un dispositivo Android presenta señales de acceso root.

El acceso root modifica las restricciones habituales del sistema operativo y puede reducir algunas de sus garantías de seguridad.

#### Tor

Indica que la dirección IP utilizada está asociada a la red Tor o a nodos conocidos de esta red.

Tor puede ocultar el origen real de una conexión mediante el enrutamiento del tráfico a través de diferentes nodos.

#### Network anomalies

Indica que se han detectado características inusuales o inconsistentes en la red utilizada durante la sesión.

Consulta **Network & Location** para analizar el contexto de red disponible.

#### Android Emulator

Indica que la aplicación puede estar ejecutándose en un entorno Android emulado en lugar de en un dispositivo físico convencional.

Los emuladores pueden utilizarse con fines legítimos, pero también pueden formar parte de entornos automatizados o manipulados.

#### Velocity anomaly

Indica que se ha detectado un patrón de actividad o desplazamiento poco compatible con el tiempo transcurrido.

Puede estar relacionado con cambios rápidos entre direcciones IP, países o ubicaciones.

#### Factory reset

Indica señales compatibles con un restablecimiento reciente del dispositivo a sus valores de fábrica.

Un restablecimiento puede modificar o eliminar parte de la información utilizada para reconocer un dispositivo previamente conocido.

#### Attack IP blocklist

Indica que la dirección IP utilizada aparece en una lista asociada a fuentes de ataques o actividad maliciosa conocida.

Revisa la sesión y el resto del contexto de red antes de determinar su relevancia.

#### Geolocation spoofing

Indica que existen señales de que la ubicación reportada por el dispositivo puede haber sido manipulada.

Compara esta información con la ubicación obtenida por red y con otras sesiones cuando estén disponibles.

#### Tampering

Indica que se han detectado señales de manipulación de la aplicación, del dispositivo o de su entorno de ejecución.

#### Jailbreak

Indica que un dispositivo iOS presenta señales de jailbreak.

El jailbreak modifica determinadas restricciones del sistema operativo y puede reducir algunas de sus protecciones de seguridad.

#### Frida

Indica que se han detectado señales relacionadas con herramientas de instrumentación como Frida.

Estas herramientas pueden utilizarse para inspeccionar o modificar el comportamiento de una aplicación mientras se ejecuta.

#### Cloned app

Indica que la aplicación puede estar ejecutándose desde una copia o instancia clonada.

Revisa el dispositivo y el resto de señales para determinar si corresponde a un entorno esperado.

#### MitM attack

Indica señales compatibles con un ataque Man-in-the-Middle.

En este tipo de situación, un tercero puede intentar interceptar o alterar la comunicación entre el dispositivo y el servicio.

{% hint style="warning" %}
Las Smart signals deben analizarse de forma conjunta. La combinación de varias señales puede aportar más contexto que una detección aislada.
{% endhint %}

### Investigar una señal

Dashboard muestra información agregada.

Cuando una Smart signal necesite una revisión más detallada, utiliza [**Sessions**](#sessions) para localizar las sesiones relacionadas y consultar sus evidencias.

***

## Sessions

Sessions muestra las sesiones registradas por Device Intelligence System.

Cada fila representa una sesión y permite acceder a toda la información recopilada durante su desarrollo.

<figure><img src="/files/MRhVYQ7K2dfKMo6oFLaT" alt=""><figcaption></figcaption></figure>

### Buscar sesiones

Utiliza **Search** para localizar una sesión mediante los identificadores disponibles.

Según la información registrada, la búsqueda puede admitir identificadores como:

* Session ID.
* Identity ID o identificador asociado.
* Device ID.
* Dirección IP.

La disponibilidad de cada criterio depende de los datos recibidos durante la sesión.

### Filtrar las sesiones

Utiliza los filtros disponibles para reducir los resultados por:

* Fecha.
* País.
* Entorno.
* Estado.

Cuando aplicas varios filtros, las sesiones deben cumplir todos los criterios seleccionados.

Si seleccionas varios valores dentro de un mismo filtro, se muestran las sesiones que cumplen cualquiera de esos valores.

### Consultar el listado

Cada fila muestra los principales datos disponibles sobre una sesión, como:

* Identificador de la sesión.
* Usuario asociado, cuando está disponible.
* Canal.
* Fecha y hora.
* Estado.

Algunos datos pueden no aparecer si no fueron recibidos durante la sesión o si el usuario no estaba identificado.

### Abrir una sesión

Selecciona **View session** en la fila **Actions** para abrir el detalle completo.

<figure><img src="/files/sZ5nCEOK4FdEmKLloWj7" alt=""><figcaption></figcaption></figure>

Si los filtros aplicados no devuelven resultados, modifica o elimina alguno de ellos para ampliar la búsqueda.

***

## Session detail

Session detail reúne la información registrada durante una sesión.

<figure><img src="/files/R8nHRAkCZab16PrD1d8O" alt=""><figcaption></figcaption></figure>

La cabecera permite identificarla y consultar sus datos principales. El resto de la información se distribuye en diferentes pestañas.

Selecciona una pestaña para consultar otra categoría de información. Cambiar de pestaña no modifica los datos de la sesión.

{% hint style="info" %}
La información del detalle es de solo lectura y representa los datos registrados durante la sesión. No puede modificarse desde DIS.
{% endhint %}

### Summary

Summary ofrece una visión general de la sesión.

Utilízala como punto de partida para entender el contexto antes de revisar información más específica.

Puede incluir:

* Identificador de la sesión.
* Fecha y duración.
* Usuario asociado.
* Canal y entorno.
* Información principal del dispositivo.
* Información principal de la conexión.
* Resumen de las smart signals detectadas.

Cuando exista una identidad asociada, selecciona el acceso disponible para abrir su detalle y consultar otras sesiones e información relacionada.

Summary es una pantalla de consulta y no permite modificar el estado de la sesión.

### Alerts

Alerts reúne las detecciones y alertas registradas durante la sesión, incluidas aquellas asociadas a Smart signals.

<figure><img src="/files/Ia1xsU8rmU8tSLNXUYLZ" alt=""><figcaption></figcaption></figure>

Utiliza esta pestaña para identificar qué condiciones se detectaron y consultar el contexto disponible para cada una.

Cada elemento puede incluir:

* Nombre.
* Resultado.
* Información contextual.
* Otros datos relacionados con la detección.

#### Consultar una smart signal

Selecciona el icono de información de una señal para abrir su detalle.

La información mostrada permite entender:

* Qué condición detecta la señal.
* Qué resultado se registró.
* En qué contexto puede producirse.

Cierra el detalle para volver al listado de señales.

La detección de una smart signal no modifica automáticamente el estado de la sesión.

### Devices

Devices muestra la información técnica del dispositivo utilizado durante la sesión.

<figure><img src="/files/LG69FpC9KY8zyKoH4lZv" alt=""><figcaption></figcaption></figure>

Según los datos disponibles, puede incluir:

* Tipo de dispositivo.
* Marca y modelo.
* Sistema operativo y versión.
* Navegador.
* Identificador o huella del dispositivo.
* Configuración técnica.
* Indicadores relacionados con la integridad del dispositivo.

Utiliza esta información para comprobar:

* Si el dispositivo presenta alguna condición inusual.
* Si existen señales de manipulación.
* Si se está utilizando un entorno emulado.
* Si el dispositivo coincide con otros registros disponibles.

Interpreta estos datos junto con las Smart signals y el resto del contexto de la sesión.

### Network & Location

Network & Location reúne la información disponible sobre la conexión y la ubicación aproximada de la sesión.

<figure><img src="/files/7Ar2gvOf9R28MBcnIe7V" alt=""><figcaption></figcaption></figure>

Puede incluir:

* Dirección IP.
* País, región o ciudad.
* Proveedor de red.
* Tipo de conexión.
* Uso de VPN o proxy.
* Otras smart signals relacionadas con la red.

Utiliza esta pestaña para contextualizar desde dónde se produjo la interacción y comprobar si la conexión presenta condiciones que requieren atención.

{% hint style="info" %}
La ubicación obtenida a partir de una dirección IP es aproximada y puede verse afectada por VPN, proxies u otros servicios de red.
{% endhint %}

Network & Location es una pantalla de consulta. No permite modificar ni bloquear una dirección IP o una red.

### Timeline

Timeline muestra cronológicamente los eventos registrados durante la sesión.

<figure><img src="/files/BYijdYazL1GFe7wA04fk" alt=""><figcaption></figcaption></figure>

Cuando una sesión contiene varias operaciones, sus eventos se agrupan en bloques independientes. Esto permite identificar qué ocurrió dentro de cada operación sin mezclar sus datos.

#### Consultar una operación

Revisa la cabecera de cada bloque para identificar la operación correspondiente.

Dentro del bloque puedes consultar los eventos, las smart signals y el resto de la actividad registrada durante esa operación.

#### Plegar o desplegar una operación

Selecciona el control situado en la esquina superior derecha del bloque para mostrar u ocultar su contenido.

Puedes plegar las operaciones que no necesites consultar para reducir el desplazamiento y centrarte en la información relevante.

#### Reconstruir la actividad

Revisa los elementos en orden cronológico para identificar:

* Qué eventos se produjeron.
* Cuándo se detectó una smart signal.
* En qué operación se registró.
* Qué resultado tuvo cada evento, cuando esté disponible.

Timeline es una vista de consulta. Los eventos registrados no pueden modificarse.

### Audit log

Audit log muestra las acciones realizadas sobre la sesión desde el back office.

<figure><img src="/files/RZqxNyWm07lY7f6Uj1bk" alt=""><figcaption></figcaption></figure>

Cada registro puede incluir:

* Fecha y hora.
* Usuario que realizó la acción.
* Acción.
* Resultado.

Utiliza esta pestaña para revisar la trazabilidad de las consultas y acciones realizadas por los usuarios de FIP.

Audit log es una pantalla de solo lectura. Los registros no pueden editarse ni eliminarse.

{% hint style="info" %}
Timeline muestra lo ocurrido durante la sesión. Audit log muestra las acciones realizadas posteriormente desde el back office.
{% endhint %}

***

### Cómo investigar una sesión

{% hint style="info" icon="note" %}

1. Empieza por **Summary** para entender el contexto general.
2. Consulta **Alerts** para identificar las detecciones y Smart signals registradas.
3. Revisa la información técnica en **Devices**.
4. Comprueba la conexión y la ubicación en **Network & Location**.
5. Utiliza **Timeline** para reconstruir el orden de los eventos y relacionarlos con cada operación.
6. Consulta **Audit log** cuando necesites revisar la trazabilidad posterior.
7. Accede a la identidad relacionada cuando necesites ampliar el contexto.
   {% endhint %}

No bases una conclusión únicamente en una Smart signal. Interpreta conjuntamente el dispositivo, la red, las detecciones y la actividad registrada durante la sesión.
