Preuzimanje naloga: detekcija kroz signale sesije, uređaja i ponašanja
Kod preuzimanja naloga, kredencijali su ispravni, ali se osoba iza naloga promijenila. Truvali analizira ponašanje uređaja, IP adrese, sesije i transakcija zajedno kako bi uočio anomalije prije nego što sredstva napuste nalog.
Preuzimanje naloga se dešava kada neovlašćena osoba pristupi nalogu legitimnog korisnika. Ključni faktor razlikovanja je to što je prijava uspješna. Lozinka je ispravna, a u većini slučajeva je zaobiđena i višefaktorska autentifikacija. Zbog toga preuzimanje nije vidljivo tokom autentifikacije, već u ponašanju nakon prijave.\n\n## Koji signali ukazuju na preuzimanje?\n\n| Signal | Zašto je važan |\n| --- | --- |\n| Novi ID uređaja | Ako se nalogu godinama pristupalo sa istog uređaja, sam novi uređaj privlači pažnju |\n| IP reputacija | Da li je adresa proksi, VPN ili rezidencijalni ISP utvrđuje se putem reverznog DNS-a i zapisa o vlasništvu |\n| Nemoguće putovanje | Ako se udaljenost između dvije sesije ne može preći za proteklo vrijeme |\n| Zajednički uređaj | Više korisničkih naloga koji se prijavljuju sa istog ID-ja uređaja |\n| Redoslijed promjene podešavanja | Sredstva koja napuštaju nalog odmah nakon promjene lozinke, e-maila, telefona ili IBAN-a |\n| Brzina ponašanja | Uzastopne transakcije na nalogu koji se inače koristi sporo |\n\nNijedan od ovih signala sam po sebi ne predstavlja osnovu za odluku. Ono što preuzimanje čini vidljivim jeste njihova kombinacija: sredstva koja napuštaju nalog sa novog uređaja, iza VPN-a, odmah nakon promjene IBAN-a pretvaraju tri odvojena slaba signala u jedan snažan obrazac.\n\n## Koliko je naloga otvoreno sa istog uređaja?\n\nPreuzimanja se rijetko zaustavljaju na jednom nalogu. Klasteri naloga povezani preko istog uređaja, iste IP adrese ili istog obrasca e-maila nevidljivi su kada se posmatraju pojedinačno. Analiza veza (link analysis) otkriva ove klastere: sumnjivi nalog otvara istragu za sve ostale naloge koji dijele isti uređaj. Detalji se nalaze na stranici za detekciju prevara.\n\nSama e-mail adresa je takođe signal. Da li je provajder ugledan, privremen ili fokusiran na privatnost generiše ocjenu rizika. Sličnost adrese sa drugim adresama u sistemu putem približnog podudaranja (fuzzy matching), kao i klasteri adresa sa sekvencijalnim završecima, pružaju dodatne indikatore.\n\n## Uhvatiti ga nije dovoljno, mora se uhvatiti na vrijeme\n\nKod preuzimanja naloga, gubici se dešavaju prije detekcije, a ne nakon nje. Stoga se procjena mora odvijati u realnom vremenu (inline) unutar toka transakcije, dovoljno brzo da se donese odluka. Spora provjera daje tačan odgovor tek nakon što novac ode, što nema praktičnu vrijednost.\n\nUticaj pravila se mjeri prije puštanja u rad: novi prag se testira na istorijskom saobraćaju sesija i transakcija kako bi se vidjelo koliko bi legitimnih korisnika blokirao. Tome služe simulacija pravila i backtesting; samo pravilo se piše u sistemu za pravila i scenarije.\n\n## Generisanje pravila iz prošlih slučajeva\n\nProšlo preuzimanje je najbolji izvor za pravilo. Obrazac signala unutar slučaja može se izdvojiti i pretvoriti u pravilo, osiguravajući da se isti put ne može iskoristiti dva puta. Stranica generisanje pravila iz prošlih prevara objašnjava ovo.\n\n## Kada se sumnjivi tok zaustavi\n\nZaustavljanje toka otvara slučaj. Slučaj objedinjuje istoriju sesija, informacije o uređaju i IP adresi, aktivirano pravilo i njegovu verziju, detalje transakcije i obrazloženje analitičara. Komunikacija sa klijentom i ponovno otvaranje naloga su takođe odluke koje se bilježe. Radni tok je detaljno opisan na stranici za upravljanje upozorenjima i slučajevima.\n\nPreuzimanja često idu ruku pod ruku sa prevarama u plaćanju; pročitajte više na stranici povraćaj sredstava i prevare u plaćanju.
Česta pitanja
- Zašto se preuzimanje naloga ne otkriva tokom autentifikacije?
- Zato što je prijava uspješna. Lozinka je ispravna, a u većini slučajeva je zaobiđena i višefaktorska autentifikacija; preuzimanje postaje vidljivo u ponašanju nakon prijave.
- Koji signali se procjenjuju zajedno?
- Novi ID uređaja, proksi ili VPN status IP adrese, nemoguće putovanje između dvije sesije, zajednički uređaji, odliv sredstava sa naloga nakon promjene podešavanja i neuobičajena brzina transakcija.
- Da li pojedinačni signal pokreće odluku?
- Ne. Ono što preuzimanje čini vidljivim jeste kombinacija signala; novi uređaj, VPN i odliv sredstava nakon promjene IBAN-a zajedno čine jedan snažan obrazac.
- Da li se detektuju nalozi otvoreni sa istog uređaja?
- Da. Klasteri naloga povezani preko istog uređaja, IP adrese ili obrasca e-maila otkrivaju se analizom veza; sumnjivi nalog otvara istragu za ostale koji dijele isti uređaj.
- Kako e-mail adresa generiše signal?
- Da li je provajder ugledan, privremen ili fokusiran na privatnost generiše ocjenu rizika. Sličnost adrese sa drugim adresama u sistemu putem približnog podudaranja, kao i klasteri adresa sa sekvencijalnim završecima, služe kao dodatni indikatori.
- Da li provjera usporava tok plaćanja?
- Procjena se odvija u realnom vremenu (inline) unutar toka transakcije i dovoljno je brza da se donese odluka. Spora provjera daje tačan odgovor tek nakon što novac ode, što nema praktičnu vrijednost.
- Kako se mjeri rizik od blokiranja legitimnih korisnika?
- Novi prag se testira na istorijskom saobraćaju sesija i transakcija, pokazujući koliko bi legitimnih korisnika bilo blokirano prije nego što pravilo počne da se primjenjuje.
- Može li se pravilo generisati iz prošlog slučaja?
- Da. Obrazac signala unutar slučaja može se izdvojiti i pretvoriti u pravilo, osiguravajući da se isti put ne može iskoristiti dva puta.