Platform
Çözümler
Kaynaklar
Şirket
Kaynaklar
Çözümler

Hesap ele geçirme: oturum, cihaz ve davranış sinyalleriyle tespit

Hesap ele geçirmede kimlik doğrulaması geçerlidir, hesabın arkasındaki kişi değişmiştir. TruvaLI cihaz, IP, oturum ve işlem davranışını birlikte okur ve sapmayı para çıkmadan yakalar.

Hesap ele geçirme, meşru bir kullanıcının hesabına yetkisiz bir kişinin erişmesidir. Ayırt edici yanı şudur: giriş başarılıdır. Parola doğrudur, çoğu zaman ikinci doğrulama da geçilmiştir. Bu yüzden ele geçirme kimlik doğrulamasında değil, girişten sonraki davranışta görünür.

Hangi sinyaller ele geçirmeyi gösterir?

SinyalNeden anlamlı
Yeni cihaz kimliğiHesap yıllardır aynı cihazdan kullanılıyorsa yeni cihaz tek başına dikkat çeker
IP niteliğiAdresin proxy, VPN ya da gerçek servis sağlayıcı olduğu, ters DNS ve sahiplik kaydından çıkar
Coğrafi imkânsızlıkİki oturum arasındaki mesafe geçen sürede kat edilemiyorsa
Paylaşılan cihazAynı cihaz kimliğinden birden çok müşteri hesabına giriş yapılması
Ayar değişikliği sırasıParola, e-posta, telefon veya IBAN değişikliğinin hemen ardından gelen para çıkışı
Davranış hızıNormalde yavaş kullanılan bir hesapta arka arkaya gelen işlemler

Bu sinyallerin hiçbiri tek başına karar değildir. Ele geçirmeyi görünür kılan şey birlikteliktir: yeni bir cihazdan, VPN arkasından, IBAN değiştirdikten hemen sonra yapılan para çıkışı üç ayrı zayıf sinyalin tek bir güçlü örüntüye dönüşmesidir.

Aynı cihazdan kaç hesap açılmış?

Ele geçirme çoğu zaman tek bir hesapta kalmaz. Aynı cihaz, aynı IP veya aynı e-posta örüntüsü üzerinden bağlanan hesap kümeleri, tek tek bakıldığında görünmez. İlişki ağı bu kümeleri ortaya çıkarır: bir hesabın şüpheli olması, aynı cihazı paylaşan diğerlerini de incelemeye açar. Ayrıntı dolandırıcılık tespiti sayfasında.

E-posta adresinin kendisi de sinyaldir. Sağlayıcının güvenilir, tek kullanımlık ya da gizlilik odaklı olması bir katsayı üretir; adresin sistemdeki diğer adreslere bulanık aramayla benzerliği ve sonu sıralı giden adres kümeleri ayrı bir işaret verir.

Yakalamak yetmiyor, zamanında yakalamak gerekiyor

Hesap ele geçirmede kayıp, tespitten sonra değil, tespitten önce oluşur. Bu yüzden değerlendirme işlem akışının içinde, karar verilecek kadar hızlı olmak zorundadır. Yavaş çalışan bir kontrol, para çıktıktan sonra doğru cevabı verir ve bunun pratik bir değeri yoktur.

Kuralın ne yapacağı canlıya alınmadan önce ölçülür: yeni eşik geçmiş oturum ve işlem trafiği üzerinde çalıştırılır, kaç meşru kullanıcıyı engelleyeceği görülür. Kural simülasyonu ve geriye dönük test bunun için var; kuralın kendisi kural ve senaryo motorunda yazılır.

Geçmiş vakadan kural üretmek

Yaşanmış bir ele geçirme, en iyi kural kaynağıdır. Vakanın içindeki sinyal örüntüsü çıkarılıp kurala dönüştürülebilir, böylece aynı yol ikinci kez kullanılamaz. Geçmiş vakalardan kural üretme sayfası bunu anlatıyor.

Şüpheli akış durdurulduğunda

Durdurma bir vaka açar. Vakada oturum geçmişi, cihaz ve IP bilgisi, tetiklenen kural ve sürümü, işlem ayrıntısı ve inceleyenin gerekçesi bir arada durur. Müşteriyle iletişim ve hesabın yeniden açılması da karardır ve kayda geçer. Akış uyarı ve vaka yönetimi sayfasında.

Ele geçirme çoğu zaman ödeme dolandırıcılığıyla birlikte gelir; devamı ters ibraz ve ödeme dolandırıcılığı sayfasında.

Sık sorulan sorular

Hesap ele geçirme neden kimlik doğrulamada yakalanmıyor?
Çünkü giriş başarılıdır. Parola doğrudur ve çoğu zaman ikinci doğrulama da geçilmiştir; ele geçirme girişten sonraki davranışta görünür.
Hangi sinyaller birlikte değerlendiriliyor?
Yeni cihaz kimliği, IP'nin proxy veya VPN niteliği, iki oturum arasındaki coğrafi imkânsızlık, paylaşılan cihaz, ayar değişikliğinin ardından gelen para çıkışı ve olağandışı işlem hızı.
Tek bir sinyal karar veriyor mu?
Vermiyor. Ele geçirmeyi görünür kılan şey sinyallerin birlikteliğidir; yeni cihaz, VPN ve IBAN değişikliği sonrası çıkış birlikte tek bir güçlü örüntü oluşturur.
Aynı cihazdan açılan hesaplar tespit ediliyor mu?
Evet. Aynı cihaz, IP veya e-posta örüntüsü üzerinden bağlanan hesap kümeleri ilişki ağıyla ortaya çıkarılır; bir hesabın şüpheli olması diğerlerini de incelemeye açar.
E-posta adresi nasıl sinyal üretiyor?
Sağlayıcının güvenilir, tek kullanımlık veya gizlilik odaklı olması bir katsayı üretir; adresin sistemdeki diğer adreslere bulanık aramayla benzerliği ve sonu sıralı giden adres kümeleri ayrı bir işarettir.
Kontrol ödeme akışını yavaşlatır mı?
Değerlendirme işlem akışının içinde ve karar verilecek kadar hızlı çalışır. Yavaş bir kontrol para çıktıktan sonra doğru cevabı verir, bunun pratik değeri yoktur.
Meşru kullanıcıyı engelleme riski nasıl ölçülüyor?
Yeni eşik geçmiş oturum ve işlem trafiği üzerinde çalıştırılır ve kaç meşru kullanıcıyı engelleyeceği kural canlıya alınmadan önce görülür.
Yaşanmış bir vakadan kural üretilebiliyor mu?
Evet. Vakanın içindeki sinyal örüntüsü çıkarılıp kurala dönüştürülebilir, böylece aynı yol ikinci kez kullanılamaz.

İlgili yazılar