Bir kullanıcının sisteme yeni bir cihazdan giriş yapması tek başına tehlike sinyali midir? Çoğu zaman hayır. Yüksek tutarlı bir transfer de müşterinin geçmiş alışkanlıklarına baktığınızda gayet sıradan bir hareket olabilir. Ancak yeni cihaz, farklı lokasyon, yeni eklenen bir alıcı ve yüksek tutarlı transfer aynı dar zaman aralığında peş peşe gerçekleşiyorsa işte orada resim tamamen değişir.
Event Score Engine, sistemde gerçekleşen tüm finansal ve finansal olmayan event’leri, önceden belirlenmiş kurallar ve risk sinyalleri üzerinden anlık olarak harmanlar. Günün sonunda ortaya kapsamlı bir risk skoru çıkarır ve kurumun politikasına göre alert, case, ek doğrulama (2FA/OTP) veya bildirim callback gibi aksiyonları tetikler.
Buradaki ana hedef, önüne gelen her farklı harekete "dolandırıcılık" etiketi yapıştırmak değil; gerçekten inceleme gerektiren anormal davranışları doğru bağlam içinde süzmektir.
Event nedir?
Event, kullanıcı veya hesap üzerinde gerçekleşen ve sistem tarafından kaydedilebilen her harekettir. Finansal event’lere şunlar örnek verilebilir:
- Para yatırma ve çekme
- Havale veya transfer
- Kart işlemleri
- Bakiye değişiklikleri
- Ödeme ve iade hareketleri
Finansal olmayan event’ler ise işlem dışında kalan ancak risk değerlendirmesini etkileyen hareketlerdir:
- Yeni device ile giriş
- IP veya lokasyon değişikliği
- Telefon ve e-posta güncellemesi
- Şifre değişikliği
- Kimlik doğrulama sonucu
- Yeni alıcı eklenmesi
- Kurumsal ortaklık yapısının değişmesi
Event Score Engine’in asıl değeri, bu hareketlere tek tek bakmak yerine aralarındaki ilişkiyi değerlendirmesidir.
Event Score Engine nasıl çalışır?
Süreç genel olarak dört aşamada ilerler.
1. Event verisi alınır: İşlem veya kullanıcı hareketine ait bilgiler sisteme iletilir. Tutar, zaman, para birimi, kullanıcı ID, device ID, IP, lokasyon ve alıcı bilgisi gibi alanlar bu verinin içinde bulunabilir. Kullanılacak alanlar her kurumda aynı olmak zorunda değildir. Banka, fintech, ödeme kuruluşu veya dijital platform kendi iş modeline göre farklı event’ler ve parametreler tanımlayabilir.
2. Rule Engine senaryoları çalışır: Gelen event, kurumun belirlediği kurallardan geçirilir. Basit bir kural şöyle olabilir: Son 24 saat içinde toplam para çekme tutarı belirlenen limiti aşarsa alert oluştur. Daha kapsamlı bir senaryo ise birkaç koşulu birlikte kontrol edebilir: Hesap son 7 gün içinde açılmışsa, kullanıcı daha önce görülmeyen bir device ile giriş yaptıysa ve kısa sürede birden fazla alıcıya transfer yaptıysa case aç. TruvaLI’nın Dynamic Rule & Scenario Engine yapısında event içindeki alanlar kurallara dahil edilebilir. Kurallar sabit günlük veya aylık dönemlerle sınırlı değildir; son 30 dakika, son 73 saat veya son 15 işlem gibi custom time window’lar tanımlanabilir. Gönderici, alıcı, ortak IP kullanan hesaplar ve blacklist geçmişi aynı senaryoda birlikte değerlendirilebilir.
3. Risk score hesaplanır: Kuralların sonucu, event’in risk seviyesini belirlemek için kullanılır. Örneğin yeni device kullanımı düşük seviyede bir sinyal olabilir. Ancak aynı event içinde farklı ülke, yeni alıcı ve olağan dışı işlem sıklığı da varsa toplam risk artabilir. Risk score hesaplanırken şu bilgiler birlikte ele alınabilir:
- Müşterinin geçmiş davranışı
- Hesap yaşı
- İşlem sıklığı
- İşlem zamanı
- Device ve IP bilgisi
- Alıcı ve gönderici ilişkisi
- Önceki lokasyonlar
- Customer risk profile
- Watchlist veya blacklist sonuçları
Bu sayede sistem yalnızca “tutar limiti aşıldı mı?” sorusuna cevap vermez. İşlemin müşteri için olağan olup olmadığını da değerlendirebilir.
4. Aksiyon belirlenir: Event’in risk sonucuna göre farklı aksiyonlar uygulanabilir:
- İşleme devam edilmesi
- Alert oluşturulması
- Case açılması
- Ek doğrulama istenmesi
- İşlemin incelemeye alınması
- Ana sisteme Callback gönderilmesi
Her yüksek risk score, işlemin kesin olarak fraud olduğu anlamına gelmez. Risk score, hangi event’lerin daha yakından incelenmesi gerektiğini gösterir. Nihai süreç kurumun yetkilendirme ve risk politikasına göre ilerler.
Neden tek bir işlem yeterli değildir?
Şüpheli davranışlar çoğu zaman tek bir event içinde açıkça görülmez. Örneğin müşterinin para çekmesi normal olabilir. Fakat para çekme işleminden hemen önce:
- Şifre değiştirilmişse,
- Yeni device eklenmişse,
- Farklı bir ülkeden giriş yapılmışsa,
- Yeni alıcı tanımlanmışsa,
aynı işlem daha farklı değerlendirilir. Bu nedenle sağlıklı bir risk analizi, yalnızca finansal işleme değil, işlem öncesinde ve sonrasında gerçekleşen event’lere de bakmalıdır. TruvaLI’da e-posta, lokasyon, yaş veya kurumsal ortaklık yapısındaki değişiklikler de risk değerlendirmesine dahil edilebilir. Risk score, finansal ve event bazlı senaryolara göre yeniden hesaplanabilir.
TruvaLI bu sürece nasıl değer katar?
TruvaLI’nın katkısı yalnızca event’e bir puan vermek değildir. Asıl değer, risk değerlendirmesini doğrudan operasyonel sürece bağlamasıdır.
Farklı event’leri aynı senaryoda değerlendirir
Finansal işlem, device, IP, lokasyon, kullanıcı ve karşı taraf bilgileri birlikte kullanılabilir. Böylece farklı sistemlerde dağınık duran sinyaller tek bir risk senaryosunda buluşur.
Kurumun kendi kurallarını oluşturmasını sağlar
Her sektörün ve kurumun normal davranış tanımı farklıdır. TruvaLI, sabit şablonlara bağlı kalmak yerine kurumların kendi Rule Engine senaryolarını oluşturmasına imkân verir.
Custom time window kullanımını destekler
Risk her zaman günlük veya aylık dönemlerde ortaya çıkmaz. Son 10 dakika, son 24 saat veya son 15 işlem gibi farklı zaman aralıkları kullanılabilir.
Cross-Entity Checking yapabilir
Sistem yalnızca işlemi yapan kullanıcıya bakmaz. Alıcı geçmişi, ortak IP kullanan hesaplar, aynı device ile bağlantılı kullanıcılar ve blacklist ilişkileri de kontrol edilebilir.
Risk sonucunu aksiyona dönüştürür
Event için üretilen sonuç alert veya case olarak uyum ekibine aktarılabilir. Gerekli durumlarda Callback ile kurumun ana sistemine aksiyon gönderilebilir.
Kuralları canlıya almadan önce test eder
Yeni bir kuralın fazla sayıda false positive üretmesi operasyonu zorlayabilir. TruvaLI’nın Rule Sandbox yapısı, kuralın geçmiş veri üzerinde test edilmesine ve oluşturacağı alert hacminin önceden görülmesine yardımcı olur.
Kısa bir senaryo örneği
Yeni açılmış bir hesaptan para çekme talebi geldiğini düşünelim. Event Score Engine şu sorulara bakabilir:
- Hesap kaç günlük?
- Kullanılan device daha önce görüldü mü?
- IP hangi ülkeye ait?
- Son bir saat içinde kaç işlem yapıldı?
- Para yatırma ve çekme arasında ne kadar süre var?
- Alıcı başka şüpheli hesaplarla bağlantılı mı?
Tek başına para çekme işlemi normal görünebilir. Ancak birkaç risk sinyali aynı anda oluştuğunda risk score artabilir ve case açılabilir.
Sık sorulan sorular
Event Score Engine ile Rule Engine aynı şey midir?
Hayır. Rule Engine, event’in hangi koşullarda değerlendirileceğini belirler. Event Score Engine ise bu kuralları ve diğer risk sinyallerini kullanarak sonucu oluşturur.
Event Score Engine yalnızca ödemeleri mi analiz eder?
Hayır. Device değişikliği, IP hareketi, hesap güncellemesi ve kimlik doğrulama sonucu gibi finansal olmayan event’ler de değerlendirilebilir.
Yüksek risk score işlemin fraud olduğunu gösterir mi?
Hayır. Yüksek risk score, event’in daha yakından incelenmesi gerektiğini gösterir. Nihai karar diğer veriler ve kurum politikasıyla birlikte verilir.
TruvaLI işlemi otomatik olarak durdurabilir mi?
Tanımlanan senaryoya göre ana sisteme Callback gönderilebilir. İşlemin durdurulması, bekletilmesi veya ek doğrulamaya yönlendirilmesi kurumun entegrasyonuna ve karar politikasına bağlıdır.