Skip to main content

Métricas Principales (Top Row)

1. DASHBOARD PRINCIPAL

1.1 Visión General del Dashboard

El Dashboard Principal de ADO-STS actúa como el centro de comando central para el monitoreo integral de la seguridad digital y detección de fraude. Proporciona una vista panorámica y en tiempo real del estado de seguridad organizacional, permitiendo la toma de decisiones informadas y la respuesta rápida a amenazas emergentes.

1.1.1 Arquitectura de Información

El dashboard está estructurado en múltiples capas de información que se complementan para ofrecer una vista holística:

Capa Componente Propósito Frecuencia de Actualización Métricas Principales KPIs Superiores Monitoreo de volumen y actividad Tiempo real (30 segundos) Visualización Geográfica Mapa Mundial Distribución geográfica de riesgos Tiempo real (60 segundos) Análisis de Riesgos Top Risk Indicators Priorización de amenazas Cada 5 minutos Tendencias Temporales Gráficos de Evolución Análisis de patrones históricos Cada 15 minutos

1.2 Métricas Principales (KPIs Críticos)

1.2.1 Unique Users Today

PropósitoDefinición Técnica: Esta métrica muestra el númeroConteo de usuarios únicos que han interactuado con la plataforma durante las últimas 24 horas.

Cálculo: Se basa en identificadores únicos de usuario (no dispositivos)UID) que han iniciadogenerado al menos una sesión en el período especificado.

Importancia:

    Permite monitorear el volumen de actividad de usuarios legítimos Ayuda a identificar picos o caídas inusuales en la actividad Sirve como línea base para calcular tasas de fraude En el ejemplo mostrado: 32 usuarios únicos

    Unique Devices Today

    Propósito: Contabiliza el número de dispositivos únicos utilizados para acceder a la plataformaválida en las últimas 24 horas.horas

    DiferenciaciónMatriz conde UsuariosInterpretación de Valores:

      UnusuariopuedeRango utilizarde múltiplesUsuarios dispositivosInterpretación (móvil,Operacional tablet,Nivel desktop)de UnAlerta dispositivoAcciones puedeRecomendadas ser utilizado pormúltiplesusuarios0-25 (dispositivosMuy compartidos)baja Laactividad relación- usuario/dispositivoFuera ayudade ahorario/Feriado identificar🟢 patronesVerde anómalosMonitoreo pasivo 26-100 Baja actividad - Horario no comercial 🟢 Verde Verificar calendario comercial 101-500 Actividad normal - Horario comercial estándar 🟢 Verde Operación estándar 501-1,500 Alta actividad - Pico comercial/Promociones 🟡 Amarillo Monitoreo de capacidad 1,501-3,000 Muy alta actividad - Eventos especiales 🟠 Naranja Activar escalamiento automático >3,000 Actividad crítica - Posible ataque DDoS 🔴 Rojo Protocolo de emergencia

      AnálisisFactores deque Influencian la Métrica:

      • RelaciónTemporales: altaHorarios dispositivos/usuarios:comerciales, Posibledías indicadorde la semana, estacionalidad
      Comerciales: Campañas promocionales, lanzamientos de productos Técnicos: Interrupciones de servicio, mantenimientos programados Maliciosos: Ataques de bots, campañas de fraude o dispositivos comprometidos Relación baja: Usuarios utilizando consistentemente los mismos dispositivos En el ejemplo mostrado: 67 dispositivos únicoscoordinadas

      1.2.2 Unique Devices Today

      Definición Técnica: Número de huellas digitales únicas de dispositivos (device fingerprints) registradas en interacciones válidas durante 24 horas.

      Análisis de Ratio Dispositivos/Usuarios:

      Ratio D/U Escenario Típico Nivel de Riesgo Investigación Requerida 0.7-1.0 Usuarios con dispositivo único estable 🟢 Muy Bajo No requerida 1.1-1.5 Usuarios multi-dispositivo legítimos 🟢 Bajo Verificación de patrones BYOD 1.6-2.5 Uso intensivo multi-dispositivo 🟡 Moderado Análisis de perfiles de usuario 2.6-4.0 Posible sharing no autorizado 🟠 Alto Investigación de políticas de uso 4.1-8.0 Probable device farming 🔴 Muy Alto Análisis forense inmediato >8.0 Ataque automatizado confirmado 🔴 Crítico Activación de contramedidas

      Indicadores de Anomalías por Dispositivo:

      Tipo de Anomalía Descripción Métrica de Detección Umbral de Alerta Device Velocity Nuevos dispositivos por hora Devices/hora >50 dispositivos/hora Geographic Scatter Dispersión geográfica anómala Países únicos >10 países/hora Hardware Diversity Diversidad de hardware sospechosa Modelos únicos >100 modelos/día OS Distribution Distribución de OS anómala Entropía de distribución >3.5 bits

      1.2.3 API Calls (T5)T5 - Últimas 5 Horas)

      PropósitoDefinición Técnica: Muestra el númeroVolumen total de llamadas a la API delal sistema de detección de fraudefraude, ensegmentadas elpor períodotipo especificado.y origen.

      InterpretaciónCategorización de API Calls:

        CadainteraccióndelCategoría usuarioPorcentaje generaTípico múltiplesDescripción llamadasLatencia APIEsperada Incluye validaciones Session Initialization 25-30% Inicio de sesiones nuevas <100ms Behavioral Analysis 35-45% Análisis en tiempo real,real análisis<200ms Risk Assessment 15-20% Evaluación de comportamientoriesgo <150ms Data Enrichment 8-12% Enriquecimiento contextual <300ms Administrative 2-5% Operaciones de gestión <500ms

        Matriz de Performance y verificacionesCapacidad:

        Volumen API/5h Estado del Sistema Utilización CPU Utilización Memoria Acción Requerida 0-5,000 Muy bajo <20% <30% Monitoreo normal 5,001-25,000 Bajo 20-40% 30-50% Verificar tendencias 25,001-75,000 Normal 40-65% 50-70% Operación estándar 75,001-150,000 Alto 65-80% 70-85% Preparar escalamiento 150,001-300,000 Muy alto 80-90% 85-95% Activar auto-scaling >300,000 Crítico >90% >95% Protocolo de seguridademergencia Ayuda a monitorear la

        1.2.4 carga del sistema y rendimiento

        En el ejemplo mostrado: 0 llamadas (posiblemente fuera de horario o sistema inactivo)

        Fraud Attempts Today

        PropósitoDefinición Técnica: Contabiliza el númeroNúmero de intentossesiones clasificadas como fraudulentas o altamente sospechosas basadas en scores de fraude detectadosriesgo y bloqueadosvalidación en las últimas 24 horas.manual.

        CategorizaciónTaxonomía de Fraude Detectado:

          Tipo de Fraude confirmado:Score ActividadesRange claramenteConfianza maliciosasAcción FraudeAutomática sospechoso:Tiempo Actividadesde queRespuesta requieren revisión Account Takeover 850-1000 95-99% Bloqueo inmediato <5 segundos Synthetic Identity 800-950 85-95% Verificación adicional Fraude<30 bloqueado:segundos Intentos prevenidosautomáticamenteDevice Spoofing

          750-900 80-90% Desafío de autenticación <60 segundos ValorBehavioral EstratégicoAnomaly:
            600-800 Demuestra70-85% laMonitoreo efectividadintensivo <300 segundos Geolocation Fraud 700-850 75-90% Verificación geográfica <120 segundos Bot Activity 900-1000 90-99% Bloqueo CAPTCHA <10 segundos

            1.3 Visualización Geográfica Avanzada

            1.3.1 Componentes del sistema de detección

            Permite identificar tendencias en ataques Ayuda a ajustar umbrales de sensibilidad En el ejemplo mostrado: 0 intentos detectados

            Visualización Geográfica

            Mapa Mundial Interactivo

            Funcionalidad: El mapa central proporciona una representación visual geográfica de la actividad de usuarios y detecciones de fraude.

            Elementos Visuales y su Significado:

              Elemento Visual Color/Forma Significado Datos Representados Puntos rojosSólidos 🔴 Rojo Fraude confirmado Sesiones bloqueadas Puntos Sólidos 🟠 Naranja Alta sospecha Scores 700-899 Puntos Sólidos 🟡 Amarillo Sospecha moderada Scores 500-699 Puntos Sólidos 🔵 Azul Actividad legítima Scores <500 Clusters 🟣 Púrpura Concentración anómala >10 eventos/km² Líneas Conectores Viajes imposibles Velocidad >1000 km/h

              1.3.2 Análisis de Patrones Geográficos

              Métricas de Concentración Geográfica:

              Ubicaciones
              conactividadfraudulentaMétrica detectadaFórmula Umbral de Alerta Interpretación Densidad de puntosFraude: IndicaEventos_Fraude el/ volumenÁrea_km² >5 eventos/100km² Hotspot de actividad enmaliciosa cada región

              CapacidadesVelocidad de Viaje Distancia / Tiempo >500 km/h Imposibilidad física Dispersión Temporal StdDev(timestamps) <60 segundos Actividad coordinada Entropía Geográfica -Σ(p_i * log(p_i)) <2.0 bits Concentración anómala

              1.3.3 Capacidades Analíticas del Mapa

              Funcionalidad Descripción Casos de Uso Beneficio Operacional Zoom Dinámico Análisis desde global a ciudad Investigación detallada Granularidad contextual Filtros Temporales:
                Reproducción histórica Análisis forense Comprensión de evolución Overlay de Datos Superposición de capas Correlación multi-factor Análisis holístico Heat Mapping Mapas de calor de riesgo Identificación de hotspots geográficosPriorización de frauderecursos Correlación entreubicaciónExport geográficaGeográfico y patronesExportación de fraudecoordenadas DetecciónReportes ejecutivos Comunicación de ataquesriesgos coordinados desde múltiples ubicaciones

                1.4

                Análisis de distribución geográfica de usuarios legítimos

                Top Risk Indicators (ÚltimasAnálisis 24de horas)Riesgos Principales)

                1.4.1 Malware Risks

                Esta sección proporciona un rankingMetodología de losDetección:

                principales
                indicadores Técnica de riesgoDetección detectados,Descripción ordenadosPrecisión porTiempo relevanciade yDetección frecuencia.

                Malware

                Risks Signature-based Firmas conocidas de malware 95-99% <1 segundo Heuristic Analysis Comportamiento sospechoso 80-90% 1-5 segundos Machine Learning Patrones anómalos 85-95% 2-10 segundos Sandbox Analysis Ejecución controlada 90-98% 10-60 segundos Network Behavior Comunicaciones maliciosas 75-85% 5-30 segundos

                DescripciónCategorización de Malware:

                Tipo de Malware Características Riesgo para Fraude Contramedidas Banking Trojans Interceptación de credenciales 🔴 Crítico Bloqueo inmediato + limpieza Keyloggers Registro de pulsaciones 🔴 Alto Cifrado de comunicaciones Screen Scrapers Captura de pantalla 🟠 Alto Detección de captura Remote Access Tools Control remoto 🔴 Crítico Terminación de sesión Adware/PUP Software no deseado 🟡 Moderado Advertencia al usuario

                1.4.2 Emulator Risks

                Técnicas de Detección de softwareEmuladores:

                malicioso
                Método de Detección Descripción Técnica Efectividad Evasión Conocida Hardware Fingerprinting Análisis de specs de hardware 90-95% Hardware spoofing API Response Analysis Respuestas de APIs del sistema 85-90% API hooking Performance Patterns Patrones de rendimiento 80-85% Performance tuning Sensor Data Datos de sensores físicos 95-99% Sensor simulation Resource Utilization Uso de recursos del sistema 75-80% Resource masking

                Indicadores de Emulación:

                Indicador Valor Típico Real Valor Típico Emulador Confianza de Detección CPU Cores 4-12 núcleos 1-2 núcleos 85% RAM Total 4-16 GB 1-4 GB 80% GPU Vendor Nvidia/AMD/Intel Generic/Virtual 90% Sensor Count 8-15 sensores 0-3 sensores 95% Battery Behavior Degradación natural Valores estáticos 90%

                1.4.3 Location Risks

                Factores de Análisis Geográfico:

                Factor de Riesgo Peso en dispositivosScore Descripción Método de usuarios.Validación País de Alto Riesgo 30% Jurisdicciones problemáticas Lista FATF + inteligencia Velocidad de Viaje 25% Imposibilidad física Cálculo de distancia/tiempo VPN/Proxy Detection 20% Servicios de anonimización IP reputation + características GPS Spoofing 15% Manipulación de coordenadas Consistencia GPS vs IP Timezone Inconsistency 10% Incoherencia temporal Correlación hora local vs UTC

                Matriz de Riesgo por País/Región:

                  Nivel de Riesgo Países/Regiones Score Modifier Verificaciones Adicionales SesionesMuy afectadasAlto: 150Países sancionados +300 puntos Bloqueo automático RankingAlto: #1Jurisdicciones no cooperativas +200 puntos Verificación reforzada Moderado Países en riesgodesarrollo +100 puntos Monitoreo adicional AcciónBajo requeridaPaíses desarrollados +50 puntos Verificación estándar Muy Bajo: Países domésticos/aliados +0 puntos Procesamiento normal

                  1.4.4 Behavioural Risks

                  Dimensiones del Análisis detalladoComportamental:

                  Dimensión Métricas Analizadas Rango Normal Umbral de dispositivosAlerta comprometidos

                  Emulator Risks Typing Dynamics Velocidad, ritmo, pausas 40-120 WPM <20 o >200 WPM Mouse Patterns Velocidad, aceleración, clicks Orgánico Mecánico/Repetitivo Touch Behavior Presión, área, duración 0.2-0.8 unidades <0.1 o >0.9 Navigation Flow Secuencia, timing, errores Humano natural Automatizado Session Duration Tiempo total de actividad 2-45 minutos <30s o >2 horas

                  Descripción: DetecciónTipos de emuladoresConexiones Analizadas:

                  Tipo de dispositivosConexión utilizadosDescripción paraAlgoritmo simularde hardwareDetección legítimo.
                    Sesiones afectadas: 147 Ranking: #2Peso en riesgoScore Final ImplicacionesUser-Device: PosiblesMúltiples ataques automatizados o testing malicioso

                    Location Risks

                    Descripción: Anomalías relacionadas con la ubicación geográfica de los usuarios.

                      Sesiones afectadas: 242 Ranking: #3usuarios en riesgomismo dispositivo Clustering temporal 25% FactoresDevice-Network: ViajesDispositivos imposibles,en ubicacionesmismas deredes altoGraph riesgo,analysis VPN20% detection

                      BehaviouralGeo-Temporal Risks

                      Ubicaciones/tiempos

                      correlacionados

                      Space-time clustering 20% DescripciónBehavioral: Patrones de comportamiento quesimilares seSimilarity desvíanmetrics 15% Transactional Flujos de latransacciones normalidadNetwork establecida.flow
                        analysis 20%

                        Sesiones afectadas: 512

                        Ranking: #4 en riesgo Análisis: Cambios en patronesMétricas de teclado, mouse, o interacción táctil

                        DescripciónConectividad: Conexiones sospechosas entre usuarios, dispositivos o ubicaciones.

                          Sesiones afectadas: 612Métrica Ranking:Fórmula #5Interpretación en riesgo Enfoque: DetecciónUmbral de redesAlerta organizadas Clustering Coefficient 3×Triángulos/Triplas Densidad local de fraudeconexiones >0.7

                          Interpretación

                          yAccionesBetweenness

                          AnálisisCentrality

                          deCaminos Tendencias:más
                            cortos Importancia como intermediario >0.1 VolumenPageRank vs.Score Riesgo: Comparar el número de sesiones de riesgo con el total de actividad Distribución geográfica: Identificar regiones problemáticas Correlación temporal: Detectar patrones de tiempo en los ataques

                            Acciones Recomendadas:

                              Revisión inmediata de sesiones con múltiples indicadores de riesgo Análisis profundo de ubicaciones con alta concentración de actividad fraudulenta Ajuste de umbrales basadoImportancia en la distribuciónred Influencia relativa >0.01 Community Modularity Separación de riesgoscomunidades observada ImplementaciónEstructura de contramedidasgrupos específicas<0.3 para los tipos de riesgo más prevalentes