Modelos de análisis y detección
Modelo de comportamiento del usuario
Este modelo crea un perfil único y personalizado para cada usuario, basado en su forma habitual de interactuar con el dispositivo. Al conocer sus patrones normales de uso, el sistema puede detectar cualquier comportamiento inusual que podría indicar que otra persona está accediendo al sistema sin autorización.
ModelosInformación generalesRecolectada del Usuario
Comportamiento del Usuario
Información de Ubicación
Información del Dispositivo
Análisis Biométrico Comportamental
Enfoque Estricto
Enfoque Amplio
Modelos Generales de Comportamiento
Contamos con modelos entrenados con millones de interacciones reales que ayudan a diferenciar entre comportamientos típicos de usuarios legítimos y aquellos que son característicos de acciones fraudulentas. Esto permite identificar comportamientos sospechosos, incluso si nunca antes se habían visto en el sistema.
Análisis Comparativo de Comportamientos
Ejemplo: Análisis de Pausas Durante Escritura
Gráfico de Pausas Máximas Durante Escritura del DNI
Pausas en Escritura (segundos)
Fraude Genuino
<0.2 ███████████ 32 32
0.2-0.8 ████████████ 36 36
0.8-1.5 ██████████ 25 24
1.5-2 ██ 2 6
>2 ████████████████████████ 95 2
0 25 50 75 100
Interpretación:
Análisis de Uso de DNI con Pegar/Copiar
Gráfico de Detección de Pegado de DNI
Porcentaje de Uso de "Pegar" para DNI
┌─────────────────────────────────────┐
│ Genuino: 0.3% ████ │
│ Fraude: 99.7% ████████████████████ │
└─────────────────────────────────────┘
Conclusión: El uso de "pegar" para introducir DNI es un indicador casi definitivo de fraude (99.7% de precisión).
Modelos de comportamientoComportamiento para defraudadoresDefraudadores identificadosIdentificados
A través del análisis histórico, se han identificado patrones comunes en personas que previamente han intentado realizar fraudes. Estos modelos almacenan y actualizan de forma continua esta información, lo que permite detectar cuando un intento de acceso o transacción se asemeja al comportamiento de estos defraudadores conocidos.
Indicadores Específicos para Estafas de Transferencia
Indicadores de Teléfono Robado
Modelos adicionalesAdicionales
Detección de malware
Permite identificar comportamientos que podrían estar siendo generados por software malicioso instalado en el dispositivo.
Indicadores Técnicos:
inhumano en interacciones
Secuencias repetitivas de acciones Acceso a recursos del sistema sin intervención del usuarioDetección de bots:Bots
Diferencia entre un humano y un sistema automático, lo que es clave para prevenir fraudes automatizados.
Características de Detección:
Análisis de
riesgoentropía en movimientos
Análisis de Riesgo por actividad:Actividad
Evalúa el riesgo de una acción específica (como una transferencia o un inicio de sesión) considerando el contexto en el que se realiza.
Factores Contextuales:
involucrado
Tipo de beneficiario Historial de transacciones similaresAnálisis de conexiones:Conexiones
Analiza las relaciones entre usuarios, dispositivos y redes para detectar patrones organizados de fraude.
Métricas de Conexión:
Sistema de puntuaciónPuntuación unificadaUnificada (scoreScore integrado)Integrado)
Toda la información recolectada se analiza con inteligencia artificial para generar un puntaje o "score" de riesgo que va de 0 a 1000. Este score indica la probabilidad de que una acción sea fraudulenta. A mayor puntuación, mayor es el riesgo.
Componentes del scoreScore
Score Total = Σ (Peso × Score_Componente)
Donde:
- 35% corresponde al modelo de comportamiento del usuario.
30% se basa en los modelos generales de comportamiento.
25% se relaciona con los modelos de defraudadores identificados.
10% proviene de los modelos adicionales.
Distribución Estadística del Score
Gráfico de Distribución de Scores
Distribución de Scores de Riesgo
Usuarios (en escala logarítmica)
120 ████████████████████████████████████████ 100 (Acum: 70%)
██████████████████████████████████████
100 ██████████████████████████████████████
██████████████████████████████████████ 90%
80 ██████████████████████████████████████
██████████████████████ 80%
60 ██████████████████████
██████████████████████ 70%
40 ██████████████
██████████████
20 ██████ 50 (Acum: 80%)
██ 25 (Acum: 94%)
0 ██ █ █ █ █ █ █ █ █
>=0 >=200 >=500 >=800 >=900 >=950 >=980 >=990
Score Range
Rangos de riesgoRiesgo
| Rango | Nivel de |
Color |
|---|
Visualizaciones y análisisAnálisis gráfico
Gráfico
Distribución de scoresScores
Esta gráfica muestra cuáles son los puntajes de riesgo más comunes entre los usuarios. Ayuda a definir límites adecuados para tomar decisiones seguras sin afectar a usuarios legítimos.
Análisis relacionalRelacional de fraudeFraude
Un grafo de red permite ver cómo se conectan diferentes usuarios, dispositivos y sesiones. Esto permite identificar posibles redes de fraude donde varias personas actúan de forma coordinada.
Diagrama de Red de Conexiones
Análisis Relacional - Grafo de Conexiones
TestUserId ──────── Ddd
│ │
│ │ 0312 (25 sessions)
│ └─── Daf ─────┐
│ │
ddf7 (1 sessions) ──── Current user │
│ │
azizi@mail.com │
│ │
Alzg │
│
F2FE (24 sessions)
│
Azizi
Indicadores de comportamientoComportamiento
Estos gráficos comparan el comportamiento de usuarios legítimos con el de defraudadores en dimensiones como velocidad de escritura, tamaño de huella o pausas durante la actividad.
Gráfico: Diferencias en Tamaño de Huella Digital
Tamaño de Huella Digital (Finger Size)
1.00 ● ● Sesión Fraudulenta
● ● ● ● ● Usuario Legítimo
0.75 ● ●
●
0.50 ● ● ●
●
0.25 ● ● ● ● ● ●
●
0.00 ─────────────────────────────
2 4 6 8 10 12
Sesión #
Gráfico: Movimientos del Acelerómetro
Acelerómetro Durante Toques en Pantalla
1.00 ● ●
● ● ● ● Sesión Fraudulenta
0.75 ● ● ● ● Usuario Legítimo
● ● ●
0.50 ● ●
0.25 ● ● ● ● ●
●
0.00 ─────────────────────────────
2 4 6 8 10 12
Sesión #
Dashboard de monitoreoMonitoreo en tiempoTiempo realReal
Es un panel de control que permite ver información clave como la cantidad de transacciones por minuto, alertas activas o ubicaciones sospechosas en tiempo real.
Métricas del Dashboard
┌─────────────────── DASHBOARD EN TIEMPO REAL ────────────────────┐
│ │
│ Transacciones/min: [████████████████] 1,247 │
│ Alertas Activas: [████] 23 │
│ Score Promedio: [██████] 156 │
│ Detecciones/hora: [████████] 45 │
│ │
│ Top Ubicaciones Sospechosas: │
│ 1. IP: 192.168.5.201 (17 sesiones, 2 usuarios) │
│ 2. Wi-Fi: "HotspotX23F" (Score: 999) │
│ 3. GPS: 32.0123, 34.7705 (Nueva ubicación) │
│ │
└──────────────────────────────────────────────────────────────────┘
Análisis temporalTemporal de patronesPatrones
Esta herramienta muestra cómo evolucionan los patrones de fraude con el tiempo, lo que ayuda a prever futuras amenazas.
Gráfico: Edad de Ubicación vs. Tipo de Sesión
Análisis de Edad de Ubicación
100 ● ● Sesión Fraudulenta
● ● Sesión de Usuario
75 ●
●
●
50
25 ●
●
0 ●●●●●●●●●●●●●● ●
─────────────────────────────────────────
0 1 2 3 4 5 6 7 8 9 10 11 12 13 >14
Edad de la Ubicación (días)
Interpretación: Las sesiones fraudulentas se concentran en ubicaciones nuevas (edad 0-1 días), mientras que las legítimas utilizan ubicaciones establecidas (>14 días).
Casos de usoUso y ejemplosEjemplos de detecciónDetección
Teléfono robadoRobado
Cuando se detectan cambios repentinos como una nueva red Wi-Fi, dirección IP desconocida o falta de la SIM habitual, el sistema puede inferir que el teléfono fue robado.
Indicadores Cuantitativos:
Estafas de transferenciaTransferencia
Indicadores como la aparición de un nuevo beneficiario, movimientos inusuales del dispositivo o una llamada activa durante el inicio de sesión pueden alertar sobre una posible estafa.
Indicadores Cuantitativos:
Evaluación generalGeneral de comportamientoComportamiento
Múltiples Usuarios en PatrónMismo Dispositivo
Número de interacciónUsuarios █ █ 6.2% casos fraudulentos vs 0.2% legítimos en dispositivos compartidos ───────────────────────────────────────── 1 2 3 4 5 6 7 8 9 10 Número de Usuarios
Análisis relacionalRelacional avanzado
Avanzado
Identificación de vínculosVínculos
El sistema identifica relaciones entre usuarios, dispositivos, redes y comportamientos que podrían parecer aislados, pero que juntos revelan patrones sospechosos.
Diagrama: Huella del Usuario
┌─────────────────────────────────────┐
│ HUELLA DEL USUARIO │
└─────────────────────────────────────┘
│
┌─────────────────────┼─────────────────────┐
│ │ │
┌────────┐ ┌─────────────┐ ┌─────────────┐
│Comporta│ │ Metadatos │ │ Entorno │
│miento │ │del │ │ Físico │
│ │ │Dispositivo │ │ │
└────────┘ └─────────────┘ └─────────────┘
│ │ │
┌────────┐ ┌─────────────┐ ┌─────────────┐
│Ubicación│ │Conectividad │ │ │
│ │ │ │ │ │
└────────┘ └─────────────┘ └─────────────┘
Detección de estructurasEstructuras de fraudeFraude organizadasOrganizadas
Cuando varios usuarios comparten una red Wi-Fi, proveedor de internet o patrones comunes, el sistema puede reconocer que forman parte de una red organizada de fraude.
Aplicación de grafosGrafos de conexiónConexión
Se representan visualmente relaciones como:
Usuarios diferentes conectados a la misma red Wi-Fi
Un mismo comportamiento en diferentes dispositivos
Dispositivos compartidos entre diferentes ubicaciones
Alertas inteligentesInteligentes
Se generan alertas automáticas cuando el sistema detecta patrones sospechosos que podrían pasar desapercibidos si se observaran de manera individual.
Arquitectura técnicaTécnica cloud-native
Cloud-Native
Componentes principalesPrincipales
Nuestra plataforma funciona sobre infraestructura moderna y flexible:
Tecnologías Core
- Backend:
Backend desplegadoDesplegado en Kubernetes sobre Azure
para datos segurosAlmacenamiento seguro conAlmacenamiento: Azure Blob StorageBase de
datosdatos: MongoDB NoSQLconparaMongoDBescalabilidad
para big dataProcesamiento de datos conProcesamiento: Apache SparkModelos de
IA conIA: TensorFlow y PyTorch
para serviciosIntegración de servicios medianteIntegración: API Gateway Kong
para observabilidadMonitoreo activo conMonitoreo: Prometheus y Grafana
Diagrama de Arquitectura
┌─────────────────── AZURE CLOUD ──────────────────┐
│ ┌─────────────── VNET ─────────────────┐ │
│ │ │ │
│ │ ┌─── AKS Cluster ───┐ │ │
│ │ │ │ │ │
│ │ │ ┌─── Data ────┐ │ ┌─── NAT ─┐ │ │
│ │ │ │ Collector │ │ │ GW │ │ │
│ │ │ └─────────────┘ │ └─────────┘ │ │
│ │ │ │ │ │
│ │ │ ┌─── Profile ──┐ │ ┌─── Load ─┐ │ │
│ │ │ │ Creator │ │ │Balancer │ │ │
│ │ │ └─────────────┘ │ └─────────┘ │ │
│ │ │ │ │ │
│ │ │ ┌─ Aggregator ─┐ │ │ │
│ │ │ │ │ │ │ │
│ │ │ └──────────────┘ │ │ │
│ │ └───────────────────┘ │ │
│ └──────────────────────────────────────┘ │
│ │
│ ┌── Customer Backend ──┐ ┌── Storage ──┐ │
│ │ │ │ Subnet │ │
│ │ │ │ │ │
│ │ │ │ ┌─────────┐ │ │
│ └──────────────────────┘ │ │ DB │ │ │
│ │ └─────────┘ │ │
│ └─────────────┘ │
└───────────────────────────────────────────────────┘
┌─── Client SDK (JS, iOS, Android) ───┐
│ Mobile App │
└─────────────────────────────────────┘
Flujo de procesamientoProcesamiento
- Recolección:
Se recolecta información en tiempo real desde el dispositivo del
usuario.usuario - Procesamiento:
Los datos se procesan con modelos de inteligencia
artificial.artificial - Combinación:
Se combinan los resultados de los distintos modelos para calcular un
score.score - Respuesta:
El sistema responde en menos de 100 milisegundos para permitir decisiones en tiempo
real.real
Diagrama de Flujo
┌─────────────┐ ┌─────────────┐ ┌─────────────┐ ┌─────────────┐
│ Datos │ -> │ Modelos de │ -> │ Score │ -> │ Decisión │
│del Usuario │ │ IA │ │ Unificado │ │en Tiempo │
│ │ │ │ │ │ │ Real │
└─────────────┘ └─────────────┘ └─────────────┘ └─────────────┘
│ │ │ │
│ │ │ │
< 10ms < 50ms < 20ms < 100ms
│ │ │ │
┌─────────┐ ┌─────────────┐ ┌─────────────┐ ┌─────────────┐
│Telemetría│ │• Usuario │ │Ponderación │ │• Permitir │
│Sensores │ │• General │ │Inteligente │ │• Bloquear │
│Comportam│ │• Defraud. │ │0-1000 │ │• MFA │
│iento │ │• Adicional │ │ │ │• Revisar │
└─────────┘ └─────────────┘ └─────────────┘ └─────────────┘
Mejores prácticasPrácticas y recomendaciones
Recomendaciones
Para empresasEmpresas
Autenticación Adaptativa
Utilizar autenticación adaptativa basada en el score de
riesgoriesgo.- Score 0-200: Acceso directo
Configuración de Umbrales
Ajustar los umbrales de decisión según la sensibilidad del negocio.
Mejora Continua
Revisar periódicamente los patrones detectados para afinar el sistema.
Retroalimentar los modelos con los resultados obtenidos para que aprendan y evolucionen.
Para lograrLograr una detecciónDetección efectivaEfectiva
Monitoreo Proactivo
Prestar atención a cambios repentinos en el comportamiento del
usuario.usuarioValidar cuidadosamente nuevos dispositivos o
ubicaciones.ubicacionesCorrelacionar varios indicadores antes de bloquear una
sesión.sesión
Balance Operacional
Mantener un equilibrio entre seguridad y experiencia del usuario.
