Anurag Chowdhury

O Fraudador "Verificado": Por Que Uma Autenticação Perfeita Não É Suficiente

Publicado

Publicado

Tempo de leitura:

Tempo de leitura:

4 minutos

4 minutos

Anurag Chowdhury
Conteúdos

Compartilhe este artigo

CIAM e Verificação de Identidade: Por que uma conta totalmente autenticada ainda pode ser fraudulenta


Toda equipe de prevenção à fraude já passou por esta reunião: confirma-se que uma conta foi comprometida ou que é sintética, e alguém analisa os logs para reconstruir o que aconteceu. Os logs estão limpos. A senha estava correta, o código de uso único foi inserido e o dispositivo foi reconhecido. Todos os controles funcionaram exatamente como foram projetados e o fraudador no controle da conta ainda assim transferiu o dinheiro.

Nenhuma falha técnica ocorreu. A conta nunca foi o ponto fraco; a identidade por trás dela era, e ninguém havia de fato estabelecido a quem ela pertencia.

Essa é a lacuna entre a Gestão de Identidade e Acesso de Clientes (CIAM) e a verificação de identidade. Apesar da palavra "Identidade" no nome, o CIAM autentica as credenciais de um usuário, mas não estabelece se a pessoa por trás delas é quem diz ser, ou se a conta que está desbloqueando pertenceu um dia a uma pessoa real, a um perfil sintético montado a partir de três identidades, ou ao mesmo fraudador operando discretamente 19 perfis na sua instituição. Uma conta totalmente autenticada é frequentemente o lugar mais seguro para um fraudador agir, porque ela passa por todas as verificações técnicas por padrão.

Resumo rápido (TL;DR)

  • Autenticação ≠ verificação. O CIAM garante o acesso verificando credenciais, sessões e permissões. A verificação de identidade resolve continuamente se uma conta corresponde a uma única pessoa real.

  • A resolução de entidades é a peça que falta. A fraude se esconde em dados fragmentados entre canais; fechar essa lacuna significa verificar continuamente a identidade toda vez que as informações pessoais (PII) são atualizadas e unificar registros dispersos em uma única identidade canônica.

  • Os riscos estão aumentando. A Deloitte projeta que as perdas por fraude gerada por IA nos EUA podem saltar de US$ 12,3 bilhões (2023) para US$ 40 bilhões até 2027 (uma taxa de crescimento anual composta de 32%), com identidades sintéticas e deepfakes entre os fatores de crescimento mais rápido, ao lado de fraudes de e-mail corporativo (BEC) baseadas em IA.

  • A solução é complementar, não uma reconstrução. Mantenha o CIAM como sua autoridade de credenciais e combine-o com um sistema de risco unificado: integrando resolução contínua de entidades, monitoramento de identidade, monitoramento de fraude e inteligência cognitiva de identidade em um único mapa de risco e identidade 

Uma conta totalmente autenticada é um ponto de interrogação muito bem protegido

A fraude raramente se anuncia como um login suspeito óbvio. Ela se esconde em dados que parecem desconectados na superfície:

  • Identidade real fragmentada. Um cliente abre uma conta corrente pela plataforma da agência e, três anos depois, solicita um empréstimo por um sistema de concessão diferente: uma grafia de nome ligeiramente diferente, um novo endereço, nenhum código de cliente compartilhado entre os dois sistemas. Para um sistema de risco desconectado, uma pessoa real parece ser dois estranhos.

  • Identidade sintética. Um perfil falso (um CPF roubado associado a um nome e endereço fictícios) se candidata a dezenas de produtos. Cada solicitação é aprovada como um cliente novo e legítimo, porque nada os vincula no momento da decisão. A conta pode então se comportar como um cliente exemplar por meses, passando em todas as verificações de login, antes de ser usada para aplicar o golpe de vez.

  • Ponto cego entre canais. Um fraudador altera os dados de contato em um canal, vincula uma conta em outro e realiza uma transferência fora do padrão em um terceiro. Sem uma visão unificada da pessoa, esses eventos parecem três fatos não relacionados.

Orientações recentes da American Bankers Association e da Better Identity Coalition destacam as identidades sintéticas e os deepfakes de IA como grandes ameaças, exigindo uma comprovação de identidade de última geração como defesa operacional essencial.

A autenticação começa onde a verificação de identidade deveria ter terminado

A autenticação presume que a identidade por trás de uma conta já é conhecida e única, e então protege a porta de entrada. Quando a resolução de identidade acontece primeiro, essa premissa é válida e a autenticação faz exatamente o trabalho para o qual foi criada. Quando não acontece, a autenticação protege fielmente um acesso que nunca foi real.


Atributo

Verificação de identidade (resolução)

Autenticação (CIAM)

A pergunta que responde

Em todos os registros que possuímos, esta é uma única pessoa real?

As credenciais apresentadas correspondem a esta conta?

O que assume como garantido

Nada; ela reconstrói a identidade a partir dos fragmentos

A conta já corresponde a uma pessoa real e conhecida

Onde roda

No primeiro contato e toda vez que um novo registro puder pertencer a uma identidade conhecida

A cada login e sessão

O que não consegue detectar sozinho

Como uma identidade resolvida se comporta ao longo do tempo

Uma identidade sintética ou duplicada que possua credenciais válidas


A verificação pode determinar quem alguém é e depois perder o controle de como essa pessoa se comporta em uma sessão ativa — que é exatamente a lacuna que a camada de login abaixo foi criada para fechar. A autenticação, por sua vez, pode proteger uma sessão com perfeição, mesmo que a identidade por trás dela nunca tenha sido real.

Como a resolução e o acesso dividem o trabalho

A Oscilar resolve a identidade e toma a decisão baseada em riscos; o CIAM gerencia as credenciais e o acesso.


Momento da resolução

O que a Oscilar faz

O que o CIAM faz

Resultado

Um novo candidato sem histórico

Resolve os fragmentos em uma identidade canônica ou sinaliza um perfil sintético montado com dados incompatíveis

Nada ainda; não existem credenciais

Aprova, recusa ou envia para análise detalhada (Enhanced Due Diligence)

Um registro que pode pertencer a um cliente conhecido

Associa o registro à entidade existente ou o mantém separado, justificando a decisão

Não participa

Um único cliente em vez de dois; fim dos alertas duplicados

Uma nova sessão de um usuário recorrente

Avalia o dispositivo e o comportamento em relação ao padrão histórico daquela identidade resolvida

Verifica a credencial e mantém a sessão ativa

Permite o acesso ou recomenda uma autenticação adicional (step-up)

Uma alteração em uma identidade resolvida

Reavalia a resolução e testa se o novo dado de contato ou a conta vinculada condiz com a identidade

Aplica as permissões da conta

Permite a alteração ou solicita validação adicional

Uma ação realizada por uma identidade resolvida

Avalia o pagamento ou transferência em relação à identidade e ao seu histórico

Executa a autenticação adicional (step-up) solicitada pela Oscilar

Conclui a ação, solicita validação adicional ou direciona para um analista

Como escolher uma camada de verificação de identidade para o seu CIAM

Avalie as plataformas com base em cinco requisitos para adicionar uma camada de resolução de identidade sem afetar o seu CIAM atual:

  • Resolução de entidades real: A camada deve unificar continuamente os registros em uma única identidade canônica, em vez de apenas cruzar dados pontuais. 

  • Velocidade abaixo de um segundo: A análise de risco deve rodar em tempo real durante o login e as transações, sem gerar fricção para o cliente. 

  • Baixos índices de falsos positivos: Unificar registros duplicados em identidades canônicas evita alertas redundantes, otimizando a detecção de fraudes de KYC desde o início. 

  • Integração complementar: A plataforma deve funcionar ao lado do seu CIAM existente por meio de APIs padrão, sem a necessidade de reescrever códigos.

  • Explicabilidade e conformidade: Cada correspondência, pontuação e recomendação deve fornecer justificativas claras para auditorias internas e reguladores externos.

Fechando a lacuna de resolução

O CIAM responde muito bem a uma pergunta: estas credenciais correspondem a esta conta e o que ela tem permissão para fazer? A pergunta que ele deixa de fazer é se existe uma única pessoa real por trás dessa conta em todos os seus dados.

É nessa pergunta sem resposta que a fraude moderna atua. 

Mantenha o seu CIAM como autoridade de credenciais e acesso, mas use a inteligência cognitiva de identidade da Oscilar em paralelo no cadastro, no login e em cada alteração intermediária. Combinando uma integração simples ao CIAM com um acesso integrado a mais de 100 provedores de dados (incluindo serviços especializados de verificação de identidade), a Oscilar resolve primeiro a identidade no mundo real e autentica depois, barrando a fraude antes mesmo que o acesso seja liberado.



Perguntas Frequentes (FAQs)

CIAM é a mesma coisa que verificação de identidade? Não. O CIAM protege o acesso a uma conta, gerencia credenciais, sessões e permissões, e confirma se uma credencial recorrente é válida. A verificação de identidade responde a uma pergunta anterior: se a conta pertence a uma pessoa real e identificada. Uma estrutura completa precisa de ambos.

Por que a autenticação baseada em risco não é o mesmo que a verificação de identidade? A autenticação baseada em risco analisa sinais do dispositivo e de comportamento para avaliar se uma sessão de login parece suspeita. Isso é útil contra o roubo de contas (account takeover), mas não resolve se a identidade por trás da conta é real. Uma identidade sintética criada há um ano faz login sem gerar nenhum sinal suspeito, porque o problema está na identidade e não necessariamente na sessão.

O que é resolução de entidades na verificação de identidade? É o processo de associar registros fragmentados e inconsistentes (variações de nome, endereços parciais, documentos formatados de formas diferentes em vários sistemas) a uma única identidade canônica, apresentando um nível de confiança e uma justificativa para cada associação. É assim que uma instituição confirma que uma dezena de registros pertence a uma única pessoa real, ou que um cadastro foi feito com dados que nunca deveriam estar juntos.

É possível adicionar a verificação de identidade a um CIAM existente sem substituí-lo? Sim. Uma camada de resolução e decisão é projetada para atuar em conjunto com o CIAM: ela resolve a identidade, adiciona uma decisão de risco (inclusive no login) e indica uma autenticação adicional ou ação de sessão, enquanto o CIAM continua gerenciando credenciais, sessões e acessos.

A Oscilar substitui a autenticação baseada em risco do meu próprio CIAM? Não, ela a complementa. O seu CIAM continua responsável pela verificação de credenciais e pela sessão. A Oscilar traz a visão de risco que uma simples verificação de credencial não consegue identificar: quem é a identidade por trás dos dados, o que mudou nela recentemente e como esta sessão se compara ao comportamento histórico dessa identidade. Em seguida, ela devolve uma decisão de permitir o acesso, exigir autenticação adicional ou reter a ação.

Como funciona a verificação de identidade contínua? Ela resolve novamente a identidade e reavalia o risco sempre que um novo registro aparece, em vez de fazer isso apenas no cadastro inicial. Quando um cliente atualiza dados de contato, vincula uma nova conta, inicia um pagamento incomum ou simplesmente faz login, essa camada testa o evento em relação à identidade resolvida e ao seu histórico, detectando roubos de conta e atividades de

Anurag Chowdhury

Diretor de Fraude e Risco

AVISO

O conteúdo deste site é fornecido apenas para fins informativos e não constitui aconselhamento legal, tributário, financeiro, de investimento ou outro tipo de aconselhamento profissional. Quaisquer visões ou opiniões expressas por indivíduos citados, colaboradores ou terceiros são exclusivamente suas e não refletem necessariamente os pontos de vista da nossa organização.

Nada aqui deve ser interpretado como um endosso, recomendação ou aprovação de qualquer estratégia, produto, serviço ou ponto de vista em particular. Os leitores devem consultar seus próprios consultores qualificados antes de tomar decisões financeiras ou de investimento.

A Oscilar não faz representações ou garantias quanto à precisão, integridade ou atualidade das informações fornecidas e se isenta de qualquer responsabilidade por qualquer perda ou dano decorrente da confiança neste conteúdo. Este site pode conter links para sites de terceiros, que a Oscilar não controla ou endossa.

Continue lendo