Anurag Chowdhury

O Fraudador "Verificado": Por Que Uma Autenticação Perfeita Não É Suficiente

Publicado

Publicado

Tempo de leitura:

Tempo de leitura:

4 minutos

4 minutos

Anurag Chowdhury
Conteúdos

Compartilhe este artigo

Toda equipe de prevenção a fraudes já passou por esta reunião: uma conta é confirmada como invadida ou sintética, e alguém puxa os registros para reconstruir o que aconteceu. Os registros estão limpos. A senha estava correta, o código de uso único foi digitado, o dispositivo foi reconhecido. Cada controle funcionou exatamente como planejado e, ainda assim, o golpista no controle da conta conseguiu movimentar o dinheiro.

Nada técnico falhou. A conta nunca foi o ponto fraco; a identidade por trás dela era, e ninguém tinha realmente estabelecido a quem ela pertencia.

Essa é a lacuna entre a Gestão de Identidade e Acesso de Clientes (CIAM) e a verificação de identidade. Apesar da palavra "Identidade" no nome, o CIAM autentica as credenciais de um usuário, mas não estabelece se a pessoa por trás delas é quem diz ser, se a conta que ela está desbloqueando já foi uma pessoa real, um perfil sintético montado a partir de três pessoas ou o mesmo golpista controlando discretamente 19 perfis em sua instituição. Uma conta totalmente autenticada costuma ser o lugar mais seguro para um golpista atuar, porque ela passa por todas as verificações técnicas por padrão.

Resumo rápido

  • Autenticação ≠ verificação. O CIAM garante o acesso verificando credenciais, sessões e permissões. A verificação de identidade resolve continuamente se uma conta corresponde a uma única pessoa real.

  • A resolução de entidades é a peça que falta. A fraude se esconde em dados fragmentados em vários canais; fechar essa lacuna significa verificar novamente a identidade de forma contínua sempre que as informações pessoais (PII) forem atualizadas e vincular registros dispersos em uma única identidade canônica.

  • Os riscos estão aumentando. A Deloitte projeta que os prejuízos com fraudes geradas por IA nos EUA podem subir de US$ 12,3 bilhões (2023) para US$ 40 bilhões até 2027 (uma taxa de crescimento anual de 32%), com identidades sintéticas e deepfakes entre os fatores de crescimento mais rápido, ao lado de golpes de e-mail corporativo (BEC) baseados em IA.

  • A solução é complementar, não uma reconstrução. Mantenha o CIAM como sua autoridade de credenciais e junte-o a um sistema de risco unificado: integrando resolução contínua de entidades, monitoramento de identidade, monitoramento de fraudes e inteligência de identidade cognitiva em um único gráfico de risco e identidade 

Uma conta totalmente autenticada é um ponto de interrogação bem protegido

A fraude raramente se anuncia como um login suspeito. Ela se esconde em dados que parecem desconectados à primeira vista:

  • Identidade real fragmentada. Um cliente abre uma conta corrente pela plataforma da agência e, três anos depois, solicita um empréstimo por um sistema de originação diferente: uma grafia de nome ligeiramente diferente, um novo endereço, nenhum código de cliente compartilhado entre os dois sistemas. Para um sistema de risco desconectado, uma única pessoa real parece ser dois estranhos.

  • Identidade sintética. Um perfil fictício (um documento roubado combinado com um nome e endereço falsos) solicita uma dezena de produtos. Cada solicitação é aprovada como um novo cliente legítimo, porque nada os vincula no momento da decisão. A conta pode então se comportar como um cliente exemplar por meses, passando por todas as verificações de login, antes de ser usada para aplicar o golpe.

  • Ponto cego entre canais. Um golpista altera os dados de contato em um canal, vincula uma conta em outro e realiza uma transferência fora do padrão em um terceiro. Sem uma visão única da pessoa, esses eventos parecem três ocorrências não relacionadas.

Orientações recentes da American Bankers Association e da Better Identity Coalition destacam as identidades sintéticas e os deepfakes de IA como as principais ameaças, exigindo uma comprovação de identidade de última geração como defesa operacional essencial.

A autenticação começa onde a verificação de identidade deveria ter terminado

A autenticação presume que a identidade por trás de uma conta já é conhecida e única, e passa a proteger a entrada. Quando a resolução de identidade acontece primeiro, essa premissa se confirma e a autenticação faz exatamente o trabalho para o qual foi projetada. Quando isso não acontece, a autenticação protege fielmente um acesso que nunca deveria ter sido liberado.


Atributo

Verificação de identidade (resolução)

Autenticação (CIAM)

A pergunta que responde

Em todos os registros que possuímos, esta é uma pessoa real e única?

As credenciais apresentadas correspondem a esta conta?

O que assume como garantido

Nada; reconstrói a identidade a partir dos fragmentos

A conta já corresponde a uma pessoa real e conhecida

Onde é executada

No primeiro contato, e sempre que um novo registro puder pertencer a uma identidade conhecida

A cada login e sessão

O que não consegue detectar sozinha

Como uma identidade já verificada se comporta ao longo do tempo

Uma identidade sintética ou duplicada que possua credenciais válidas


A verificação pode confirmar quem alguém é e depois perder o controle de como essa pessoa se comporta em uma sessão ativa — que é a lacuna específica que a camada de login abaixo foi criada para fechar. A autenticação, por sua vez, pode proteger uma sessão perfeitamente, mesmo que a identidade por trás dela nunca tenha sido real.

Como a resolução e o acesso dividem o trabalho

O Oscilar resolve a identidade e toma a decisão com base no risco; o CIAM gerencia as credenciais e o acesso.


Momento da resolução

O que o Oscilar faz

O que o CIAM faz

Resultado

Um novo candidato sem histórico

Resolve os fragmentos em uma identidade canônica ou sinaliza um perfil sintético montado a partir de dados incompatíveis

Nada ainda; não existem credenciais

Aprova, recusa ou envia para análise detalhada

Um registro que pode pertencer a um cliente conhecido

Associa o registro à entidade existente ou o mantém separado, justificando a decisão

Não participa

Um único cliente em vez de dois; fim dos alertas duplicados

Uma sessão recorrente

Analisa o dispositivo e o comportamento em relação ao histórico da própria identidade verificada

Verifica a credencial e mantém a sessão

Permite o acesso ou recomenda uma validação extra

Uma alteração em uma identidade resolvida

Verifica novamente e testa se o novo dado de contato ou conta vinculada condiz com a identidade

Aplica as permissões da conta

Permite a alteração ou solicita confirmação adicional

Uma ação de uma identidade resolvida

Avalia o pagamento ou transferência de acordo com a identidade e seu histórico

Aplica a validação extra solicitada pelo Oscilar

Conclui, solicita validação extra ou direciona para um analista

Como escolher uma camada de verificação de identidade para o seu CIAM

Avalie as plataformas com base em cinco requisitos para adicionar uma camada de resolução de identidade sem afetar o seu CIAM atual:

  • Resolução de entidades real: A camada deve agrupar continuamente os registros em uma única identidade canônica, em vez de apenas realizar verificações de dados isoladas. 

  • Velocidade de fração de segundo: A análise de risco deve rodar em tempo real durante o login e as transações, sem gerar atrito para o cliente. 

  • Baixo índice de falsos positivos: Unificar registros duplicados em identidades canônicas evita alertas redundantes, agilizando a detecção de fraudes no KYC logo na entrada. 

  • Integração complementar: A plataforma deve funcionar integrada ao seu CIAM atual por meio de APIs padrão, sem a necessidade de reescrever códigos.

  • Explicação clara e conformidade: Cada correspondência, pontuação e recomendação deve fornecer códigos de justificativa claros para auditores internos e órgãos reguladores.

Fechando a lacuna de resolução

O CIAM responde bem a uma pergunta: estas credenciais correspondem a esta conta e o que ela tem permissão para fazer? A pergunta que ele deixa de fazer é se existe uma pessoa real e única por trás da conta em todos os seus dados.

É nessa pergunta sem resposta que a fraude moderna atua. 

Mantenha o seu CIAM como a autoridade de credenciais e acesso, mas coloque a inteligência de identidade cognitiva do Oscilar ao lado dele no cadastro, no login e em cada alteração no meio do caminho. Combinando uma integração simples com o CIAM e o acesso pronto a mais de 100 provedores de dados (incluindo serviços especializados de verificação de identidade), o Oscilar resolve primeiro a identidade real e autentica depois, contendo a fraude antes mesmo que o acesso seja liberado.



Perguntas frequentes

CIAM é o mesmo que verificação de identidade? Não. O CIAM garante o acesso a uma conta, gerencia credenciais, sessões e permissões, e confirma se uma credencial apresentada coincide com o registro. A verificação de identidade responde a uma pergunta anterior: se a conta pertence a uma pessoa real e identificada. Uma estrutura completa precisa de ambos.

Por que a autenticação baseada em risco não é o mesmo que a verificação de identidade? A autenticação baseada em risco analisa sinais do dispositivo e do comportamento para avaliar se uma sessão de login parece atípica. Isso ajuda contra a invasão de contas, mas não resolve se a identidade por trás dela é real. Uma identidade sintética que mantém uma conta ativa por um ano fará o login sem emitir nenhum sinal suspeito, porque o problema está na identidade e não necessariamente na sessão.

O que é resolução de entidades na verificação de identidade? É o processo de associar registros fragmentados e inconsistentes — variações de nomes, endereços parciais, identificadores formatados de maneira diferente entre sistemas — a uma única identidade canônica, onde cada correspondência traz um nível de confiança e uma justificativa. É assim que uma instituição confirma que uma dezena de registros pertence a uma única pessoa real, ou que um cadastro foi montado com dados que nunca deveriam estar juntos.

É possível adicionar a verificação de identidade a um CIAM existente sem substituí-lo? Sim. Uma camada de resolução e decisão foi feita para funcionar ao lado do CIAM: ela resolve a identidade, adiciona uma decisão de risco (inclusive no login) e retorna uma validação extra ou uma ação de sessão, enquanto o CIAM continua gerenciando credenciais, sessões e acessos.

O Oscilar substitui a autenticação baseada em risco do meu próprio CIAM? Não, ele a alimenta. O seu CIAM continua responsável pela verificação de credenciais e pela sessão. O Oscilar adiciona a visão de risco que uma verificação de credencial não consegue identificar sozinha: a identidade resolvida, o que mudou nela recentemente e como esta sessão se compara ao comportamento já estabelecido daquela identidade. Em seguida, ele retorna uma decisão de permitir, exigir validação extra ou reter o acesso.

Como funciona a verificação contínua de identidade? Ela analisa novamente a identidade e reavalia o risco sempre que um novo registro aparece, e não apenas no momento do cadastro. Quando um cliente atualiza dados de contato, vincula uma nova conta, inicia um pagamento incomum ou simplesmente faz login, o sistema testa o evento contra a identidade verificada e seu histórico, detectando invasões e contas laranja que uma verificação única de cadastro deixaria passar.

Anurag Chowdhury

Diretor de Fraude e Risco

AVISO

O conteúdo deste site é fornecido apenas para fins informativos e não constitui aconselhamento legal, tributário, financeiro, de investimento ou outro tipo de aconselhamento profissional. Quaisquer visões ou opiniões expressas por indivíduos citados, colaboradores ou terceiros são exclusivamente suas e não refletem necessariamente os pontos de vista da nossa organização.

Nada aqui deve ser interpretado como um endosso, recomendação ou aprovação de qualquer estratégia, produto, serviço ou ponto de vista em particular. Os leitores devem consultar seus próprios consultores qualificados antes de tomar decisões financeiras ou de investimento.

A Oscilar não faz representações ou garantias quanto à precisão, integridade ou atualidade das informações fornecidas e se isenta de qualquer responsabilidade por qualquer perda ou dano decorrente da confiança neste conteúdo. Este site pode conter links para sites de terceiros, que a Oscilar não controla ou endossa.

Continue lendo