-
Обычное время активности: 08:00–22:00, пик 18:00–20:00.
-
Любимые категории: продукты, транспорт, коммуналка.
-
География: 95% транзакций из Москвы (IP диапазон X–Y).
-
Устройство: один и тот же iPhone 13, iOS 17, fingerprint ABC123.
-
Скорость печати: 180–220 мс между нажатиями.
-
Движения мыши: плавные кривые, средняя скорость 300 px/s.
Когда приходит новая транзакция или сессия, модель вычисляет отклонение по каждому признаку и выдаёт оценку аномальности. Чем больше признаков отклонились, тем выше оценка, тем выше риск.
Feature engineering: что именно анализировать
Ключ к успеху это правильные признаки. Просто «сумма транзакции» это слабо. Нужен контекст:
-
Spending deviation: насколько текущая транзакция отличается от обычной. Если медиана $100, а сейчас $5000, то отклонение огромное. Если медиана $5000, а сейчас $6000, то это норма.
-
Time anomaly: насколько нетипично время. Если человек никогда не логинится ночью, а сейчас заходит в 3:00 — это большой вес. Если он сова и часто активен ночью, то нормально.
-
New merchant indicator: первый раз платит этому продавцу — добавляем риск.
-
New location indicator: транзакция из незнакомого города/страны.
-
Device change: новое устройство или сильно изменившийся fingerprint.
-
Behavioral biometrics mismatch: текущий паттерн нажатий клавиш или движения мыши отличаются от профиля.
-
Transaction sequence anomaly: обычно человек делает 1 транзакцию, сейчас сделал 5 подряд с интервалом 30 секунд (выглядит как автоматизация).
Модель обучается на этих признаках, а не на сырых данных. Это даёт ей возможность улавливать именно отклонения от нормы, а не абсолютные значения.
Оценка риска в реальном времени и ответ
Когда пользователь совершает действие (логин, платёж, смена пароля), движок обнаружения поведенческих аномалий считает оценку риска в реальном времени (<100 ms) и возвращает решение:
-
Оценка < 0.3 (низкий риск): разрешить, никаких дополнительных проверок.
-
0.3 ≤ Оценка < 0.7 (средний риск): дополнительная аутентификация, биометрия (Face ID, Touch ID), одноразовый пароль, контрольные вопросы.
-
Оценка ≥ 0.7 (высокий риск): блокировка транзакции, заморозка сессии, оповещение команды для ручного разбора.
Это называется адаптивная аутентификация: уровень дополнительной проверки зависит от риска. Знакомое устройство, привычное поведение, и пользователь даже не заметит проверок. Аномалия это дополнительный шаг подтверждения. Сильная аномалия приведет к полному блоку.
Сценарии применения
Account takeover (ATO): фродер украл логин и пароль (фишинг, вредоносное ПО, credential stuffing). Он заходит в аккаунт, но behavioral biometrics видят: это не тот человек. Скорость печати другая, мышь двигается механически, время суток нетипичное, IP из другой страны, устройство новое. Даже если пароль правильный, система помечает сессию как подозрительную и требует дополнительную аутентификацию (одноразовый пароль на телефон клиента), которую фродер не может пройти.
Payment fraud: украденная карта используется для покупок. Данные карты корректны, но поведенческий анализ видит, что покупка идёт из эмулятора, с VPN, в 4 утра, на сумму, в 10 раз превышающую обычную, на категорию товаров, которые клиент никогда не покупал. Транзакция блокируется или отправляется на ручной разбор до завершения.
Money laundering / Mule accounts: счёт используется для быстрых переводов, деньги приходят и сразу уходят дальше, без задержки. Поведенческая аномалия: обычно у клиента деньги лежат на счету неделями, а тут вдруг быстрое движение средств. Плюс транзакции в нетипичные часы, на нетипичные суммы, на новые счета. Модель это ловит и помечает как подозрительную активность.
Bonus abuse / Multi-accounting: один человек создаёт десятки аккаунтов. Device fingerprint меняется через anti-detect браузеры, IP через прокси, но behavioral biometrics выдают: одинаковый паттерн нажатий клавиш, одинаковая манера заполнения форм, одинаковая скорость свайпов. Система связывает аккаунты между собой через поведенческую схожесть.
Адаптация и самообучение