Guida alla valutazione degli strumenti per la prevenzione delle frodi sui nuovi account

Radar
Radar

Prevenzione delle frodi grazie alle potenzialità della rete Stripe.

Ulteriori informazioni 
  1. Introduzione
  2. Cosa sono gli strumenti per la prevenzione delle frodi sui nuovi account
  3. Funzionamento degli strumenti di prevenzione delle frodi sui nuovi account
    1. Intelligenza del dispositivo
    2. Dati biometrici comportamentali
    3. Analisi della rete e della velocità
    4. Arricchimento dei segnali d’identità
    5. Punteggio in tempo reale
  4. Cosa cercare quando si valutano gli strumenti di prevenzione delle frodi sui nuovi account
    1. Qualità dei segnali e ampiezza della rete
    2. Tasso e gestione dei falsi positivi
    3. Trasparenza
    4. Integrazione aggiuntiva
    5. Report e cicli di feedback
  5. In che modo le decisioni di integrazione e implementazione influenzano la scelta dello strumento per la prevenzione delle frodi sui nuovi account
  6. Prestazioni degli strumenti per la prevenzione delle frodi sui nuovi account in una situazione di attacco reale
    1. Rilevamento adattivo degli avversari
    2. Copertura di browser headless ed emulatori
    3. Throughput durante un picco
    4. Supporto operativo durante un attacco
    5. SLA di affidabilità
  7. Requisiti di sicurezza e privacy che devono soddisfare gli strumenti per la prevenzione delle frodi sui nuovi account
    1. Riduzione al minimo dei dati
    2. Collocazione geografica dei dati
    3. Log di audit
    4. Condizione di sicurezza del fornitore
  8. Come eseguire una prova di valore per confrontare gli strumenti per la prevenzione delle frodi sui nuovi account
    1. Tasso di rilevamento rispetto alle frodi confermate
    2. Tasso di falsi positivi rispetto alle registrazioni legittime
    3. Impatto sulla conversione
  9. In che modo Stripe Radar può essere d’aiuto

Un account fraudolento creato oggi potrebbe rimanere dormiente per settimane prima di essere utilizzato per prosciugare un programma di segnalazioni, riciclare carte regalo o stratificare le transazioni con identità sintetiche. Quando lo schema diventa visibile, l'attribuzione corretta è andata persa e il danno è già stato fatto. Le attività hanno stimato che ogni anno il 3% dei ricavi totali dell'e-commerce viene perso a causa delle frodi. Gli strumenti di prevenzione delle frodi sui nuovi account sono sistemi software progettati per individuare gli account falsi al momento della registrazione, e variano per qualità dei segnali, adattabilità e resistenza agli attacchi.

Di seguito illustreremo cosa fanno questi strumenti, cosa distingue quelli buoni da quelli soltanto adeguati e come condurre una valutazione equa per confrontare gli strumenti di prevenzione delle frodi sui nuovi account.

Punti salienti

  • Gli strumenti di prevenzione delle frodi sui nuovi account sovrappongono informazioni sui dispositivi, biometria comportamentale e segnali della rete per assegnare un punteggio a ogni tentativo di registrazione prima che venga creato un account.

  • Per valutare questi strumenti, devi considerare la gestione dei falsi positivi, la trasparenza e le prestazioni del modello contro gli attaccanti adattivi.

  • Una prova rigorosa del valore esegue entrambi gli strumenti contemporaneamente sullo stesso traffico e misura insieme il tasso di rilevamento, il tasso di falsi positivi e l'impatto sulla conversione.

Cosa sono gli strumenti per la prevenzione delle frodi sui nuovi account

Gli strumenti per la prevenzione delle frodi sui nuovi account sono sistemi software che valutano in tempo reale i tentativi di registrazione e restituiscono un segnale di rischio prima che esista l'account. Questi strumenti si trovano spesso tra il tuo flusso di registrazione e il database degli utenti, e valutano ogni tentativo rispetto ai dati del dispositivo, ai segnali comportamentali, agli attributi di identità e alle conoscenze a livello di rete.

Questi strumenti mirano a contrastare le frodi sui nuovi account, che si verificano quando qualcuno crea un account utilizzando dati di identità artificiosi, rubati o sintetici. Anziché impossessarsi di un account esistente, sfruttano la piattaforma dell'attività fin dal primo giorno. Il soggetto fraudolento potrebbe richiedere bonus di benvenuto, aggirare i limiti di spesa, riciclare denaro attraverso account stratificati, o stabilire una testa di ponte per abusi futuri.

Funzionamento degli strumenti di prevenzione delle frodi sui nuovi account

Questi strumenti sovrappongono più meccanismi di rilevamento per inquadrare ogni tentativo di registrazione. Ecco le tattiche che utilizzano:

Intelligenza del dispositivo

Quando un utente arriva alla tua pagina di registrazione, uno snippet JavaScript o un kit di sviluppo software (SDK) per dispositivo mobile esegue il fingerprinting del dispositivo e ne acquisisce la versione del browser, la risoluzione dello schermo, i font installati e decine di altri attributi. Lo strumento utilizza queste informazioni per generare un identificatore stabile. L'obiettivo è riconoscere quando lo stesso dispositivo fisico crea più account, anche dopo che l'utente ha cancellato i cookie o cambiato il browser.

Dati biometrici comportamentali

Questo acquisisce il modo in cui gli utenti interagiscono con il modulo, incluso il ritmo di digitazione, gli schemi di movimento del mouse, quanto a lungo si sofferma su ogni campo e se passa da un campo all'altro con il tasto Tab o con il clic. Gli esseri umani compilano i moduli in modi unici e non costanti.

Analisi della rete e della velocità

Questo esamina l'indirizzo IP (Internet Protocol), il tipo di connessione e se i segnali si raggruppano in modo sospetto. Mille registrazioni dalla stessa sottorete /24 (una configurazione di comune della rete) nell'arco di 20 minuti è un segnale evidente, ma uno strumento più sofisticato correla l'impronta digitale dei dispositivi dei clienti, per riconoscere il dispositivo che ha creato degli account fraudolenti su altre tre piattaforme prima di arrivare alla tua.

Arricchimento dei segnali d'identità

Questo incrocia i dati inviati, come l'indirizzo email, il numero di telefono e l'indirizzo fisico, con database di schemi fraudolenti noti. Questo meccanismo verifica i punti dati come la scadenza maturata del dominio email e se il numero di telefono è già comparso in schemi di frodi.

Punteggio in tempo reale

Questi segnali alimentano un modello che restituisce un punteggio di rischio, solitamente da 0 a 100 o da 0 a 1, prima che l'account venga scritto nel database. La piattaforma utilizza quel punteggio per approvarlo, contrassegnarlo per la revisione o richiedere una verifica aggiuntiva.

Cosa cercare quando si valutano gli strumenti di prevenzione delle frodi sui nuovi account

Molte attività forniscono alcuni strumenti di prevenzione delle frodi sui nuovi account. Ecco cosa distingue gli strumenti buoni da quelli soltanto adeguati:

Qualità dei segnali e ampiezza della rete

Uno strumento che vede solo il tuo traffico ha una visione ristretta del panorama delle minacce. Invece, quelli che operano su molte piattaforme accumulano segnali consorziati. Hanno già visto un dispositivo o uno schema di email, anche se tu non lo hai fatto. Chiedi ai fornitori quanto è grande la loro rete, quali settori copre e se i dati consorziati sono opzionali o automatici.

Tasso e gestione dei falsi positivi

Bloccare un utente legittimo al momento della registrazione può essere costoso perché perdi quel cliente e, a seconda della tua categoria, potresti non riacquistarlo. Chiedi i tassi di falsi positivi per i diversi tipi di traffico (ad esempio, utenti di dispositivi mobili, internazionali, VPN [Virtual Private Network]); cercando più dei semplici numeri aggregati. Poi chiedi come lo strumento gestisce i casi limite, se è possibile creare regole per le eccezioni o se il modello è una scatola nera.

Trasparenza

Quando un account viene contrassegnato, il tuo team deve capire perché. "Punteggio di rischio elevato" è troppo generico. Gli strumenti efficaci mostrano chiaramente i segnali chiave in modo che gli analisti possano prendere decisioni consapevoli e le tue regole migliorino nel tempo.

Integrazione aggiuntiva

Gli strumenti devono integrarsi in modo efficiente con la tua gamma di tecnologie per le verifiche aggiuntive, sia che si tratti di un flusso con codice monouso (OTP), di un provider di verifica dei documenti o di una coda di revisione manuale. Chiedi come funziona quel passaggio, chi lo gestisce e cosa succede quando il tuo provider di verifica aggiuntiva non è disponibile.

Report e cicli di feedback

Se non esiste un meccanismo di feedback che ti permetta di contrassegnare le frodi confermate o i falsi positivi, e di influire sul modello, questo perderà la sua taratura.

In che modo le decisioni di integrazione e implementazione influenzano la scelta dello strumento per la prevenzione delle frodi sui nuovi account

Il modo in cui scegli di integrarlo influisce sulla tua cronologia, sulla copertura e sulla manutenzione continuativa più di quasi qualsiasi altro fattore. Gli strumenti potrebbero offrire due percorsi: un SDK lato client, come JavaScript per il web e le librerie native per iOS e Android, oppure una chiamata all'API (Application Programming Interface) lato server. Le configurazioni più efficienti gli utilizzano entrambi.

Ecco che cosa è importante osservare:

  • Latenza: chiedi i dati di latenza dal 95° al 99° percentile. Assicurati di non guardare le medie, perché potrebbero occultare il tempo impiegato dalle richieste più lente. Questo ti garantisce di rilevare le prestazioni reali nei casi peggiori, non solo la loro media.

  • Copertura mobile: se molte delle tue registrazioni avvengono tramite applicazioni mobili, verifica che gli SDK per applicazioni mobili siano mantenuti, aggiornati regolarmente e coerenti nella qualità del segnale rispetto alla versione web.

  • Soglie di passaggio a un livello superiore: determina chi controlla la logica che decide quando passare alla verifica aggiuntiva. Se si trova nella piattaforma del fornitore, hai scambiato la flessibilità per comodità. Se invece puoi definire le tue regole in aggiunta al punteggio di rischio, ne mantieni il controllo.

  • Comportamento di fallback: Se il tuo servizio di punteggio del rischio non è disponibile, avrai bisogno di un piano di riserva. Il tuo flusso di registrazione potrebbe fallire in modalità aperta, in cui passano tutti, oppure in modalità chiusa, in cui tutti vengono bloccati. La scelta dipende dalla tua tolleranza al rischio, ma devi conoscere il comportamento predefinito e verificare se puoi configurarlo.

Prestazioni degli strumenti per la prevenzione delle frodi sui nuovi account in una situazione di attacco reale

Valutare uno strumento per la prevenzione delle frodi durante il traffico normale è semplice. È più difficile sapere come si comporta quando qualcuno sta cercando di eluderlo.

Per proteggerti dagli attacchi dinamici, richiedi queste funzionalità:

Rilevamento adattivo degli avversari

Le operazioni fraudolente sofisticate eseguono un test delle tue difese prima di lanciare un attacco su vasta scala. Potrebbero creare un numero ridotto di account per sondare i tuoi punti deboli e poi, in base a ciò che trovano, adeguare i loro strumenti per cambiare le impronte digitali dei dispositivi, ruotare i proxy o rallentare il completamento per simulare le tempistiche umane. Chiedi ai fornitori in che modo risponde il modello quando gli attaccanti si adeguano e quanto rapidamente si ricalibra.

Copertura di browser headless ed emulatori

I browser headless e i dispositivi mobili emulati sono strumenti standard nei moderni kit fraudolenti. Chiedi ai fornitori in che modo la loro device intelligence gestisce questi casi e se i tassi di rilevamento reggono a strumenti come Playwright, Puppeteer o gli emulatori Android.

Throughput durante un picco

Chiedi se il servizio di assegnazione del punteggio è in grado di tenere il passo se il tuo endpoint di registrazione riceve 50.000 richieste in cinque minuti, o se la latenza si degrada fino a farti perdere visibilità.

Supporto operativo durante un attacco

Alcuni fornitori offrono un team di risposta dedicato in caso di attacco, altri no. Assicurati di sapere quale stai acquistando prima di averne bisogno.

SLA di affidabilità

Una garanzia di operatività del 99,9% sembra solida finché non ti rendi conto che corrisponde a circa 8,7 ore di inattività all'anno. Uno SLA (Service Level Agreement) affidabile fornirà in genere dettagli sulle finestre di manutenzione pianificata e sulla frequenza storica degli incidenti, nonché sugli impegni contrattuali.

Requisiti di sicurezza e privacy che devono soddisfare gli strumenti per la prevenzione delle frodi sui nuovi account

Gli strumenti per la prevenzione delle frodi elaborano molti dati sensibili, creando una superficie di conformità. Ecco cosa dovresti richiedere per ridurre al minimo i requisiti di conformità e il rischio complessivo:

Riduzione al minimo dei dati

Lo strumento dovrebbe raccogliere solo i dati di cui ha bisogno e niente di più. Richiedi un dizionario dei dati che comprenda gli attributi raccolti, dove vengono salvati e per quanto tempo devono essere conservati. I periodi di conservazione possono variare e, quando si trattano dati correlati all'identità, è meglio raccoglierne il meno possibile.

Collocazione geografica dei dati

Se operi nell'UE, devi sapere dove i dati vengono elaborati e salvati. Alcuni fornitori instradano tutti i segnali attraverso infrastrutture degli Stati Uniti, altri offrono un'elaborazione nella regione. Questo influisce sulla tua conformità al Regolamento generale sulla protezione dei dati (GDPR).

Log di audit

Ti serve un registro completo di ogni decisione relativa al rischio, inclusi i segnali presenti, il punteggio restituito e l'azione intrapresa. Questo è importante per le indagini interne, le richieste delle normative e l'audit del modello.

Condizione di sicurezza del fornitore

La certificazione di tipo II di System and Organization Controls (SOC) 2 è un requisito di base, non un elemento differenziante. Chiedi informazioni sulla frequenza dei test di penetrazione, sulle politiche di divulgazione delle vulnerabilità e sul modo in cui il fornitore gestisce un incidente di sicurezza che coinvolga i dati dei clienti.

Come eseguire una prova di valore per confrontare gli strumenti per la prevenzione delle frodi sui nuovi account

Prima di coinvolgere i fornitori, prendi nota degli schemi fraudolenti che vuoi individuare. Poi, se possibile, esegui i test in parallelo. Effettua una valutazione in modalità ombra, in cui entrambi gli strumenti analizzano contemporaneamente lo stesso traffico, in modo da avere un confronto diretto da analizzare. Il test del fornitore A per 30 giorni e poi del fornitore B per altri 30 giorni non confronta lo stesso ambiente fraudolento.

A quel punto, analizza queste metriche:

Tasso di rilevamento rispetto alle frodi confermate

Richiede un dataset identificato o un periodo di revisione retroattiva. Se non ne hai uno, costruiscilo prima che inizi la valutazione; altrimenti, misurerai la fiducia nel fornitore invece della sua accuratezza.

Tasso di falsi positivi rispetto alle registrazioni legittime

Misura questo dato sui segmenti di traffico, non in modo aggregato. Uno strumento con buone prestazioni complessive potrebbe avere un tasso di falsi positivi per le registrazioni da un dispositivo mobile internazionale, il che è alquanto rilevante se quello per te è un mercato in crescita.

Impatto sulla conversione

Controlla quale percentuale di utenti reali è soggetto a un ulteriore flusso di verifica e quanti abbandonano. Gli ostacoli hanno dei costi, e uno strumento con un tasso di rilevamento leggermente inferiore, ma con una conversione notevolmente migliore, potrebbe essere la scelta giusta, a seconda della tua attività.

Coinvolgi il team operativo nel processo di valutazione. Quel team ti rivelerà cose che una valutazione tecnica non coglie, ad esempio se l'interfaccia regge sotto pressione, se il ragionamento è abbastanza chiaro da prendere decisioni rapide, o se il ciclo di feedback funziona nella pratica.

In che modo Stripe Radar può essere d'aiuto

Stripe Radar è in grado di prevenire le frodi sfruttando modelli di IA addestrati con i dati della rete globale di Stripe. Questi modelli vengono costantemente aggiornati in base alle ultime tendenze, proteggendo continuamente la tua attività da sistemi di frode in continua evoluzione.

Stripe offre anche Radar for Fraud Teams, con cui gli utenti possono aggiungere regole personalizzate per gestire scenari di frode specifici e accedere a funzioni avanzate di analisi delle frodi.
Con Radar puoi:

  • Prevenire le perdite dovute a frodi: Stripe elabora oltre 1.000 miliardi di USD di pagamenti all'anno. Questa portata consente a Radar di individuare e prevenire con precisione le frodi, consentendoti di risparmiare denaro.

  • Aumentare i ricavi: i modelli IA di Radar sono addestrati su dati reali relativi a contestazioni, informazioni sui clienti, dati di navigazione e altro. Ciò consente a Radar di identificare le transazioni rischiose e ridurre i falsi positivi, aumentando i tuoi ricavi.

  • Risparmiare tempo: Radar è integrato in Stripe e non richiede alcuna riga di codice per essere configurato. Puoi anche monitorare le tue prestazioni antifrode, scrivere regole e altro in un'unica piattaforma, aumentando l'efficienza.

Scopri di più su Stripe Radar, oppure inizia oggi stesso.

I contenuti di questo articolo hanno uno scopo puramente informativo e formativo e non devono essere intesi come consulenza legale o fiscale. Stripe non garantisce l'accuratezza, la completezza, l'adeguatezza o l'attualità delle informazioni contenute nell'articolo. Per assistenza sulla tua situazione specifica, rivolgiti a un avvocato o a un commercialista competente e abilitato all'esercizio della professione nella tua giurisdizione.

Altri articoli

  • Sì è verificato un problema. Riprova o contatta l'assistenza di Stripe.

Tutto pronto per iniziare?

Crea un account e inizia ad accettare pagamenti senza la necessità di stipulare contratti o di comunicare le tue coordinate bancarie. In alternativa, contattaci per progettare un pacchetto personalizzato per la tua attività.
Radar

Radar

Previeni le frodi grazie alle potenzialità della rete Stripe.

Documentazione di Radar

Utilizza Stripe Radar per proteggere la tua azienda dalle frodi.