CYBER WELFARE

Proteja a sua privacidade digital

Como são detetados os inícios de sessão: o que o serviço vê

Quando um serviço te escreve «detetámos um início de sessão invulgar», por trás dessa frase há um sistema que tomou uma decisão. Perceber com que base a toma serve para duas coisas muito práticas: interpretar corretamente os avisos que recebes e perceber por que motivo, às vezes, não chega nenhum. É isso que como são detetados os inícios de sessão significa na prática — não magia, mas comparação.

É o aprofundamento da recomendação alertas de início de sessão nas contas.

Nota de variante: este texto está em português europeu. Onde se lê palavra-passe, no Brasil diz-se senha; definições são configurações e aplicação é aplicativo.

O princípio: reconhecer o normal para notar a exceção

Um sistema de deteção não sabe o que é um acesso «mau». Sabe como é um acesso habitual teu, e assinala os que se afastam disso.

Isto explica dois comportamentos que parecem contraditórios:

  • numa conta nova os avisos são raros, porque ainda não há termo de comparação;
  • depois de uma mudança de hábitos os avisos aumentam, porque a referência deixou de corresponder.

E é também a razão pela qual nem todos os teus acessos geram uma notificação: os que se parecem com o que fazes habitualmente passam sem comentário. A resposta curta a como são detetados os inícios de sessão é esta — por comparação com o teu próprio padrão, e não com uma lista de ameaças conhecidas.

Como são detetados os inícios de sessão: os elementos observados

Não é uma lista de regras rígidas: é um conjunto de indícios pesados em conjunto.

ElementoO que dizFiabilidade
Impressão digital do aparelhoSistema operativo, navegador, resolução, línguaAlta
Endereço de redeOperador, tipo de ligação, área geográficaMédia
Hora e frequênciaQuando costumas entrarMédia
Forma de escreverRitmo e cadência no tecladoVariável
Percurso na aplicaçãoO que fazes logo a seguir a entrarMédia
Velocidade de deslocaçãoDois acessos de sítios distantes em pouco tempoAlta

A última linha é o critério mais elegante de todos: se um acesso chega do Porto às dez da manhã e outro de um país distante vinte minutos depois, pelo menos um dos dois não é teu — ninguém se desloca a essa velocidade. É um sinal forte porque não depende de hábitos, mas de uma limitação física.

A impressão digital do aparelho é, por seu lado, o elemento mais usado: a combinação de características técnicas do navegador é suficientemente variada para distinguir um aparelho de outro sem identificadores explícitos. A entrada de glossário impressão digital do browser descreve o mecanismo com mais detalhe.

Porque é que o local é menos preciso do que parece

É o dado que as pessoas leem primeiro, e é o que deve ser interpretado com mais prudência.

O local não vem do GPS: é deduzido do endereço de rede, isto é, do ponto em que o teu operador te liga à internet. Esse ponto pode estar longe de onde estás.

SituaçãoO que aparece
Ligação fixa de casaA tua cidade, em geral correta
Ligação móvelA cidade da central do operador, mesmo que distante
VPN ligadaO país do servidor, não o teu
Rede de uma empresaA sede principal da organização
Rede de um hotelPor vezes a sede da cadeia

Daqui sai a conclusão prática: um local inesperado não é por si um alarme, e um local familiar não é uma garantia. O aparelho e a hora são indícios melhores, e é o que ler bem os alertas de segurança explica em detalhe.

O que o sistema faz quando alguma coisa não bate certo

Nem todas as anomalias produzem o mesmo desfecho. Há uma escala.

1. Nenhuma ação, apenas registo. A anomalia é ligeira e fica anotada. Se depois chegar outra, o quadro muda.

2. Aviso informativo. O clássico «novo início de sessão detetado». O acesso é permitido, tu és informado.

3. Pedido de verificação adicional. O serviço pede um segundo fator mesmo quando habitualmente não o faz, ou coloca uma pergunta de segurança.

4. Bloqueio temporário. O acesso é recusado e é preciso um procedimento de desbloqueio.

5. Bloqueio preventivo da conta. Reservado aos casos em que o serviço deteta uma compromissão em curso em larga escala.

O nível 3 é o mais interessante, e é o que liga esta unidade à autenticação de dois fatores (2FA): a verificação adicional é pedida justamente quando o acesso parece anómalo. É uma defesa que se ativa quando é precisa, sem pesar nos acessos de todos os dias.

Porque é que às vezes o aviso não chega

É a pergunta de quem descobre um acesso e não recebeu nada. As razões são várias e todas compreensíveis.

O acesso parecia-se com os teus. Mesmo tipo de aparelho, mesma área geográfica, hora plausível. O sistema não tinha elementos para o considerar anómalo. É o caso de quem tem acesso físico ao teu aparelho ou à tua rede.

Foi usada uma autorização guardada, e não uma palavra-passe. Uma aplicação ligada, ou uma sessão já aberta, não produz um «novo início de sessão»: a sessão já estava autorizada, com a chave guardada no porta-chaves do serviço.

O aviso foi enviado mas não o viste. É o caso mais frequente, e remete para o princípio do guia operativo: se o aviso chega à conta comprometida, quem lá está remove-o.

Os avisos não estavam ligados. Muitos serviços não os ligam de origem.

O acesso deu-se por um método de recuperação. Alguns percursos de reposição geram notificações diferentes, mais discretas, que passam despercebidas.

Esta lista é a razão pela qual os avisos não substituem a verificação periódica das sessões ativas: cobrem os casos detetáveis, não todos.

O compromisso entre segurança e incómodo

Há uma tensão que explica por que motivo os sistemas não são mais agressivos.

Um sistema que assinala de mais produz habituação: ao fim de vinte avisos irrelevantes, o vigésimo primeiro não é lido. É um fenómeno documentado em todos os contextos em que se usam alarmes, e o resultado é pior do que não haver avisos — porque dá a ilusão de cobertura.

Um sistema que assinala de menos deixa passar os acontecimentos que contam.

Os serviços calibram este equilíbrio, e calibram-no para a média dos seus utilizadores. Tu podes deslocá-lo para o lado da segurança, ligando manualmente todos os avisos disponíveis e desligando as notificações de atividade normal, que são ruído puro. É o que descreve ativar os alertas de início de sessão.

Como viaja um aviso, e onde se perde

Entre o momento em que o sistema decide avisar-te e aquele em que lês a notificação há vários passos, e cada um pode falhar. Conhecê-los explica muitas ausências inexplicáveis.

PassoO que pode correr mal
GeraçãoO aviso não está previsto para aquele tipo de acontecimento
Escolha do canalO serviço só usa o correio, não o telemóvel
EntregaA mensagem vai parar ao lixo ou a uma pasta
SobrevivênciaQuem tem acesso à conta apaga-a
LeituraChega entre dezenas de notificações e não é notada
CompreensãoÉ lida mas interpretada como rotina

Os passos do meio são aqueles em que podes intervir: a escolha do canal e a sobrevivência. São exatamente as duas coisas que o guia operativo desta unidade trata.

A última linha merece uma nota: um aviso lido mas não compreendido equivale a um aviso não recebido. É a razão pela qual vale a pena olhar com calma para alguns avisos verdadeiros, quando não há alarme nenhum, para aprender a ler os dados que trazem.

A cifragem não entra nisto, e vale a pena dizê-lo

Uma precisão útil, porque gera confusão.

Um sistema de deteção de acessos não olha para os conteúdos da conta: olha para os metadados do acesso — de onde, com quê, quando, com que desfecho. Isto é verdade mesmo nos serviços que cifram os dados de forma a que o fornecedor não os possa ler.

As duas coisas são independentes: a cifragem protege o conteúdo, a deteção observa a entrada. Um serviço pode fazer as duas, e os melhores fazem.

É útil saber isto porque desfaz uma objeção comum — «se o serviço deteta acessos anómalos, então vê os meus dados». Não é assim: saber que alguém abriu a porta não obriga a olhar para dentro do quarto.

O registo: a parte que podes consultar sozinho

Além dos avisos, quase todos os serviços principais oferecem uma coisa mais útil e menos conhecida: um registo consultável dos acessos recentes.

Contém tipicamente, para cada acesso: data e hora, aparelho e navegador, local aproximado, desfecho e por vezes o tipo de autenticação.

Tem duas vantagens sobre os avisos:

  • é completo, ao passo que os avisos só cobrem o que o sistema julgou anómalo;
  • não pode ser apagado por quem entra, ao passo que um aviso por correio pode.

Olhar para ele uma vez por mês nas contas principais demora poucos minutos e cobre exatamente o espaço que os avisos deixam por cobrir — a diferença entre descobrir a tempo e enfrentar as consequências de um acesso descoberto tarde.

O que um serviço pode fazer e o que te compete a ti

Uma divisão de tarefas que esclarece as expectativas.

TarefaQuem a pode fazerPorquê
Reconhecer um acesso anómaloO serviçoTem os dados técnicos e a comparação histórica
Pedir uma verificação adicionalO serviçoPode interromper o acesso em curso
Saber se aquele acesso era teuSó tuO serviço não sabe onde estás nem o que estavas a fazer
Reconhecer os próprios aparelhosSó tuO serviço vê identificadores, não objetos
Distinguir um aviso verdadeiro de um falsoSó tuO falso não passa pelo serviço
Verificar as definições da contaSó tuSão alterações legítimas do ponto de vista do sistema

As últimas quatro linhas são a parte que não se pode delegar — e explicam por que motivo esta recomendação não se esgota em ligar uma definição. O sistema assinala; a interpretação é tua, e sem ela o aviso fica a ser mais uma notificação.

Quando o sistema não vê nada e mesmo assim há alguém

Vale a pena fechar com o caso que o João descobriu por acaso: durante semanas ninguém entrou de fora, porque quem lia o correio usava a sessão já aberta no computador da sala. Nenhum início de sessão, nenhum aviso, nenhum registo novo.

É a limitação estrutural de como são detetados os inícios de sessão, e não um defeito: o sistema observa a entrada, e quem já está dentro não volta a entrar. É o que torna as técnicas descritas nos ataques que exploram a deteção tardia tão eficazes, e a razão pela qual o bloqueio do ecrã e a lista de sessões ativas continuam a fazer o trabalho que a deteção não pode fazer.

Ligação ao Framework Cyber Welfare

Este conteúdo é de compreensão, e não de configuração: explica o que está por trás de um aviso, o que ele consegue ver e o que lhe escapa por construção.

PilarContributo deste conteúdo
CompetênciasInterpretar os dados de um aviso sabendo como são produzidos
ConsciênciaPerceber que a ausência de avisos não é prova de segurança
Comportamento SeguroConsultar o registo de acessos, e não apenas esperar pelas notificações

Níveis de maturidade digital.

  • FL1 – Básico. Para ti, um aviso é uma notificação como as outras, e a ausência dele é sossego.
  • FL2 – Inicial. Sabes que o sistema compara com os teus hábitos e que por isso nem tudo é assinalado.
  • FL3 – Autónomo. Pesas cada dado pelo que vale e consultas o registo de acessos por iniciativa própria.
  • FL4 – Hábil. Sabes que casos escapam à deteção e cobres esse espaço com verificações periódicas.
  • FL5 – Especialista-Guia. Explicas a outras pessoas por que motivo a ausência de aviso não prova nada.

Nível de referência: FL3 – Autónomo. É o nível em que deixas de esperar pelo aviso e vais ver o registo.

O que podes verificar hoje

Lista breve

  • ☐ Sei que o sistema compara os meus acessos com os meus hábitos, e não com uma lista de ameaças
  • ☐ Sei que o local vem da rede e pode estar longe da realidade
  • ☐ Sei que uma sessão já aberta não gera um novo aviso
  • ☐ Já encontrei o registo de acessos da minha conta principal
  • ☐ Desliguei as notificações de atividade normal, para as de segurança se verem
  • ☐ Sei que a ausência de avisos não é prova de nada

Se ficar alguma caixa por assinalar, tens ali o próximo passo. Para situares o ponto de partida, faz a Autoavaliação de Resiliência Digital.

Resumo

  • O sistema não reconhece acessos maus: reconhece os que são diferentes dos teus.
  • O local é deduzido da rede e pode estar longe da realidade.
  • A verificação adicional aparece justamente quando o acesso parece anómalo: é o segundo fator a trabalhar onde é preciso.
  • Os avisos não cobrem tudo: o registo de acessos cobre, e está disponível quando quiseres.

Ação concreta para hoje. Abre o registo de acessos da tua conta de correio principal e olha para os últimos dez. Agora sabes como se apresentam os teus acessos normais — e é essa referência que torna reconhecível a exceção.

Pergunta para pensar. Se o teu serviço nunca te tivesse mandado um aviso, o que é que isso provaria?

Conteúdos relacionados

Dá o primeiro passo: o Programa «Protege a Tua Privacidade Digital» acompanha-te gratuitamente, uma recomendação de cada vez.