Quando um serviço te escreve «detetámos um início de sessão invulgar», por trás dessa frase há um sistema que tomou uma decisão. Perceber com que base a toma serve para duas coisas muito práticas: interpretar corretamente os avisos que recebes e perceber por que motivo, às vezes, não chega nenhum. É isso que como são detetados os inícios de sessão significa na prática — não magia, mas comparação.
É o aprofundamento da recomendação alertas de início de sessão nas contas.
Nota de variante: este texto está em português europeu. Onde se lê palavra-passe, no Brasil diz-se senha; definições são configurações e aplicação é aplicativo.
O princípio: reconhecer o normal para notar a exceção
Um sistema de deteção não sabe o que é um acesso «mau». Sabe como é um acesso habitual teu, e assinala os que se afastam disso.
Isto explica dois comportamentos que parecem contraditórios:
- numa conta nova os avisos são raros, porque ainda não há termo de comparação;
- depois de uma mudança de hábitos os avisos aumentam, porque a referência deixou de corresponder.
E é também a razão pela qual nem todos os teus acessos geram uma notificação: os que se parecem com o que fazes habitualmente passam sem comentário. A resposta curta a como são detetados os inícios de sessão é esta — por comparação com o teu próprio padrão, e não com uma lista de ameaças conhecidas.
Como são detetados os inícios de sessão: os elementos observados
Não é uma lista de regras rígidas: é um conjunto de indícios pesados em conjunto.
| Elemento | O que diz | Fiabilidade |
|---|---|---|
| Impressão digital do aparelho | Sistema operativo, navegador, resolução, língua | Alta |
| Endereço de rede | Operador, tipo de ligação, área geográfica | Média |
| Hora e frequência | Quando costumas entrar | Média |
| Forma de escrever | Ritmo e cadência no teclado | Variável |
| Percurso na aplicação | O que fazes logo a seguir a entrar | Média |
| Velocidade de deslocação | Dois acessos de sítios distantes em pouco tempo | Alta |
A última linha é o critério mais elegante de todos: se um acesso chega do Porto às dez da manhã e outro de um país distante vinte minutos depois, pelo menos um dos dois não é teu — ninguém se desloca a essa velocidade. É um sinal forte porque não depende de hábitos, mas de uma limitação física.
A impressão digital do aparelho é, por seu lado, o elemento mais usado: a combinação de características técnicas do navegador é suficientemente variada para distinguir um aparelho de outro sem identificadores explícitos. A entrada de glossário impressão digital do browser descreve o mecanismo com mais detalhe.
Porque é que o local é menos preciso do que parece
É o dado que as pessoas leem primeiro, e é o que deve ser interpretado com mais prudência.
O local não vem do GPS: é deduzido do endereço de rede, isto é, do ponto em que o teu operador te liga à internet. Esse ponto pode estar longe de onde estás.
| Situação | O que aparece |
|---|---|
| Ligação fixa de casa | A tua cidade, em geral correta |
| Ligação móvel | A cidade da central do operador, mesmo que distante |
| VPN ligada | O país do servidor, não o teu |
| Rede de uma empresa | A sede principal da organização |
| Rede de um hotel | Por vezes a sede da cadeia |
Daqui sai a conclusão prática: um local inesperado não é por si um alarme, e um local familiar não é uma garantia. O aparelho e a hora são indícios melhores, e é o que ler bem os alertas de segurança explica em detalhe.
O que o sistema faz quando alguma coisa não bate certo
Nem todas as anomalias produzem o mesmo desfecho. Há uma escala.
1. Nenhuma ação, apenas registo. A anomalia é ligeira e fica anotada. Se depois chegar outra, o quadro muda.
2. Aviso informativo. O clássico «novo início de sessão detetado». O acesso é permitido, tu és informado.
3. Pedido de verificação adicional. O serviço pede um segundo fator mesmo quando habitualmente não o faz, ou coloca uma pergunta de segurança.
4. Bloqueio temporário. O acesso é recusado e é preciso um procedimento de desbloqueio.
5. Bloqueio preventivo da conta. Reservado aos casos em que o serviço deteta uma compromissão em curso em larga escala.
O nível 3 é o mais interessante, e é o que liga esta unidade à autenticação de dois fatores (2FA): a verificação adicional é pedida justamente quando o acesso parece anómalo. É uma defesa que se ativa quando é precisa, sem pesar nos acessos de todos os dias.
Porque é que às vezes o aviso não chega
É a pergunta de quem descobre um acesso e não recebeu nada. As razões são várias e todas compreensíveis.
O acesso parecia-se com os teus. Mesmo tipo de aparelho, mesma área geográfica, hora plausível. O sistema não tinha elementos para o considerar anómalo. É o caso de quem tem acesso físico ao teu aparelho ou à tua rede.
Foi usada uma autorização guardada, e não uma palavra-passe. Uma aplicação ligada, ou uma sessão já aberta, não produz um «novo início de sessão»: a sessão já estava autorizada, com a chave guardada no porta-chaves do serviço.
O aviso foi enviado mas não o viste. É o caso mais frequente, e remete para o princípio do guia operativo: se o aviso chega à conta comprometida, quem lá está remove-o.
Os avisos não estavam ligados. Muitos serviços não os ligam de origem.
O acesso deu-se por um método de recuperação. Alguns percursos de reposição geram notificações diferentes, mais discretas, que passam despercebidas.
Esta lista é a razão pela qual os avisos não substituem a verificação periódica das sessões ativas: cobrem os casos detetáveis, não todos.
O compromisso entre segurança e incómodo
Há uma tensão que explica por que motivo os sistemas não são mais agressivos.
Um sistema que assinala de mais produz habituação: ao fim de vinte avisos irrelevantes, o vigésimo primeiro não é lido. É um fenómeno documentado em todos os contextos em que se usam alarmes, e o resultado é pior do que não haver avisos — porque dá a ilusão de cobertura.
Um sistema que assinala de menos deixa passar os acontecimentos que contam.
Os serviços calibram este equilíbrio, e calibram-no para a média dos seus utilizadores. Tu podes deslocá-lo para o lado da segurança, ligando manualmente todos os avisos disponíveis e desligando as notificações de atividade normal, que são ruído puro. É o que descreve ativar os alertas de início de sessão.
Como viaja um aviso, e onde se perde
Entre o momento em que o sistema decide avisar-te e aquele em que lês a notificação há vários passos, e cada um pode falhar. Conhecê-los explica muitas ausências inexplicáveis.
| Passo | O que pode correr mal |
|---|---|
| Geração | O aviso não está previsto para aquele tipo de acontecimento |
| Escolha do canal | O serviço só usa o correio, não o telemóvel |
| Entrega | A mensagem vai parar ao lixo ou a uma pasta |
| Sobrevivência | Quem tem acesso à conta apaga-a |
| Leitura | Chega entre dezenas de notificações e não é notada |
| Compreensão | É lida mas interpretada como rotina |
Os passos do meio são aqueles em que podes intervir: a escolha do canal e a sobrevivência. São exatamente as duas coisas que o guia operativo desta unidade trata.
A última linha merece uma nota: um aviso lido mas não compreendido equivale a um aviso não recebido. É a razão pela qual vale a pena olhar com calma para alguns avisos verdadeiros, quando não há alarme nenhum, para aprender a ler os dados que trazem.
A cifragem não entra nisto, e vale a pena dizê-lo
Uma precisão útil, porque gera confusão.
Um sistema de deteção de acessos não olha para os conteúdos da conta: olha para os metadados do acesso — de onde, com quê, quando, com que desfecho. Isto é verdade mesmo nos serviços que cifram os dados de forma a que o fornecedor não os possa ler.
As duas coisas são independentes: a cifragem protege o conteúdo, a deteção observa a entrada. Um serviço pode fazer as duas, e os melhores fazem.
É útil saber isto porque desfaz uma objeção comum — «se o serviço deteta acessos anómalos, então vê os meus dados». Não é assim: saber que alguém abriu a porta não obriga a olhar para dentro do quarto.
O registo: a parte que podes consultar sozinho
Além dos avisos, quase todos os serviços principais oferecem uma coisa mais útil e menos conhecida: um registo consultável dos acessos recentes.
Contém tipicamente, para cada acesso: data e hora, aparelho e navegador, local aproximado, desfecho e por vezes o tipo de autenticação.
Tem duas vantagens sobre os avisos:
- é completo, ao passo que os avisos só cobrem o que o sistema julgou anómalo;
- não pode ser apagado por quem entra, ao passo que um aviso por correio pode.
Olhar para ele uma vez por mês nas contas principais demora poucos minutos e cobre exatamente o espaço que os avisos deixam por cobrir — a diferença entre descobrir a tempo e enfrentar as consequências de um acesso descoberto tarde.
O que um serviço pode fazer e o que te compete a ti
Uma divisão de tarefas que esclarece as expectativas.
| Tarefa | Quem a pode fazer | Porquê |
|---|---|---|
| Reconhecer um acesso anómalo | O serviço | Tem os dados técnicos e a comparação histórica |
| Pedir uma verificação adicional | O serviço | Pode interromper o acesso em curso |
| Saber se aquele acesso era teu | Só tu | O serviço não sabe onde estás nem o que estavas a fazer |
| Reconhecer os próprios aparelhos | Só tu | O serviço vê identificadores, não objetos |
| Distinguir um aviso verdadeiro de um falso | Só tu | O falso não passa pelo serviço |
| Verificar as definições da conta | Só tu | São alterações legítimas do ponto de vista do sistema |
As últimas quatro linhas são a parte que não se pode delegar — e explicam por que motivo esta recomendação não se esgota em ligar uma definição. O sistema assinala; a interpretação é tua, e sem ela o aviso fica a ser mais uma notificação.
Quando o sistema não vê nada e mesmo assim há alguém
Vale a pena fechar com o caso que o João descobriu por acaso: durante semanas ninguém entrou de fora, porque quem lia o correio usava a sessão já aberta no computador da sala. Nenhum início de sessão, nenhum aviso, nenhum registo novo.
É a limitação estrutural de como são detetados os inícios de sessão, e não um defeito: o sistema observa a entrada, e quem já está dentro não volta a entrar. É o que torna as técnicas descritas nos ataques que exploram a deteção tardia tão eficazes, e a razão pela qual o bloqueio do ecrã e a lista de sessões ativas continuam a fazer o trabalho que a deteção não pode fazer.
Ligação ao Framework Cyber Welfare
Este conteúdo é de compreensão, e não de configuração: explica o que está por trás de um aviso, o que ele consegue ver e o que lhe escapa por construção.
| Pilar | Contributo deste conteúdo |
|---|---|
| Competências | Interpretar os dados de um aviso sabendo como são produzidos |
| Consciência | Perceber que a ausência de avisos não é prova de segurança |
| Comportamento Seguro | Consultar o registo de acessos, e não apenas esperar pelas notificações |
Níveis de maturidade digital.
- FL1 – Básico. Para ti, um aviso é uma notificação como as outras, e a ausência dele é sossego.
- FL2 – Inicial. Sabes que o sistema compara com os teus hábitos e que por isso nem tudo é assinalado.
- FL3 – Autónomo. Pesas cada dado pelo que vale e consultas o registo de acessos por iniciativa própria.
- FL4 – Hábil. Sabes que casos escapam à deteção e cobres esse espaço com verificações periódicas.
- FL5 – Especialista-Guia. Explicas a outras pessoas por que motivo a ausência de aviso não prova nada.
Nível de referência: FL3 – Autónomo. É o nível em que deixas de esperar pelo aviso e vais ver o registo.
O que podes verificar hoje
Lista breve
- ☐ Sei que o sistema compara os meus acessos com os meus hábitos, e não com uma lista de ameaças
- ☐ Sei que o local vem da rede e pode estar longe da realidade
- ☐ Sei que uma sessão já aberta não gera um novo aviso
- ☐ Já encontrei o registo de acessos da minha conta principal
- ☐ Desliguei as notificações de atividade normal, para as de segurança se verem
- ☐ Sei que a ausência de avisos não é prova de nada
Se ficar alguma caixa por assinalar, tens ali o próximo passo. Para situares o ponto de partida, faz a Autoavaliação de Resiliência Digital.
Resumo
- O sistema não reconhece acessos maus: reconhece os que são diferentes dos teus.
- O local é deduzido da rede e pode estar longe da realidade.
- A verificação adicional aparece justamente quando o acesso parece anómalo: é o segundo fator a trabalhar onde é preciso.
- Os avisos não cobrem tudo: o registo de acessos cobre, e está disponível quando quiseres.
Ação concreta para hoje. Abre o registo de acessos da tua conta de correio principal e olha para os últimos dez. Agora sabes como se apresentam os teus acessos normais — e é essa referência que torna reconhecível a exceção.
Pergunta para pensar. Se o teu serviço nunca te tivesse mandado um aviso, o que é que isso provaria?
Conteúdos relacionados
- alertas de início de sessão nas contas — a recomendação de onde nasce este texto
- ler bem os alertas de segurança — como ler os dados que o sistema produz
- ativar os alertas de início de sessão — a configuração operativa
- impacto de um acesso que passa despercebido — o que acontece quando o sistema não vê nada
- ataques que exploram a deteção tardia — as técnicas que se apoiam nessas limitações
- autenticação de dois fatores (2FA) — a verificação adicional que o sistema pede
- o que fazer se a tua conta envia mensagens — como terminar as sessões e retomar o controlo quando o registo mostra um acesso que não é teu
Dá o primeiro passo: o Programa «Protege a Tua Privacidade Digital» acompanha-te gratuitamente, uma recomendação de cada vez.









