ITRM20120159A1 - APPARATUS FOR MONITORING OF PAYMENT TRANSACTIONS AND ITS PROCEDURE. - Google Patents

APPARATUS FOR MONITORING OF PAYMENT TRANSACTIONS AND ITS PROCEDURE. Download PDF

Info

Publication number
ITRM20120159A1
ITRM20120159A1 IT000159A ITRM20120159A ITRM20120159A1 IT RM20120159 A1 ITRM20120159 A1 IT RM20120159A1 IT 000159 A IT000159 A IT 000159A IT RM20120159 A ITRM20120159 A IT RM20120159A IT RM20120159 A1 ITRM20120159 A1 IT RM20120159A1
Authority
IT
Italy
Prior art keywords
anomaly
transaction
parameters
symptom
parameter
Prior art date
Application number
IT000159A
Other languages
Italian (it)
Inventor
Luca Bellati
Vittorio Ezio Ferri
Original Assignee
Luca Bellati
Innovation Factory S R L
Perri Vittorio Ezio
Priority date (The priority date is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the date listed.)
Filing date
Publication date
Application filed by Luca Bellati, Innovation Factory S R L, Perri Vittorio Ezio filed Critical Luca Bellati
Priority to IT000159A priority Critical patent/ITRM20120159A1/en
Publication of ITRM20120159A1 publication Critical patent/ITRM20120159A1/en

Links

Classifications

    • GPHYSICS
    • G06COMPUTING; CALCULATING OR COUNTING
    • G06QINFORMATION AND COMMUNICATION TECHNOLOGY [ICT] SPECIALLY ADAPTED FOR ADMINISTRATIVE, COMMERCIAL, FINANCIAL, MANAGERIAL OR SUPERVISORY PURPOSES; SYSTEMS OR METHODS SPECIALLY ADAPTED FOR ADMINISTRATIVE, COMMERCIAL, FINANCIAL, MANAGERIAL OR SUPERVISORY PURPOSES, NOT OTHERWISE PROVIDED FOR
    • G06Q20/00Payment architectures, schemes or protocols
    • G06Q20/02Payment architectures, schemes or protocols involving a neutral party, e.g. certification authority, notary or trusted third party [TTP]
    • G06Q20/027Payment architectures, schemes or protocols involving a neutral party, e.g. certification authority, notary or trusted third party [TTP] involving a payment switch or gateway
    • GPHYSICS
    • G06COMPUTING; CALCULATING OR COUNTING
    • G06QINFORMATION AND COMMUNICATION TECHNOLOGY [ICT] SPECIALLY ADAPTED FOR ADMINISTRATIVE, COMMERCIAL, FINANCIAL, MANAGERIAL OR SUPERVISORY PURPOSES; SYSTEMS OR METHODS SPECIALLY ADAPTED FOR ADMINISTRATIVE, COMMERCIAL, FINANCIAL, MANAGERIAL OR SUPERVISORY PURPOSES, NOT OTHERWISE PROVIDED FOR
    • G06Q20/00Payment architectures, schemes or protocols
    • G06Q20/38Payment protocols; Details thereof
    • G06Q20/40Authorisation, e.g. identification of payer or payee, verification of customer or shop credentials; Review and approval of payers, e.g. check credit lines or negative lists

Landscapes

  • Business, Economics & Management (AREA)
  • Engineering & Computer Science (AREA)
  • Accounting & Taxation (AREA)
  • Computer Security & Cryptography (AREA)
  • Strategic Management (AREA)
  • Physics & Mathematics (AREA)
  • General Business, Economics & Management (AREA)
  • General Physics & Mathematics (AREA)
  • Theoretical Computer Science (AREA)
  • Finance (AREA)
  • Control Of Vending Devices And Auxiliary Devices For Vending Devices (AREA)

Description

APPARATO PER IL MONITORAGGIO DI TRANSAZIONI DI APPARATUS FOR MONITORING TRANSACTIONS OF

PAGAMENTO E RELATIVO PROCEDIMENTO PAYMENT AND RELATED PROCEDURE

La presente invenzione riguarda un apparato, ed il relativo procedimento, per il monitoraggio di transazioni di pagamento transitanti attraverso una unità gateway di pagamento, apparato che consente, in modo efficiente, affidabile e veloce di prevenire le frodi e di controllare la sicurezza delle transazioni adattandosi in modo dinamico ed in tempo reale al traffico dati. The present invention relates to an apparatus, and the relative procedure, for monitoring payment transactions transiting through a payment gateway unit, an apparatus which allows, in an efficient, reliable and fast way, to prevent fraud and to control the security of transactions by adapting dynamically and in real time to data traffic.

La presente invenzione riguarda altresì gli strumenti che consentono l’esecuzione del procedimento di monitoraggio. The present invention also relates to the instruments that allow the monitoring procedure to be carried out.

E’ noto che i servizi di commercio elettronico, in cui una pluralità di utenti si collegano ad un sito Internet per acquistare prodotti e/o servizi, sono particolarmente diffusi da alcuni anni e sono ancora in crescente diffusione. It is well known that electronic commerce services, in which a plurality of users connect to an Internet site to purchase products and / or services, have been particularly popular for some years and are still growing in popularity.

La Figura 1 mostra schematicamente l’architettura degli apparati convenzionalmente coinvolti in un servizio di commercio elettronico. Un utente di una pluralità di utenti, tramite un rispettivo dispositivo Client U1 , U2 e U# (ad esempio un computer, un telefono cellulare, uno smartphone, od un televisore) si collega tramite la rete Internet 100 ad uno di una pluralità di siti Internet di negozi on-line M1 , M2 e M#, nel seguito indicati anche come merchant, ed effettua l’acquisto di un prodotto e/o servizio tramite l'intermediazione di un istituto bancario o finanziario, i.e. tramite uno strumento di pagamento, quale un titolo di credito e/o di debito (e.g. una carta di credito), emesso da un istituto bancario o finanziario 1B1 , IB2, o IB#. La transazione di pagamento viene gestita da una unità gateway PG di pagamento, cui si collega via rete Internet 100 il relativo merchant, e.g. M1 o M2 o M#; la Figura 1 mostra che l’unità gateway PG di pagamento gestisce le transazioni di pagamento che gli utenti acquirenti effettuano su una pluralità di merchant, anche se una unità gateway di pagamento potrebbe anche gestire soltanto le transazioni di un unico merchant. In particolare, l'unità gateway PG di pagamento raccoglie le richieste di pagamento da parte dei merchant M1, M2 e M#, controlla la correttezza formale dei pacchetti di dati contenenti le richieste di pagamento, e li instrada verso uno di una pluralità di istituti bancari o finanziari IB1 , IB2, e IB# (e.g. l’istituto che ha emesso la carta di credito) secondo regole di comunicazione definite dai singoli istituti, che possono comprendere a titolo esemplificativo l'applicazione di uno specifico algoritmo di crittografia ai pacchetti dati trasmessi. Figure 1 schematically shows the architecture of the devices conventionally involved in an electronic commerce service. A user of a plurality of users, through a respective Client device U1, U2 and U # (for example a computer, a mobile phone, a smartphone, or a television) connects via the Internet 100 network to one of a plurality of sites Internet of online shops M1, M2 and M #, hereinafter also referred to as merchant, and purchases a product and / or service through the intermediation of a banking or financial institution, i.e. through a payment instrument, such as a credit and / or debit security (e.g. a credit card), issued by a 1B1, IB2, or IB # banking or financial institution. The payment transaction is managed by a PG payment gateway unit, to which the relative merchant is connected via the Internet 100, e.g. M1 or M2 or M #; Figure 1 shows that the PG payment gateway unit manages the payment transactions that purchasing users make on a plurality of merchants, even though a payment gateway unit could also manage only the transactions of a single merchant. In particular, the PG payment gateway unit collects payment requests from merchants M1, M2 and M #, checks the formal correctness of the data packets containing the payment requests, and routes them to one of a plurality of institutions. banking or financial IB1, IB2, and IB # (e.g. the institution that issued the credit card) according to communication rules defined by the individual institutions, which may include, by way of example, the application of a specific encryption algorithm to packages data transmitted.

E’ altresì noto che il commercio elettronico à ̈ spesso soggetto a frodi, come ad esempio acquisti tramite strumenti di pagamento falsi o non autorizzati. It is also known that electronic commerce is often subject to fraud, such as purchases through false or unauthorized payment instruments.

Attualmente, allo scopo di prevenire tali frodi, i merchant utilizzano il meccanismo delle black list, in cui vengono memorizzati gli IP di dispositivi Client e/o le identità digitali di utenti e/o gli identificativi di strumenti di pagamento (e.g. carte di credito) che hanno causato delle frodi. Currently, in order to prevent such fraud, merchants use the black list mechanism, in which the IPs of Client devices and / or the digital identities of users and / or identification of payment instruments (e.g. credit cards) are stored. which caused fraud.

Tuttavia, il sistema delle black list soffre di alcuni inconvenienti. Innanzitutto, esso funziona solo se il dispositivo Client od una delle identità digitali dell'acquirente od uno strumento di pagamento viene almeno una prima volta identificato come sorgente di frode. Infatti, sebbene, istituti bancari e finanziari che emettono strumenti di pagamento (e.g. carte di credito) abbiano sistemi più sofisticati per la prevenzione e l’analisi delle anomalie, tali sistemi non sono resi disponibili ai merchant. Di conseguenza, nel caso di furto di identità digitale o di un più generale baco nel sistema di sicurezza, e conseguente utilizzo non autorizzato di informazioni per produrre una frode, tale furto viene rilevato solo nel momento in cui si viene a conoscenza di tale frode, ad esempio a seguito di una segnalazione da parte del proprietario dell’identità digitale o dello strumento di pagamento, oppure qualora il comportamento nell’utilizzo dell'identità digitale o dello strumento di pagamento viene riconosciuto come evidentemente anomalo, ad esempio a causa di un eccessivo numero di acquisti sullo stesso merchant. However, the black list system suffers from some drawbacks. First of all, it works only if the Client device or one of the buyer's digital identities or a payment instrument is identified as a source of fraud at least for the first time. In fact, although banking and financial institutions that issue payment instruments (eg credit cards) have more sophisticated systems for the prevention and analysis of anomalies, these systems are not made available to merchants. Consequently, in the case of digital identity theft or a more general bug in the security system, and consequent unauthorized use of information to produce fraud, such theft is detected only when the fraud is known, for example following a report by the owner of the digital identity or the payment instrument, or if the behavior in the use of the digital identity or the payment instrument is recognized as obviously anomalous, for example due to an excessive number of purchases on the same merchant.

Inoltre, le informazioni relative alla frode riconosciuta restano spesso confinate all'istituto bancario od al merchant che ha subito l’anomalia, a causa ad esempio di problemi tecnologici. Questo significa che un eventuale malfattore, se attento nel mantenere un comportamento idoneo, ha buona probabilità di non essere individuato almeno per un lasso di tempo, ad esempio agendo su differenti istituti oppure su differenti merchant. Furthermore, the information relating to the recognized fraud is often confined to the bank or to the merchant who suffered the anomaly, for example due to technological problems. This means that a possible criminal, if careful in maintaining a suitable behavior, has a good chance of not being identified at least for a period of time, for example by acting on different institutions or on different merchants.

Lo scopo della presente invenzione à ̈, pertanto, quello di consentire in modo efficiente, affidabile e veloce di prevenire le frodi e di controllare la sicurezza di transazioni di pagamento adattandosi in modo dinamico ed in tempo reale al traffico dati. The purpose of the present invention is, therefore, to allow in an efficient, reliable and fast way to prevent fraud and to control the security of payment transactions by adapting dynamically and in real time to data traffic.

Forma oggetto specifico della presente invenzione un procedimento di monitoraggio di transazioni di pagamento transitanti attraverso una unità gateway di pagamento, in cui ogni transazione 3⁄4 transitante per l’unità gateway di pagamento à ̈ identificata da corrispondenti valori discreti assunti da una pluralità di n parametri x, di transazione in uno spazio ndimensionale, ed in cui ogni transazione 3⁄4 transitante per l'unità gateway di pagamento appartiene ad uno stato A di anomalia oppure ad uno stato Q di quarantena oppure ad uno stato C di coerenza, il procedimento essendo caratterizzato dal fatto di comprendere le seguenti fasi: The specific object of the present invention is a procedure for monitoring payment transactions transiting through a payment gateway unit, in which each 3⁄4 transaction transiting through the payment gateway unit is identified by corresponding discrete values assumed by a plurality of n parameters x, of transaction in a ndimensional space, and in which each 3⁄4 transaction passing through the payment gateway unit belongs to an anomaly state A or to a quarantine state Q or to a coherence state C, the process being characterized in that it comprises the following steps:

A. definire una soglia SrXidi rilevanza ed una soglia Sixidi irrilevanza per ognuno degli n parametri x, di transazione di detta pluralità; A. define a SrX threshold of relevance and a Sixth threshold of irrelevance for each of the n transaction parameters x of said plurality;

B. selezionare un primo insieme di m parametri sintomo di anomalia da detta pluralità di n parametri di transazione, con B. selecting a first set of m anomaly symptom parameters from said plurality of n transaction parameters, with

0 < m < n; 0 <m <n;

C. definire almeno una macchia sintomo di anomalia in detto spazio ndimensionale, ognuno degli m parametri sintomo di anomalia assumendo uno o più valori sintomo di anomalia in detta almeno una macchia sintomo di anomalia; C. define at least one anomaly symptom spot in said ndimensional space, each of the m anomaly symptom parameters assuming one or more anomaly symptom values in said at least one anomaly symptom patch;

D. selezionare un secondo insieme di k parametri evidenze di anomalia da detta pluralità di n parametri di transazione e non appartenenti a detto primo insieme, con D. select a second set of k parameters showing an anomaly from said plurality of n transaction parameters and not belonging to said first set, with

0 < k < n 0 <k <n

k+m ≤ n, k + m â ‰ ¤ n,

per cui ognuno dei k parametri evidenze di anomalia à ̈ diverso da tutti gli m parametri sintomo di anomalia; for which each of the k parameters evidenced by an anomaly is different from all the m parameters symptom of anomaly;

F. selezionare un terzo insieme di z parametri irrilevanti da detta pluralità di n parametri di transazione comprendente i parametri di transazione che non appartengono a detto primo insieme né a detto secondo insieme, con F. selecting a third set of z irrelevant parameters from said plurality of n transaction parameters including the transaction parameters that do not belong to said first set nor to said second set, with

0 < z < n 0 <z <n

z = n-(k+m) z = n- (k + m)

per cui ognuno degli z parametri irrilevanti à ̈ diverso da tutti gli m parametri sintomo di anomalia e da tutti i k parametri evidenze di anomalia; whereby each of the z irrelevant parameters is different from all the m parameters that are symptom of an anomaly and from all the k parameters that show an anomaly;

G. per ogni valore discreto assumibile da ogni parametro Xj di transazione di detta pluralità di n parametri di transazione, inizializzare un primo contatore RC di rilevanza pari ad un primo valore di inizializzazione ed un secondo contatore IC di irrilevanza pari ad un secondo valore di inizializzazione; G. for each discrete value that can be assumed by each transaction parameter Xj of said plurality of n transaction parameters, initialize a first counter RC of relevance equal to a first initialization value and a second counter IC of irrelevance equal to a second initialization value ;

H. per ogni transazione 3⁄4 transitante per l’unità gateway di pagamento, eseguire le seguenti sottofasi: H. for each 3⁄4 transaction passing through the payment gateway unit, perform the following steps:

H.1 accertare, sulla base dei valori assunti dagli m parametri sintomo di anomalia, se la transazione t, appartiene a detta almeno una macchia sintomo di anomalia, H.1 ascertain, on the basis of the values assumed by the m anomaly symptom parameters, whether the transaction t belongs to said at least one symptom patch of anomaly,

H.2 in caso l'accertamento della sottofase H.1 sia negativo, classificare la transazione t, come appartenente allo stato C di coerenza e passare alla sottofase H.7, H.2 if the ascertainment of sub-phase H.1 is negative, classify the transaction t, as belonging to the state C of consistency and go to sub-phase H.7,

H.3 in caso l’accertamento della sottofase H.1 sia positivo, classifica re la transazione 3⁄4 come appartenente ad un insieme di transazioni in stato Q di quarantena, H.3 if the ascertainment of sub-phase H.1 is positive, classify transaction 3⁄4 as belonging to a set of transactions in quarantine status Q,

H.4 se l’insieme di transazioni in stato Q di quarantena comprende almeno due transazioni, accertare se il valore di almeno uno dei k parametri evidenza di anomalia della transazione t, à ̈ correlato con il valore dell'omologo parametro evidenza di anomalia di almeno un’altra transazione precedentemente classificata come appartenente allo stato Q di quarantena, H.4 if the set of transactions in quarantine state Q includes at least two transactions, check if the value of at least one of the k anomaly evidence parameters of the transaction t is correlated with the value of the anomaly evidence homologous parameter of at least one other transaction previously classified as belonging to the quarantine Q status,

H.5 in caso l’insieme di transazioni in stato Q di quarantena comprende almeno due transazioni e l’accertamento della sottofase H.4 sia positivo, classificare la transazione t, e detta almeno un’altra transazione precedentemente classificata come appartenenti allo stato A di anomalia, H.5 if the set of transactions in quarantine status Q includes at least two transactions and the verification of sub-phase H.4 is positive, classify transaction t, and dictate at least one other transaction previously classified as belonging in the anomaly state A,

H.6 se la transazione t, Ã ̈ stata classificata come appartenente allo stato A di anomalia, per ognuno degli z parametri appartenenti al terzo insieme, riconoscere che tale parametro deve essere incluso nel primo insieme degli m parametri sintomo di anomalia quando assume uno specifico valore per il quale le transazioni 3⁄4 transitanti sono classificate come appartenenti allo stato A di anomalia con una frequenza tale che il relativo primo contatore RC di rilevanza supera la soglia Srxidi rilevanza, H.6 if the transaction t has been classified as belonging to the anomaly state A, for each of the z parameters belonging to the third set, recognize that this parameter must be included in the first set of the m anomaly symptom parameters when it assumes a specific value for which the 3⁄4 transactions in transit are classified as belonging to the anomaly state A with a frequency such that the related first RC of relevance counter exceeds the threshold Srx of relevance,

H.7 se la transazione t à ̈ stata classificata come appartenente allo stato C di coerenza, per ognuno dei valori degli m parametri appartenenti al primo insieme che definiscono detta almeno una macchia sintomo di anomalia, riconoscere che tale valore deve essere eliminato dalla definizione di detta almeno una macchia sintomo di anomalia quando à ̈ assunto dal parametro sintomo di anomalia per le transazioni t, transitanti che sono classificate come appartenenti allo stato C di coerenza con una frequenza tale che il relativo secondo contatore IC di irrilevanza supera la soglia SiX|di irrilevanza, e nel caso in cui, una volta eliminato tale valore dalla definizione di detta almeno una macchia sintomo di anomalia, il relativo parametro sintomo di anomalia non assume alcun altro valore in detta almeno una macchia sintomo di anomalia, eliminare tale parametro di transazione dal primo insieme ed includerlo come aggiuntivo parametro irrilevante nel terzo insieme. H.7 if the transaction t has been classified as belonging to the coherence state C, for each of the values of the m parameters belonging to the first set that define said at least one symptom patch of anomaly, recognize that this value must be eliminated from the definition of dictates at least one anomaly symptom spot when it is assumed by the anomaly symptom parameter for transiting transactions t, which are classified as belonging to the coherence state C with a frequency such that the relative second counter IC of irrelevance exceeds the threshold SiX | di irrelevance, and in the event that, once this value has been eliminated from the definition of said at least one anomaly symptom spot, the relative anomaly symptom parameter does not assume any other value in said at least one anomaly symptom patch, delete this transaction parameter from the first set and include it as an additional irrelevant parameter in the third set.

Sempre secondo l'invenzione, la fase H può comprendere altresì, dopo la sottofase H.5, la seguente sottofase: Always according to the invention, phase H can also include, after sub-phase H.5, the following sub-phase:

H.8 se la transazione t, à ̈ stata classificata come appartenente allo stato A di anomalia, per ognuno degli m parametri appartenenti al primo insieme, riconoscere che tale parametro deve essere incluso nel secondo insieme dei k parametri evidenza di anomalia quando assume un valore all’interno di detta almeno una macchia sintomo di anomalia per il quale le transazioni t, transitanti sono classificate come appartenenti allo stato A di anomalia con una frequenza tale che il relativo primo contatore RC di rilevanza supera la soglia Srxidi rilevanza. H.8 if transaction t has been classified as belonging to the anomaly state A, for each of the m parameters belonging to the first set, recognize that this parameter must be included in the second set of k parameters evidence of anomaly when it assumes a value within said at least one spot symptom of anomaly for which the transiting transactions t are classified as belonging to the anomaly state A with such a frequency that the relative first RC of relevance counter exceeds the threshold Srx of relevance.

Ancora secondo l’invenzione, il procedimento può comprendere, prima della fase H, la seguente fase: Still according to the invention, the process can include, before phase H, the following phase:

J. definire almeno una macchia evidenza di anomalia in detto spazio ndimensionale, ognuno dei k parametri evidenza di anomalia assumendo uno o più valori evidenza di anomalia in detta almeno una macchia evidenza di anomalia; J. to define at least one spot evidence of anomaly in said ndimensional space, each of the k parameters evidence of anomaly assuming one or more values evidence of anomaly in said at least one spot evidence of anomaly;

ed la fase H può comprendere la seguente sottofase, prima della fase H.1: and phase H can include the following sub-phase, before phase H.1:

H.9 accertare, sulla base dei valori assunti dai k parametri evidenza di anomalia, se la transazione 3⁄4 appartiene a detta almeno una macchia evidenza di anomalia, ed in caso positivo classificare la transazione % come appartenente allo stato A di anomalia e passare alla sottofase H.6. H.9 ascertain, on the basis of the values assumed by the k parameters evidence of anomaly, if transaction 3⁄4 belongs to said at least one spot evidence of anomaly, and if so, classify transaction% as belonging to status A of anomaly and pass to sub-phase H.6.

Ulteriormente secondo l’invenzione, la sottofase H.6 può comprendere altresì, se la transazione ti à ̈ stata classificata come appartenente allo stato A di anomalìa, Further according to the invention, sub-phase H.6 can also include, if the transaction has been classified as belonging to the anomaly state A,

per ognuno degli m parametri appartenenti al primo insieme, riconoscere quando un nuovo valore del parametro considerato deve essere incluso nella definizione di detta almeno una macchia sintomo di anomalia quando assume uno specifico valore per il quale le transazioni ti transitanti sono classificate come appartenenti allo stato A di anomalia con una frequenza tale che il relativo primo contatore RC di rilevanza supera la soglia Srxidi rilevanza. for each of the m parameters belonging to the first set, recognize when a new value of the considered parameter must be included in the definition of said at least one spot symptom of anomaly when it assumes a specific value for which the transactions transiting you are classified as belonging to state A of anomaly with such a frequency that the relative first RC of relevance counter exceeds the Srx of relevance threshold.

Sempre secondo l’invenzione, la sottofase H.6 può comprendere le seguenti sottofasi: Always according to the invention, the sub-phase H.6 can include the following sub-phases:

H.6.1 per ognuno degli z parametri di transazione appartenenti al terzo insieme, incrementare il primo contatore RC di rilevanza corrispondente al valore assunto da tale parametro di transazione nella transazione 3⁄4, ed accertare se tale primo contatore RC di rilevanza à ̈ maggiore della soglia SrXidi rilevanza di tale parametro di transazione, H.6.1 for each of the z transaction parameters belonging to the third set, increase the first relevance RC counter corresponding to the value assumed by this transaction parameter in transaction 3⁄4, and ascertain whether this first relevance RC counter is greater than the SrX threshold of relevance of this transaction parameter,

H.6. 2 in caso l’accertamento della sottofase H.6.1 sia positivo, impostare il primo contatore RC di rilevanza relativo al valore assunto da tale parametro di transazione nella transazione ti pari al primo valore dì inizializzazione, eliminare tale parametro di transazione dal terzo insieme ed includerlo come aggiuntivo parametro sintomo di anomalia nel primo insieme, e ridefinire detta almeno una macchia sintomo di anomalia nello spazio n-dimensionale in modo tale che in detta almeno una macchia sintomo di anomalia tale aggiuntivo parametro sintomo di anomalia assuma tale valore assunto da tale parametro di transazione nella tran sazione t,. H.6. 2 if the ascertainment of sub-phase H.6.1 is positive, set the first relevant RC counter relative to the value assumed by this transaction parameter in the transaction ti equal to the first initialization value, delete this transaction parameter from the third set and include it as an additional anomaly symptom parameter in the first set, and redefine said at least one anomaly symptom patch in the n-dimensional space so that in said at least one anomaly symptom patch this additional anomaly symptom parameter assumes this value assumed by such transaction parameter in transaction t ,.

Ancora secondo l’invenzione, la sottofase H.6.1 può comprendere altresì decrementare il secondo contatore IC di irrilevanza corrispondente al valore assunto da tale parametro di transazione nella transazione t,, e la sottofase H.6.2 può comprendere altresì impostare il secondo contatore IC di irrilevanza relativo al valore assunto da tale parametro di transazione nella transazione 1⁄4 pari al secondo valore di inizializzazione. Still according to the invention, the sub-phase H.6.1 can also include decreasing the second counter IC of irrelevance corresponding to the value assumed by this transaction parameter in the transaction t ,, and the sub-phase H.6.2 can also include setting the second IC counter of irrelevance relative to the value assumed by this transaction parameter in the transaction 1⁄4 equal to the second initialization value.

Ulteriormente secondo l'invenzione, la sottofase H.7 può comprendere le seguenti sottofasi: Further according to the invention, the sub-phase H.7 can comprise the following sub-phases:

H.7.1 per ognuno degli m parametri di transazione appartenenti a detto primo insieme, se assume nella la transazione ti un valore che definisce detta almeno una macchia sintomo di anomalia, incrementare il secondo contatore IC di irrilevanza corrispondente al valore assunto da tale parametro di transazione nella transazione t,, ed accertare se tale secondo contatore IC di irrilevanza à ̈ maggiore della soglia Sixidi irrilevanza di tale parametro di transazione, H.7.1 for each of the m transaction parameters belonging to said first set, if it assumes in the transaction ti a value that defines said at least one spot symptom of anomaly, increment the second IC irrelevance counter corresponding to the value assumed by this transaction parameter in transaction t ,, and ascertain whether this second counter IC of irrelevance is greater than the Sixidi threshold of irrelevance of this transaction parameter,

H.7. 2 in caso l’accertamento della sottofase H.7.1 sia positivo, impostare il secondo contatore IC di irrilevanza relativo al valore assunto da tale parametro di transazione nella transazione t, pari al secondo valore di inizializzazione, e ridefinire detta almeno una macchia sintomo di anomalia nello spazio n-dimensionale in modo tale da eliminare tale valore assunto da tale parametro sintomo di anomalia, ed accertare se, dopo l'eliminazione di tale valore assunto da tale parametro sintomo di anomalia, esiste ancora almeno un valore che tale parametro sintomo di anomalia assume in detta almeno una macchia di anomalia e, in caso tale accertamento sia negativo, eliminare tale parametro di transazione dal primo insieme ed includerlo come aggiuntivo parametro irrilevante nel terzo insieme. H.7. 2 if the ascertainment of sub-phase H.7.1 is positive, set the second counter IC of irrelevance relative to the value assumed by this transaction parameter in transaction t, equal to the second initialization value, and redefine said at least one symptom of anomaly in the n-dimensional space in such a way as to eliminate this value assumed by this anomaly symptom parameter, and ascertain whether, after the elimination of this value assumed by this anomaly symptom parameter, there is still at least one value that this symptom parameter of anomaly assumes in said at least one patch of anomaly and, in the event that this finding is negative, eliminate this transaction parameter from the first set and include it as an additional irrelevant parameter in the third set.

Sempre secondo l'invenzione, la sottofase H.7.1 può comprendere altresì decrementare il primo contatore RC di rilevanza corrispondente al valore assunto da tale parametro di transazione nella transazione t,, e la sottofase H.7.2 può comprendere altresì impostare il primo contatore RC di rilevanza relativo al valore assunto da tale parametro di transazione nella transazione t, pari al primo valore di inizializzazione. Again according to the invention, sub-phase H.7.1 can also include decreasing the first relevant RC counter corresponding to the value assumed by this transaction parameter in transaction t, and sub-phase H.7.2 can also include setting the first counter RC of relevance relative to the value assumed by this transaction parameter in transaction t, equal to the first initialization value.

Ancora secondo l'invenzione, la fase H può essere eseguita in modo tale che al termine di un periodo temporale predefinito DT l'insieme di transazioni in stato Q di quarantena viene svuotato. Still according to the invention, phase H can be carried out in such a way that at the end of a predefined time period DT the set of transactions in the quarantine state Q is emptied.

Forma ancora oggetto specifico della presente invenzione un apparato per il monitoraggio di transazioni di pagamento transitanti attraverso una unità gateway di pagamento, caratterizzato dal fatto di comprendere mezzi di elaborazione atti ad eseguire il procedimento di monitoraggio di transazioni di pagamento transitanti attraverso una unità gateway di pagamento come precedentemente descritto. Another specific object of the present invention is an apparatus for monitoring payment transactions transiting through a payment gateway unit, characterized in that it comprises processing means suitable for carrying out the monitoring procedure of payment transactions transiting through a payment gateway unit. as previously described.

Forma inoltre oggetto specifico della presente invenzione un programma per elaboratore comprendente mezzi a codice atti ad eseguire, quando operano su mezzi di elaborazione di un apparato, il procedimento di monitoraggio di transazioni di pagamento transitanti attraverso una unità gateway di pagamento come precedentemente descritto. The specific object of the present invention is also a computer program comprising code means suitable for executing, when operating on processing means of an apparatus, the method of monitoring payment transactions transiting through a payment gateway unit as previously described.

Forma ulteriore oggetto specifico della presente invenzione un supporto di memoria leggibile da un elaboratore, avente un programma memorizzato su di esso, caratterizzato dal fatto che il programma à ̈ il programma per elaboratore appena descritto. A further specific object of the present invention is a memory medium that can be read by a computer, having a program memorized thereon, characterized in that the program is the computer program just described.

L'apparato ed il procedimento di monitoraggio secondo l’invenzione si basano sull'analisi dei dati relativi alle transazioni che passano attraverso una unità gateway di pagamento per individuare dinamiche comportamentali dell'insieme degli acquirenti e segnalare in tempo reale un comportamento riconosciuto come anomalo, quale un tentativo di frode. The apparatus and the monitoring procedure according to the invention are based on the analysis of the data relating to the transactions that pass through a payment gateway unit to identify behavioral dynamics of the set of buyers and report in real time a behavior recognized as anomalous , such as an attempted fraud.

L’unità gateway di pagamento ha il vantaggio di essere crocevia di dati relativi a differenti istituti bancari e finanziari e ad uno o (ancora più preferibilmente) più differenti merchant, consentendo quindi la rilevazione di comportamenti anomali “trasversali" che singolarmente potrebbero passare inosservati. The payment gateway unit has the advantage of being a crossroads of data relating to different banking and financial institutions and to one or (even more preferably) more different merchants, thus allowing the detection of anomalous â € œtransversal 'behaviors that could individually pass unnoticed.

L’apparato ed il procedimento secondo l'invenzione superano i seguenti problemi legati alle unità gateway di pagamento: The apparatus and the method according to the invention overcome the following problems related to the payment gateway units:

- il vincolo dovuto al fatto che non à ̈ possibile rilevare un'identità digitale, per cui l’anomalia comportamentale à ̈ rilevabile solo a livello probabilistico analizzando la mole di dati di transazioni in transito e, previa identificazione di parametri significativi rispetto all’anomalia, tracciarne la presenza in tempo reale; - the constraint due to the fact that it is not possible to detect a digital identity, so the behavioral anomaly can only be detected at a probabilistic level by analyzing the amount of data of transactions in transit and, after identifying significant parameters with respect to the ™ anomaly, trace its presence in real time;

- l'onerosità dell’analisi dei dati da un punto di vista computazionale, che rischierebbe di inficiare pesantemente le prestazioni convenzionali delle attuali unità gateway di pagamento (quali l’instradamento dei dati di pagamento verso gli istituti bancari e finanziari). - the onerousness of data analysis from a computational point of view, which would risk heavily affecting the conventional performance of the current payment gateway units (such as the routing of payment data to banking and financial institutions).

L’apparato secondo l’invenzione à ̈ specificamente dedicato alla esecuzione di un procedimento di monitoraggio di transazioni bancarie gestite da un’unità gateway di pagamento. Tale apparato à ̈ preferibilmente realizzato in modo da essere elemento integrante dell'unità gateway di pagamento (i.e. fisicamente inserito nell’unità gateway di pagamento) e le sue elaborazioni fanno parte del percorso computazionale di ogni transazione gestita dalla stessa unità gateway di pagamento. The apparatus according to the invention is specifically dedicated to the execution of a procedure for monitoring bank transactions managed by a payment gateway unit. This device is preferably made in such a way as to be an integral element of the payment gateway unit (i.e. physically inserted in the payment gateway unit) and its processing is part of the computational path of each transaction managed by the payment gateway unit itself.

Il procedimento eseguito dall'apparato secondo l'invenzione à ̈ basato su un algoritmo d’analisi che, oltre a consentire di introdurre un nuovo livello di sicurezza, non altera in alcun modo i dati ed al contempo garantisce l’integrità della stessa unità gateway di pagamento. The procedure performed by the apparatus according to the invention is based on an analysis algorithm which, in addition to allowing the introduction of a new level of security, does not alter the data in any way and at the same time guarantees its integrity. payment gateway unit.

Un ulteriore vantaggio che l’apparato secondo l’invenzione offre ai merchant che adottano una unità gateway di pagamento dotata di tale apparato à ̈ fa garanzia che l'unità gateway di pagamento à ̈ fisicamente ben identificata. Infatti, l'integrazione fisica dell’apparato secondo l’invenzione con l’unità gateway di pagamento, quando abbinata alla possibilità di identificarlo in modo univoco, garantisce che l'unità gateway di pagamento sia a sua volta fisicamente ben identificata. Questa caratteristica può essere trasmessa dal merchant come garanzia ai propri clienti, che in questo modo sanno che i loro dati non sono sparsi nella rete senza controllo, come nel caso di un puro gateway software implementato in modalità cloud computing, ma sono custoditi in un luogo fisicamente ben confinato e con politiche di sicurezza ben identificabili. A further advantage that the apparatus according to the invention offers to merchants who adopt a payment gateway unit equipped with such an apparatus is that it guarantees that the payment gateway unit is physically well identified. In fact, the physical integration of the apparatus according to the invention with the payment gateway unit, when combined with the possibility of uniquely identifying it, guarantees that the payment gateway unit is in turn physically well identified. This feature can be transmitted by the merchant as a guarantee to its customers, who in this way know that their data is not scattered over the network without control, as in the case of a pure software gateway implemented in cloud computing mode, but are kept in one place. physically well confined and with clearly identifiable security policies.

La presente invenzione verrà ora descritta, a titolo illustrativo, ma non limitativo, secondo sue preferite forme di realizzazione, con particolare riferimento alle Figure dei disegni allegati, in cui: The present invention will now be described, for illustrative but not limitative purposes, according to its preferred embodiments, with particular reference to the Figures of the attached drawings, in which:

la Figura 1 mostra schematicamente l’architettura degli apparati convenzionalmente coinvolti in un servizio di commercio elettronico; Figure 1 schematically shows the architecture of the devices conventionally involved in an electronic commerce service;

la Figura 2 mostra un esempio di uno spazio n-dimensionale dei parametri delle transazioni utilizzato da una preferita forma di realizzazione del procedimento secondo l’invenzione; Figure 2 shows an example of an n-dimensional space of the transaction parameters used by a preferred embodiment of the method according to the invention;

la Figura 3 mostra schematicamente un esempio di modifica dinamica delle macchie definite dalla preferita forma di realizzazione del procedimento secondo l’invenzione; e Figure 3 schematically shows an example of dynamic modification of the spots defined by the preferred embodiment of the process according to the invention; And

la Figura 4 mostra uno schema a blocchi dell’impiego di una preferita forma di realizzazione dell'apparato nel monitoraggio di transazioni di pagamento transitanti attraverso una unità gateway di pagamento-Nelle Figure numeri di riferimento identici saranno utilizzati per elementi analoghi. Figure 4 shows a block diagram of the use of a preferred embodiment of the apparatus in monitoring payment transactions transiting through a payment gateway unit. In the Figures identical reference numbers will be used for similar elements.

La preferita forma di realizzazione dell'apparato secondo l’invenzione comprende mezzi di elaborazione (e.g. un microcontrollore e/o un microprocessore e/o un altro dispositivo elettronico di elaborazione) in grado di eseguire un procedimento di monitoraggio ed analisi in cui ogni transazione ti transitante per l’unità gateway di pagamento à ̈ identificata da corrispondenti valori discreti assunti da una pluralità di n parametri Xj di transazione in uno spazio n-dimensionale. In altre parole, ogni transazione f à ̈ un punto in tale spazio n-dimensionale, in cui ogni coordinata di tale spazio corrisponde ad un valore di un parametro Xj di transazione. A titolo esemplificativo, ma non a titolo limitativo, i parametri di transazione utilizzabili nel procedimento eseguito dall’apparato possono comprendere: il valore della transazione, la valuta della transazione, la data della transazione, l’ora della transazione, un periodo temporale DT trascorso tra un'ora iniziale e l'ora della transazione, il conto e l’istituto bancario o finanziario destinatari della transazione, il merchant della transazione, l'indirizzo IP del dispositivo Client che ha originato la transazione, etc. I valori che possono essere assunti dagli n parametri Xj di transazione sono discreti (e non continui) dato che il procedimento opera su dati digitali. The preferred embodiment of the apparatus according to the invention comprises processing means (e.g. a microcontroller and / or a microprocessor and / or another electronic processing device) capable of carrying out a monitoring and analysis procedure in which each transaction ti passing through the payment gateway unit is identified by corresponding discrete values assumed by a plurality of n transaction parameters Xj in an n-dimensional space. In other words, each transaction f is a point in this n-dimensional space, where each coordinate of that space corresponds to a value of a transaction parameter Xj. By way of example, but not limited to, the transaction parameters that can be used in the procedure performed by the device may include: the value of the transaction, the currency of the transaction, the date of the transaction, the time of the transaction, a time period DT elapsed between the initial hour and the time of the transaction, the account and the bank or financial institution receiving the transaction, the merchant of the transaction, the IP address of the Client device that originated the transaction, etc. The values that can be assumed by the n transaction parameters Xj are discrete (and not continuous) since the procedure operates on digital data.

All'interno di questo spazio n-dimensionale, il procedimento eseguito dall’apparato definisce dinamicamente delle aree di attenzione, all'interno delle quali un sotto-insieme di parametri estratti dagli n parametri Xj di transazione assumono valori specifici che identificano una transazione sospetta o certamente anomala. Nel seguito della presente descrizione e delle rivendicazioni, tali aree di attenzione vengono denominate “macchie†. Within this n-dimensional space, the procedure performed by the apparatus dynamically defines areas of attention, within which a sub-set of parameters extracted from the n transaction parameters Xj assume specific values that identify a suspicious transaction or certainly anomalous. In the remainder of this description and of the claims, these areas of attention are referred to as â € œspotsâ €.

In particolare, la preferita forma di realizzazione del procedimento eseguito dall’apparato definisce due classi di macchie: macchie sintomo di anomalia, ognuna delle quali definisce un’area in cui le transazioni 3⁄4 sono sospette e devono dunque essere analizzate ulteriormente per accertarne la regolarità; e macchie evidenza di anomalia, in cui le transazioni f sono certamente anomale. Altre forme di realizzazione dell’apparato e del procedimento secondo l'invenzione possono non definire macchie evidenza di anomalia, limitandosi all’analisi delle transazioni sulla base delle sole macchie sintomo di anomalia. In particular, the preferred embodiment of the procedure performed by the apparatus defines two classes of stains: stains that are symptom of anomaly, each of which defines an area in which 3⁄4 transactions are suspicious and must therefore be further analyzed to ascertain its regularity; and spots evidence of anomaly, in which transactions f are certainly anomalous. Other embodiments of the apparatus and of the method according to the invention may not define spots as evidence of anomaly, limiting themselves to the analysis of transactions on the basis of the spots which are symptom of anomaly only.

A titolo esemplificativo, ma non limitativo, la Figura 2 mostra uno spazio tridimensionale di n=3 parametri (XÌ, X2, X3) di transazione comprendente una macchia 10 evidenza di anomalia, che definisce un'area in cui le transazioni L sono certamente anomale, e due macchie 21 e 22 sintomo di anomalia, ognuna delle quali definisce un'area in cui le transazioni t, sono sospette e devono dunque essere analizzate ulteriormente per accertarne la regolarità. Le macchie dello spazio n-dimensionale possono essere semplici, i.e. identificabili da un intervallo di valori di un solo parametro di transazione, oppure complesse, i.e. identificabili come l’intersezione di intervalli di valori di un sotto-insieme di parametri estratti dagli n parametri Xj di transazione, oppure calcolabili attraverso formule matematiche in funzione dei valori di uno 0 più specifici parametri Xj di transazione (per cui, come mostrato nella Figura 2, i confini della relativa macchia possono essere non lineari). By way of non-limiting example, Figure 2 shows a three-dimensional space of n = 3 transaction parameters (XÌ, X2, X3) including a spot 10 evidence of anomaly, which defines an area in which the transactions L are certainly anomalous , and two spots 21 and 22 symptom of anomaly, each of which defines an area in which the transactions t, are suspect and must therefore be further analyzed to ascertain their regularity. The spots of the n-dimensional space can be simple, i.e. identifiable by a range of values of a single transaction parameter, or complex, i.e. identifiable as the intersection of intervals of values of a sub-set of parameters extracted from the n parameters Xj of the transaction, or calculable through mathematical formulas according to the values of a 0 more specific parameters Xj of the transaction (for which, as shown in Figure 2, the boundaries of the relevant spot can be non-linear).

Le macchie sono configuragli dal gestore dell’apparato secondo l’invenzione all’avvio del procedimento eseguito dall’apparato (i.e., le macchie sono inizializzate) sulla base delle indicazioni provenienti dai merchant le cui transazioni vengono gestite dall’unità gateway di pagamento cui à ̈ associato l'apparato secondo l’invenzione. A titolo esemplificativo e non limitativo, tali macchie sono configurabili attraverso l’inserimento dei valori limite superiore ed inferiore dell’intervallo dei parametri Xj di transazione che contribuiscono alla definizione della macchia oppure attraverso l'inserimento della formula che calcola la macchia stessa. Durante il funzionamento dell'apparato secondo l’invenzione, le macchie sintomo di anomalia e le macchie evidenza di anomalia possono essere modificate dinamicamente sulla base dell’analisi effettuata sulle transazioni ti transitanti per l'unità gateway di pagamento, come verrà meglio spiegato più avanti. The spots are configured by the device manager according to the invention at the start of the procedure performed by the device (i.e., the spots are initialized) on the basis of indications from the merchants whose transactions are managed by the unit payment gateway to which the apparatus according to the invention is associated. By way of non-limiting example, these stains can be configured by entering the upper and lower limit values of the range of the transaction parameters Xj that contribute to the definition of the stain or by entering the formula that calculates the stain itself. During the operation of the apparatus according to the invention, the anomaly symptom spots and the anomaly evidence spots can be dynamically modified on the basis of the analysis carried out on the transactions transiting through the payment gateway unit, as will be better explained later.

Allo scopo di inizializzare le macchie sintomo di anomalia, il procedimento eseguito dall'apparato seleziona, all’interno della pluralità di n pa rametri x, di transazione, un primo insieme di m parametri sintomo di anomalia, con In order to initialize the anomaly symptom spots, the procedure carried out by the apparatus selects, within the plurality of n parameters x, of transaction, a first set of m anomaly symptom parameters, with

0 < m < n 0 <m <n

per cui il primo insieme non può essere un insieme vuoto (i.e. m > 0), e definisce almeno una macchia sintomo di anomalia nello spazio ndimensionale nella quale (i.e., nella - almeno una - macchia sintomo di anomalia) ognuno degli m parametri sintomo di anomalia assume uno o più valori sintomo di anomalia. therefore the first set cannot be an empty set (i.e. m> 0), and defines at least one symptom patch of anomaly in the ndimensional space in which (i.e., in - at least one - anomaly symptom patch) each of the m symptom parameters of anomaly assumes one or more values that are symptom of anomaly.

Inoltre, allo scopo di inizializzare le macchie evidenza di anomalia, il procedimento eseguito dall’apparato seleziona, all'interno della pluralità di n parametri Xj di transazione che non appartengono al primo insieme di m parametri sintomo di anomalia, un secondo insieme dì k parametri evidenze di anomalia, con Furthermore, in order to initialize the spots showing anomaly, the procedure carried out by the apparatus selects, within the plurality of n transaction parameters Xj that do not belong to the first set of m anomaly symptom parameters, a second set of k parameters evidence of anomaly, with

0 < k < n 0 <k <n

k+m < n k + m <n

per cui il secondo insieme non può essere un insieme vuoto (i.e. k > 0). In altre parole, ognuno dei k parametri evidenze di anomalìa à ̈ diverso da tutti gli m parametri sintomo di anomalia, i.e. il secondo insieme di k parametri evidenze di anomalia à ̈ disgiunto dal primo insieme di m parametri sintomo di anomalia. hence the second set cannot be an empty set (i.e. k> 0). In other words, each of the k anomaly evident parameters a is different from all the anomaly symptom m parameters, i.e. the second set of k parameters showing an anomaly is disjoint from the first set of m parameters indicating an anomaly.

La preferita forma di realizzazione del procedimento e dell'apparato secondo l’invenzione inizializza almeno una macchia evidenza di anomalia nello spazio n-dimensionate, nella quale (i.e. nella - almeno una - macchia evidenza di anomalia) ognuno dei k parametri evidenze di anomalia assume uno o più valori evidenza di anomalia. Tuttavia, altre forme di realizzazione del procedimento e dell’apparato possono non configurare alcuna macchia evidenza di anomalia aH'awio del procedimento eseguito dall’apparato secondo l’invenzione, e possono anche non definire dinamicamente alcuna macchia evidenza di anomalia durante il funzionamento dell'apparato secondo l’invenzione. The preferred embodiment of the method and of the apparatus according to the invention initializes at least one spot evidence of anomaly in the n-dimensioned space, in which (i.e. in the - at least one - spot evidence of anomaly) each of the k parameters evidences of anomaly assumes one or more values which are evidence of anomaly. However, other embodiments of the procedure and of the apparatus may not configure any spot evidence of anomaly at the start of the procedure carried out by the apparatus according to the invention, and may also not dynamically define any spot evidence of anomaly during the operation of the apparatus according to the invention.

Ulteriormente, il procedimento eseguito dall’apparato seleziona, all'interno della pluralità di n parametri x, di transazione, un terzo insieme di z parametri irrilevanti comprendente i parametri di transazione che non appartengono al primo insieme di m parametri sintomo di anomalia né al secondo insieme di k parametri evidenze di anomalia, con Furthermore, the procedure carried out by the apparatus selects, within the plurality of n parameters x, of the transaction, a third set of z irrelevant parameters including the transaction parameters that do not belong to the first set of m parameters, symptom of anomaly, nor evidence of anomaly to the second set of k parameters, with

0 ≤ z < n 0 â ‰ ¤ z <n

z = n-(k+m) z = n- (k + m)

per cui il terzo insieme potrebbe anche essere un insieme vuoto (quando z=0). In altre parole, ognuno degli z parametri irrilevanti à ̈ diverso da tutti gli m parametri sintomo di anomalia e da tutti i k parametri evidenze di anomalia, i.e. il terzo insieme degli z parametri irrilevanti à ̈ disgiunto dal primo insieme di m parametri sintomo di anomalia e dal secondo insieme di k parametri evidenze di anomalia. so the third set could also be an empty set (when z = 0). In other words, each of the z irrelevant parameters is different from all the m anomaly symptom parameters and from all the k anomaly-evident parameters, i.e. the third set of z irrelevant parameters is disjoint from the first set of m anomaly symptom parameters and from the second set of k anomaly symptom parameters.

Inoltre, per ognuno degli n parametri Xj di transazione, il procedimento eseguito dall’apparato secondo l'invenzione inizializza una soglia Srxidi rilevanza ed una soglia Sixjdi irrilevanza, il cui ruolo viene illustrato più avanti. Furthermore, for each of the n transaction parameters Xj, the procedure carried out by the apparatus according to the invention initializes a threshold Srx of relevance and a threshold Sixj of irrelevance, the role of which is illustrated below.

Sempre nella fase dì inizializzazione, il procedimento eseguito dall’apparato secondo l’invenzione inizializza ad un corrispondente valore di inizializzazione, preferibilmente pari a zero, un primo contatore RC di rilevanza ed un secondo contatore IC di irrilevanza per ogni valore discreto assumibile da ogni parametro Xj di transazione di detta pluralità di n parametri di transazione. Still in the initialization phase, the procedure carried out by the apparatus according to the invention initializes a first relevant RC counter and a second IC irrelevance counter for each discrete assumable value to a corresponding initialization value, preferably equal to zero. from each transaction parameter Xj of said plurality of n transaction parameters.

Il procedimento eseguito dall’apparato assume che ogni transazione tj transitante per l’unità gateway di pagamento appartenga ad uno dei seguenti tre stati: stato A di anomalia, stato Q di quarantena, stato C di coerenza. L’analisi effettuata dal procedimento consente all'apparato di classificare ogni transazione t, transitante per l'unità gateway di pagamento come appartenente ad uno di tali tre stati. The procedure performed by the apparatus assumes that each transaction tj passing through the payment gateway unit belongs to one of the following three states: anomaly state A, quarantine state Q, coherence state C. The analysis carried out by the procedure allows the apparatus to classify each transaction t, passing through the payment gateway unit, as belonging to one of these three states.

A tale scopo, per ogni transazione tj transitante per l’unità gateway di pagamento, il procedimento eseguito dall’apparato accerta, sulla base dei valori assunti nella stessa transazione 3⁄4 dagli m parametri sintomo di anomalia, se la transazione ti appartiene alla (almeno una) macchia sintomo di anomalia, (n caso positivo (i.e. i valori assunti nella stessa transazione tj dagli m parametri sintomo di anomalia appartengono alla - almeno una - macchia sintomo dì anomalia), il procedimento eseguito dall’apparato classifica la transazione ti come appartenente ad un insieme di transazioni in stato Q di quarantena. For this purpose, for each transaction tj transiting through the payment gateway unit, the procedure performed by the apparatus ascertains, on the basis of the values assumed in the same transaction 3⁄4 by the m parameters symptom of anomaly, if the transaction belongs to you to the (at least one) patch symptom of anomaly, (n positive case (i.e. the values assumed in the same transaction tj by the m parameters symptom of anomaly belong to - at least one - patch symptom of anomaly), the procedure performed by the classification apparatus the transaction ti as belonging to a set of transactions in the quarantine Q state.

Nel caso in cui la transazione t, à ̈ stata classificata come appartenente all'insieme di transazioni in stato Q di quarantena, se l’insieme di transazioni in stato Q di quarantena comprende la transazione t, appena classificata ed almeno un'altra transazione precedentemente classificata come appartenente allo stato Q di quarantena (i.e., l'insieme di transazioni in stato Q di quarantena comprende almeno due transazioni), il procedimento eseguito dall’apparato accerta se il valore di almeno uno dei k parametri evidenza di anomalia della transazione tj à ̈ correlato (secondo almeno un criterio di correlazione) con il valore dell'omologo parametro evidenza di anomalia di almeno un'altra transazione precedentemente classificata (come appartenente allo stato Q di quarantena); in altre parole, il procedimento eseguito dall’apparato verifica se il valore assunto nella transazione ti in considerazione da almeno uno dei k parametri evidenza di anomalìa à ̈ correlato con il valore assunto da quel parametro evidenza di anomalia in un’altra delle transazioni precedentemente classificate come appartenenti allo stato Q di quarantena. In particolare, una coppia di valori di un parametro di due transazioni sono correlati tra loro (secondo almeno un criterio di correlazione) quando esiste una relazione od una corrispondenza tra tali valori; a titolo esemplificativo e non limitativo, nel caso in cui il parametro sia il conto e l’istituto bancario o finanziario destinatari della transazione oppure sia l’indirizzo IP del dispositivo Client che ha originato la transazione, tale relazione tra la coppia di valori può essere l’identità tra tali valori. Ovviamente, nel caso in cui l'insieme di transazioni in stato Q di quarantena comprenda solo la transazione fi in considerazione (i.e., nessuna transazione à ̈ stata precedentemente classificata come appartenenti allo stato Q di quarantena), il procedimento eseguito dall'apparato non effettua tale accertamento (non ci sono valori da confrontare). In the case in which the transaction t, has been classified as belonging to the set of transactions in the quarantine state Q, if the set of transactions in the quarantine state Q includes the transaction t, just classified and at least one other transaction previously classified as belonging to the quarantine state Q (i.e., the set of transactions in quarantine state Q includes at least two transactions), the procedure performed by the apparatus ascertains whether the value of at least one of the k parameters evidence of anomaly of the transaction tj is correlated (according to at least one correlation criterion) with the value of the homologous parameter evidence of anomaly of at least one other previously classified transaction (as belonging to the quarantine state Q); in other words, the procedure performed by the apparatus verifies whether the value assumed in the transaction ti into consideration by at least one of the k parameters evidence of anomaly is correlated with the value assumed by that parameter evidence of anomaly in another of transactions previously classified as belonging to quarantine Q status. In particular, a pair of values of a parameter of two transactions are correlated to each other (according to at least one correlation criterion) when there is a relationship or a correspondence between these values; by way of non-limiting example, if the parameter is the account and the bank or financial institution that is the recipient of the transaction or is the IP address of the Client device that originated the transaction, this relationship between the pair of values it can be the identity between these values. Obviously, in the event that the set of transactions in the quarantine Q state includes only the transaction fi in question (i.e., no transaction has previously been classified as belonging to the quarantine Q state), the procedure performed by the device does not carry out this assessment (there are no values to compare).

Nel caso positivo in cui il valore di almeno uno dei k parametri evidenza di anomalia della transazione fi à ̈ correlato con il valore dell'omologo parametro evidenza di anomalia di almeno un’altra transazione precedentemente classificata come appartenente allo stato Q di quarantena, il procedimento eseguito dall’apparato classifica la transazione tj in considerazione e detta almeno un’altra transazione precedentemente classificata come appartenenti allo stato A di anomalia. In the positive case in which the value of at least one of the k parameters evidence of anomaly of the transaction fi is correlated with the value of the homologous parameter evidence of anomaly of at least one other transaction previously classified as belonging to the quarantine status Q, the procedure performed by the apparatus classifies the transaction tj in consideration and dictates at least one other transaction previously classified as belonging to the anomaly state A.

Diversamente, se la transazione fi non à ̈ stata classificata come appartenente allo stato A di anomalia né come appartenente allo stato Q di quarantena, il procedimento eseguito dall’apparato classifica tale transazione fi come appartenente ad uno stato C di coerenza. Otherwise, if the transaction fi has not been classified as belonging to the anomaly state A nor as belonging to the quarantine state Q, the procedure carried out by the apparatus classifies this transaction fi as belonging to a coherent state C.

In altre parole, sulla base dell’analisi dei parametri sintomo di anomalia, il procedimento eseguito dall’apparato secondo l'invenzione accerta se la transazione fi in considerazione à ̈ da porre in quarantena e, se risulta sospetta in base ad un successivo confronto del valore assunto da almeno un parametro evidenza di anomalia in tale transazione fi con il valore assunto dallo stesso parametro evidenza di anomalia in almeno un’altra transazione in quarantena, la transazione in considerazione e la (almeno una) altra transazione in quarantena vengono classificate come anomale. In other words, on the basis of the analysis of the anomaly symptom parameters, the procedure carried out by the apparatus according to the invention ascertains whether the transaction under consideration is to be placed in quarantine and, if it is suspected on the basis of a subsequent comparison of the value assumed by at least one parameter evidence of anomaly in this transaction fi with the value assumed by the same parameter evidence of anomaly in at least one other quarantined transaction, the transaction in question and (at least one) other quarantined transaction are classified as abnormal.

Nelle preferite forme di realizzazione del procedimento e dell'apparato secondo l’invenzione, che inizializz ano e/o definiscono dinamicamente almeno una macchia evidenza di anomalia nello spazio ndimensionale, prima di accertare se la transazione fi in considerazione deve essere classificata come appartenente allo stato Q, il procedimento eseguito dall’apparato accerta, sulla base dei valori assunti nella stessa transazione fc dai k parametri evidenza di anomalia, se la transazione tj appartiene alla (almeno una) macchia evidenza di anomalia. In caso positivo (i.e. i valori assunti nella stessa transazione ti dai k parametri evidenza di anomalia appartengono alla - almeno una - macchia evidenza di anomalia), il procedimento eseguito dall'apparato classifica la transazione t, come appartenente allo stato A di anomalia. In altre parole, sulla base dell’analisi dei parametri evidenza di anomalia, il procedimento eseguito dall'apparato secondo l'invenzione accerta se la transazione tj in considerazione à ̈ certamente anomala perché appartenente alla - almeno una -macchia evidenza di anomalia. Tuttavia, come detto, altre forme di realizzazione del procedimento e dell’apparato possono non configurare alcuna macchia evidenza di anomalia all’avvio del procedimento eseguito dall'apparato secondo l'invenzione, e possono anche non definire dinamicamente alcuna macchia evidenza di anomalia durante il funzionamento dell’apparato secondo l’invenzione, per cui tale accertamento di evidenza di anomalia (preliminare all'accertamento se la transazione tj appartiene ad almeno una macchia sintomo di anomalia) non viene effettuato. In the preferred embodiments of the method and of the apparatus according to the invention, which initialize and / or dynamically define at least one spot evidence of anomaly in the ndimensional space, before ascertaining whether the transaction under consideration must be classified as belonging to the state Q, the procedure carried out by the apparatus ascertains, on the basis of the values assumed in the same transaction fc by the k parameters evidence of anomaly, if the transaction tj belongs to (at least one) spot evidence of anomaly. In the positive case (i.e. the values assumed in the same transaction ti by the k parameters evidencing anomaly belong to - at least one - spot evidence of anomaly), the procedure performed by the apparatus classifies transaction t as belonging to the anomaly state A. In other words, on the basis of the analysis of the parameters evidencing an anomaly, the procedure carried out by the apparatus according to the invention ascertains whether the transaction tj under consideration is certainly anomalous because it belongs to the - at least one - stain which is evidence of anomaly. However, as mentioned, other embodiments of the procedure and of the apparatus may not configure any spot evidence of anomaly at the start of the procedure performed by the apparatus according to the invention, and they may also not dynamically define any spot evidence of anomaly during the operation of the apparatus according to the invention, for which this ascertainment of evidence of anomaly (preliminary to ascertaining whether the transaction tj belongs to at least one stain symptom of anomaly) is not carried out.

Il procedimento eseguito dall’apparato secondo l'invenzione riconosce quando uno degli z parametri irrilevanti (appartenenti al terzo insieme) deve in realtà essere considerato nell'analisi delle transazioni tj transitanti per l’unità gateway di pagamento come un parametro sintomo di anomalia (appartenente al primo insieme); in altre parole, il procedimento riconosce quando un parametro di transazione, fino ad allora trascurato, si rivela essere in realtà un parametro sintomo di anomalia perché quando assume uno specifico valore si verifica una anomalia (i.e. la transazione tj in considerazione à ̈ classificata come anomala) con una frequenza tale che il relativo contatore RC di rilevanza supera la soglia Srxidi rilevanza. The procedure carried out by the apparatus according to the invention recognizes when one of the z irrelevant parameters (belonging to the third set) must actually be considered in the analysis of the transactions tj passing through the payment gateway unit as a symptom of an anomaly (belonging to the first set); in other words, the procedure recognizes when a transaction parameter, hitherto neglected, turns out to be actually a symptom parameter of an anomaly because when it assumes a specific value an anomaly occurs (i.e. the transaction tj under consideration is classified as anomalous) with such a frequency that the relative RC of relevance counter exceeds the Srx of relevance threshold.

A tale scopo, il procedimento eseguito dall’apparato secondo l’invenzione esegue una prima procedura di riconoscimento come segue. Se la transazione tj à ̈ stata classificata come appartenente allo stato A di anomalia, per ognuno degli z parametri di transazione appartenenti al terzo insieme, il procedimento eseguito dall’apparato secondo l'invenzione incrementa (precisamente aumenta di una unità) il contatore RC di rilevanza (e preferibilmente decrementa - precisamente diminuisce di una unità - il contatore IC di irrilevanza) corrispondente al valore assunto da tale parametro di transazione nella transazione ed accerta se tale contatore RC di rilevanza à ̈ maggiore della soglia Srxidi rilevanza di tale parametro di transazione. In caso positivo (i.e. il contatore RC di rilevanza relativo al valore assunto da tale parametro di transazione nella transazione tjà ̈ maggiore della soglia Srxidi rilevanza), il procedimento eseguito dall’apparato secondo l’invenzione imposta il contatore RC di rilevanza (e preferibilmente imposta il contatore IC di irrilevanza) relativo al valore assunto da tale parametro di transazione nella transazione t, pari al suo valore di inizializzazione (preferibilmente pari a zero), elimina tale parametro di transazione dal terzo insieme (dei parametri irrilevanti) e lo include come aggiuntivo parametro sintomo di anomalia nel primo insieme (dei parametri sintomo di anomalia), e ridefinisce la (almeno una) macchia sintomo di anomalia nello spazio n-dimensionale in modo tale che nella (almeno una) macchia sintomo di anomalia tale aggiuntivo parametro sintomo di anomalia assuma tale valore assunto da tale parametro di transazione nella transazione tj. For this purpose, the process carried out by the apparatus according to the invention carries out a first recognition procedure as follows. If the transaction tj has been classified as belonging to the anomaly state A, for each of the z transaction parameters belonging to the third set, the procedure carried out by the apparatus according to the invention increases (precisely increases by one unit) the RC counter of relevance (and preferably decreases - precisely decreases by one unit - the IC of irrelevance counter) corresponding to the value assumed by this transaction parameter in the transaction and ascertains whether this RC of relevance counter is greater than the Srx threshold of relevance of this transaction parameter . In the positive case (i.e. the RC of relevance counter relative to the value assumed by this transaction parameter in the transaction tj is greater than the Srx of relevance threshold), the procedure carried out by the apparatus according to the invention sets the RC relevance counter (and preferably sets the IC counter of irrelevance) relative to the value assumed by this transaction parameter in transaction t, equal to its initialization value (preferably equal to zero), eliminates this transaction parameter from the third set (of irrelevant parameters) and includes it as an additional anomaly symptom parameter in the first set (of anomaly symptom parameters), and redefines the (at least one) anomaly symptom spot in the n-dimensional space so that in (at least one) anomaly symptom patch this additional symptom parameter of anomaly assumes this value assumed by this transaction parameter in transaction tj.

Nelle preferite forme di realizzazione del procedimento e dell'apparato secondo l’invenzione, che inizializzano e/o definiscono dinamicamente almeno una macchia evidenza di anomalia nello spazio ndimensionale, con una seconda procedura di riconoscimento analoga alla prima procedura di riconoscimento, il procedimento eseguito dall’apparato secondo l’invenzione riconosce quando un parametro sintomo di anomalia à ̈ così rilevante da dover essere considerato come parametro evidenza di anomalia, perché quando assume un valore, già appartenente alla (almeno una) macchia di anomalia, si verifica una anomalia (i.e. la transazione ti in considerazione à ̈ classificata come anomala) con una frequenza tale che il relativo contatore RC di rilevanza supera la soglia Srxidi rilevanza; in tal caso, il criterio di correlazione può essere l’uguaglianza con tale valore. A differenza della prima procedura di riconoscimento, la terza procedura di riconoscimento esegue l’elaborazione sugli m parametri di transazione appartenenti al primo insieme (dei parametri sintomo di anomalia), invece che sugli z parametri di transazione appartenenti al terzo insieme, e ridefinisce la (almeno una) macchia evidenza di anomalia, invece che la (almeno una) macchia sintomo di anomalia. In the preferred embodiments of the method and of the apparatus according to the invention, which initiate and / or dynamically define at least one spot which is evidence of anomaly in the ndimensional space, with a second recognition procedure similar to the first recognition procedure, the procedure performed by the apparatus according to the invention it recognizes when a symptom parameter of anomaly is so relevant that it must be considered as an evidence of anomaly parameter, because when it assumes a value, already belonging to (at least one) patch of anomaly, verifies an anomaly (i.e. the transaction ti under consideration is classified as anomalous) with such a frequency that the relevant RC counter of relevance exceeds the Srx of relevance threshold; in this case, the correlation criterion can be equality with this value. Unlike the first recognition procedure, the third recognition procedure performs the processing on the m transaction parameters belonging to the first set (of the anomaly symptom parameters), instead of on the z transaction parameters belonging to the third set, and redefines the (at least one) spot evidence of anomaly, instead of (at least one) spot symptom of anomaly.

Inoltre, nelle preferite forme di realizzazione del procedimento e dell’apparato secondo l’invenzione, che inizializzano e/o definiscono dinamicamente almeno una macchia evidenza di anomalia nello spazio ndimensionale, il procedimento eseguito dall’apparato secondo l’invenzione modifica dinamicamente la (almeno una) macchia sintomo di anomalia in modo da riconoscere quando un valore di uno degli m parametri sintomo di anomalia, il quale valore non era precedentemente considerato come un valore che tale parametro sintomo di anomalia assumeva nella (almeno una) macchia sintomo di anomalia, deve essere invece considerato come sintomo di anomalia. In altre parole, il procedimento eseguito dall’apparato secondo l’invenzione riconosce quando un nuovo valore di uno degli m parametri sintomo di anomalia (appartenenti al primo insieme) deve essere considerato come un valore che definisce la (i.e. che tale parametro sintomo di anomalia assume nella) (almeno una) macchia sintomo di anomalia, sulla base del fatto che, quando assume quello specifico valore, si verifica una anomalia (i.e. la transazione fi in considerazione à ̈ classificata come anomala) con una frequenza tale che il relativo contatore RC di rilevanza supera la soglia Srxidi rilevanza. Furthermore, in the preferred embodiments of the process and of the apparatus according to the invention, which initiate and / or dynamically define at least one spot which is evidence of anomaly in the ndimensional space, the procedure carried out by the apparatus according to the invention modifies dynamically the (at least one) anomaly symptom spot in order to recognize when a value of one of the m anomaly symptom parameters, which value was not previously considered as a value that this anomaly symptom parameter assumed in the (at least one) symptom patch of anomaly, it must instead be considered as a symptom of anomaly. In other words, the procedure carried out by the apparatus according to the invention recognizes when a new value of one of the m anomaly symptom parameters (belonging to the first set) must be considered as a value that defines the (i.e. that this symptom parameter of anomaly assumes in the) (at least one) spot a symptom of anomaly, on the basis that, when it assumes that specific value, an anomaly occurs (i.e. the transaction fi in consideration is classified as anomalous) with a frequency such that the relative RC of relevance counter exceeds the Srx of relevance threshold.

In tal caso, il procedimento eseguito dall’apparato secondo l’invenzione esegue una terza procedura di riconoscimento come segue. Per ogni valore assunto da un parametro sintomo di anomalia che non à ̈ considerato nella definizione della (almeno una) macchia sintomo di anomalia in una transazione fc classificata come appartenente allo stato A di anomalia, il procedimento eseguito dall’apparato secondo l’invenzione incrementa (precisamente aumenta di una unità) il contatore RC di rilevanza (e preferibilmente decrementa - precisamente diminuisce di una unità - il contatore IC di irrilevanza) corrispondente a tale valore, ed accerta se tale contatore RC di rilevanza à ̈ maggiore della soglia Srxìdi rilevanza di tale parametro di transazione. In caso positivo (i.e. il contatore RC di rilevanza relativo al valore assunto da tale parametro di transazione nella transazione tj à ̈ maggiore della soglia Srxidi rilevanza), il procedimento eseguito dall’apparato secondo l’invenzione imposta il contatore RC di rilevanza (e preferibilmente imposta il contatore IC di irrilevanza) relativo al valore assunto da tale parametro di transazione nella transazione ti classificata come anomala pari al suo valore di inizializzazione (preferibilmente pari a zero), e ridefinisce la (almeno una) macchia sintomo di anomalia nello spazio n-dimensionale in modo tale che nella (almeno una) macchia di anomalia tale parametro sintomo di anomalia assuma tale valore assunto da tale parametro di transazione nella transazione V In this case, the procedure carried out by the apparatus according to the invention carries out a third recognition procedure as follows. For each value assumed by an anomaly symptom parameter that is not considered in the definition of the (at least one) anomaly symptom spot in a transaction fc classified as belonging to anomaly state A, the procedure performed by the apparatus according to invention increases (precisely increases by one unit) the RC of relevance counter (and preferably decreases - precisely decreases by one unit - the IC of irrelevance counter) corresponding to this value, and ascertains whether this RC of relevance is greater than the threshold Srxà ¬ of relevance of this transaction parameter. If so (i.e. the RC of relevance counter relative to the value assumed by this transaction parameter in transaction tj is greater than the Srx of relevance threshold), the procedure carried out by the apparatus according to the invention sets the RC relevance counter ( and preferably sets the IC counter of irrelevance) relative to the value assumed by this transaction parameter in the transaction ti classified as anomalous equal to its initialization value (preferably equal to zero), and redefines the (at least one) patch symptom of anomaly in the space n-dimensional in such a way that in the (at least one) patch of anomaly this anomaly symptom parameter assumes this value assumed by this transaction parameter in transaction V

Sempre nelle preferite forme di realizzazione del procedimento e dell’apparato secondo l’invenzione, che inizializzano e/o definiscono dinamicamente almeno una macchia evidenza di anomalia nello spazio ndimensionale, con una quarta procedura di riconoscimento analoga alla terza procedura di riconoscimento, il procedimento eseguito dall’apparato secondo l'invenzione modifica dinamicamente la (almeno una) macchia evidenza di anomalia in modo da riconoscere quando un valore di uno dei k parametri evidenza di anomalia, il quale valore non era precedentemente considerato come un valore che tale parametro evidenza di anomalia assumeva nella (almeno una) macchia evidenza di anomalia, deve essere invece considerato come evidenza di anomalia. In altre parole, il procedimento eseguito dall’apparato secondo l'invenzione riconosce quando un nuovo valore di uno dei k parametri evidenza di anomalia (appartenenti al secondo insieme) deve essere considerato come un valore che definisce la (i.e. che tale parametro evidenza di anomalia assume nella) (almeno una) macchia evidenza di anomalia, sulla base del fatto che, quando assume quello specifico valore, si verifica una anomalia (i.e. la transazione % in considerazione à ̈ classificata come anomala) con una frequenza tale che il relativo contatore RC di rilevanza supera la soglia Srxidi rilevanza. A differenza della seconda procedura di riconoscimento, la quarta procedura di riconoscimento esegue l'elaborazione sui k parametri di transazione appartenenti al secondo insieme (dei parametri evidenza di anomalia), invece che sugli m parametri di transazione appartenenti al primo insieme, e ridefinisce la (almeno una) macchia evidenza di anomalia, invece che la (almeno una) macchia sintomo di anomalia. Always in the preferred embodiments of the process and of the apparatus according to the invention, which initiate and / or dynamically define at least one spot evidence of anomaly in the ndimensional space, with a fourth recognition procedure similar to the third recognition procedure, the procedure performed by the apparatus according to the invention dynamically modifies the (at least one) spot evidence of anomaly so as to recognize when a value of one of the k parameters evidence of anomaly, which value was not previously considered as a value that such parameter evidence of anomaly assumed evidence of anomaly in the (at least one) spot, it must instead be considered as evidence of anomaly. In other words, the procedure carried out by the apparatus according to the invention recognizes when a new value of one of the k parameters evidencing an anomaly (belonging to the second set) must be considered as a value that defines the anomaly assumes in the) (at least one) spot evidence of anomaly, on the basis that, when it assumes that specific value, an anomaly occurs (i.e. the transaction% considered is classified as anomalous) with a frequency such that the relative counter RC of relevance exceeds the Srx of relevance threshold. Unlike the second recognition procedure, the fourth recognition procedure performs the processing on the k transaction parameters belonging to the second set (of the anomaly evidence parameters), instead of on the m transaction parameters belonging to the first set, and redefines the ( at least one) spot evidence of anomaly, instead of (at least one) spot symptom of anomaly.

In modo duale, il procedimento eseguito dall’apparato secondo l’invenzione riconosce quando uno dei valori assunti da uno degli m parametri sintomo di anomalia (appartenenti al primo insieme) che definisce la (almeno una) macchia sintomo di anomalia non deve in realtà essere considerato nell’analisi delle transazioni 3⁄4 transitanti per l’unità gateway di pagamento come un valore che definisce un sintomo di anomalia; in altre parole, il procedimento riconosce quando un valore di un parametro sintomo di anomalia, fino ad allora considerato un valore che definisce la (almeno una) macchia sintomo di anomalia, si rivela essere in realtà un valore non significativo perché, quando assunto dal parametro sintomo di anomalia, non si verifica un sintomo di anomalia (i.e. la transazione t, in considerazione à ̈ classificata come appartenente allo stato C di coerenza) con una frequenza tale che il relativo contatore IC di irrilevanza supera la soglia Sixidi irrilevanza. In particolare, nel caso in cui, una volta eliminato tale valore come valore definente la (almeno una) macchia sintomo di anomalia, il relativo parametro sintomo di anomalia non assume alcun altro valore nella (almeno una) macchia sintomo di anomalia, allora il procedimento eseguito dall’apparato secondo l'invenzione elimina tale parametro di transazione dal primo insieme (dei parametri sintomo di anomalia) e lo include come aggiuntivo parametro irrilevante nel terzo insieme. In a dual way, the procedure carried out by the apparatus according to the invention recognizes when one of the values assumed by one of the m anomaly symptom parameters (belonging to the first set) that defines the (at least one) patch symptom of anomaly must not reality to be considered in the analysis of the 3⁄4 transactions passing through the payment gateway unit as a value that defines a symptom of anomaly; in other words, the procedure recognizes when a value of an anomaly symptom parameter, until then considered a value that defines the (at least one) anomaly symptom spot, turns out to be in reality a non-significant value because, when assumed by the anomaly symptom parameter, an anomaly symptom does not occur (i.e. transaction t, in consideration is classified as belonging to the C coherence state) with a frequency such that the relative IC irrelevance counter exceeds the Sixidi irrelevance threshold. In particular, in the event that, once this value has been eliminated as the defining value of the (at least one) anomaly symptom spot, the relative anomaly symptom parameter does not assume any other value in the (at least one) anomaly symptom spot, then the procedure performed by the apparatus according to the invention, it eliminates this transaction parameter from the first set (of the anomaly symptom parameters) and includes it as an additional irrelevant parameter in the third set.

A tale scopo, il procedimento eseguito dall'apparato secondo l’invenzione esegue una quinta procedura di riconoscimento come segue. Per ognuno degli m parametri di transazione appartenenti a detto primo insieme, se assume un valore che definisce la (almeno una) macchia sintomo di anomalia, il procedimento eseguito dall’apparato secondo l’invenzione incrementa (precisamente aumenta di una unità) il contatore IC di irrilevanza (e preferibilmente decrementa - precisamente diminuisce di una unità - il contatore RC di rilevanza) corrispondente a tale valore, ed accerta se tale contatore IC di irrilevanza à ̈ maggiore della soglia Sixidi irrilevanza di tale parametro di transazione. In caso positivo (i.e. il contatore IC di irrilevanza relativo al valore assunto da tale parametro di transazione nella transazione 3⁄4 à ̈ maggiore della soglia Sixldi rilevanza), il procedimento eseguito dall’apparato secondo l’invenzione imposta il contatore IC di irrilevanza (e preferibilmente imposta il contatore RC di rilevanza) relativo al valore assunto da tale parametro di transazione nella transazione t, pari al suo valore di inizializzazione (preferibilmente pari a zero), e ridefinisce la (almeno una) macchia sintomo di anomalia nello spazio ndimensionale in modo tale da eliminare tale valore assunto da tale parametro sintomo di anomalia, i.e. in modo tale che nella (almeno una) macchia di anomalia tale parametro sintomo di anomalia non assuma tale valore assunto da tale parametro di transazione nella transazione 3⁄4. Inoltre, il procedimento eseguito dall’apparato secondo l’invenzione accerta se, dopo l’eliminazione di tale valore assunto da tale parametro sintomo di anomalia, esiste ancora almeno un valore che tale parametro sintomo di anomalia assume nella (almeno una) macchia di anomalia; in caso negativo (i.e. non esiste alcun valore che tale parametro sintomo di anomalia assume nella - almeno una - macchia di anomalia), il procedimento elimina tale parametro di transazione dal primo insieme (dei parametri sintomo di anomalia) della (almeno una) macchia di anomalia e lo include come aggiuntivo parametro irrilevante nel terzo insieme (dei parametri irrilevanti). For this purpose, the process carried out by the apparatus according to the invention carries out a fifth recognition procedure as follows. For each of the m transaction parameters belonging to said first set, if it assumes a value that defines the (at least one) spot symptom of anomaly, the procedure carried out by the apparatus according to the invention increases (precisely increases by one unit) the counter IC of irrelevance (and preferably decreases - precisely decreases by one unit - the RC counter of relevance) corresponding to this value, and ascertains whether this IC counter of irrelevance is greater than the Sixth threshold of irrelevance of this transaction parameter. In the positive case (i.e. the IC counter of irrelevance relative to the value assumed by this transaction parameter in the transaction 3⁄4 is greater than the Sixld relevance threshold), the procedure carried out by the apparatus according to the invention sets the IC counter of irrelevance (and preferably sets the RC relevance counter) relative to the value assumed by this transaction parameter in transaction t, equal to its initialization value (preferably equal to zero), and redefines the (at least one) patch symptom of anomaly in the space ndimensional in such a way as to eliminate this value assumed by this parameter symptom of anomaly, i.e. in such a way that in the (at least one) patch of anomaly this anomaly symptom parameter does not assume the value assumed by this transaction parameter in transaction 3⁄4. Furthermore, the procedure carried out by the apparatus according to the invention ascertains whether, after the elimination of this value assumed by this anomaly symptom parameter, there is still at least one value that this anomaly symptom parameter assumes in (at least one) spot of anomaly; in the negative case (i.e. there is no value that this anomaly symptom parameter assumes in the - at least one - anomaly spot), the procedure eliminates this transaction parameter from the first set (of the anomaly symptom parameters) of the (at least one) anomaly and includes it as an additional irrelevant parameter in the third set (of irrelevant parameters).

A titolo esemplificativo, la Figura 3 mostra la modifica dinamica di una macchia sintomo di anomalia bidimensionale, definita inizialmente come una macchia 300 (in Figura 3a) e modificata come una macchia 301 (in Figura 3a), e la modifica dinamica di una macchia evidenza di anomalia bidimensionale, definita inizialmente come una macchia 310 (in Figura 3a) e modificata come una coppia di macchie 311 e 312 (in Figura 3a). By way of example, Figure 3 shows the dynamic modification of a two-dimensional anomaly symptom stain, initially defined as a stain 300 (in Figure 3a) and modified as a stain 301 (in Figure 3a), and the dynamic modification of an evident stain of two-dimensional anomaly, initially defined as a spot 310 (in Figure 3a) and modified as a pair of spots 311 and 312 (in Figure 3a).

Preferibilmente, il procedimento eseguito dall'apparato secondo l’invenzione esegue l’elaborazione in modo periodico all’interno di una sequenza di periodi temporali predefiniti DT successivi uno all’altro, pur mantenendo memoria delle modifiche apportate agli insiemi dei vari parametri ed alle macchie definite, per cui al termine di ogni periodo temporale predefinito DT l’insieme di transazioni in stato Q di quarantena viene svuotato. In particolare, il tempo intercorrente dall'inizio di ogni periodo à ̈ preferibilmente considerato come un parametro sintomo, definibile come delta temporale (i.e. il tempo che intercorre tra una transazione e la transazione successiva al'interno del gateway) necessario per poter definire le finestre temporali in cui le analisi sono significative. Preferably, the procedure carried out by the apparatus according to the invention carries out the processing periodically within a sequence of predefined time periods DT following one another, while retaining memory of the changes made to the sets of the various parameters and to the defined spots, so that at the end of each predefined time period DT the set of transactions in Q state of quarantine is emptied. In particular, the time elapsing from the beginning of each period is preferably considered as a symptom parameter, which can be defined as a time delta (i.e. the time between a transaction and the next transaction within the gateway) necessary to define the windows. time in which the analyzes are significant.

Pertanto, l’apparato ed il relativo procedimento si adattano dinamicamente alle nuove situazioni e, grazie alle analisi basate sui parametri sintomo di anomalia (e preferibilmente sui parametri evidenza di anomalia) possono modificare le macchie sintomo di anomalia (e preferibilmente le macchie evidenza di anomalia) espandendole o riducendole automaticamente ed in tempo reale in base agli accadimenti, così suggerendo automaticamente delle aree di potenziali comportamenti anomali cui prestare attenzione. Therefore, the apparatus and the related procedure dynamically adapt to new situations and, thanks to the analyzes based on the anomaly symptom parameters (and preferably on the anomaly symptom parameters) they can modify the anomaly symptom spots (and preferably the anomaly symptom spots anomaly) by expanding or reducing them automatically and in real time based on the events, thus automatically suggesting areas of potential anomalous behavior to pay attention to.

Nel seguito viene fornito un esempio di elaborazione dell’apparato secondo l’invenzione illustrato con riferimento alla Figura 4. An example of elaboration of the apparatus according to the invention illustrated with reference to Figure 4 is provided below.

Viene assunto che il gestore dell’apparato 201 secondo l'invenzione, sulla base delle indicazioni provenienti dai merchant le cui transazioni vengono gestite dall'unità gateway 200 di pagamento cui à ̈ associato l’apparato 201 secondo l’invenzione, ha preventivamente configurato uno spazio a 9 dimensioni che comprende i seguenti parametri di transazione: It is assumed that the manager of the apparatus 201 according to the invention, on the basis of the indications coming from the merchants whose transactions are managed by the payment gateway unit 200 to which the apparatus 201 according to the invention is associated, has previously configured a 9-dimensional space that includes the following transaction parameters:

- parametro di transazione 1 : asse del valore transato ($); - transaction parameter 1: axis of the value transacted ($);

- parametro di transazione 2: asse del delta temporale (sec); - transaction parameter 2: axis of the time delta (sec);

- parametro di transazione 3: asse delle ore (int [0,23]); - transaction parameter 3: hours axis (int [0,23]);

- parametro di transazione 4: asse dei minuti (int [0,59]); - transaction parameter 4: minute axis (int [0.59]);

- parametro di transazione 5: asse dei secondi (int [0,59]); - transaction parameter 5: seconds axis (int [0,59]);

- parametro di transazione 6: asse dei giorni (int [0, 31]); - transaction parameter 6: days axis (int [0, 31]);

- parametro di transazione 7: indirizzo IP (identificativo); - transaction parameter 7: IP address (identification);

- parametro di transazione 8: conto corrente (identificativo); e - transaction parameter 8: current account (identification); And

- parametro di transazione 9: istituto (identificativo). - transaction parameter 9: institution (identifier).

Viene altresì assunto che siano considerate rilevanti le transazioni effettuate con il medesimo IP non superiori a 2$ che avvengono in un lasso di tempo non superiore a 10min una dall’altra su almeno di due conti differenti di banche differenti. It is also assumed that transactions made with the same IP not exceeding $ 2 that take place over a period of time not exceeding 10 minutes from each other on at least two different accounts of different banks are considered relevant.

Di conseguenza, il gestore dell'apparato 201 definisce una macchia sintomo di anomalia nello spazio 9-dimensionale considerando i due parametri 1 e 2 come parametri sintomo di anomalia, come segue: Consequently, the manager of the apparatus 201 defines an anomaly symptom spot in the 9-dimensional space considering the two parameters 1 and 2 as anomaly symptom parameters, as follows:

- valori del parametro di transazione 1 : da 0 a 2 $; - values of transaction parameter 1: from 0 to 2 $;

- valori del parametro di transazione 2: da 0 a 600 secondi. - values of transaction parameter 2: from 0 to 600 seconds.

Inoltre, il gestore dell’apparato 201 considerando i tre parametri 7, 8 e 9 come parametri evidenza di anomalia, per i quali le correlazioni che danno luogo al riconoscimento di anomalie sono definite come segue: Furthermore, the manager of the apparatus 201 considering the three parameters 7, 8 and 9 as parameters that are evidence of anomalies, for which the correlations that give rise to the recognition of anomalies are defined as follows:

- numero degli indirizzi IP distinti: da 0 a 1 ; - number of distinct IP addresses: from 0 to 1;

- numero dei conti correnti distinti: da 2 a max; e - number of separate current accounts: from 2 to max; And

- numero degli istituti distinti: da 2 a max. - number of different institutes: from 2 to max.

I parametri di transazione 3, 4, 5, e 6 vengono considerati come parametri irrilevanti. Transaction parameters 3, 4, 5, and 6 are treated as irrelevant parameters.

Per ogni transazione t, transitante per l’unità gateway 200 di pagamento, l’apparato 201 rileva, in tempo reale, la posizione della transazione nello spazio 9-dimensionale. A titolo esemplificativo, la transazione ti viene identificata dal seguente vettore di valori dei parametri di transazione: ti = [1.3; Sat Jul 23 02:16:57 2012; 77.252.238.23; 1T7904835096342281 000] For each transaction t, passing through the payment gateway unit 200, the apparatus 201 detects, in real time, the position of the transaction in the 9-dimensional space. By way of example, the transaction is identified to you by the following vector of transaction parameter values: ti = [1.3; Sat Jul 23 02:16:57 2012; 77.252.238.23; 1T7904835096342281 000]

dove: where is it:

- 1.3 indica il valore transato, i.e. il valore del parametro 1 sintomo di anomalia; - 1.3 indicates the value transacted, i.e. the value of parameter 1 symptom of anomaly;

- Sat Jul 23 02:16:57 2012 Ã ̈ il timestamp della transazione da cui derivano. il delta temporale, i.e. il valore del parametro 2 sintomo di anomalia; l'ora, i.e. il valore del parametro 3 irrilevante; i minuti, i.e. il valore del parametro 4 irrilevante; i secondi, i.e. il valore del parametro 5 irrilevante; il giorno, i.e. il valore del parametro 6 irrilevante; - Sat Jul 23 02:16:57 2012 is the timestamp of the transaction from which they derive. the time delta, i.e. the value of parameter 2 symptom of anomaly; the hour, i.e. the value of parameter 3 is irrelevant; minutes, i.e. the value of parameter 4 is irrelevant; the second, i.e. the value of parameter 5 is irrelevant; the day, i.e. the value of parameter 6 is irrelevant;

- 77.252.238.23 à ̈ ΓΙΡ da cui proviene la richiesta, i.e. il valore del parametro 7 evidenza di anomalia; - 77.252.238.23 à ̈ Î “Î ™ Ρ from which the request comes, i.e. the value of parameter 7 evidence of anomaly;

- IT7904835096342281000 à ̈ ΙΊΒΑΠdella transazione da cui derivano: il conto corrente, i.e. il valore del parametro 8 evidenza di anomalia; e l'istituto bancario, i.e. il valore del parametro 9 evidenza di anomalia. - IT7904835096342281000 à ̈ Î ™ ΊÎ'Î'Î of the transaction from which they derive: the current account, i.e. the value of parameter 8 evidence of anomaly; and the bank, i.e. the value of parameter 9 evidence of anomaly.

A questo punto la transazione ^ in quanto “presenta i sintomi†(transazione al di sotto dei 2$ avvenuta a tempo = 0 sec) dovrà essere “posta in quarantena†per un tempo uguale al limite massimo del delta temporale segnalato nella macchia d’anomalia. La successiva transazione t2, se “presenta i sintomi" (p. es. transazione al di sotto dei 2$ avvenuta a tempo = 30 sec), dovrà essere prima confrontata con le transazioni in quarantena per validazione delle evidenze. Se le evidenze sono validate (in base ai criteri di correlazione sopra esposti per i parametri evidenza di anomalia) scatta una segnalazione di anomalia. Se le evidenze non sono validate, la transazione t2viene comunque posta in quarantena, in quanto sintomatica. At this point the transaction ^ as it â € œpresents the symptomsâ € (transaction below $ 2 occurred in time = 0 sec) will have to be â € œto quarantineâ € for a time equal to the maximum limit of the time delta reported in the spot anomaly. The subsequent transaction t2, if it â € œpresents symptoms "(eg transaction below $ 2 occurred in time = 30 sec), will first have to be compared with the quarantined transactions for evidence validation. validated (based on the correlation criteria set out above for the anomaly evidence parameters) an anomaly signal is triggered If the evidence is not validated, transaction t2 is in any case placed in quarantine, as it is symptomatic.

Se la transazione non ha presentato anomalie allora ne vengono analizzati i parametri che erano stati definiti come rilevanti (i sintomatici e quelli d’evidenza) e se alcuni valori che definiscono la macchia sintomo di anomalia portano quasi sempre a non generare un'anomalia (ad esempio le transazioni sopra 1 ,5 $ non sono mai coinvolte in anomalie) vengono tolti dalla macchia di anomalia, che subisce una conseguente riduzione (oppure verrà spezzata in due macchie piccole). If the transaction did not present anomalies, then the parameters that had been defined as relevant (the symptomatic and the evident ones) are analyzed and if some values that define the stain as a symptom of anomaly almost always lead to not generating an anomaly ( for example the transactions above 1, 5 $ are never involved in anomalies) are removed from the anomaly spot, which undergoes a consequent reduction (or will be broken into two small spots).

Analogamente se la transazione à ̈ identificata come anomala, ne vengono analizzati anche i valori dei parametri precedentemente trascurati (i.e. i parametri irrilevanti) e se vengono rilevati un numero significativo di anomalie con gli stessi valori (ad esempio molte anomalie si generano al minuto 10 di ogni ora, sintomo di un sistema automatico che periodicamente tenta di forzare l’unità gateway), quel parametro viene incluso nella macchia di anomalia con quel valore in una nuova macchia sintomo di anomalia. Analogamente nel caso di un valore precedentemente non considerato di un parametro sintomo di anomalia che risulta invece presente nelle transazioni classificate come anomale, estendendo la macchia di anomalia. Similarly, if the transaction is identified as anomalous, the values of the previously neglected parameters are also analyzed (i.e. the irrelevant parameters) and if a significant number of anomalies with the same values are detected (for example, many anomalies are generated per minute 10 of every hour, symptom of an automatic system that periodically tries to force the gateway unit), that parameter is included in the anomaly spot with that value in a new anomaly symptom spot. Similarly in the case of a previously not considered value of an anomaly symptom parameter which is instead present in transactions classified as anomalous, extending the anomaly patch.

Preferibilmente, una stazione 202 di monitoraggio consentirà ad un operatore di verificare la presenza di eventuali segnalazioni di anomalie. Queste segnalazioni creano un "seme†(seed) che viene inviato dall'apparato 201 all’unità gateway 200 e che viene gestito in base alle policy di sicurezza interne al sistema transazionale. Preferably, a monitoring station 202 will allow an operator to verify the presence of any anomaly signals. These reports create a "seed" which is sent by the device 201 to the gateway unit 200 and which is managed according to the security policies internal to the transactional system.

I dati delle transazioni vengono preferibilmente inviati dall'unità gateway 200 all’apparato 201 derivandoli dai protocolli di comunicazione bancari. Nelle comunicazione tra apparato 201 e unità gateway 200 sarà vantaggiosamente possibile inserire delle chiavi di controllo a tutela dell’integrità della comunicazione. The transaction data are preferably sent by the gateway unit 200 to the apparatus 201 deriving them from the banking communication protocols. In the communication between the apparatus 201 and the gateway unit 200 it will be advantageously possible to insert control keys to protect the integrity of the communication.

La preferita forma di realizzazione dell’invenzione prevede che il procedimento sia eseguito da un apparato 201 separato rispetto all’unità gateway 200, per non gravare sulla capacità computazionale di quest’ultima. In alternativa, l'apparato potrebbe essere integrato nell’unità gateway 200 ed il procedimento potrebbe essere eseguito direttamente da quest'ultima, sempreché la sua capacità computazionale lo permetta senza deprimere le performance del sistema. The preferred embodiment of the invention provides that the process is carried out by an apparatus 201 separate from the gateway unit 200, so as not to burden the computational capacity of the latter. Alternatively, the apparatus could be integrated into the gateway unit 200 and the procedure could be performed directly by the latter, provided its computational capacity allows it without depressing the performance of the system.

In quel che precede sono state descritte le preferite forme di realizzazione e sono state suggerite delle varianti della presente invenzione, ma à ̈ da intendersi che gli esperti del ramo potranno apportare modificazioni e cambiamenti senza con ciò uscire dal relativo ambito di protezione, come definito dalle rivendicazioni allegate. In the foregoing the preferred embodiments have been described and variants of the present invention have been suggested, but it is to be understood that those skilled in the art will be able to make modifications and changes without thereby departing from the relative scope of protection, as defined by claims attached.

Claims (12)

RIVENDICAZI0N1 1 . Procedimento di monitoraggio di transazioni di pagamento transitanti attraverso una unità gateway (200) di pagamento, in cui ogni transazione tj transitante per l’unità gateway di pagamento à ̈ identificata da corrispondenti valori discreti assunti da una pluralità di n parametri Xj di transazione in uno spazio n-dimensionale, ed in cui ogni transazione ti transitante per l’unità gateway di pagamento appartiene ad uno stato A di anomalia oppure ad uno stato Q di quarantena oppure ad uno stato C di coerenza, il procedimento essendo caratterizzato dal fatto di comprendere le seguenti fasi: A. definire una soglia Srxjdi rilevanza ed una soglia Six1di irrilevanza per ognuno degli n parametri x, di transazione di detta pluralità; B. selezionare un primo insieme di m parametri sintomo di anomalia da detta pluralità di n parametri di transazione, con 0 < m < n; C. definire almeno una macchia sintomo di anomalia in detto spazio ndimensionale, ognuno degli m parametri sintomo di anomalia assumendo uno o più valori sintomo di anomalia in detta almeno una macchia sintomo di anomalia; D. selezionare un secondo insieme di k parametri evidenze di anomalia da detta pluralità di n parametri di transazione e non appartenenti a detto primo insieme, con 0 < k < n k+m ≤ n, per cui ognuno dei k parametri evidenze di anomalia à ̈ diverso da tutti gli m parametri sintomo di anomalia; F. selezionare un terzo insieme di z parametri irrilevanti da detta pluralità di n parametri di transazione comprendente i parametri di transazione che non appartengono a detto primo insieme né a detto secondo insieme, con 0 ≤ z < n z = n-(k+m) per cui ognuno degli z parametri irrilevanti à ̈ diverso da tutti gli m parametri sintomo di anomalia e da tutti i k parametri evidenze di anomalia; G. per ogni valore discreto assumibile da ogni parametro x, di transazione di detta pluralità di n parametri di transazione, inizializzare un primo contatore RC di rilevanza pari ad un primo valore di inizializzazione ed un secondo contatore IC di irrilevanza pari ad un secondo valore di inizializzazione; H. per ogni transazione 3⁄4 transitante per l’unità gateway di pagamento, eseguire le seguenti sottofasi: H.1 accertare, sulla base dei valori assunti dagli m parametri sintomo di anomalia, se la transazione tj appartiene a detta almeno una macchia sintomo di anomalia, H.2 in caso l’accertamento della sottofase H.1 sia negativo, classificare la transazione tj come appartenente allo stato C di coerenza e passare alla sottofase H.7, H.3 in caso l’accertamento della sottofase H.1 sia positivo, classificare la transazione t, come appartenente ad un insieme di transazioni in stato Q di quarantena, H.4 se l'insieme di transazioni in stato Q di quarantena comprende almeno due transazioni, accertare se il valore di almeno uno dei k parametri evidenza di anomalia della transazione 3⁄4 à ̈ correlato con il valore dell'omologo parametro evidenza di anomalia di almeno un’altra transazione precedentemente classificata come appartenente allo stato Q di quarantena, H.5 in caso l’insieme di transazioni in stato Q di quarantena comprende almeno due transazioni e l’accertamento della sottofase H.4 sia positivo, classificare la transazione tj e detta almeno un’altra transazione precedentemente classificata come appartenenti allo stato A di anomalia, H.6 se la transazione t, à ̈ stata classificata come appartenente allo stato A di anomalia, per ognuno degli z parametri appartenenti al terzo insieme, riconoscere che tale parametro deve essere incluso nel primo insieme degli m parametri sintomo di anomalia quando assume uno specifico valore per il quale le transazioni tj transitanti sono classificate come appartenenti allo stato A di anomalia con una frequenza tale che il relativo primo contatore RC di rilevanza supera la soglia Sr* di rilevanza, H.7 se la transazione 1⁄4 à ̈ stata classificata come appartenente allo stato C di coerenza, per ognuno dei valori degli m parametri appartenenti al primo insieme che definiscono detta almeno una macchia sintomo di anomalia, riconoscere che tale valore deve essere eliminato dalla definizione di detta almeno una macchia sintomo di anomalia quando à ̈ assunto dal parametro sintomo di anomalia per le transazioni ti transitanti che sono classificate come appartenenti allo stato C di coerenza con una frequenza tale che il relativo secondo contatore IC di irrilevanza supera la soglia Six, di irrilevanza, e nel caso in cui, una volta eliminato tale valore dalla definizione di detta almeno una macchia sintomo di anomalia, il relativo parametro sintomo di anomalia non assume alcun altro valore in detta almeno una macchia sintomo di anomalia, eliminare tale parametro di transazione dal primo insieme ed includerlo come aggiuntivo parametro irrilevante nel terzo insieme. CLAIMS0N1 1. Procedure for monitoring payment transactions passing through a payment gateway unit (200), in which each transaction tj passing through the payment gateway unit is identified by corresponding discrete values assumed by a plurality of n transaction parameters Xj in an n-dimensional space, and in which each transaction passing through the payment gateway unit belongs to an anomaly state A or a quarantine state Q or a coherence state C, the procedure being characterized by understand the following steps: A. define a significance threshold Srxj and an irrelevance threshold Six1 for each of the n transaction parameters x of said plurality; B. selecting a first set of m anomaly symptom parameters from said plurality of n transaction parameters, with 0 <m <n; C. define at least one anomaly symptom spot in said ndimensional space, each of the m anomaly symptom parameters assuming one or more anomaly symptom values in said at least one anomaly symptom patch; D. select a second set of k parameters showing anomaly from said plurality of n transaction parameters and not belonging to said first set, with 0 <k <n k + m â ‰ ¤ n, for which each of the k parameters evidenced by an anomaly is different from all the m parameters symptom of anomaly; F. selecting a third set of z irrelevant parameters from said plurality of n transaction parameters including the transaction parameters that do not belong to said first set nor to said second set, with 0 â ‰ ¤ z <n z = n- (k + m) whereby each of the z irrelevant parameters is different from all the m parameters that are symptom of an anomaly and from all the k parameters that show an anomaly; G. for each discrete value that can be assumed by each transaction parameter x of said plurality of n transaction parameters, initialize a first RC counter of relevance equal to a first initialization value and a second IC irrelevance counter equal to a second value of initialization; H. for each 3⁄4 transaction passing through the payment gateway unit, perform the following steps: H.1 ascertain, on the basis of the values assumed by the m parameters symptom of anomaly, if the transaction tj belongs to said at least one symptom patch of anomaly, H.2 if the ascertainment of sub-phase H.1 is negative, classify the transaction tj as belonging to the state C of consistency and go to sub-phase H.7, H.3 if the ascertainment of sub-phase H.1 is positive, classify transaction t, as belonging to a set of transactions in quarantine state Q, H.4 if the set of transactions in quarantine Q state includes at least two transactions, check whether the value of at least one of the k anomaly parameters of the transaction 3⁄4 is correlated with the value of the homologous anomaly evidence parameter of at least one other transaction previously classified as belonging to quarantine Q status, H.5 if the set of transactions in quarantine status Q includes at least two transactions and the verification of sub-phase H.4 is positive, classify transaction tj and dictate at least one other transaction previously classified as belonging to the anomaly state A, H.6 if the transaction t has been classified as belonging to the anomaly state A, for each of the z parameters belonging to the third set, recognize that this parameter must be included in the first set of the m anomaly symptom parameters when it assumes a specific value for which the transiting transactions tj are classified as belonging to the anomaly state A with such a frequency that the related first RC of relevance counter exceeds the threshold Sr * of relevance, H.7 if the transaction 1⁄4 has been classified as belonging to the coherence state C, for each of the values of the m parameters belonging to the first set that define said at least one spot symptom of anomaly, recognize that this value must be eliminated from the definition of said at least one anomaly symptom spot when it is assumed by the anomaly symptom parameter for the transiting transactions ti that are classified as belonging to the state C of coherence with a frequency such that the relative second IC counter of irrelevance exceeds the threshold Six, of irrelevance, and in the event that, once this value has been eliminated from the definition of said at least one symptom of anomaly spot, the relative anomaly symptom parameter does not assume any other value in said at least one symptom of anomaly spot, delete this transaction parameter from the first set and include it as an additional irrelevant parameter in the third set. 2. Procedimento secondo la rivendicazione 1, caratterizzato dal fatto che la fase H comprende altresì, dopo la sottofase H.5, la seguente sottofase: H.8 se la transazione ti à ̈ stata classificata come appartenente allo stato A di anomalia, per ognuno degli m parametri appartenenti al primo insieme, riconoscere che tale parametro deve essere incluso nel secondo insieme dei k parametri evidenza di anomalia quando assume un valore all'interno di detta almeno una macchia sintomo di anomalia per il quale le transazioni f transitanti sono classificate come appartenenti allo stato A di anomalia con una frequenza tale che il relativo primo contatore RC di rilevanza supera la soglia Srxidi rilevanza. 2. Process according to claim 1, characterized in that phase H also comprises, after sub-phase H.5, the following sub-phase: H.8 if the transaction has been classified as belonging to the anomaly state A, for each of the m parameters belonging to the first set, recognize that this parameter must be included in the second set of k parameters evidence of anomaly when it assumes a value all the interior of said at least one spot symptom of anomaly for which the transiting transactions f are classified as belonging to the anomaly state A with such a frequency that the relative first RC of relevance counter exceeds the threshold Srx of relevance. 3. Procedimento secondo la rivendicazione 1 o 2, caratterizzato dal fatto di comprendere, prima della fase H, la seguente fase: J. definire almeno una macchia evidenza di anomalia in detto spazio ndimensionale, ognuno dei k parametri evidenza di anomalia assumendo uno o più valori evidenza di anomalia in detta almeno una macchia evidenza di anomalia; e dal fatto che la fase H comprende la seguente sottofase, prima della fase H.1: H.9 accertare, sulla base dei valori assunti dai k parametri evidenza di anomalia, se la transazione t, appartiene a detta almeno una macchia evidenza di anomalia, ed in caso positivo classificare la transazione t, come appartenente allo stato A di anomalia e passare alla sottofase H.6. 3. Process according to claim 1 or 2, characterized in that it comprises, before step H, the following step: J. to define at least one spot evidence of anomaly in said ndimensional space, each of the k parameters evidence of anomaly assuming one or more values evidence of anomaly in said at least one spot evidence of anomaly; and by the fact that phase H includes the following sub-phase, before phase H.1: H.9 ascertain, on the basis of the values assumed by the k parameters evidence of anomaly, if transaction t belongs to said at least one spot evidence of anomaly, and if so, classify transaction t as belonging to the anomaly state A and pass to sub-phase H.6. 4. Procedimento secondo la rivendicazione 3, caratterizzato dal fatto che la sottofase H.6 comprende altresì, se la transazione t, à ̈ stata classificata come appartenente allo stato A di anomalia, per ognuno degli m parametri appartenenti al primo insieme, riconoscere quando un nuovo valore del parametro considerato deve essere incluso nella definizione di detta almeno una macchia sintomo di anomalia quando assume uno specifico valore per il quale le transazioni 1⁄4 transitanti sono classificate come appartenenti allo stato A di anomalia con una frequenza tale che il relativo primo contatore RC di rilevanza supera la soglia Srxidi rilevanza. 4. Process according to claim 3, characterized in that the sub-phase H.6 also includes, if the transaction t, has been classified as belonging to the anomaly state A, for each of the m parameters belonging to the first set, recognize when a new value of the parameter considered must be included in the definition of said at least one spot that is a symptom of anomaly when it assumes a specific value for which the 1⁄4 transiting transactions are classified as belonging to the anomaly state A with such a frequency that the relative first RC of relevance counter exceeds the threshold Srx of relevance. 5. Procedimento secondo una qualsiasi delle precedenti rivendicazioni, caratterizzato dal fatto che la sottofase H.6 comprende le seguenti sottofasi: H.6.1 per ognuno degli z parametri di transazione appartenenti al terzo insieme, incrementare il primo contatore RC di rilevanza corrispondente al valore assunto da tale parametro di transazione nella transazione t3⁄4, ed accertare se tale primo contatore RC di rilevanza à ̈ maggiore della soglia Srxidi rilevanza di tale parametro di transazione, H.6. 2 in caso l’accertamento della sottofase H.6.1 sia positivo, impostare il primo contatore RC di rilevanza relativo al valore assunto da tale parametro di transazione nella transazione tj pari al primo valore di inizializzazione, eliminare tale parametro di transazione dal terzo insieme ed includerlo come aggiuntivo parametro sintomo di anomalia nel primo insieme, e ridefinire detta almeno una macchia sintomo di anomalia nello spazio n-dimensionale in modo tale che in detta almeno una macchia sintomo di anomalia tale aggiuntivo parametro sintomo di anomalia assuma tale valore assunto da tale parametro di transazione nella transazione ti. 5. Process according to any one of the preceding claims, characterized in that the sub-phase H.6 comprises the following sub-phases: H.6.1 for each of the z transaction parameters belonging to the third set, increase the first relevant RC counter corresponding to the value assumed by this transaction parameter in transaction t3⁄4, and ascertain whether this first relevant RC counter is greater than Srx threshold of relevance of this transaction parameter, H.6. 2 if the ascertainment of sub-phase H.6.1 is positive, set the first relevant RC counter relative to the value assumed by this transaction parameter in the transaction tj equal to the first initialization value, delete this transaction parameter from the third set and include it as an additional anomaly symptom parameter in the first set, and redefine said at least one anomaly symptom patch in the n-dimensional space so that in said at least one anomaly symptom patch this additional anomaly symptom parameter assumes this value assumed by this parameter transaction in the transaction ti. 6. Procedimento secondo la rivendicazione 5, caratterizzato dal fatto che la sottofase H.6.1 comprende altresì decrementare il secondo contatore IC di irrilevanza corrispondente al valore assunto da tale parametro di transazione nella transazione ti, e dal fatto che la sottofase H.6.2 comprende altresì impostare il secondo contatore IC di irrilevanza relativo al valore assunto da tale parametro di transazione nella transazione t, pari al secondo valore di inizializzazione. 6. Process according to claim 5, characterized by the fact that the sub-phase H.6.1 also comprises decreasing the second counter IC of irrelevance corresponding to the value assumed by this transaction parameter in the transaction ti, and by the fact that the sub-phase H.6.2 comprises also set the second counter IC of irrelevance relative to the value assumed by this transaction parameter in transaction t, equal to the second initialization value. 7. Procedimento secondo una qualsiasi delle precedenti rivendicazioni, caratterizzato dal fatto che la sottofase H.7 comprende le seguenti sottofasi: H.7.1 per ognuno degli m parametri di transazione appartenenti a detto primo insieme, se assume nella la transazione t, un valore che definisce detta almeno una macchia sintomo di anomalia, incrementare il secondo contatore IC di irrilevanza corrispondente al valore assunto da tale parametro di transazione nella transazione tj, ed accertare se tale secondo contatore IC di irrilevanza à ̈ maggiore della soglia Sixidi irrilevanza di tale parametro di transazione, H.7.2 in caso l’accertamento della sottofase H.7.1 sia positivo, impostare il secondo contatore IC di irrilevanza relativo al valore assunto da tale parametro di transazione nella transazione tj pari al secondo valore di inizializzazione, e ridefinire detta almeno una macchia sintomo di anomalia nello spazio n-dimensionale in modo tale da eliminare tale valore assunto da tale parametro sintomo di anomalia, ed accertare se, dopo l’eliminazione di tale valore assunto da tale parametro sintomo di anomalia, esiste ancora almeno un valore che tale parametro sintomo di anomalia assume in detta almeno una macchia di anomalia e, in caso tale accertamento sia negativo, eliminare tale parametro di transazione dal primo insieme ed includerlo come aggiuntivo parametro irrilevante nel terzo insieme. 7. Process according to any one of the preceding claims, characterized in that the sub-phase H.7 comprises the following sub-phases: H.7.1 for each of the m transaction parameters belonging to said first set, if it assumes in the transaction t, a value that defines said at least one spot that is a symptom of anomaly, increment the second counter IC of irrelevance corresponding to the value assumed by this parameter of transaction in transaction tj, and ascertain whether this second counter IC of irrelevance is greater than the Sixidi threshold of irrelevance of this transaction parameter, H.7.2 if the ascertainment of sub-phase H.7.1 is positive, set the second counter IC of irrelevance relative to the value assumed by this transaction parameter in transaction tj equal to the second initialization value, and redefine said at least one symptom spot of anomaly in the n-dimensional space in such a way as to eliminate this value assumed by this anomaly symptom parameter, and ascertain whether, after the elimination of this value assumed by this anomaly symptom parameter, there is still at least one value that this parameter symptom of anomaly assumes in said at least one patch of anomaly and, in the event of this finding being negative, eliminate this transaction parameter from the first set and include it as an additional irrelevant parameter in the third set. 8. Procedimento secondo la rivendicazione 7, caratterizzato dal fatto che la sottofase H.7.1 comprende altresì decrementare il primo contatore RC di rilevanza corrispondente al valore assunto da tale parametro di transazione nella transazione 1⁄4, e dal fatto che la sottofase H.7.2 comprende altresì impostare il primo contatore RC di rilevanza relativo al valo re assunto da tale parametro di transazione nella transazione tj pari al primo valore di inizializzazione. 8. Process according to claim 7, characterized in that the sub-phase H.7.1 also comprises decreasing the first RC counter of relevance corresponding to the value assumed by this transaction parameter in transaction 1⁄4, and by the fact that the sub-phase H. 7.2 also includes setting the first relevant RC counter relative to the value assumed by this transaction parameter in transaction tj equal to the first initialization value. 9. Procedimento secondo una qualsiasi delle precedenti rivendicazioni, caratterizzato dal fatto che la fase H viene eseguita in modo tale che al termine di un periodo temporale predefinito DT l'insieme di transazioni in stato Q di quarantena viene svuotato. Method according to any one of the preceding claims, characterized in that phase H is carried out in such a way that at the end of a predefined time period DT the set of transactions in the quarantine state Q is emptied. 10. Apparato (201) per il monitoraggio di transazioni di pagamento transitanti attraverso una unità gateway (200) di pagamento, caratterizzato dal fatto di comprendere mezzi di elaborazione configurati ad eseguire il procedimento di monitoraggio di transazioni di pagamento transitanti attraverso una unità gateway (200) di pagamento secondo una qualsiasi delle rivendicazioni da 1 a 9. 10. Apparatus (201) for monitoring payment transactions transiting through a payment gateway unit (200), characterized in that it comprises processing means configured to perform the monitoring procedure of payment transactions transiting through a gateway unit (200 ) of payment according to any one of claims 1 to 9. 1 1. Programma per elaboratore comprendente mezzi a codice atti ad eseguire, quando operano su mezzi di elaborazione di un apparato (201), il procedimento di monitoraggio di transazioni di pagamento transitanti attraverso una unità gateway (200) di pagamento secondo una qualsiasi delle rivendicazioni da 1 a 9. 1 1. Computer program comprising code means suitable for executing, when operating on processing means of an apparatus (201), the method of monitoring payment transactions transiting through a payment gateway unit (200) according to any one of the claims 1 to 9. 12. Supporto di memoria leggibile da un elaboratore, avente un programma memorizzato su di esso, caratterizzato dal fatto che il programma à ̈ il programma per elaboratore secondo la rivendicazione 11.12. A computer readable memory medium having a program stored thereon, characterized in that the program is the computer program according to claim 11.
IT000159A 2012-04-16 2012-04-16 APPARATUS FOR MONITORING OF PAYMENT TRANSACTIONS AND ITS PROCEDURE. ITRM20120159A1 (en)

Priority Applications (1)

Application Number Priority Date Filing Date Title
IT000159A ITRM20120159A1 (en) 2012-04-16 2012-04-16 APPARATUS FOR MONITORING OF PAYMENT TRANSACTIONS AND ITS PROCEDURE.

Applications Claiming Priority (1)

Application Number Priority Date Filing Date Title
IT000159A ITRM20120159A1 (en) 2012-04-16 2012-04-16 APPARATUS FOR MONITORING OF PAYMENT TRANSACTIONS AND ITS PROCEDURE.

Publications (1)

Publication Number Publication Date
ITRM20120159A1 true ITRM20120159A1 (en) 2013-10-17

Family

ID=46321321

Family Applications (1)

Application Number Title Priority Date Filing Date
IT000159A ITRM20120159A1 (en) 2012-04-16 2012-04-16 APPARATUS FOR MONITORING OF PAYMENT TRANSACTIONS AND ITS PROCEDURE.

Country Status (1)

Country Link
IT (1) ITRM20120159A1 (en)

Citations (3)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
FR2716549A1 (en) * 1994-02-18 1995-08-25 Poste Detection of fraudulent payment by pre-paid card
WO2001073652A1 (en) * 2000-03-24 2001-10-04 Access Business Group International Llc System and method for detecting fraudulent transactions
WO2007001394A2 (en) * 2005-06-27 2007-01-04 The 41St Parameter, Inc. Method and system for identifying users and detecting fraud by use of the internet

Patent Citations (3)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
FR2716549A1 (en) * 1994-02-18 1995-08-25 Poste Detection of fraudulent payment by pre-paid card
WO2001073652A1 (en) * 2000-03-24 2001-10-04 Access Business Group International Llc System and method for detecting fraudulent transactions
WO2007001394A2 (en) * 2005-06-27 2007-01-04 The 41St Parameter, Inc. Method and system for identifying users and detecting fraud by use of the internet

Similar Documents

Publication Publication Date Title
CN109493024B (en) Digital asset hosting method, apparatus, and storage medium
KR102557341B1 (en) Secure exchange of cryptographically signed records
US20190066111A1 (en) Computer memory management during real-time fraudulent transaction analysis
JP5090437B2 (en) Smart cookies for fraud analysis
US8655787B1 (en) Automated detection of defined input values and transformation to tokens
US20110251869A1 (en) System and method for detecting fraudulent affiliate marketing in an online environment
TW201530346A (en) Method, device, and system for client authentication using social relationship data
EP3629551B1 (en) An apparatus, computer program and method for real time tracing of transactions through a distributed network
US20160260089A1 (en) Secure account management using tokens
US20200210996A1 (en) Systems, methods, and platforms for providing tracking through blockchain networks
US20210357941A1 (en) System, method and computer-accessible medium for early merchant breach fraud detection
CN108537668A (en) Digital cash method of commerce and device, computing device based on intelligent contract
CN104933565A (en) IC card transaction method and IC card transaction system
EP3629273B1 (en) An apparatus, computer program and method
TW201528171A (en) Method for detecting false card risk and transaction processing system for implementing same
CN106033515A (en) Method and device for identifying fraud events
AU2018220785B2 (en) An apparatus, computer program and method
WO2017032056A1 (en) Point-of-sale-based cash-out determining method and apparatus
Vishwakarma et al. An empiric path towards fraud detection and protection for NFC-enabled mobile payment system
WO2023283349A1 (en) Fraud detection and prevention system
EP3907968A1 (en) Method and system for blockchain intrusion prevention
ITRM20120159A1 (en) APPARATUS FOR MONITORING OF PAYMENT TRANSACTIONS AND ITS PROCEDURE.
Pawar¹ et al. DETECTION OF FRAUD IN ONLINE CREDIT-CARD TRANSACTIONS
KR20150060374A (en) Fraud detection method and server for card payment in e-commerce
CN116631128B (en) Automatic teller machine with encryption function and teller method