تشريح ردٍّ مضاد: القرار في أقل من 200 ms
بين لحظة تحرّك المهاجم ولحظة إيقافه، كل جزء من الثانية مهمّ. تتوقّف معظم الأدوات عند الإنذار وتنتظر وصول إنسان، غالباً بعد فوات الأوان. أمّا BALLA فيمضي حتى النهاية: يكتشف، يفهم، يقرّر، يتصرّف، في سلسلة واحدة متّصلة، دون 200 ms.
يبدأ كل شيء بتدفّق. يطبّع وكيل الجهاز كل حدث بصيغة UCEF، ويوقّعه، ثم يدفعه إلى ناقل مفصول. هذا الفصل ليس تفصيلاً معمارياً: إنه ما يتيح استيعاب عشرات آلاف الأحداث في الثانية دون فقدان ترتيب الوقائع على الجهاز الواحد.
ثم تأتي أصعب خطوة: تمييز الطبيعي من الشاذ دون معرفة التهديد مسبقاً. بدل نموذج واحد، يكدّس BALLA قدرات متكاملة، شذوذ إحصائي، ملف سياقي، تسلسل أفعال، ترشيح مُشرَف، هدفها المشترك خفض التهديدات المفوّتة والإنذارات الكاذبة في آنٍ واحد.
الشذوذ ليس قراراً بعد. يُوصَف عبر معلومات التهديدات، ثغرة، عائلة برمجية خبيثة، تقنية MITRE ATT&CK، سمعة، ثم تزنه طبقة القرار ضمن حواجز صارمة. ويبقى كل اختيار قابلاً للتفسير: نعرف أي العوامل رجّحت، ولماذا.
وأخيراً، الفعل. تتحوّل الاستجابة إلى إجراء موقّع تشفيرياً، يتحقّق منه الوكيل قبل التنفيذ، قابل للعكس، ومُسجَّل في سجلّ يتعذّر العبث به. وتبقى أثقل القرارات بيد الإنسان. هذا المطلب، السرعة والتتبّع والسيطرة معاً، هو ما يفصل سكربتاً آلياً بسيطاً عن أمن سيبراني ذاتي حقيقي.