تحت الغطاء
تعتمد معظم الحلول على نموذج واحد، وهذا النموذج إمّا يفوّت تهديدات كثيرة أو يطلق إنذارات كاذبة كثيرة. يتبنّى BALLA الموقف المعاكس: طبقات متخصّصة ومتكاملة تعمل معاً، لكل منها مسؤولية واحدة وواجهات محدّدة، وتغطّي النقاط العمياء للأخرى. هذا العمق الدفاعي هو ما يقلّل في آنٍ واحد التهديدات المفوّتة والإنذارات الكاذبة.
يتعلّم باستمرار، بلا بصمات، ويرصد الحدث المنحرف عن الطبيعي لحظة وقوعه. خط الدفاع الأول ضد المجهول.
يقارن كل نشاط بالملف الخاص بالجهاز والدور، بمعايرة تدريجية على 14 يوماً. طبيعي الخادم ليس كطبيعي جهاز مصمّم.
يحلّل تسلسل الأفعال ويكشف إساءة استخدام الأدوات المشروعة، مثل Word يفتح PowerShell الذي يحمّل ملفاً.
مُدرَّب على تصحيحات المحلّلين، يفصل التهديد الحقيقي عن السلوك غير المعتاد لكن المشروع، ويزداد دقّة مع الاستخدام.
يختار أفضل استجابة ضمن حواجز صارمة، ولا يمسّ الأنظمة الحرجة دون مصادقة. مدفوعاً بالتعلّم المعزَّز، يتحسّن مع كل حادثة.
خلافاً للصندوق الأسود الذي يستحيل فهمه، يبرّر BALLA كل قرار: تُظهر طريقة XAI / SHAP بدقّة أي العوامل رجّحت وبأي قدر. هذه الشفافية مهمّة لسببين، ثقة الفرق التي ترى سبب رفع الإنذار، وامتثال RGPD (المادة 22) للقرارات الآلية.
إعادة بناء الهجوم
الهجوم نادراً ما يكون حدثاً معزولاً، بل تسلسلاً. يعيد BALLA بناءه من طرف إلى طرف، وبفضل BALLA-LLM يكشف بلغة واضحة تقنيات MITRE ATT&CK المستخدَمة.
أي برنامج أطلق الآخر، الجذر السببي للسلسلة.
الملف نفسه، العنوان نفسه، البصمة نفسها عبر عدة أجهزة.
الاتّساق مع التسلسل المنطقي للهجوم بحسب ATT&CK.
«سلّم تصيّد سكربت PowerShell مُرمَّزاً سرق الاعتمادات، وانتشر عبر SMB إلى 3 أجهزة، وفتح منارة قيادة وتحكّم، ثم أطلق التشفير. نمط نموذجي لفدية يديرها بشر.»
التقدّم على MITRE ATT&CK
يبرز BALLA-LLM تقنيات ATT&CK الأكثر تكراراً في الحوادث، لتوقّع الخطوة التالية المرجّحة.
الأداء
في الأمن السيبراني، السرعة ليست رفاهية: إنها الفرق بين صدّ الهجوم والوقوع ضحيته. إليك الأهداف الإنتاجية التي نلتزم بها ونقيسها باستمرار، من زمن القرار إلى معدّل الإنذارات الكاذبة.