Plateforme SOC autonomeLà où les outils traditionnels attendent de reconnaître une menace déjà répertoriée, BALLA apprend le comportement normal de chaque machine, détecte la moindre déviation, connue ou totalement inédite, la contextualise avec les référentiels mondiaux de menaces, puis exécute une réponse proportionnée et entièrement traçable. Le tout en quelques millisecondes, et sans intervention humaine pour les cas standards.
Attaques connues et inconnues · Chaque décision expliquée · Données souveraines · Déploiement souverain
Construire l'intelligence du futur.
Un produit réel, pas une promesse
Le principe
Trois promesses tenues en boucle continue, machine par machine, sans relâche et sans jour de repos. C'est cet enchaînement, détecter, puis comprendre, puis agir, qui distingue une véritable cybersécurité autonome d'un simple outil d'alerte de plus.
Plutôt que de comparer à une liste de signatures toujours incomplète, BALLA apprend ce qui est normal pour chaque poste et signale la moindre déviation, y compris les attaques ciblées jamais vues.
Chaque menace est croisée avec les référentiels mondiaux, CVE, MITRE ATT&CK, familles de malware, puis expliquée en clair. L'équipe passe du score au diagnostic.
Réponse autonome et traçable en une fraction de seconde, bloquer, isoler, arrêter, mettre en quarantaine, avec validation humaine pour les cas sensibles.
Pour qui
Des secteurs où une intrusion coûte des millions, la confiance, ou des vies. BALLA apprend le comportement propre de chacun et s'y adapte.
Fraude, exfiltration, ransomware : repérer l'anormal avant qu'il n'atteigne les comptes.
Des réseaux tentaculaires, des millions d'abonnés : une surface d'attaque immense, couverte en continu.
Données citoyennes sensibles et souveraineté : une protection maîtrisée, hébergeable localement.
Dossiers patients et équipements connectés : disponibilité et confidentialité, sans compromis.
La sécurité des grands comptes, à une fraction du coût et sans équipe SOC dédiée.
Postes, serveurs et, demain, systèmes industriels : une couverture qui grandit avec vous.
Le pipeline
Un même trajet pour chaque événement, découplé, résilient et traçable de bout en bout, autour de 150 ms.
Un agent léger observe plus de 28 familles d'événements sur chaque poste, au format signé, et tamponne en local si le réseau tombe.
Un bus Kafka découplé achemine les événements avec résilience, jusqu'à des dizaines de milliers par seconde.
Le cerveau BALLA distingue le normal de l'anormal, sans connaître la menace à l'avance, et sans noyer les équipes de fausses alertes.
Chaque alerte est qualifiée : vulnérabilité, malware, technique MITRE ATT&CK, réputation, corrélation entre machines.
La décision devient une action signée, réversible et auditée, validée par un humain pour les cas sensibles.
Sous le capot
La plupart des solutions reposent sur un modèle unique, et ce modèle rate soit trop de menaces, soit crée trop de fausses alertes. BALLA prend le parti inverse : un empilement de couches spécialisées et complémentaires, où chacune a une responsabilité unique, des interfaces définies, et corrige les angles morts des autres. C'est cette architecture en profondeur qui réduit simultanément les menaces manquées et les fausses alertes.
Apprend en continu, sans signature, et repère l'événement qui s'écarte de la normale dès qu'il survient. La première ligne de défense contre l'inconnu.
Compare chaque activité au profil propre de la machine et du rôle, calibré progressivement sur 14 jours. Le « normal » d'un serveur n'est pas celui d'un designer.
Analyse l'enchaînement des actions et détecte le détournement d'outils légitimes, comme Word qui ouvre PowerShell qui télécharge un fichier.
Entraîné sur les corrections des analystes, il sépare la vraie menace du comportement inhabituel mais légitime, et gagne en précision à l'usage.
Choisit la meilleure réponse sous garde-fous stricts, jamais sur les systèmes critiques sans validation. Piloté par apprentissage par renforcement, il s'améliore à chaque incident.
Contrairement à une boîte noire impossible à comprendre, BALLA justifie chaque décision : la méthode XAI / SHAP indique précisément quels facteurs ont pesé, et dans quelle mesure. Cette transparence est indispensable à deux titres, la confiance des équipes, qui voient pourquoi une alerte a été levée, et la conformité au RGPD (article 22) sur les décisions automatisées.
Performance
En cybersécurité, la vitesse n'est pas un confort : c'est la différence entre bloquer une attaque et la subir. Voici les objectifs de production que nous visons et mesurons en continu, du temps de décision au taux de fausses alertes.
Défense en profondeur
Un outil de cybersécurité qui protège les autres ne peut pas être une faille lui-même. C'est pourquoi nous appliquons à BALLA le même niveau d'exigence que celui que nous vendons : chaque communication est chiffrée et mutuellement authentifiée, chaque commande est signée cryptographiquement, chaque action sensible est inscrite dans un journal infalsifiable. La protection est organisée en trois niveaux de criticité, P0, P1, P2, pour prioriser sans jamais négliger.
Le phishing reste la première porte d'entrée des attaques. Notre service dédié analyse chaque message selon une logique en escalade : plus un signal est ambigu, plus il est confié à une couche intelligente. La détection est nativement bilingue français + anglais, une exigence produit pour les environnements multilingues. Et elle est privacy-first : aucun corps de mail n'est stocké, l'apprentissage s'appuie sur des jeux de données publics et l'opt-in, et le service fonctionne hors-ligne.
La première ligne repose sur des signaux vérifiables et explicables : fautes d'orthographe, domaines lookalike par typosquatting, caractéristiques d'URL (tunnels éphémères, DNS dynamique), authentification SPF / DKIM / DMARC, patterns de fraude au président (BEC) et pièces jointes dangereuses. Rapide, transparent, et efficace sur la majorité des cas.
Pour les messages plus subtils, un transformer multilingue (mDeBERTa / XLM-R) affiné analyse le sens du texte, pas seulement sa forme. Un backend lexical léger reste en repli permanent : le service est donc toujours disponible, y compris hors-ligne ou en environnement air-gapped.
Pour les cas les plus complexes ou inédits, la couche cognitive BALLA-LLM produit une explication en langage naturel de la raison pour laquelle un message est jugé dangereux, en zero-shot, sans exemple préalable. L'analyste comprend, décide et gagne du temps.
Reconstruction d'attaque
Une attaque n'est presque jamais un événement isolé, mais une séquence. BALLA la reconstruit de bout en bout et, grâce à BALLA-LLM, révèle en langage clair les techniques MITRE ATT&CK employées.
Quel programme a lancé quel autre, la racine causale de la chaîne.
Même fichier, même adresse, même empreinte sur plusieurs postes.
Cohérence avec l'enchaînement logique d'une attaque selon ATT&CK.
« Un hameçonnage a livré un script PowerShell encodé qui a volé des identifiants, s'est propagé par SMB vers 3 postes, ouvert une balise de commande et contrôle, puis déclenché un chiffrement. Schéma typique d'un rançongiciel opéré par un humain. »
Progression selon MITRE ATT&CK
BALLA-LLM met en évidence les techniques ATT&CK qui reviennent le plus souvent dans les incidents, pour anticiper la suite probable.
Pourquoi BALLA
Nous réunissons ce que les approches classiques dissocient : l'accessibilité, la personnalisation, la transparence et la pleine maîtrise de vos données. Voici, critère par critère, la différence.
Coût
BALLADétection
BALLARéponse
BALLAPersonnalisation
BALLATransparence
BALLASouveraineté
BALLATarifs
Notre modèle est simple et éprouvé par les plus grandes réussites technologiques : une base gratuite et ouverte qui crée la confiance et l'adoption, puis des revenus sur les fonctionnalités avancées, la réponse autonome et le support. De la communauté open source à l'institution souveraine, chacun trouve le niveau adapté à ses enjeux et à ses moyens.
L'agent endpoint et les couches de détection de base, ouverts et auditables. Pensé pour la communauté, la recherche, les petites structures et tous ceux qui veulent vérifier par eux-mêmes qu'il n'y a ni porte dérobée ni collecte cachée.
La plateforme complète : toutes les couches d'IA, le cockpit SOC temps réel, l'enrichissement des menaces, la réponse et la remédiation, avec un support standard à 24/7. Pour les banques, télécoms, administrations et PME qui veulent une véritable cybersécurité autonome.
Pour les États, la défense et les infrastructures critiques : hébergement 100 % local obligatoire, audit complet du code source, mode air-gapped totalement déconnecté, SLA et accompagnement dédié. La souveraineté numérique sans compromis.
Les prix indicatifs pour PME et grandes entreprises sont communiqués sur demande, en FCFA ou en euros.
Questions fréquentes
Les réponses aux questions qui reviennent avant de se lancer.
Un antivirus reconnaît ce qu'il connaît déjà. BALLA apprend le comportement normal de chaque poste et détecte l'anomalie, donc l'attaque nouvelle ou ciblée, celle qu'aucune signature ne couvre.
Elle détecte, décide et peut exécuter des réponses proportionnées, sous garde-fous stricts. Les décisions les plus sensibles et les systèmes critiques gardent toujours un humain dans la boucle.
Non, si vous ne le souhaitez pas. BALLA est déployable entièrement chez vous, jusqu'au mode air-gapped totalement déconnecté. Vous gardez le contrôle, où vous le décidez.
BALLA apprend le comportement normal d'un poste en environ deux semaines. Des profils de référence évitent le démarrage à froid et rendent la détection utile dès le premier jour.
Windows, macOS et Linux, via un agent léger qui s'installe en quelques minutes par poste, sans perturber l'utilisateur.
C'est exactement ce que l'architecture multi-niveaux et le filtrage supervisé sont conçus pour éviter. L'objectif est clair : moins de fausses alertes, jamais plus.
Vingt minutes de démonstration suffisent pour saisir ce que change une IA qui apprend, décide et agit, en gardant vos données sous votre contrôle.