Sous le capot
La plupart des solutions reposent sur un modèle unique, et ce modèle rate soit trop de menaces, soit crée trop de fausses alertes. BALLA prend le parti inverse : un empilement de couches spécialisées et complémentaires, où chacune a une responsabilité unique, des interfaces définies, et corrige les angles morts des autres. C'est cette architecture en profondeur qui réduit simultanément les menaces manquées et les fausses alertes.
Apprend en continu, sans signature, et repère l'événement qui s'écarte de la normale dès qu'il survient. La première ligne de défense contre l'inconnu.
Compare chaque activité au profil propre de la machine et du rôle, calibré progressivement sur 14 jours. Le « normal » d'un serveur n'est pas celui d'un designer.
Analyse l'enchaînement des actions et détecte le détournement d'outils légitimes, comme Word qui ouvre PowerShell qui télécharge un fichier.
Entraîné sur les corrections des analystes, il sépare la vraie menace du comportement inhabituel mais légitime, et gagne en précision à l'usage.
Choisit la meilleure réponse sous garde-fous stricts, jamais sur les systèmes critiques sans validation. Piloté par apprentissage par renforcement, il s'améliore à chaque incident.
Contrairement à une boîte noire impossible à comprendre, BALLA justifie chaque décision : la méthode XAI / SHAP indique précisément quels facteurs ont pesé, et dans quelle mesure. Cette transparence est indispensable à deux titres, la confiance des équipes, qui voient pourquoi une alerte a été levée, et la conformité au RGPD (article 22) sur les décisions automatisées.
Reconstruction d'attaque
Une attaque n'est presque jamais un événement isolé, mais une séquence. BALLA la reconstruit de bout en bout et, grâce à BALLA-LLM, révèle en langage clair les techniques MITRE ATT&CK employées.
Quel programme a lancé quel autre, la racine causale de la chaîne.
Même fichier, même adresse, même empreinte sur plusieurs postes.
Cohérence avec l'enchaînement logique d'une attaque selon ATT&CK.
« Un hameçonnage a livré un script PowerShell encodé qui a volé des identifiants, s'est propagé par SMB vers 3 postes, ouvert une balise de commande et contrôle, puis déclenché un chiffrement. Schéma typique d'un rançongiciel opéré par un humain. »
Progression selon MITRE ATT&CK
BALLA-LLM met en évidence les techniques ATT&CK qui reviennent le plus souvent dans les incidents, pour anticiper la suite probable.
Performance
En cybersécurité, la vitesse n'est pas un confort : c'est la différence entre bloquer une attaque et la subir. Voici les objectifs de production que nous visons et mesurons en continu, du temps de décision au taux de fausses alertes.