Détecter l'inconnu : l'anomalie plutôt que la signature
La grande majorité des outils de sécurité reposent sur des signatures : une base de menaces connues, mise à jour en permanence. Le problème est structurel, face à une attaque nouvelle, ciblée ou légèrement modifiée, ils sont aveugles.
BALLA prend le problème à l'envers. Plutôt que d'apprendre à quoi ressemble une menace, il apprend à quoi ressemble la normalité de chaque machine : quels programmes tournent, à quelles heures, vers quels réseaux, avec quels enchaînements. Tout écart significatif devient un signal.
Cette bascule, de la signature vers l'anomalie, est ce qui permet de repérer une attaque même sans l'avoir jamais vue. C'est aussi ce qui rend la détection personnalisée : le « normal » d'un serveur n'est pas celui d'un poste de designer.