Aller au contenu

Sous le capot

Pas un seul modèle. Une défense en profondeur.

La plupart des solutions reposent sur un modèle unique, et ce modèle rate soit trop de menaces, soit crée trop de fausses alertes. BALLA prend le parti inverse : un empilement de couches spécialisées et complémentaires, où chacune a une responsabilité unique, des interfaces définies, et corrige les angles morts des autres. C'est cette architecture en profondeur qui réduit simultanément les menaces manquées et les fausses alertes.

Les capacités de détection de BALLA

01

Anomalie en temps réel

Apprend en continu, sans signature, et repère l'événement qui s'écarte de la normale dès qu'il survient. La première ligne de défense contre l'inconnu.

HalfSpaceTrees
02

Analyse contextuelle

Compare chaque activité au profil propre de la machine et du rôle, calibré progressivement sur 14 jours. Le « normal » d'un serveur n'est pas celui d'un designer.

Z-Score par profil
03

Séquences d'actions

Analyse l'enchaînement des actions et détecte le détournement d'outils légitimes, comme Word qui ouvre PowerShell qui télécharge un fichier.

Chaînes de Markov
04

Anti-faux-positifs

Entraîné sur les corrections des analystes, il sépare la vraie menace du comportement inhabituel mais légitime, et gagne en précision à l'usage.

Gradient Boosting
05

Décision d'action

Choisit la meilleure réponse sous garde-fous stricts, jamais sur les systèmes critiques sans validation. Piloté par apprentissage par renforcement, il s'améliore à chaque incident.

Apprentissage par renforcement

Chaque décision expliquée

Contrairement à une boîte noire impossible à comprendre, BALLA justifie chaque décision : la méthode XAI / SHAP indique précisément quels facteurs ont pesé, et dans quelle mesure. Cette transparence est indispensable à deux titres, la confiance des équipes, qui voient pourquoi une alerte a été levée, et la conformité au RGPD (article 22) sur les décisions automatisées.

process_word_to_powershell
encoded_args_detected
anomalous_hour_03h
role_deviation

Une stack moderne, éprouvée

Go
Agent endpoint
Python
Moteur IA BALLA
Apache Kafka
Bus d'événements
TimescaleDB
Séries temporelles
Redis
Cache & sessions
Vault
Gestion des secrets
FastAPI
API & WebSocket
React
Cockpit SOC
OpenTelemetry
Traçabilité
Docker
Déploiement

Reconstruction d'attaque

BALLA relie les points, et nomme la technique

Une attaque n'est presque jamais un événement isolé, mais une séquence. BALLA la reconstruit de bout en bout et, grâce à BALLA-LLM, révèle en langage clair les techniques MITRE ATT&CK employées.

Une chaîne reconstruite

  1. T1566Hameçonnage
    Accès initial
  2. T1059.001PowerShell encodé
    Exécution
  3. T1003Vol d'identifiants
    Accès aux identifiants
  4. T1021.002Partage SMB admin
    Mouvement latéral
  5. T1071Balise C2
    Commande & contrôle
  6. T1486Chiffrement (ransomware)
    Impact

Comment BALLA relie les événements

  • Filiation des processus

    Quel programme a lancé quel autre, la racine causale de la chaîne.

  • IoC partagés & cross-machine

    Même fichier, même adresse, même empreinte sur plusieurs postes.

  • Progression MITRE

    Cohérence avec l'enchaînement logique d'une attaque selon ATT&CK.

BALLA-LLM

La narration de BALLA-LLM

« Un hameçonnage a livré un script PowerShell encodé qui a volé des identifiants, s'est propagé par SMB vers 3 postes, ouvert une balise de commande et contrôle, puis déclenché un chiffrement. Schéma typique d'un rançongiciel opéré par un humain. »

Progression selon MITRE ATT&CK

ReconnaissanceAccès initialExécutionPersistanceMouvement latéralCommande & contrôleExfiltration / Impact

Techniques d'attaque les plus fréquemment observées

BALLA-LLM met en évidence les techniques ATT&CK qui reviennent le plus souvent dans les incidents, pour anticiper la suite probable.

T1059.001PowerShell
92%
Exécution
T1566Hameçonnage
88%
Accès initial
T1003Vol d'identifiants
74%
Accès aux identifiants
T1486Chiffrement (ransomware)
69%
Impact
T1021.002Partage SMB admin
63%
Mouvement latéral
T1071Protocole C2
58%
Commande & contrôle
T1055Injection de processus
47%
Évasion
T1195.002Chaîne logistique
34%
Accès initial

Performance

Décider en millisecondes

En cybersécurité, la vitesse n'est pas un confort : c'est la différence entre bloquer une attaque et la subir. Voici les objectifs de production que nous visons et mesurons en continu, du temps de décision au taux de fausses alertes.

0ms
Latence p50
temps de décision médian
0ms
Latence p95
sous charge concurrente
0ms
Latence p99
pire cas maîtrisé
100k+ev/s
Débit
événements traités par seconde
< 2%
Faux positifs
objectif en production
0%
Disponibilité
services critiques