Sous le capot
Pas un seul modèle. Une défense en profondeur.
La plupart des solutions reposent sur un modèle unique, et ce modèle rate soit trop de menaces, soit crée trop de fausses alertes. BALLA prend le parti inverse : un empilement de couches spécialisées et complémentaires, où chacune a une responsabilité unique, des interfaces définies, et corrige les angles morts des autres. C'est cette architecture en profondeur qui réduit simultanément les menaces manquées et les fausses alertes.
Les capacités de détection de BALLA
Anomalie en temps réel
Apprend en continu, sans signature, et repère l'événement qui s'écarte de la normale dès qu'il survient. La première ligne de défense contre l'inconnu.
Analyse contextuelle
Compare chaque activité au profil propre de la machine et du rôle, calibré progressivement sur 14 jours. Le « normal » d'un serveur n'est pas celui d'un designer.
Séquences d'actions
Analyse l'enchaînement des actions et détecte le détournement d'outils légitimes, comme Word qui ouvre PowerShell qui télécharge un fichier.
Anti-faux-positifs
Entraîné sur les corrections des analystes, il sépare la vraie menace du comportement inhabituel mais légitime, et gagne en précision à l'usage.
Décision d'action
Choisit la meilleure réponse sous garde-fous stricts, jamais sur les systèmes critiques sans validation. Piloté par apprentissage par renforcement, il s'améliore à chaque incident.
Chaque décision expliquée
Contrairement à une boîte noire impossible à comprendre, BALLA justifie chaque décision : la méthode XAI / SHAP indique précisément quels facteurs ont pesé, et dans quelle mesure. Cette transparence est indispensable à deux titres, la confiance des équipes, qui voient pourquoi une alerte a été levée, et la conformité au RGPD (article 22) sur les décisions automatisées.
Une stack moderne, éprouvée
Reconstruction d'attaque
BALLA relie les points, et nomme la technique
Une attaque n'est presque jamais un événement isolé, mais une séquence. BALLA la reconstruit de bout en bout et, grâce à BALLA-LLM, révèle en langage clair les techniques MITRE ATT&CK employées.
Une chaîne reconstruite
- T1566HameçonnageAccès initial
- T1059.001PowerShell encodéExécution
- T1003Vol d'identifiantsAccès aux identifiants
- T1021.002Partage SMB adminMouvement latéral
- T1071Balise C2Commande & contrôle
- T1486Chiffrement (ransomware)Impact
Comment BALLA relie les événements
- Filiation des processus
Quel programme a lancé quel autre, la racine causale de la chaîne.
- IoC partagés & cross-machine
Même fichier, même adresse, même empreinte sur plusieurs postes.
- Progression MITRE
Cohérence avec l'enchaînement logique d'une attaque selon ATT&CK.
La narration de BALLA-LLM
« Un hameçonnage a livré un script PowerShell encodé qui a volé des identifiants, s'est propagé par SMB vers 3 postes, ouvert une balise de commande et contrôle, puis déclenché un chiffrement. Schéma typique d'un rançongiciel opéré par un humain. »
Progression selon MITRE ATT&CK
Techniques d'attaque les plus fréquemment observées
BALLA-LLM met en évidence les techniques ATT&CK qui reviennent le plus souvent dans les incidents, pour anticiper la suite probable.
Performance
Décider en millisecondes
En cybersécurité, la vitesse n'est pas un confort : c'est la différence entre bloquer une attaque et la subir. Voici les objectifs de production que nous visons et mesurons en continu, du temps de décision au taux de fausses alertes.