Collaborative Incident Response platform
事件响应调查系统
当前版本 v2.4.20
在线演示
IRIS
Iris 是一个旨在帮助事件响应者在调查过程中共享技术细节的网页协同平台。

目录
快速入门
它主要分为两部分,IrisWeb 和 IrisModules。
- IrisWeb 是包含 Iris 核心的网页应用(例如网页界面、数据库管理,等等)。
- IrisModules 是核心的扩展,允许第三方通过 Iris 处理数据(例如使用 MISP 和 VT 丰富 IOC,上传并将 EVTX 注入到 Splunk)。
尽管 IrisWeb 可以在没有任何模块的情况下运行,但默认模块已预装。在用户界面中进入 管理 > 模块 以配置和启用它们。
运行 Iris
为了简化安装和升级过程,Iris 提供了 Docker 容器。得益于 Docker compose,它可以在几分钟内准备就绪。
# Clone the iris-web repository
git clone https://github.com/dfir-iris/iris-web.git
cd iris-web
# Checkout to the last tagged version
git checkout v2.4.20
# Copy the environment file
cp .env.model .env
# Pull the dockers
docker compose pull
# Run IRIS
docker compose up
Iris 会在主机接口上可用,端口为 443,协议为 HTTPS - https://<your_instance_ip>。
默认情况下,会创建一个 管理员 账户。首次启动 Iris 时,密码会打印在标准输出中。之后将不再打印密码。
可以在 webapp docker 的日志中搜索 WARNING :: post_init :: create_safe_admin :: >>> 来找到密码。
初始密码可以通过 配置 设置。
Iris 分为 5 个 Docker 服务,每个服务都有不同的角色。
app:核心服务,包括 web 服务器、数据库管理、模块管理等。db:PostgresSQL 数据库RabbitMQ:用于处理任务排队和执行的 RabbitMQ 引擎worker:依赖 RabbitMQ 的任务处理器nginx:NGINX 反向代理
配置
配置设置和凭据有三种不同的选项:Azure Key Vault、环境变量和配置文件。这也是优先级顺序,如果某个设置未设置,则会回退到下一个选项。 有关所有可用配置选项,请参阅 配置。
版本管理
从 2.0.0 版本开始,Iris 遵循 语义版本控制 2.0 规范。
准备投入生产的代码总是标记有版本号。
alpha 和 beta 版本 不 宜用于生产环境。
请不要在生产环境中使用 master 分支。
展示
您可以直接在我们的 演示实例 上尝试 Iris。 也可以访问 教程,我们在此处提供了一些视频。
文档
详尽的文档可在 docs.dfir-iris.org 上找到。
升级
升级版本时,请阅读发行说明。大多数情况下,迁移会自动处理,但根据版本的不同,某些更改可能需要手动操作。
API
帮助
如有任何问题、问题或想法,可通过 Discord 或 邮件 与我们联系。 我们也在 Twitter 和 Matrix 上。
注意事项
Iris 仍处于早期阶段。它已经可以用于生产,但请确保数据库备份,并且不要将接口暴露在互联网上。我们强烈建议使用一个私有的专用且安全网络。
许可
此仓库的内容遵循 LGPL3 许可。
赞助
特别感谢 Deutsche Telekom Security GmbH 的赞助!