
iris-web v2.4.29
Kollaborative Incident-Response-Plattform
Incident Response Investigation System
Aktuelle Version v2.4.20
Online-Demonstration
IRIS
Iris ist eine webbasierte Kollaborationsplattform, die Incident Respondern helfen soll, technische Details während Untersuchungen auszutauschen.

Inhaltsverzeichnis
Erste Schritte
Es ist in zwei Hauptteile unterteilt: IrisWeb und IrisModules.
- IrisWeb ist die Webanwendung, die den Kern von Iris enthält (Weboberfläche, Datenbankverwaltung usw.).
- IrisModules sind Erweiterungen des Kerns, die es Dritten ermöglichen, Daten über Iris zu verarbeiten (z. B. Anreicherung von IOCs mit MISP und VT, Hochladen und Einspeisen von EVTX in Splunk).
IrisWeb kann ohne Module arbeiten, obwohl Standardmodule vorinstalliert sind. Gehen Sie in der Benutzeroberfläche zu Verwalten > Module, um sie zu konfigurieren und zu aktivieren.
Iris ausführen
Um die Installation und Upgrades zu erleichtern, wird Iris in Docker-Containern ausgeliefert. Dank Docker Compose kann es in wenigen Minuten einsatzbereit sein.
# Klonen Sie das iris-web-Repository
git clone https://github.com/dfir-iris/iris-web.git
cd iris-web
# Wechseln Sie zur letzten getaggten Version
git checkout v2.4.20
# Kopieren Sie die Umgebungsdatei
cp .env.model .env
# Ziehen Sie die Docker-Images
docker compose pull
# Führen Sie IRIS aus
docker compose up
Iris sollte auf dem Host-Interface, Port 443, Protokoll HTTPS verfügbar sein - https://<your_instance_ip>.
Standardmäßig wird ein administrator-Konto erstellt. Das Passwort wird beim allerersten Start von Iris auf der Standardausgabe ausgegeben. Danach wird es nicht mehr ausgegeben.
WARNING :: post_init :: create_safe_admin :: >>> kann in den Logs des webapp-Dockers durchsucht werden, um das Passwort zu finden.
Das anfängliche Passwort kann über die Konfiguration festgelegt werden.
Iris ist auf 5 Docker-Dienste aufgeteilt, jeder mit einer anderen Rolle.
app: Der Kern, einschließlich Webserver, DB-Verwaltung, Modulverwaltung usw.db: Eine PostgreSQL-DatenbankRabbitMQ: Eine RabbitMQ-Engine zur Bearbeitung der Auftragswarteschlange und -verarbeitungworker: Auftragsverarbeiter, der auf RabbitMQ basiertnginx: Ein NGINX-Reverse-Proxy
Konfiguration
Es gibt drei verschiedene Optionen zur Konfiguration der Einstellungen und Anmeldeinformationen: Azure Key Vault, Umgebungsvariablen und Konfigurationsdateien. Dies ist auch die Prioritätsreihenfolge; wenn eine Einstellung nicht gesetzt ist, wird auf die nächste Option zurückgegriffen. Für alle verfügbaren Konfigurationsoptionen siehe Konfiguration.
Versionierung
Ab Version 2.0.0 folgt Iris den Richtlinien der Semantischen Versionierung 2.0.
Der produktionsreife Code ist immer mit einer Versionsnummer getaggt.
alpha- und beta-Versionen sind nicht produktionsreif.
Verwenden Sie den master-Branch nicht in der Produktion.
Vorstellung
Sie können Iris direkt auf unserer Demo-Instanz ausprobieren.
Man kann auch zu den Tutorials gehen; wir haben dort einige Videos bereitgestellt.
Dokumentation
Eine umfassende Dokumentation ist unter docs.dfir-iris.org verfügbar.
Upgrades
Bitte lesen Sie die Versionshinweise beim Upgrade von Versionen. Meistens werden die Migrationen automatisch durchgeführt, aber einige Änderungen können je nach Version manuelle Arbeit erfordern.
API
Die API-Referenz ist in der Dokumentation oder im Dokumentations-Repository verfügbar.
Hilfe
Sie können uns auf Discord oder per E-Mail erreichen, wenn Sie Fragen, Probleme oder Ideen haben!
Wir sind auch auf Twitter und Matrix.
Überlegungen
Iris befindet sich noch in einer frühen Phase. Es kann bereits in der Produktion verwendet werden, aber bitte erstellen Sie Backups der Datenbank und setzen Sie die Schnittstelle NICHT dem Internet aus. Wir empfehlen nachdrücklich die Verwendung eines privaten, dedizierten und gesicherten Netzwerks.
Lizenz
Die Inhalte dieses Repositorys stehen unter der LGPL3-Lizenz.
Sponsoring
Besonderer Dank gilt der Deutschen Telekom Security GmbH für die Förderung!