
iris-web v2.4.29
Plataforma colaborativa de resposta a incidentes
Sistema de Investigação de Resposta a Incidentes
Versão Atual v2.4.20
Demonstração Online
IRIS
Iris é uma plataforma web colaborativa que visa ajudar respondedores de incidentes a compartilhar detalhes técnicos durante investigações.

Índice
Primeiros Passos
É dividido em duas partes principais, IrisWeb e IrisModules.
- IrisWeb é a aplicação web que contém o núcleo do Iris (interface web, gerenciamento de banco de dados, etc).
- IrisModules são extensões do núcleo que permitem que terceiros processem dados através do Iris (por exemplo, enriquecer IOCs com MISP e VT, carregar e injetar EVTX no Splunk).
IrisWeb pode funcionar sem módulos, embora os padrões sejam pré-instalados. Acesse Manage > Modules na interface para configurá-los e ativá-los.
Executar Iris
Para facilitar a instalação e atualizações, o Iris é distribuído em contêineres Docker. Graças ao Docker Compose, pode estar pronto em poucos minutos.
# Clone o repositório iris-web
git clone https://github.com/dfir-iris/iris-web.git
cd iris-web
# Mude para a última versão marcada
git checkout v2.4.20
# Copie o arquivo de ambiente
cp .env.model .env
# Baixe os dockers
docker compose pull
# Execute IRIS
docker compose up
O Iris estará disponível na interface do host, porta 443, protocolo HTTPS - https://<your_instance_ip>.
Por padrão, uma conta administrator é criada. A senha é exibida no stdout na primeira vez que o Iris é iniciado. Não será mais exibida depois disso.
WARNING :: post_init :: create_safe_admin :: >>> pode ser pesquisado nos logs do docker webapp para encontrar a senha.
A senha inicial pode ser definida através da configuração.
O Iris é dividido em 5 serviços Docker, cada um com uma função diferente.
app: O núcleo, incluindo servidor web, gerenciamento de banco de dados, gerenciamento de módulos etc.db: Um banco de dados PostgresSQLRabbitMQ: Um mecanismo RabbitMQ para lidar com filas e processamento de tarefasworker: Manipulador de tarefas que depende do RabbitMQnginx: Um proxy reverso NGINX
Configuração
Existem três opções diferentes para configurar as configurações e credenciais: Azure Key Vault, Variáveis de Ambiente e Arquivos de Configuração. Esta também é a ordem de prioridade: se uma configuração não estiver definida, ela recorrerá à próxima opção. Para todas as opções de configuração disponíveis, veja configuração.
Versionamento
A partir da versão 2.0.0, o Iris segue as diretrizes do Versionamento Semântico 2.0.
O código pronto para produção é sempre marcado com um número de versão.
Versões alpha e beta não estão prontas para produção.
Não use a branch master em produção.
Demonstração
Você pode testar o Iris diretamente em nossa instância de demonstração.
Você também pode acessar os tutoriais, colocamos alguns vídeos lá.
Documentação
Uma documentação abrangente está disponível em docs.dfir-iris.org.
Atualizações
Por favor, leia as notas de versão ao atualizar versões. Na maioria das vezes, as migrações são tratadas automaticamente, mas algumas alterações podem exigir algum trabalho manual dependendo da versão.
API
A referência da API está disponível na documentação ou no repositório de documentação.
Ajuda
Você pode nos contatar no Discord ou por e-mail se tiver alguma dúvida, problema ou ideia!
Também estamos no Twitter e no Matrix.
Considerações
O Iris ainda está em seu estágio inicial. Já pode ser usado em produção, mas por favor, faça backups do banco de dados e NÃO exponha a interface na Internet. Recomendamos fortemente o uso de uma rede privada dedicada e segura.
Licença
O conteúdo deste repositório está disponível sob a licença LGPL3.
Patrocínio
Agradecimentos especiais à Deutsche Telekom Security GmbH por nos patrocinar!