
iris-web v2.4.29
协作事件响应平台
事件响应调查系统
当前版本 v2.4.20
在线演示
IRIS
Iris 是一个 Web 协作平台,旨在帮助事件响应人员在调查期间共享技术细节。

目录
快速开始
它分为两个主要部分:IrisWeb 和 IrisModules。
- IrisWeb 是包含 Iris 核心(Web 界面、数据库管理等)的 Web 应用程序。
- IrisModules 是核心的扩展,允许第三方通过 Iris 处理数据(例如,使用 MISP 和 VT 丰富 IOC,将 EVTX 上传并注入到 Splunk)。
IrisWeb 可以没有任何模块独立运行,不过默认情况下已预装了一些模块。前往用户界面的 管理 > 模块 进行配置和启用。
运行 Iris
为简化安装和升级,Iris 以 Docker 容器形式分发。借助 Docker Compose,可以在几分钟内完成部署。
# 克隆 iris-web 仓库
git clone https://github.com/dfir-iris/iris-web.git
cd iris-web
# 切换到最后一个标签版本
git checkout v2.4.20
# 复制环境文件
cp .env.model .env
# 拉取 Docker 镜像
docker compose pull
# 运行 IRIS
docker compose up
Iris 将在主机接口、端口 443、HTTPS 协议上可用 - https://<你的实例IP>。
默认情况下,会创建一个 administrator 账户。密码会在 Iris 首次启动时打印到 stdout。之后不会再打印。
可以在 webapp Docker 容器的日志中搜索 WARNING :: post_init :: create_safe_admin :: >>> 来找到密码。
初始密码可以通过配置进行设置。
Iris 分为 5 个 Docker 服务,每个服务承担不同的角色。
app:核心,包括 Web 服务器、数据库管理、模块管理等。db:PostgreSQL 数据库RabbitMQ:RabbitMQ 引擎,用于处理作业排队和调度worker:依赖 RabbitMQ 的作业处理器nginx:NGINX 反向代理
配置
有三种不同的方式来配置设置和凭据:Azure 密钥保管库、环境变量和配置文件。这也是优先级顺序,如果某个设置未配置,将回退到下一个选项。 有关所有可用的配置选项,请参阅配置。
版本管理
从 2.0.0 版本开始,Iris 遵循语义化版本 2.0 规范。
生产就绪的代码始终带有版本号标签。
alpha 和 beta 版本不适用于生产环境。
请勿在生产环境中使用 master 分支。
展示
您可以直接在我们的演示实例上试用 Iris。
也可以前往教程,我们在那里发布了一些视频。
文档
全面的文档可在 docs.dfir-iris.org 查阅。
升级
升级版本时请阅读发行说明。大多数情况下迁移会自动处理,但某些更改可能因版本而异需要手动操作。
API
帮助
如有任何问题、疑问或想法,您可以通过 Discord 或 邮件 联系我们!
我们也在 Twitter 和 Matrix 上。
注意事项
Iris 仍处于早期阶段。它已经可以用于生产环境,但请设置数据库备份,并且不要将界面暴露在互联网上。我们强烈建议使用私有的专用安全网络。
许可证
本仓库的内容根据 LGPL3 许可证 提供。
赞助
特别感谢 Deutsche Telekom Security GmbH 对我们的赞助!