DFIR-IRIS

Licence : GNU LGPL v3GNU LGPLCopyleft limité à la bibliothèque : votre application peut rester fermée.

Autorisé

  • Usage commercial
  • Modification
  • Redistribution
  • Usage privé
  • Concession de brevets

À respecter

  • Publier le code de la bibliothèque modifiée
  • Conserver la même licence sur la bibliothèque
  • Conserver la licence et le copyright
  • Permettre le remplacement de la bibliothèque

Exclu

  • Aucune garantie
  • Aucune responsabilité de l’auteur
Résumé indicatif — le texte de la licence fait foi.
Logiciel libre

Plateforme collaborative de gestion des investigations : centralise éléments, chronologie et tâches d'un incident. Structure le travail des équipes de réponse.

DFIR-IRIS offre un espace de travail collaboratif pour gérer les investigations : centralisation des éléments de preuve, chronologie des événements, indicateurs, tâches et notes. Il aide les équipes à coordonner la réponse à incident et à capitaliser les enseignements d'un cas à l'autre. Libre et auto-hébergeable, il structure une pratique de réponse encore souvent improvisée.

Déploiement

Auto-hébergeable Oui
Image Docker Oui guide
Kubernetes Non

Valeur ajoutée

Structuration et capitalisation de la réponse à incident.

Risques contre lesquels cette solution protège

  • Réponse à incident désorganisée et non capitalisée Contribue à la réduction
KPI impacté Temps de traitement d'un incident et taux de capitalisation.

Intégration

De la mise en place au premier résultat concret. Les commandes sont indicatives : le guide d’installation officiel fait foi.

Ingrédients

Type Application web (conteneur)
CPU 2 vCPU
RAM 4 Go
Base de données PostgreSQL

Préparation

  1. Déployer DFIR-IRIS (composition Docker) 20 min
    git clone https://github.com/dfir-iris/iris-web && cd iris-web && docker compose up -d

    Résultat Plateforme d'investigation accessible

  2. Créer un dossier d'incident 10 min

    Résultat Chronologie, tâches et preuves centralisées

  3. Connecter les modules (MISP, Velociraptor) 30 min

    Résultat Enrichissement automatique des éléments

Interactions avec l’infrastructure

Schéma des flux entrants et sortants de DFIR-IRIS.
Entre
Velociraptor / MISP / OpenCTI Alimentent le dossier d'incident en preuves et en indicateurs
Équipe de réponse à incident Centralise chronologie, tâches et preuves d'un incident
DFIR-IRIS