DFIR-IRIS

Licence : GNU LGPL v3 Logiciel libre

Plateforme collaborative de gestion des investigations : centralise éléments, chronologie et tâches d'un incident. Structure le travail des équipes de réponse.

DFIR-IRIS

DFIR-IRIS offre un espace de travail collaboratif pour gérer les investigations : centralisation des éléments de preuve, chronologie des événements, indicateurs, tâches et notes. Il aide les équipes à coordonner la réponse à incident et à capitaliser les enseignements d'un cas à l'autre. Libre et auto-hébergeable, il structure une pratique de réponse encore souvent improvisée.

Déploiement

Auto-hébergeable Oui
Image Docker Oui guide ↗
Kubernetes Non

Valeur ajoutée

Structuration et capitalisation de la réponse à incident.

Risques contre lesquels cette solution protège

  • Réponse à incident désorganisée et non capitalisée Contribue à la réduction
KPI impacté Temps de traitement d'un incident et taux de capitalisation.

Intégration

De la mise en place au premier résultat concret. Les commandes sont indicatives : le guide d’installation officiel fait foi.

Ingrédients

Type Application web (conteneur)
CPU 2 vCPU
RAM 4 Go
Base de données PostgreSQL

Préparation

  1. Déployer DFIR-IRIS (composition Docker) ⏱ 20 min
    git clone https://github.com/dfir-iris/iris-web && cd iris-web && docker compose up -d

    Résultat Plateforme d'investigation accessible

  2. Créer un dossier d'incident ⏱ 10 min

    Résultat Chronologie, tâches et preuves centralisées

  3. Connecter les modules (MISP, Velociraptor) ⏱ 30 min

    Résultat Enrichissement automatique des éléments

Interactions avec l’infrastructure

Source Destination Pourquoi
Velociraptor / MISP / OpenCTI DFIR-IRIS Alimentent le dossier d'incident en preuves et en indicateurs
Équipe de réponse à incident DFIR-IRIS Centralise chronologie, tâches et preuves d'un incident