DFIR-IRIS offre un espace de travail collaboratif pour gérer les investigations : centralisation des éléments de preuve, chronologie des événements, indicateurs, tâches et notes. Il aide les équipes à coordonner la réponse à incident et à capitaliser les enseignements d'un cas à l'autre. Libre et auto-hébergeable, il structure une pratique de réponse encore souvent improvisée.
Déploiement
Auto-hébergeable
Oui
Kubernetes
Non
Valeur ajoutée
Structuration et capitalisation de la réponse à incident.
Risques contre lesquels cette solution protège
-
Réponse à incident désorganisée et non capitalisée
Contribue à la réduction
KPI impacté
Temps de traitement d'un incident et taux de capitalisation.
Intégration
De la mise en place au premier résultat concret. Les commandes sont
indicatives : le
guide d’installation officiel
fait foi.
Ingrédients
Type
Application web (conteneur)
CPU
2 vCPU
RAM
4 Go
Base de données
PostgreSQL
Préparation
-
Déployer DFIR-IRIS (composition Docker)
⏱ 20 min
git clone https://github.com/dfir-iris/iris-web && cd iris-web && docker compose up -d
Résultat
Plateforme d'investigation accessible
-
Créer un dossier d'incident
⏱ 10 min
Résultat
Chronologie, tâches et preuves centralisées
-
Connecter les modules (MISP, Velociraptor)
⏱ 30 min
Résultat
Enrichissement automatique des éléments
Interactions avec l’infrastructure
Source
Destination
Pourquoi
Velociraptor / MISP / OpenCTI
→
DFIR-IRIS
Alimentent le dossier d'incident en preuves et en indicateurs
Équipe de réponse à incident
→
DFIR-IRIS
Centralise chronologie, tâches et preuves d'un incident
Ressources officielles
Domaines couverts par cette solution
Intéressant à connecter avec