Le paquet mailx est installé
Garantit que le paquet mailx est installé afin que les outils de sécurité puissent envoyer des notifications par courriel des événements importants.
Vérifié sur ce qui est installé ou enregistré, paquets présents/absents, bases de comptes.
Pourquoi cette règle
mailx fournit le client de messagerie en ligne de commande mail/mailx. De nombreux mécanismes de sécurité, tâches cron, contrôles d'intégrité aide, logwatch, dispatchers d'audit et scripts maison, s'appuient sur mailx pour notifier le personnel désigné d'événements importants comme des échecs, des violations d'intégrité ou des avertissements. Sans lui, ces notifications sont silencieusement perdues et les opérateurs risquent de ne jamais être informés à temps.
Ce que vérifie Pavois
Pavois interroge la base de paquets via la ressource InSpec package('mailx') et vérifie should be_installed, en s'appuyant sur rpm/dnf sur RHEL 8. Cela reflète l'inventaire effectif plutôt que de vérifier le seul lien /usr/bin/mail, qui pourrait être fourni par une alternative ou rester orphelin. L'état du paquet est l'indicateur fiable que le client de messagerie est réellement disponible pour les scripts.
describe package('mailx') do
it { should be_installed }
endComment vérifier qu’elle est appliquée
Exécutez rpm -q mailx. Conforme : mailx-12.x-...el8.x86_64 ; non conforme : package mailx is not installed. Vérifiez que la commande se résout avec which mail (attendu : /usr/bin/mail).
Inspecter et investiguer
L'installation est tracée dans dnf history / rpm -q --last mailx. Les courriels envoyés et les problèmes de remise apparaissent dans le journal du MTA (/var/log/maillog) et dans journalctl -u postfix (ou le service de messagerie configuré). Testez la remise avec echo test | mail -s test root.
Remédiation
Le plan de durcissement de Pavois déclare une ressource package pour mailx avec l'action install ; pavois harden apply l'installe via le gestionnaire de paquets natif (dnf). Notez que mailx ne fait qu'envoyer du courrier : il faut un MTA local opérationnel (par ex. postfix) et un alias pour root afin que les notifications soient réellement remises ; configurez-les séparément.
Pavois applique ceci avec son propre moteur harden, le plan ci-dessous, pas un script shell :
| action | install |
|---|---|
| name | mailx |
| resource | package |
pavois harden plan localoù la cible est local, un alias SSH user@hôte, ou un conteneur , Docs
Impact & précautions
Sans mailx, les scripts et outils de sécurité qui appellent mail échouent silencieusement et les notifications n'atteignent jamais les opérateurs. Précautions : installer le paquet est non perturbant. Pour que les notifications fonctionnent vraiment, assurez-vous qu'un MTA local tourne et que le courrier de root est redirigé vers une boîte surveillée (/etc/aliases + newaliases) ; sinon le courrier s'accumule localement sans être lu. Cette règle ne présente aucun risque de blocage.