← Toutes les règles
SOCLE-CLD-PKG-054// Packagesmoyenneétat d’inventaire

Le paquet mailx est installé

Garantit que le paquet mailx est installé afin que les outils de sécurité puissent envoyer des notifications par courriel des événements importants.

Vérifié sur ce qui est installé ou enregistré, paquets présents/absents, bases de comptes.

Un PASS prouve✓ actif maintenant✓ sur disque✓ survit au rebootle verdict qualifié →
RHEL 8 / Rocky 8 / AlmaLinux 8CIS 4.0.0RHEL 9 / Rocky 9 / AlmaLinux 9CIS 2.0.0

Pourquoi cette règle

mailx fournit le client de messagerie en ligne de commande mail/mailx. De nombreux mécanismes de sécurité, tâches cron, contrôles d'intégrité aide, logwatch, dispatchers d'audit et scripts maison, s'appuient sur mailx pour notifier le personnel désigné d'événements importants comme des échecs, des violations d'intégrité ou des avertissements. Sans lui, ces notifications sont silencieusement perdues et les opérateurs risquent de ne jamais être informés à temps.

Ce que vérifie Pavois

Pavois interroge la base de paquets via la ressource InSpec package('mailx') et vérifie should be_installed, en s'appuyant sur rpm/dnf sur RHEL 8. Cela reflète l'inventaire effectif plutôt que de vérifier le seul lien /usr/bin/mail, qui pourrait être fourni par une alternative ou rester orphelin. L'état du paquet est l'indicateur fiable que le client de messagerie est réellement disponible pour les scripts.

describe package('mailx') do
  it { should be_installed }
end

Comment vérifier qu’elle est appliquée

Exécutez rpm -q mailx. Conforme : mailx-12.x-...el8.x86_64 ; non conforme : package mailx is not installed. Vérifiez que la commande se résout avec which mail (attendu : /usr/bin/mail).

Inspecter et investiguer

L'installation est tracée dans dnf history / rpm -q --last mailx. Les courriels envoyés et les problèmes de remise apparaissent dans le journal du MTA (/var/log/maillog) et dans journalctl -u postfix (ou le service de messagerie configuré). Testez la remise avec echo test | mail -s test root.

Remédiation

Le plan de durcissement de Pavois déclare une ressource package pour mailx avec l'action install ; pavois harden apply l'installe via le gestionnaire de paquets natif (dnf). Notez que mailx ne fait qu'envoyer du courrier : il faut un MTA local opérationnel (par ex. postfix) et un alias pour root afin que les notifications soient réellement remises ; configurez-les séparément.

Pavois applique ceci avec son propre moteur harden, le plan ci-dessous, pas un script shell :

actioninstall
namemailx
resourcepackage
pavois harden plan local

où la cible est local, un alias SSH user@hôte, ou un conteneur , Docs

Impact & précautions

Sans mailx, les scripts et outils de sécurité qui appellent mail échouent silencieusement et les notifications n'atteignent jamais les opérateurs. Précautions : installer le paquet est non perturbant. Pour que les notifications fonctionnent vraiment, assurez-vous qu'un MTA local tourne et que le courrier de root est redirigé vers une boîte surveillée (/etc/aliases + newaliases) ; sinon le courrier s'accumule localement sans être lu. Cette règle ne présente aucun risque de blocage.

Sources & références