Le paquet Postfix est installé
Garantit qu'un MTA local (postfix) est installé pour que le système puisse envoyer des notifications par e-mail pour les événements importants.
Vérifié sur ce qui est installé ou enregistré, paquets présents/absents, bases de comptes.
Un mapping est une référence croisée vers l’endroit où chaque norme situe cette exigence, ancrée et recoupée, pas une affirmation d’équivalence. Un check réussi est une preuve vers ces références, comment le lire.
Pourquoi cette règle
Un agent de transfert de courrier (MTA) local tel que Postfix est nécessaire pour que le système puisse délivrer des notifications par e-mail sur des événements importants, pannes de service, avertissements du système d'audit, sorties de tâches cron et alertes de sécurité. De nombreux mécanismes de supervision et de conformité (dont space_left_action = email d'auditd) reposent sur un mailer local fonctionnel. Sans MTA, ces notifications sont silencieusement abandonnées, et les exploitants peuvent manquer le premier signe d'une panne ou d'une compromission.
Ce que vérifie Pavois
Pavois vérifie l'état effectif du paquet avec package('postfix') (résolu via dpkg-query ou rpm). La présence d'un alias de messagerie dans un fichier de configuration ne garantit pas un mailer fonctionnel ; Pavois confirme que le paquet Postfix est réellement installé plutôt que de déduire la capacité d'envoi à partir d'un texte de configuration.
describe package('postfix') do
it { should be_installed }
endComment vérifier qu’elle est appliquée
Sur Debian/Ubuntu, exécutez dpkg-query -W -f='${Status}\n' postfix (attendu install ok installed) ; sur RHEL, exécutez rpm -q postfix (attendu un nom versionné). Confirmez le service avec systemctl status postfix.
Inspecter et investiguer
La distribution du courrier et l'activité de la file sont tracées dans /var/log/mail.log (Debian/Ubuntu) ou via journalctl -u postfix. L'historique d'installation se trouve dans /var/log/dpkg.log ou /var/log/dnf.log.
Remédiation
Le plan de durcissement de Pavois installe le paquet postfix via la ressource package (action: install). Il s'applique avec pavois harden apply. Par défaut, Postfix doit être configuré en distribution locale uniquement ; les réglages de relais/relayhost et le fait qu'il n'écoute pas sur des interfaces externes relèvent de contrôles de durcissement distincts.
Pavois applique ceci avec son propre moteur harden, le plan ci-dessous, pas un script shell :
| action | install |
|---|---|
| name | postfix |
| resource | package |
pavois harden plan localoù la cible est local, un alias SSH user@hôte, ou un conteneur , Docs
Impact & précautions
Installer Postfix est généralement sans danger, mais sachez qu'il fournit un service exposé au réseau : une installation par défaut peut écouter sur un port et, si elle est exposée, être détournée en relais ouvert. - Après l'installation, vérifiez que Postfix n'écoute que sur la boucle locale (inet_interfaces = loopback-only) sauf si cet hôte est un serveur de messagerie voulu. - Si un autre MTA (par ex. sendmail, exim) est déjà présent, installer Postfix peut créer un conflit ou changer le fournisseur /usr/sbin/sendmail par défaut ; réconciliez les MTA avant d'appliquer.
Mapping des normes
| Norme | Référence | Type | Version | Confiance |
|---|---|---|---|---|
| CIS | 10.5.1, 6.3.2.4 | direct | per OS, see the benchmark table | haute |
| PCI DSS | 10.5.1 | support | 4.0.1 | moyenne |
Chaque référence est une référence croisée ancrée dans le benchmark amont et recoupée avec le SCAP Security Guide et ansible-lockdown, pas une affirmation d’équivalence. Direct = une exigence prescriptive au niveau de la ligne ; support = une famille de contrôle abstraite (NIST) vers laquelle le check apporte une preuve. Comment lire un mapping.