← Toutes les règles
SOCLE-CLD-PKG-076// Packagesmoyenneétat d’inventaire

Le paquet Postfix est installé

Garantit qu'un MTA local (postfix) est installé pour que le système puisse envoyer des notifications par e-mail pour les événements importants.

Vérifié sur ce qui est installé ou enregistré, paquets présents/absents, bases de comptes.

Un PASS prouve✓ actif maintenant✓ sur disque✓ survit au rebootle verdict qualifié →
Debian 12CIS 1.1.0Debian 13CIS 1.0.0FedoraRHEL 10 / Rocky 10 / AlmaLinux 10RHEL 8 / Rocky 8 / AlmaLinux 8CIS 4.0.0RHEL 9 / Rocky 9 / AlmaLinux 9CIS 2.0.0Ubuntu 22.04CIS 3.0.0Ubuntu 24.04CIS 1.0.0Ubuntu 26.04
Un seul check, mappé sur 2 normes

Un mapping est une référence croisée vers l’endroit où chaque norme situe cette exigence, ancrée et recoupée, pas une affirmation d’équivalence. Un check réussi est une preuve vers ces références, comment le lire.

Pourquoi cette règle

Un agent de transfert de courrier (MTA) local tel que Postfix est nécessaire pour que le système puisse délivrer des notifications par e-mail sur des événements importants, pannes de service, avertissements du système d'audit, sorties de tâches cron et alertes de sécurité. De nombreux mécanismes de supervision et de conformité (dont space_left_action = email d'auditd) reposent sur un mailer local fonctionnel. Sans MTA, ces notifications sont silencieusement abandonnées, et les exploitants peuvent manquer le premier signe d'une panne ou d'une compromission.

Ce que vérifie Pavois

Pavois vérifie l'état effectif du paquet avec package('postfix') (résolu via dpkg-query ou rpm). La présence d'un alias de messagerie dans un fichier de configuration ne garantit pas un mailer fonctionnel ; Pavois confirme que le paquet Postfix est réellement installé plutôt que de déduire la capacité d'envoi à partir d'un texte de configuration.

describe package('postfix') do
  it { should be_installed }
end

Comment vérifier qu’elle est appliquée

Sur Debian/Ubuntu, exécutez dpkg-query -W -f='${Status}\n' postfix (attendu install ok installed) ; sur RHEL, exécutez rpm -q postfix (attendu un nom versionné). Confirmez le service avec systemctl status postfix.

Inspecter et investiguer

La distribution du courrier et l'activité de la file sont tracées dans /var/log/mail.log (Debian/Ubuntu) ou via journalctl -u postfix. L'historique d'installation se trouve dans /var/log/dpkg.log ou /var/log/dnf.log.

Remédiation

Le plan de durcissement de Pavois installe le paquet postfix via la ressource package (action: install). Il s'applique avec pavois harden apply. Par défaut, Postfix doit être configuré en distribution locale uniquement ; les réglages de relais/relayhost et le fait qu'il n'écoute pas sur des interfaces externes relèvent de contrôles de durcissement distincts.

Pavois applique ceci avec son propre moteur harden, le plan ci-dessous, pas un script shell :

actioninstall
namepostfix
resourcepackage
pavois harden plan local

où la cible est local, un alias SSH user@hôte, ou un conteneur , Docs

Impact & précautions

Installer Postfix est généralement sans danger, mais sachez qu'il fournit un service exposé au réseau : une installation par défaut peut écouter sur un port et, si elle est exposée, être détournée en relais ouvert. - Après l'installation, vérifiez que Postfix n'écoute que sur la boucle locale (inet_interfaces = loopback-only) sauf si cet hôte est un serveur de messagerie voulu. - Si un autre MTA (par ex. sendmail, exim) est déjà présent, installer Postfix peut créer un conflit ou changer le fournisseur /usr/sbin/sendmail par défaut ; réconciliez les MTA avant d'appliquer.

Mapping des normes

NormeRéférenceTypeVersionConfiance
CIS10.5.1, 6.3.2.4directper OS, see the benchmark tablehaute
PCI DSS10.5.1support4.0.1moyenne

Chaque référence est une référence croisée ancrée dans le benchmark amont et recoupée avec le SCAP Security Guide et ansible-lockdown, pas une affirmation d’équivalence. Direct = une exigence prescriptive au niveau de la ligne ; support = une famille de contrôle abstraite (NIST) vers laquelle le check apporte une preuve. Comment lire un mapping.

Sources & références