← Toutes les règles
SOCLE-CLD-PKG-086// Packagesmoyenneétat d’inventaire

Le paquet s-nail est installé

Garantit que le paquet s-nail est installé afin que le système puisse envoyer des notifications mail/mailx pour les événements de sécurité et d'exploitation.

Vérifié sur ce qui est installé ou enregistré, paquets présents/absents, bases de comptes.

Un PASS prouve✓ actif maintenant✓ sur disque✓ survit au rebootle verdict qualifié →
FedoraRHEL 10 / Rocky 10 / AlmaLinux 10RHEL 9 / Rocky 9 / AlmaLinux 9CIS 2.0.0

Pourquoi cette règle

s-nail fournit le client de messagerie en ligne de commande mail/mailx utilisé par les outils système pour envoyer des notifications. Les e-mails servent à avertir le personnel désigné d'événements importants tels que la sortie des tâches cron, les rapports d'intégrité AIDE, les alertes de disque d'audit plein et les défaillances de services. Sans client de messagerie installé, ces alertes automatiques sont perdues silencieusement et les exploitants n'ont plus de visibilité sur l'état de santé et la posture de sécurité de l'hôte.

Ce que vérifie Pavois

Pavois lit l'état d'installation effectif dans la base RPM via la ressource package de CINC/InSpec et vérifie que s-nail est présent. C'est plus fiable que de chercher un lien symbolique /usr/bin/mail, car l'état du paquet est ce sur quoi dnf et le sous-système d'audit s'appuient pour fournir un transport de courrier fonctionnel pour les notifications.

describe package('s-nail') do
  it { should be_installed }
end

Comment vérifier qu’elle est appliquée

Exécutez rpm -q s-nail ; un hôte conforme renvoie une chaîne de version telle que s-nail-14.9.24-... (et non package s-nail is not installed). Confirmez la présence de la commande avec command -v mail.

Inspecter et investiguer

  • L'installation est journalisée dans /var/log/dnf.log et visible via rpm -q --last s-nail.
  • Les tentatives d'envoi et la remise des courriers sont enregistrées par le MTA dans /var/log/maillog.

Remédiation

Le plan de durcissement déclare une ressource package pour s-nail avec l'action install ; pavois harden apply l'installe via dnf. Notez que s-nail ne fournit que le client, la remise effective nécessite encore un MTA configuré (par ex. Postfix) à l'écoute en local.

Pavois applique ceci avec son propre moteur harden, le plan ci-dessous, pas un script shell :

actioninstall
names-nail
resourcepackage
pavois harden plan local

où la cible est local, un alias SSH user@hôte, ou un conteneur , Docs

Impact & précautions

Installer s-nail présente un faible risque et n'ajoute aucun service à l'écoute. La précaution porte sur la complétude, pas sur un risque de panne : un client de messagerie sans MTA local fonctionnel ne peut toujours pas remettre les notifications, associez-le donc à un Postfix/sendmail configuré. Aucun risque de blocage et aucun redémarrage requis.

Sources & références