# Qu'est-ce que la sécurité du firmware ?

> La sécurité du firmware (firmware security) est la protection des logiciels de bas niveau embarqués dans les composants matériels ou les appareils, tout au long de leur conception, production, livraison, installation, exploitation, mise à jour, récupération et retrait.

- URL canonique: https://yellowcube.eu/fr/glossary/firmware-security/
- Éditeur: Yellow Cube
- Langue: fr
- Contact: hello@yellowcube.eu

## Contenu

Le firmware initialise souvent le matériel ou fournit des services privilégiés sous le système d'exploitation ; sa compromission ou sa corruption peut donc permettre un contrôle non autorisé, falsifier les observations des couches supérieures, exposer des données, perturber le fonctionnement ou rendre un appareil difficile à récupérer.

Cette discipline relie l'ingénierie produit, l'assurance de la chaîne d'approvisionnement, la protection des plateformes, l'inventaire des actifs et des versions, les mises à jour authentifiées, la gestion des vulnérabilités, la supervision et la reprise résiliente. Les responsabilités peuvent couvrir les fournisseurs de puces, de composants, d'appareils, de logiciels et de services, ainsi que l'opérateur.

### Points clés

- **Fabrication et chaîne d'approvisionnement:** Protéger les sources, les systèmes de build, les clés de signature, les images, les manifestes, les sites de programmation, les éléments fournisseurs et la provenance ; vérifier que le bon firmware parvient au bon matériel.
- **Protection de l'appareil:** Restreindre les écritures non autorisées, valider le code avant exécution lorsque la plateforme le permet, isoler les fonctions privilégiées, protéger la configuration critique pour la sécurité et détecter les modifications non autorisées au moyen de mécanismes fiables.
- **Maintenance et résilience:** Inventorier les versions, fournir des mises à jour authentifiées, empêcher les retours à des versions antérieures non autorisés, corriger les vulnérabilités, définir les durées de support et maintenir une récupération testée face aux mises à jour interrompues ou malveillantes.
- **Limite importante:** Une signature valide ou une vérification de secure boot réussie établit une autorisation sous une clé et une politique, pas que le firmware est exempt de défauts ou de compromission avant signature. Certains appareils manquent aussi de récupération à distance sûre ; les changements doivent donc tenir compte de la disponibilité et des contraintes d'intervention physique.

### Termes associés

[Secure boot](<https://yellowcube.eu/fr/glossary/secure-boot/>) · [Rootkit](<https://yellowcube.eu/fr/glossary/rootkit/>) · [Gestion des vulnérabilités](<https://yellowcube.eu/fr/glossary/vulnerability-management/>) · [Sécurité de la chaîne d'approvisionnement](<https://yellowcube.eu/fr/glossary/supply-chain-security/>) · [Internet des objets (IoT)](<https://yellowcube.eu/fr/glossary/internet-of-things/>)

### Sources

[NIST SP 800-193, Platform Firmware Resiliency Guidelines](https://csrc.nist.gov/pubs/sp/800/193/final) · [NIST SP 800-147, BIOS Protection Guidelines](https://csrc.nist.gov/pubs/sp/800/147/final) · [RFC 9124, A Manifest Information Model for Firmware Updates in IoT Devices](https://www.rfc-editor.org/rfc/rfc9124.html)

## Attribution et portée

Cette version Markdown est générée à partir des mêmes contenus approuvés que la page HTML canonique. Utilisez l’URL canonique pour toute citation.

