# Čo je bezpečnosť firmvéru?

> Bezpečnosť firmvéru (firmware security) je ochrana nízkoúrovňového softvéru zabudovaného v hardvérových komponentov alebo zariadení počas jeho návrhu, výroby, dodania, inštalácie, prevádzky, aktualizácie, obnovy a vyradenia.

- Kanonická URL: https://yellowcube.eu/sk/glossary/firmware-security/
- Vydavateľ: Yellow Cube
- Jazyk: sk
- Kontakt: hello@yellowcube.eu

## Obsah

Firmvér často inicializuje hardvér alebo poskytuje privilegované služby pod operačným systémom, takže kompromitácia alebo poškodenie môže umožniť neoprávnenú kontrolu, falšovať pozorovania vyšších vrstiev, odhaliť údaje, narušiť prevádzku alebo spraviť zariadenie ťažko obnoviteľným.

Prax spája produktové inžinierstvo, istotu dodávateľského reťazca, ochranu platformy, inventár aktív a verzií, autentifikované aktualizácie, správu zraniteľností, monitorovanie a odolnú obnovu. Zodpovednosti môžu zahrnovať dodávateľov čipov, komponentov, zariadení, softvéru a služieb, ako aj prevádzkovateľa.

### Kľúčové body

- **Výroba a dodávateľský reťazec:** Chrániť zdroj, systémy zostavovania, podpisové kľúče, obrazy, manifesty, programovacie zariadenia, dodávateľské vstupy a pôvod; overiť, že správny firmvér dosiahne zamýšľaný hardvér.
- **Ochrana zariadenia:** Obmedziť neoprávnené zápisy, tam kde je podporované validovať kód pred vykonaním, izolovať privilegované funkcie, chrániť bezpečnostne kritickú konfiguráciu a odhaľovať neoprávnenú zmenu dôveryhodnými mechanizmami.
- **Údržba a odolnosť:** Inventarizovať verzie, poskytovať autentifikované aktualizácie, zabrániť neoprávnenému návratu späť, napravovať zraniteľnosti, definovať obdobia podpory a udržiavať testovanú obnovu z prerušených alebo škodlivých aktualizácií.
- **Dôležité obmedzenie:** Platný podpis alebo úspešná kontrola secure boot ustanovuje autorizáciu podľa kľúča a politiky, nie že firmvér je bez defektov alebo kompromitácie pred podpisom. Niektoré zariadenia tiež nemajú bezpečnú vzdialenú obnovu, takže zmeny musia počítať s požiadavkami dostupnosti a fyzického servisu.

### Súvisiace pojmy

[Secure Boot](<https://yellowcube.eu/sk/glossary/secure-boot/>) · [Rootkit](<https://yellowcube.eu/sk/glossary/rootkit/>) · [Správa zraniteľností](<https://yellowcube.eu/sk/glossary/vulnerability-management/>) · [Bezpečnosť dodávateľského reťazca](<https://yellowcube.eu/sk/glossary/supply-chain-security/>) · [Internet vecí (IoT)](<https://yellowcube.eu/sk/glossary/internet-of-things/>)

### Zdroje

[NIST SP 800-193: Platform Firmware Resiliency Guidelines](https://csrc.nist.gov/pubs/sp/800/193/final) · [NIST SP 800-147: BIOS Protection Guidelines](https://csrc.nist.gov/pubs/sp/800/147/final) · [RFC 9124: A Manifest Information Model for Firmware Updates in IoT Devices](https://www.rfc-editor.org/rfc/rfc9124.html)

## Uvedenie zdroja a rozsah

Táto verzia Markdown sa generuje z rovnakých schválených záznamov ako kanonická stránka HTML. Pri citovaní použite kanonickú URL.

