Passa al contenuto
Inovasense

Secure Boot

Secure Boot — Meccanismo di sicurezza ancorato all'hardware che garantisce l'esecuzione, fin dall'accensione, esclusivamente di firmware autenticato e verificato crittograficamente su un dispositivo.

Definizione
Secure Boot — Meccanismo di sicurezza ancorato all'hardware che garantisce l'esecuzione, fin dall'accensione, esclusivamente di firmware autenticato e verificato crittograficamente su un dispositivo.

Secure Boot

Il Secure Boot è un meccanismo di sicurezza che garantisce che un dispositivo esegua esclusivamente firmware e software autenticati e non manomessi durante la sequenza di avvio. Stabilisce una catena di fiducia crittografica — dalla prima istruzione eseguita dopo l’accensione fino al sistema operativo — rendendolo un livello fondamentale della sicurezza embedded.

Come funziona il Secure Boot

Il processo di secure boot crea una catena di verifica in cui ogni stadio autentica il successivo:

  1. Boot ROM immutabile — Un piccolo bootloader di sola lettura inciso nel silicio durante la fabbricazione. È l’hardware root of trust — non può essere modificato da alcun software.
  2. Bootloader di primo stadio — La Boot ROM verifica la firma crittografica (es. Ed25519, RSA-4096 o ML-DSA post-quantistico) del bootloader di primo stadio prima di eseguirlo.
  3. Bootloader di secondo stadio — Verificato dal primo stadio. Carica e autentica il kernel o l’RTOS.
  4. Firmware applicativo — Lo stadio finale, verificato prima dell’esecuzione.

Se un qualsiasi stadio non supera la verifica, il dispositivo si arresta o entra in una modalità di ripristino sicura — impedendo l’esecuzione di firmware compromesso.

ComponenteRuoloMeccanismo di integrità
Boot ROMHardware root of trustMask ROM — fisicamente immutabile
Fuse bank (OTP)Memorizza l’hash della chiave pubblica radiceOne-time programmable, bloccata in scrittura
BootloaderCarica e verifica lo stadio successivoVerifica della firma digitale
FirmwareCodice applicativoImmagine firmata con protezione contro il rollback di versione

Perché il Secure Boot è critico

Senza secure boot, un dispositivo è vulnerabile a:

  • Attacchi di injection del firmware — Codice malevolo che sostituisce il firmware legittimo.
  • Manomissione della catena di approvvigionamento — Software modificato inserito durante la fabbricazione o la spedizione.
  • Rootkit persistenti — Malware che sopravvive ai ripristini di fabbrica.
  • Attacchi di rollback — Ritorno a firmware più vecchio con vulnerabilità note.

Il Cyber Resilience Act (CRA) dell’UE richiederà il secure boot per tutti i prodotti connessi a Internet venduti nell’UE a partire dal 2027. I dispositivi che ne saranno privi non potranno ottenere la marcatura CE.

Secure Boot vs. Measured Boot vs. Trusted Boot

CaratteristicaSecure BootMeasured BootTrusted Boot
Azione in caso di erroreArresta l’esecuzioneRegistra le misurazioni, prosegueRiporta a un server remoto
VerificaControllo della firma pre-esecuzioneMisurazione dell’hash post-esecuzionePre-esecuzione + attestazione
StandardARM PSA, UEFIBasato su TPM (TCG)Combinazione
Caso d’usoDispositivi IoT, sistemi embeddedServer aziendali, cloudApparati di rete, infrastrutture critiche

Approcci di implementazione

ARM Platform Security Architecture (PSA)

Il framework più ampiamente adottato per il secure boot nell’IoT. Definisce un Secure Processing Environment (SPE) e un Non-Secure Processing Environment (NSPE) utilizzando ARM TrustZone.

Secure Boot basato su FPGA

Per i progetti FPGA, il secure boot comporta:

  • La cifratura del bitstream (AES-256-GCM)
  • L’autenticazione con ECDSA o RSA
  • La memorizzazione delle chiavi in RAM on-chip con backup a batteria (BBRAM) o in eFUSE

Secure Element

Chip hardware come STMicroelectronics STSAFE-A110, Infineon OPTIGA Trust M o NXP EdgeLock SE050 forniscono ambienti certificati CC EAL6+ per la memorizzazione delle chiavi e la verifica delle firme.

Termini correlati

Inovasense implementa architetture di secure boot ancorate all’hardware per dispositivi IoT e industriali — integrando secure element, programmazione di fuse OTP e infrastruttura di firma del firmware per soddisfare i requisiti di conformità CRA.

Riferimenti ufficiali

Termini correlati