Résumé
Le démarrage sécurisé est un mécanisme cryptographique qui vérifie l'intégrité de chaque composant logiciel au démarrage d'un appareil, garantissant ainsi que seuls les micrologiciels et codes signés numériquement et autorisés puissent s'exécuter. Il s'agit d'un contrôle de sécurité fondamental pour l'IoT e et les appareils embarqués, en particulier dans des secteurs tels que la santé, les transports et l'automatisation industrielle, où la falsification d'un micrologiciel peut avoir des conséquences sur la sécurité des personnes ou entraîner des sanctions réglementaires. Digi répond aux exigences du démarrage sécurisé grâce à TrustFence, aux modules système ConnectCore et à des services de sécurité basés sur le cloud qui étendent la gestion des appareils de confiance depuis la conception initiale jusqu’à la fin du cycle de vie du produit.
- Le démarrage sécurisé vérifie la signature cryptographique de chaque composant logiciel au démarrage, empêchant ainsi l'exécution de micrologiciels non autorisés ou altérés.
- Il établit une racine de confiance matérielle à l'aide de clés gravées dans l'appareil lors de sa fabrication, créant ainsi une base immuable que les attaques au niveau logiciel ne peuvent pas compromettre.
- L'activation du démarrage sécurisé est de plus en plus exigée par des réglementations telles que la loi européenne sur la cyber-résilience et le cadre de cybersécurité « IoT » du NIST.
- Cela revêt une importance cruciale notamment dans les secteurs de la santé, des transports, de l'industrie et des « villes intelligentes », où un micrologiciel compromis peut mettre des vies en danger ou perturber des infrastructures essentielles.
- Le démarrage sécurisé constitue un point de départ, et non une stratégie à part entière : il doit être associé à un stockage chiffré, à des mises à jour OTA sécurisées et à une surveillance continue tout au long du cycle de vie complet d'un appareil.
- Digi prend en charge le démarrage sécurisé grâce à TrustFence, aux modules ConnectCore dotés d'une racine de confiance matérielle intégrée, ainsi qu'aux services de sécurité ConnectCore pour la surveillance continue des vulnérabilités CVE et l'analyse des SBOM.
Qu'est-ce que le « Secure Boot » et pourquoi est-il essentiel pour la sécurité d'IoT ?
Si vous concevez des appareils connectés en tenant compte des meilleures pratiques actuelles en matière de sécurité, vous vous demandez peut-être : qu'est-ce que le démarrage sécurisé ? Dans cet article de blog, nous allons expliquer ce que c'est, comment cela fonctionne, pourquoi c'est important et ce que cela implique pour votre déploiement.
Alors, qu’est-ce que le « secure boot » (démarrage sécurisé), et comment s’intègre-t-il dans l’architecture d’un système embarqué pour protéger les appareils connectés contre toute altération tout au long de leur cycle de vie ? En substance, le démarrage sécurisé agit comme un gardien à chaque démarrage, n’autorisant que l’exécution de logiciels vérifiés sur votre appareil. Ce processus essentiel garantit que, chaque fois que votre produit se connecte, seuls les micrologiciels, systèmes d’exploitation et logiciels authentifiés et signés numériquement sont autorisés à se charger, ce qui contribue à protéger les systèmes contre les menaces de bas niveau telles que les bootkits et les logiciels malveillants pré-OS.

IoT La sécurité commence avant même le lancement de la moindre application. Elle commence dès la conception initiale. Aujourd’hui, la planification, le prototypage et la fabrication d’un produit connecté doivent inclure l’intégration d’un démarrage sécurisé, non seulement pour garantir la sécurité de vos solutions une fois déployées, mais aussi dans le cadre d’une stratégie visant à assurer la conformité de vos produits aux réglementations en matière de sécurité, telles que la loi européenne sur la cybersécurité (CRA).
Poursuivez votre lecture pour en savoir plus sur le démarrage sécurisé, ses différences par rapport aux contrôles similaires, les défis courants liés à sa mise en œuvre, ainsi que la manière dont les solutions de Digi favorisent la conception d'appareils fiables, du circuit intégré au cloud.
Découvrez Digi TrustFence, le cadre de sécurité intégré « IoT » de Digi →
Le risque croissant pour la sécurité lors du démarrage des appareils
Le démarrage des appareils constitue l’une des surfaces d’attaque les plus exploitées dans le domaine dela sécurité des appareils d’ IoT . Avant le chargement du système d’exploitation et avant l’activation de tout agent de surveillance, la séquence de démarrage s’exécute dans un état largement non protégé, ce qui en fait une cible de choix. Selon le rapport 2025 sur les cybermenaces de SonicWall, les attaques de type « IoT » ont augmenté de 124 % en 2024. Les micrologiciels non mis à jour représentent 60 % des failles de sécurité liées à l’ IoT , selon l’ IoT Security Foundation. Dans les déploiements à grande échelle ou à distance, où les appareils peuvent rester inchangés pendant des années, une séquence de démarrage compromise peut discrètement compromettre la fiabilité, la sécurité opérationnelle et la confiance accordée à l’appareil, sans qu’aucun signe visible n’alerte les équipes responsables.
Qu'est-ce que le « Secure Boot » ?
Le démarrage sécurisé est un mécanisme de sécurité qui vérifie l’intégrité et l’authenticité de chaque composant logiciel exécuté au démarrage de l’appareil avant d’autoriser son exécution. Plutôt que de partir du principe que le micrologiciel ou le chargeur d’amorçage est fiable, le démarrage sécurisé exige une preuve cryptographique : chaque composant doit comporter une signature numérique valide émanant d’une autorité de confiance. Si cette signature ne peut être vérifiée, le code ne s’exécute pas. Le « Secure Boot » constitue ainsi la couche la plus fondamentale de la sécurité des appareils « IoT », garantissant que seuls des logiciels autorisés et non modifiés peuvent mettre un appareil en ligne.
Le démarrage sécurisé (Secure Boot) et les concepts de sécurité liés à l'IoT
En quoi le « Secure Boot » se distingue-t-il des autres mécanismes de contrôle ? Ces distinctions sont importantes pour mettre en place une défense complète.
- Démarrage sécurisé et mises à jour sécurisées du micrologiciel: le démarrage sécurisé vérifie le code au moment du démarrage ; les mises à jour sécurisées du micrologiciel vérifient le code fourni par OTA avant son installation. Les deux recourent à la vérification de signature, mais à des étapes différentes du cycle de vie. Les deux sont indispensables.
- Démarrage sécurisé vs chiffrement au repos : le chiffrement au repos protège les données stockées contre toute lecture non autorisée ; le démarrage sécurisé empêche l'exécution de code non autorisé. Il s'agit de menaces distinctes nécessitant des mesures de contrôle distinctes.
- Démarrage sécurisé et authentification des périphériques : l'authentification des périphériques permet de vérifier l'identité d'un périphérique auprès d'un réseau. Le démarrage sécurisé garantit que les logiciels exécutés sur ce périphérique sont fiables. Ces deux éléments constituent les piliers indispensables d'une sécurité complète de l'IoT .
Découvrez les 10 facteurs clés en matière de sécurité que les concepteurs d'appareils doivent prendre en compte lors de la conception d'appareils connectés
À quoi sert le démarrage sécurisé ?
Quel est le rôle du démarrage sécurisé lors du démarrage d'un appareil ? Il impose des contrôles cryptographiques à chaque composant chargé, depuis le chargeur d'amorçage de bas niveau jusqu'au système d'exploitation. Que se passe-t-il si un contrôle échoue ? L'exécution est alors entièrement interrompue. Chaque étape de vérification s'appuie sur la précédente, créant ainsi une chaîne de confiance continue qui empêche l'exécution de code non autorisé. Les sections ci-dessous présentent chaque composant en détail.
Chaîne de confiance matérielle
Toute implémentation du démarrage sécurisé repose sur une racine de confiance matérielle, c'est-à-dire des clés cryptographiques ou des hachages gravés de manière permanente dans le matériel de l'appareil lors de sa fabrication, généralement dans des fusibles programmables une seule fois. Comme ces valeurs résident dans le matériel plutôt que dans le logiciel, elles ne peuvent pas être modifiées par un attaquant ayant accès à la mémoire flash. C'est ce point d'ancrage immuable qui confère au démarrage sécurisé sa crédibilité fondamentale.
Vérification d'une signature cryptographique
Le démarrage sécurisé utilise la cryptographie à clé publique pour vérifier la signature numérique de chaque composant avant son exécution. Le micrologiciel est signé à l'aide d'une clé privée détenue par le fabricant ; la clé publique correspondante est stockée dans le matériel. Si la signature ne correspond pas, soit parce que le code a été modifié, soit parce qu'il a été remplacé, la vérification échoue et l'exécution s'arrête, bloquant ainsi tout micrologiciel altéré ou malveillant.
Chaîne de confiance, du chargeur d'amorçage au système d'exploitation
Le démarrage sécurisé établit une chaîne de confiance complète : la racine de confiance matérielle vérifie le chargeur d'amorçage de premier niveau, qui vérifie à son tour le chargeur d'amorçage de deuxième niveau, lequel vérifie le noyau, et ainsi de suite. Chaque étape authentifie la suivante. Si un maillon ne passe pas la validation, le processus s'arrête ; une compromission ne peut pas se propager plus loin dans la séquence de démarrage sécurisée.
Que se passe-t-il en cas d'échec de la vérification ?
Lorsque le démarrage sécurisé détecte des éléments logiciels qui ne peuvent pas être vérifiés, l'appareil refuse de mener à bien le démarrage. Selon sa configuration, il peut passer en mode de récupération, générer une alerte ou s'arrêter complètement. Il s'agit là d'un choix délibéré : un appareil qui ne démarre pas est bien plus sûr qu'un appareil fonctionnant avec un micrologiciel compromis, même si cela entraîne une interruption temporaire de son fonctionnement.
Découvrez les dernières tendances en matière de cybersécurité « IoT » qui influencent la conception et la protection des appareils connectés
Pourquoi le démarrage sécurisé est-il essentiel pour l'IoT e et les systèmes embarqués ?
Le démarrage sécurisé est particulièrement crucial pour les systèmes d’ IoT s et les systèmes embarqués, car ces appareils fonctionnent sans surveillance, à grande échelle, dans des environnements éloignés où la surveillance physique est difficile à mettre en œuvre. Un appareil « IoT » installé dans une sous-station ou une armoire de trafic peut fonctionner pendant des années sans qu’aucun accès physique ne soit possible. L’activation du démarrage sécurisé garantit que, même si un attaquant parvient à accéder physiquement à l’appareil ou à y injecter du code via un canal de mise à jour compromis, celui-ci refusera d’exécuter tout logiciel non autorisé. Au-delà de la réduction des risques, le démarrage sécurisé favorise la conformité aux nouvelles réglementations, notamment la loi européenne sur la cyber-résilience (EU Cyber Resilience Act) et le cadre de cybersécurité « IoT » du NIST.
Problèmes courants liés à l'activation du démarrage sécurisé
La mise en œuvre du démarrage sécurisé dans les produits embarqués destinés au marché grand public n'est pas une mince affaire. Identifier les écueils dès le début permet d'éviter des modifications de conception coûteuses.
- Contraintes matérielles : tous les SoC ne prennent pas en charge le matériel cryptographique nécessaire à la mise en place d’une racine de confiance matérielle. Il est essentiel d’évaluer la sécurité du circuit intégré dès la phase de conception plutôt que de procéder à une mise à niveau ultérieure. Des plateformes telles que Digi ConnectCore intègrent cette prise en charge par défaut.
- Gestion des clés : pour configurer correctement le démarrage sécurisé, il est nécessaire de générer et de protéger des clés de signature cryptographiques tout au long du cycle de vie du produit. La perte ou la compromission de ces clés peut rendre impossibles les futures mises à jour du micrologiciel.
- Complexité liée au cycle de vie : les équipes qui considèrent le démarrage sécurisé comme un élément secondaire se rendent compte que sa mise en place a posteriori sur un parc déjà déployé est d'une complexité insurmontable. Il convient de l'intégrer dès la phase de conception, et non au moment de la livraison.
Suivez le guide étape par étape pour savoir comment activer le démarrage sécurisé sur les modules d'Digi ConnectCore .
Quand le démarrage sécurisé est-il le plus crucial ?
Si le démarrage sécurisé constitue une bonne pratique pour tout appareil connecté, il est indispensable dans certains environnements. Dans les secteurs où la compromission d'un appareil peut mettre des vies en danger, perturber des infrastructures critiques ou entraîner une responsabilité réglementaire, le démarrage sécurisé est une exigence de conception incontournable.
Infrastructures publiques et villes intelligentes
Les systèmes de gestion du trafic, les commandes des services publics et les infrastructures des villes intelligentes fonctionnent en continu et ont une incidence directe sur la sécurité publique. Un dispositif altéré au sein d’un réseau de feux de signalisation ou d’un contrôleur de réseau électrique peut créer des situations dangereuses dans le monde réel. Le démarrage sécurisé garantit que les dispositifs des villes intelligentes n’exécutent que du code vérifié et autorisé, préservant ainsi à la fois la disponibilité des systèmes et la sécurité publique.
Découvrez les solutions de ville intelligente de Digi
Systèmes de transport
Les transports connectés, qu’il s’agisse de la télématique des flottes ou des communications ferroviaires, reposent sur des appareils dont le fonctionnement doit être d’une fiabilité absolue. Toute modification logicielle non autorisée apportée à un système de contrôle des transports peut entraîner des risques pour la sécurité ou perturber le service pour des milliers de voyageurs. Le démarrage sécurisé est une exigence fondamentale de sécurité des appareils de l’ IoT pour tout déploiement dans le secteur des transports.
Découvrez les solutions de transport proposées par Digi
Contrôle industriel et automatisation
Les environnements industriels utilisent des appareils connectés pour gérer des processus physiques, notamment des machines, des moteurs, des vannes et des capteurs, où un logiciel d'amorçage compromis peut entraîner des défaillances dangereuses ou des arrêts de production. Les conséquences d'une altération du micrologiciel d'un automate programmable (PLC) ou d'une passerelle industrielle vont au-delà des pertes financières et touchent à la sécurité opérationnelle.
Découvrez les solutions industrielles de Digi
Milieux médicaux et réglementés
Les dispositifs médicaux sont soumis à des exigences réglementaires strictes en matière d'intégrité logicielle, notamment les recommandations de la FDA en matière de cybersécurité. Un dispositif incapable de vérifier son logiciel au démarrage ne peut garantir ni la sécurité des patients ni la conformité réglementaire. Le démarrage sécurisé répond aux exigences de validation et de traçabilité relatives à la sécurité des dispositifs médicaux IoT à chaque étape.
Découvrez les solutions médicales de Digi
Le démarrage sécurisé dans le cadre d'une stratégie globale de sécurité des appareils
Le démarrage sécurisé est un point de départ, pas une fin en soi. Pour protéger pleinement un appareil connecté, il faut mettre en place des contrôles de sécurité tout au long de son cycle de vie, de la conception au déploiement, en passant par les mises à jour OTA et la fin de vie. Digi propose une gamme de solutions intégrées qui permettent de mettre en œuvre de manière pratique le démarrage sécurisé, ainsi que le stockage chiffré, les mises à jour authentifiées du micrologiciel et la surveillance à distance continue.

Digi TrustFence
Digi TrustFence est le cadre de sécurité intégré « IoT » de Digi, qui regroupe le démarrage sécurisé, le stockage chiffré, l’identité des appareils et le contrôle d’accès au sein d’une plateforme cohérente. Intégré aux modules d’ Digi ConnectCore , TrustFence évite d’avoir à mettre en place une infrastructure de sécurité à partir de zéro, ce qui simplifie l’activation du démarrage sécurisé sur le matériel en production.
Digi ConnectCore
Digi ConnectCore Les modules système intègrent la technologie Digi TrustFence entièrement intégrée, qui offre une racine de confiance matérielle, des fusibles cryptographiques et la prise en charge d'un élément sécurisé, le tout associé à des outils Linux open source permettant de configurer un démarrage sécurisé dès le premier jour du développement du produit.
Digi ConnectCore Services en nuage
Digi ConnectCore Les services cloud viennent compléter le démarrage sécurisé tout au long du cycle de vie d'un appareil, permettant ainsi des mises à jour OTA sécurisées du micrologiciel, la surveillance de la configuration, des contrôles de conformité automatisés et des alertes de sécurité sur des milliers d'appareils déployés sur le terrain, ce qui permet de maintenir en permanence la confiance établie lors du démarrage sécurisé.

Digi ConnectCore Services de sécurité
Digi ConnectCore Les services de sécurité étendent la protection au-delà de la séquence de démarrage grâce à une analyse continue de la liste des composants logiciels (SBOM), à un balayage des vulnérabilités CVE et à des rapports de vulnérabilité sélectionnés avec soin, le tout intégré à l'environnement de compilation Digi Embedded Yocto. Les équipes bénéficient ainsi d'une visibilité permanente sur les composants en cours d'exécution et sur leur niveau de sécurité après le déploiement.
Comment Digi prend en charge le démarrage sécurisé et les fondements des appareils fiables
Le démarrage sécurisé n'est pas une simple case à cocher. C'est un engagement en faveur de dispositifs dignes de confiance dès leur toute première instruction. Digi rassemble le matériel, les logiciels et les outils cloud nécessaires pour mettre en œuvre le démarrage sécurisé et maintenir cette confiance à grande échelle dans les environnements les plus exigeants. Qu'il s'agisse de concevoir un nouveau produit ou de sécuriser un parc existant, l'approche intégrée de Digi, qui comprend des logiciels et des solutions tels que TrustFence, ConnectCore et les services de sécurité «Digi ConnectCore », contribue à réduire la complexité qui rend la sécurité de l'IoT e si difficile pour les équipementiers.
Découvrez Digi TrustFence
FAQ sur le démarrage sécurisé
Quel est le rôle du démarrage sécurisé sur les appareils « IoT » ?
Le démarrage sécurisé vérifie la signature cryptographique de chaque composant, notamment le chargeur d'amorçage, le noyau et les logiciels, avant d'autoriser leur exécution au démarrage. Si un composant a été altéré, le démarrage sécurisé empêche l'appareil de mener à bien son démarrage, préservant ainsi l'intégrité des logiciels en empêchant les attaquants d'exécuter du code non autorisé, même s'ils ont obtenu un accès physique.
Faut-il activer le démarrage sécurisé sur les appareils « IoT » et les appareils embarqués ?
Oui. L’activation du démarrage sécurisé constitue une bonne pratique fondamentale pour tout appareil « IoT » évoluant dans un environnement connecté, critique ou réglementé. Des réglementations telles que la loi européenne sur la cyber-résilience (EU Cyber Resilience Act) et les recommandations du NIST en matière de cybersécurité ( IoT ) la considèrent de plus en plus comme une exigence de base. Pour les déploiements dans les secteurs de la santé, de l’industrie et des transports, l’activation du démarrage sécurisé est une obligation, et non une option.
Une documentation détaillée étape par étape est disponible sur docs.digi.com
Comment vérifier si le démarrage sécurisé est activé ?
Pour vérifier si le démarrage sécurisé est activé sur un appareil Digi ConnectCore , exécutez la commande « TrustFence status » depuis la console U-Boot. Elle indique si les fusibles de la clé OTP sont programmés et verrouillés, et si l'appareil se trouve en état ouvert ou fermé (forcé). Sur d'autres plateformes, la méthode permettant de vérifier si le démarrage sécurisé est activé varie. Consultez la documentation fournie par le fabricant de votre SoC.
En quoi le « Secure Boot » diffère-t-il du « Secure Startup » ?
En quoi le « secure boot » diffère-t-il du « secure startup » ? Le « secure startup » englobe globalement toutes les mesures de protection mises en œuvre lors de l’initialisation d’un appareil, telles que les autotests à la mise sous tension, les vérifications matérielles et la validation de la configuration. Le « secure boot » en est le sous-ensemble cryptographique : il consiste à vérifier les signatures numériques des logiciels avant leur exécution. Il s’agit de l’élément le plus crucial de toute stratégie de démarrage sécurisé, mais une approche complète intègre également une racine de confiance matérielle et la détection des altérations.