Volver al glosario

Arranque seguro (Secure boot)

2 min de lectura

En seguridad de dispositivos, el arranque seguro es una cadena de confianza que verifica la firma de cada etapa del arranque antes de ejecutarla, de forma que un firmware modificado o un sistema operativo manipulado no llegan a arrancar. Es el control que separa un rootkit de un bootkit: un bootkit persiste en la cadena de arranque, por debajo del sistema operativo, que es justo donde el arranque seguro impone la confianza.

29 de julio de 2026
Compartir:

Cómo funciona

El arranque seguro construye la confianza desde un punto de partida inmutable, normalmente código en memoria de solo lectura o una raíz de confianza en hardware que no se puede cambiar. Esa primera etapa verifica la firma digital de la siguiente antes de ejecutarla; esa etapa verifica la siguiente, y así hacia arriba pasando por el cargador de arranque y entrando en el sistema operativo. Si alguna etapa no pasa la verificación (porque se modificó, o porque la firmó una clave en la que la cadena no confía) el arranque se detiene o cae a un modo alternativo. El efecto es que solo se ejecutan el firmware y el software que firmó el fabricante, lo que cierra el truco de persistencia de sustituir en silencio un componente temprano del arranque. Es la misma maquinaria de firma que se usa en todo lo demás, aplicada al orden en que arranca un aparato.

Qué sale mal

Entender el arranque seguro aclara una confusión frecuente entre un rootkit y un bootkit. Un rootkit se esconde dentro de un sistema en marcha; un bootkit se instala en la cadena de arranque, por debajo del sistema operativo, así que carga antes que cualquier defensa del sistema operativo y sobrevive a una reinstalación de este. El arranque seguro es precisamente el control que para un bootkit, porque el componente de arranque manipulado no pasa la verificación de firma. Los fallos que encontramos son que el arranque seguro no está, que está pero con comprobaciones de firma que se pueden desactivar, o que el aparato verifica el sistema operativo y no el firmware que tiene debajo, con lo que la capa más baja, la que persigue un bootkit, queda sin proteger. Verificar una capa y dejar abierta la de abajo es una defensa parcial que se lee como completa.

Dónde aparece esto en una auditoría

Probamos la cadena de arranque desde la raíz de confianza hacia arriba: si cada etapa se verifica, si las comprobaciones se pueden esquivar o desactivar, y si la capa de firmware que hay bajo el sistema operativo está cubierta. Esto conecta con el análisis de firmware, porque un aparato que ejecuta firmware sin firmar no tiene integridad de arranque de la que hablar, y con la vía de actualización, porque las actualizaciones firmadas son lo que mantiene fiable la cadena con el tiempo. Para los productos que caen bajo el Cyber Resilience Act, esta integridad es una expectativa y no una opción. Esto forma parte de cómo probamos la cadena de arranque y la integridad de las actualizaciones.

¿Quieres ver cómo trabajamos en Asperis Security?

Agenda 30 minutos con uno de nuestros especialistas. Revisamos tu stack y te decimos qué conviene probar primero.