Sora Yazılım
Сетевая безопасность, серверы и ПО из Турции

Обновление прошивки сервера: BIOS, iDRAC и iLO

Кратко: Обновление прошивки сервера — это плановое обновление BIOS/UEFI, контроллера управления (BMC), например iDRAC или iLO, а также микропрограмм RAID-контроллеров, сетевых карт и дисков. Безопасный порядок: ведите инвентаризацию, отслеживайте бюллетени производителей и каталог CISA KEV, расставляйте приоритеты по риску, делайте резервные копии, сначала тестируйте и держите BMC в отдельной сети управления.

Почему обновлению прошивки сервера нужен отдельный процесс?

Потому что прошивка работает ниже операционной системы: неудачное обновление может лишить сервер возможности загрузиться, а необновлённый контроллер управления остаётся привилегированной точкой входа, доступной по сети. NIST SP 800-193 (Platform Firmware Resiliency, май 2018 г.) предупреждает, что успешная атака на прошивку платформы может вывести систему из строя, возможно навсегда, и строит защиту на трёх принципах: защита, обнаружение и восстановление.

Самый чувствительный компонент — контроллер управления материнской платой (BMC, baseboard management controller). У Dell он называется iDRAC (Integrated Dell Remote Access Controller), у HPE — iLO (Integrated Lights-Out). NIST SP 800-147B описывает этот сервисный процессор как высокопривилегированный: он часто может обновлять прошивки, менять настройки и читать системную память.

Риск вполне реален. В каталоге CISA известных эксплуатируемых уязвимостей (KEV, версия 2026.10.04) с 25 июня 2025 г. есть CVE-2024-54085 для AMI MegaRAC SPx — линейки прошивок BMC; в примечании сказано, что уязвимость может затрагивать компонент, используемый в разных продуктах. 7 января 2026 г. в каталог добавлена CVE-2025-37164 для HPE OneView. Похожую картину для периметровых устройств мы разбираем в статье об уязвимостях межсетевых экранов и управлении обновлениями.

Как провести инвентаризацию прошивок?

Сведите в одну таблицу модель, серийный номер и установленную версию прошивки каждого компонента каждого сервера. iDRAC и iLO показывают версии в веб-интерфейсе и через Redfish — стандарт управления серверами DMTF; в документации HPE по iLO эти данные представлены коллекцией «FirmwareInventory».

NIST SP 800-40 Rev. 4 советует также фиксировать, кто администрирует систему, каким инструментом, как она подключена к сети, насколько важна для бизнеса и какие действуют ограничения, например «перезагрузка только в ежемесячное окно обслуживания». Похожие серверы объединяют в «группу обслуживания» с общим планом.

КомпонентПочему важенЧто записать
BMC (iDRAC / iLO)Доступен по сети, удалённо включает и выключает серверВерсия, уровень лицензии, IP-адрес и VLAN, учётные записи
BIOS / UEFIУправляет цепочкой загрузки и настройками оборудованияВерсия, список изменённых настроек
RAID / загрузочный контроллер храненияЧерез него идёт весь доступ к даннымВерсия прошивки, совместимость с драйвером ОС
Сетевые карты и дискиЗдесь проявляются ошибки производительности и стабильностиМодель, версия прошивки, зависимый сервис
Блок питания, CPLD/FPGAПо данным Dell, обновление блока питания длительное и его нельзя прерывать; CPLD/FPGA обновляют отдельноВерсия, необходимый простой

Какое обновление прошивки выполнять первым?

Приоритет определяют три вопроса: эксплуатируется ли уязвимость, откуда доступен компонент и насколько критичен сервер для бизнеса? Для первого проверьте бюллетень производителя и каталог CISA KEV. NIST SP 800-40 Rev. 4 ссылается на директиву BOD 22-01, которая даёт федеральным ведомствам США две недели на новые записи KEV; другие организации могут использовать каталог добровольно.

То же руководство приводит четыре примерных сценария: плановое обновление, экстренное обновление, экстренное смягчение до выхода исправления и системы, которые нельзя обновить. Таблица решений переносит их на прошивку серверов.

СитуацияСценарийРекомендуемое действие
Исправление вышло; уязвимость в KEV или производитель сообщает об эксплуатацииЭкстренное обновлениеСначала один сервер, затем быстро все затронутые; на это время сузить доступ к BMC
Уязвимость эксплуатируется, исправления нетЭкстренное смягчениеОставить доступ к BMC только из сети управления, отключить уязвимую службу, следить за бюллетенем
Высокая критичность, сведений об эксплуатации нетУскоренное плановоеВключить в ближайшее окно обслуживания
Исправление ошибок или новая функция без влияния на безопасностьПлановоеПакетом в регулярное окно обслуживания
Сервер без поддержки, новых прошивок нетНе обновляемая системаИзолировать, ограничить доступ, спланировать замену

Для оценки присвойте каждому обновлению «низкий», «средний» или «высокий» по трём критериям: эксплуатация, доступность (высокая, если BMC виден из интернета или пользовательской сети) и влияние на бизнес. Обновление с «высоким» хотя бы по двум критериям идёт первым.

Как подготовить окно обслуживания и план отката?

Планируйте окно по компонентам, требующим простоя, сохраните конфигурации и заранее выясните, можно ли вернуться к прежней версии. Согласно статье Dell о PowerEdge, все обновления, кроме iDRAC, требуют простоя; обновление блока питания может занять от 30 до 60 минут, и его нельзя прерывать.

Откат разрешён не всегда. NIST SP 800-147B рекомендует, чтобы система могла предотвращать несанкционированный возврат к более старой версии BIOS; может ли администратор разрешить такой возврат, зависит от платформы. По NIST SP 800-193, некоторые системы восстанавливают повреждённую прошивку из отдельного резервного образа; в HPE iLO можно задать «набор восстановления» (recovery install set) с минимальной прошивкой, необходимой для загрузки сервера.

  • Резервная копия настроек BMC: HPE рекомендует делать копию при каждом обновлении прошивки iLO; восстановить её можно только на ту же аппаратную конфигурацию, а состояние безопасности и журналы не восстанавливаются.
  • Настройки BIOS и RAID: экспортируйте или задокументируйте всё, что отличается от значений по умолчанию.
  • Резервная копия данных: заранее проверьте восстановление ОС и данных.
  • Проверка пакета: загружайте только из источников производителя, читайте примечания к выпуску, проверяйте целостность и подпись; компоненты HPE поставляются с файлом цифровой подписи (.compsig).
  • Доступ: удалённая консоль может отключиться; заранее договоритесь о помощи на площадке.

В каком порядке и какими этапами обновлять?

В парке серверов порядок такой: тестовые, некритичные, затем критичные; внутри сервера действует документированный производителем порядок компонентов. NIST SP 800-40 Rev. 4 советует сначала отдавать обновление небольшой «канареечной» группе. Британский NCSC напоминает, что затягивать тесты нельзя: после выхода обновления злоумышленники могут вычислить закрытую уязвимость.

  1. Определите целевой набор версий (baseline) и прочитайте предварительные условия в примечаниях к выпуску.
  2. Установите на тестовый сервер; проверьте загрузку, RAID, сеть и приложения.
  3. Установите на несколько некритичных серверов и наблюдайте оговорённый срок.
  4. Переходите к критичным серверам в окне обслуживания; узлы кластера — по одному.
  5. Соблюдайте порядок производителя. Пример Dell: iDRAC, BIOS, CPLD/FPGA, затем остальное; iDRAC, BIOS, блок питания и CPLD/FPGA обновляются по отдельности, без других запланированных обновлений.
  6. При проблемах остановите развёртывание и выполните откат или временное смягчение.

У HPE компоненты обычно поставляются в SPP (Service Pack for ProLiant), а iLO может собирать обновления в упорядоченный «install set» и привязывать его к окну обслуживания. По документации Dell, iDRAC с Lifecycle Controller позволяет управлять обновлениями прошивки удалённо, без агентов.

Если вы хотите вместе выстроить инвентаризацию, план тестирования и окна обслуживания для серверов Dell или HPE, мы поможем на этапе внедрения. Получить расчёт

Что проверить после обновления?

Убедитесь, что установленные версии совпадают с целевыми, сервер и службы запускаются штатно, а в журналах событий нет ошибок; затем следите, чтобы это состояние сохранялось. NIST SP 800-40 Rev. 4 советует контролировать, что обновление не удалено, уязвимая версия не восстановлена из резервной копии, а устройство не сброшено к заводским настройкам.

Журналы BMC — главное доказательство. По документации HPE, Integrated Management Log в iLO фиксирует операции прошивки (flash), а Security Log — изменения настроек безопасности; при заполнении новые записи затирают старые. Поэтому передавайте журналы в централизованную систему — подход описан в статье о централизованном управлении журналами.

Документация модуля Ansible от Dell показывает, что обновление по каталогу может сначала сформировать только отчёт; функция требует лицензии iDRAC Enterprise. Автоматизация инвентаризации, отчётов и проверок через Redfish и Ansible входит в нашу услугу DevOps и автоматизации инфраструктуры.

Как защитить iDRAC и iLO в сети?

Вынесите BMC в сеть управления, отделённую от интернета и пользовательской сети и доступную только администраторам; давайте доступ через jump-сервер или VPN и журналируйте каждое административное действие. NIST SP 800-147B прямо указывает: сервисный процессор должен находиться в частной LAN, доступной только системным администраторам. Документ также предупреждает, что сеть управления без особых мер может проверяться и защищаться слабее, чем сеть данных.

Руководство NCSC по интерфейсам администрирования называет выделенную сеть управления, VPN только для аутентифицированных администраторов и списки разрешённых IP, которые сами по себе слабее. Jump-серверы оно описывает как центральную точку аутентификации и журналирования и рекомендует сигнал тревоги при каждом использовании аварийных учётных записей.

  • Если BMC делит сетевой порт с сервером, вынесите трафик управления в отдельный VLAN; по возможности используйте выделенный порт управления.
  • Смените или отключите учётные данные по умолчанию; используйте персональные учётные записи с минимальными правами вместо общих.
  • Отключите неиспользуемые протоколы; например, в iLO устаревший SNMPv1 отключается отдельной настройкой.
  • Подключайтесь к интерфейсу только по шифрованному каналу и управляйте сертификатами.

Если вы рассматриваете доступ администраторов на основе идентичности вместо VPN, см. наш обзор ZTNA.

Чек-лист обновления прошивки сервера

Используйте список до, во время и после каждого окна обслуживания; в последнем столбце указано, когда пункт считается выполненным.

ЭтапПроверкаВыполнено, если
ДоИнвентаризацияВерсии всех компонентов актуальны в таблице
ДоБюллетени и KEVЗначимые уязвимости и рекомендации производителя записаны
ДоРезервные копииКопия BMC сделана, настройки BIOS/RAID записаны, восстановление данных проверено
ДоПакетИсточник производителя, подпись и целостность проверены, примечания прочитаны
ДоОткатВозможность отката и путь восстановления известны
Во времяПорядок компонентовПорядок производителя соблюдён, критичные компоненты по одному
Во времяПитание и простойДлительные обновления завершены без прерываний
ПослеВерсияИнвентаризация совпадает с целевыми версиями
ПослеСостояниеЖурналы чистые, службы работают
ПостоянноДоступ к BMCТолько из сети управления, учётные записи проверены, журналы централизованы

Когда стоит привлечь внешнюю поддержку?

Внешняя поддержка оправдана, когда растёт число серверов, критичные системы почти не допускают простоя или становится неясным гарантийное покрытие. Проще всего превратить работу с прошивками в регулярную задачу, включив её в договор на обслуживание серверов.

Варианты для серверов с истёкшей гарантией мы сравниваем в статье поддержка серверов после гарантии: производитель или третья сторона; такие детали, как доступ к прошивкам и запчастям, уточняйте в актуальной документации производителя. Свежая прошивка мало поможет, если ОС осталась без поддержки, — см. наш план перехода с Windows Server 2016.

Sora Yazılım предлагает подбор, поставку, установку, поддержку и договоры на обслуживание для серверов Dell PowerEdge и серверов HPE ProLiant; объём работ определяется договором.

Частые вопросы

Перезагружает ли обновление iDRAC или iLO сервер?

Согласно статье Dell о PowerEdge, все обновления, кроме iDRAC, требуют простоя; при обновлении iDRAC сеанс управления обрывается, пока контроллер перезапускается. В документации HPE сказано, что обновление BIOS активируется при перезагрузке сервера. Для iLO и других компонентов смотрите примечания к выпуску каждого пакета и планируйте окно с их учётом.

Можно ли откатиться после обновления BIOS?

Не всегда. NIST SP 800-147B рекомендует, чтобы серверы могли блокировать несанкционированный возврат к старой версии BIOS, а возможность разрешить откат администратору зависит от платформы. Не рассчитывайте на откат заранее: уточните условия у производителя, сохраните настройки и сначала протестируйте обновление.

Как часто нужно обновлять прошивку сервера?

Единого интервала нет. Обновления без влияния на безопасность собирайте в регулярные окна обслуживания, а уязвимости из KEV или с подтверждённой производителем эксплуатацией закрывайте как экстренные. NIST SP 800-40 Rev. 4 советует давать гибкость для плановых обновлений, но по истечении установленного срока устанавливать их принудительно.

Можно ли открывать iDRAC или iLO в интернет?

Не рекомендуется. NIST SP 800-147B предполагает размещение сервисного процессора в частной сети, доступной только администраторам, а NCSC советует защищать интерфейсы администрирования выделенной сетью, VPN и ограничением доступа. Для удалённой работы используйте VPN или jump-сервер, персональные учётные записи и журналирование каждого сеанса.

Отличаются ли инструменты обновления у Dell и HPE?

Да: принципы схожи, инструменты разные. У Dell iDRAC с Lifecycle Controller работает с пакетами обновлений и репозиториями на основе каталога. У HPE компоненты поставляются в SPP, а iLO предлагает репозиторий компонентов, упорядоченные install sets и окна обслуживания. В смешанном парке соблюдайте порядок и инструменты каждого производителя отдельно.

Можно ли выполнить обновление прошивки с внешней поддержкой?

Да. Инвентаризацию, план тестирования, работы в окне обслуживания и отделение сети BMC можно вести вместе с сервисной компанией по договору, где прописаны объём и ответственность. Если хотите спланировать это для серверов Dell или HPE, свяжитесь с нами и укажите задачи и число серверов.

Итоги

  • Работа с прошивками начинается с инвентаризации: версия, ответственный и ограничения по простою для каждого сервера и компонента.
  • Приоритет зависит от эксплуатации, доступности и влияния на бизнес; уязвимости из KEV — сценарий экстренного обновления.
  • Резервные копии, проверка пакетов и условия отката определяются до окна; порядок компонентов берётся у производителя.
  • Поэтапное развёртывание, проверка версий и централизованные журналы завершают процесс; BMC остаётся в отдельной сети управления.

Sora Yazılım может вести контроль прошивок, планирование окон обслуживания и сами работы на серверах Dell и HPE в рамках договора на обслуживание серверов; объём определяется договором.

Получить расчёт · WhatsApp: Поддержка в WhatsApp · Телефон: +90 544 785 21 87 · E-mail: talep@sorayazilim.com

Источники

  1. NIST SP 800-193, Platform Firmware Resiliency Guidelines — NIST, май 2018 г. csrc.nist.gov (дата обращения: 7 октября 2026 г.)
  2. NIST SP 800-147B, BIOS Protection Guidelines for Servers — NIST, август 2014 г. csrc.nist.gov (дата обращения: 7 октября 2026 г.)
  3. NIST SP 800-40 Rev. 4, Guide to Enterprise Patch Management Planning — NIST, апрель 2022 г. csrc.nist.gov (дата обращения: 7 октября 2026 г.)
  4. Known Exploited Vulnerabilities Catalog, файл данных версии 2026.10.04 — CISA. github.com/cisagov/kev-data (дата обращения: 7 октября 2026 г.)
  5. AMI Security Advisory AMI-SA-2025003 — AMI, 13 марта 2025 г. go.ami.com (дата обращения: 7 октября 2026 г.)
  6. PowerEdge: How to update every Important Component, статья 000333712 — Dell Technologies, изменена 12 июня 2026 г. dell.com (дата обращения: 7 октября 2026 г.)
  7. iDRAC-Redfish-Scripting README и документация OpenManage Ansible idrac_firmware — Dell, GitHub. README, idrac_firmware (дата обращения: 7 октября 2026 г.)
  8. iLO Backup and Restore, Software/Firmware update service, Log services, Network protocols — HPE Server Management Portal. Backup and Restore, update service, Log services, Network protocols (дата обращения: 7 октября 2026 г.)
  9. Secure system administration: Protect your administration interfaces — NCSC. ncsc.gov.uk (дата обращения: 7 октября 2026 г.)
  10. Keeping devices and software up to date — NCSC. ncsc.gov.uk (дата обращения: 7 октября 2026 г.)
  11. MegaRAC (в статье American Megatrends) — Wikipedia. en.wikipedia.org (дата обращения: 7 октября 2026 г.)

Как подготовлена статья

Автор: Команда Sora Yazılım. Статья подготовлена с помощью ИИ; технические сведения сверены с источниками производителей и официальными источниками, ссылки на которые приведены в тексте, по состоянию на 7 октября 2026 г.

Похожие статьи

Нужна помощь по темам из этой статьи?

Запишитесь на бесплатную консультацию с Sora Yazılım — предложим конкретную дорожную карту.

Поддержка WhatsApp