CPE Compliance: ETSI Mapping
Ensuring Consumer Routers & ONTs meet NIS2 Article 21 requirements via ETSI EN 303 645 standards.
Quick Self-Audit
ETSI EN 303 645 Technical Matrix
No Universal Default Passwords
Unique credentials for TR-069 and local admin.
Cyber hygiene & Access Control.
ACSR (Auto Config) pushes unique salted hashes during bootstrap.
Vulnerability Reporting Policy
Public PSIRT for CPE firmware flaws.
Policies regarding vulnerability handling.
Establish a 24h intake for "Bug Bounty" reports on router vulns.
Firmware Updates & End-of-Life
OTA updates must be signed and timely.
Supply chain & Maintenance.
Automatic firmware push for all "End-of-Life" (EoL) hardware.
Minimize Attack Surfaces
WAN-side ports closed by default.
Risk Analysis & Network Security.
Stealth-mode by default; WAN management limited to ACS IP range.
Resilience to Outages
Dual-image BIOS for recovery.
Business Continuity.
Automatic partition fallback if firmware upgrade fails mid-stream.
Managed Lifecycle Roadmap
Zero-Touch Provisioning
Use TR-069 'Bootstrap' profiles to push unique per-device passwords and disable WAN-side telnet/SSH.
OMCI Security
Ensure ONT-to-OLT authentication using encrypted PLOAM or 802.1X for fiber-to-the-home (FTTH).
Rollback Protection
Firmware OTA must include anti-rollback counters to prevent attackers from reverting to vulnerable versions.