ASD ISM — incremental change analysis

Release v2024.06.18 (2024-06-18) vs prior v2024.03.12 · 98 days · catalogue 913 controls · ALL-era (NC imputed)
ASD changes summary: ISM June 2024 changes (PDF)
7
Added
3
Substantive
15
Clarification
55
Editorial
82
Relocated
0
Scope changes
0
Removed

1 · Change typology

2 · Classification footprint

Ceiling (highest level reached) / Floor (lowest level reached) — material changes

Levelas ceilingas floor
TOP SECRET100
SECRET01
PROTECTED00
OFFICIAL: Sensitive00
Non-Classified09

3 · Level-specific material changes

FootprintFloorCeilingControls
S|TSSECRETTOP SECRETISM-1535

4 · Change location by chapter

5 · Section / topic structure

New sections: 5 · Removed sections: 5 · New topics: 9 · Removed topics: 9. Keyed on case/spelling-normalised chapter › section › topic, so cosmetic retitles do not appear here.

New sections

ChapterSectionControlsControl IDs
Guidelines for Information Technology EquipmentIT equipment disposal4ISM-1550 ISM-1217 ISM-0321 ISM-0316
Guidelines for Information Technology EquipmentIT equipment maintenance and repairs6ISM-1079 ISM-0305 ISM-0307 ISM-0306 ISM-0310 ISM-1598
Guidelines for Information Technology EquipmentIT equipment sanitisation and destruction18ISM-0313 ISM-1741 ISM-0311 ISM-1742 ISM-1218 ISM-0312 ISM-0315 ISM-0317 ISM-1219 ISM-1220 ISM-1221 ISM-0318 ISM-1534 ISM-1076 ISM-1222 ISM-1223 ISM-1225 ISM-1226
Guidelines for Information Technology EquipmentIT equipment usage10ISM-1551 ISM-1857 ISM-1913 ISM-1858 ISM-0336 ISM-1869 ISM-0294 ISM-0296 ISM-0293 ISM-1599
Guidelines for Physical SecurityIT equipment and media1ISM-0161

Removed sections

ChapterSection
Guidelines for ICT EquipmentICT equipment disposal
Guidelines for ICT EquipmentICT equipment maintenance and repairs
Guidelines for ICT EquipmentICT equipment sanitisation and destruction
Guidelines for ICT EquipmentICT equipment usage
Guidelines for Physical SecurityICT equipment and media

New topics

ChapterSectionTopicControlsControl IDs
Guidelines for Communications SystemsFax machines and multifunction devicesSimultaneously connecting multifunction devices to networks and digital telephone systems1ISM-0245
Guidelines for CryptographyCryptographic fundamentalsHandling encrypted IT equipment and media1ISM-0462
Guidelines for Cyber Security IncidentsManaging cyber security incidentsInsider threat mitigation program2ISM-1625 ISM-1626
Guidelines for Procurement and OutsourcingCyber supply chain risk managementDelivery of applications, IT equipment, OT equipment and services3ISM-1790 ISM-1791 ISM-1792
Guidelines for Procurement and OutsourcingCyber supply chain risk managementSourcing applications, IT equipment, OT equipment and services3ISM-1787 ISM-1788 ISM-1789
Guidelines for Procurement and OutsourcingManaged services and cloud servicesAccess to systems, applications and data by service providers2ISM-1073 ISM-1576
Guidelines for Software DevelopmentWeb application developmentSecure web application design and development3ISM-0971 ISM-1849 ISM-1850
Guidelines for System ManagementSystem patchingMitigating known vulnerabilities18ISM-1876 ISM-1690 ISM-1691 ISM-1692 ISM-1901 ISM-1693 ISM-1877 ISM-1694 ISM-1695 ISM-1696 ISM-1902 ISM-1878 ISM-1751 ISM-1879 ISM-1697 ISM-1903 ISM-1904 ISM-0300
Guidelines for System ManagementSystem patchingScanning for unmitigated vulnerabilities11ISM-1807 ISM-1808 ISM-1698 ISM-1699 ISM-1700 ISM-1701 ISM-1702 ISM-1752 ISM-1703 ISM-1900 ISM-1921

Removed topics

ChapterSectionTopic
Guidelines for Communications SystemsFax machines and multifunction devicesConnecting multifunction devices to both networks and digital telephone systems
Guidelines for CryptographyCryptographic fundamentalsHandling encrypted ICT equipment and media
Guidelines for Cyber Security IncidentsManaging cyber security incidentsTrusted insider program
Guidelines for Procurement and OutsourcingCyber supply chain risk managementDelivery of applications, ICT equipment and services
Guidelines for Procurement and OutsourcingCyber supply chain risk managementSourcing applications, ICT equipment and services
Guidelines for Procurement and OutsourcingManaged services and cloud servicesAccess to systems and data by service providers
Guidelines for Software DevelopmentWeb application developmentOpen Web Application Security Projects
Guidelines for System ManagementSystem patchingScanning for missing patches or updates
Guidelines for System ManagementSystem patchingWhen to patch vulnerabilities

Changes by section (this release)

ChapterSectionAddedSubstantiveClarificationEditorialTotal
Guidelines for Procurement and OutsourcingCyber supply chain risk management007411
Guidelines for Information Technology EquipmentIT equipment usage0001010
Guidelines for System ManagementSystem patching10078
Guidelines for Information Technology EquipmentIT equipment sanitisation and destruction00077
Guidelines for Information Technology EquipmentIT equipment maintenance and repairs00066
Guidelines for Software DevelopmentApplication development30014
Guidelines for Information Technology EquipmentIT equipment disposal00044
Guidelines for Cyber Security RolesChief Information Security Officer10203
Guidelines for Communications InfrastructureCabling infrastructure00033
Guidelines for NetworkingNetwork design and configuration00033
Guidelines for System HardeningAuthentication hardening20002
Guidelines for Procurement and OutsourcingManaged services and cloud services00022
Guidelines for NetworkingWireless networks01012
Guidelines for Cyber Security IncidentsManaging cyber security incidents00202
Guidelines for Security DocumentationSystem-specific security documentation01001
Guidelines for Physical SecurityIT equipment and media00011
Guidelines for Communications SystemsTelephone systems00011
Guidelines for Communications InfrastructureEmanation security00011
Guidelines for Evaluated ProductsEvaluated product procurement00101
Guidelines for Evaluated ProductsEvaluated product usage00011
Guidelines for MediaMedia usage00101
Guidelines for CryptographyCryptographic fundamentals00011
Guidelines for System MonitoringEvent logging and monitoring00101
Guidelines for GatewaysGateways00011
Guidelines for System HardeningOperating system hardening00011
Guidelines for Data TransfersData transfers01001
Guidelines for EmailEmail gateways and servers00101

Changes by topic (this release)

ChapterSectionTopicAddedSubstantiveClarificationEditorialTotal
Guidelines for Procurement and OutsourcingCyber supply chain risk managementCyber supply chain risk management activities00145
Guidelines for Software DevelopmentApplication developmentSecure software design and development30003
Guidelines for System ManagementSystem patchingMitigating known vulnerabilities00033
Guidelines for Information Technology EquipmentIT equipment maintenance and repairsOn-site maintenance and repairs00033
Guidelines for Information Technology EquipmentIT equipment disposalDisposal of IT equipment00033
Guidelines for Procurement and OutsourcingCyber supply chain risk managementSourcing applications, IT equipment, OT equipment and services00303
Guidelines for Procurement and OutsourcingCyber supply chain risk managementDelivery of applications, IT equipment, OT equipment and services00303
Guidelines for Cyber Security RolesChief Information Security OfficerReporting on cyber security10102
Guidelines for System HardeningAuthentication hardeningMulti-factor authentication20002
Guidelines for System ManagementSystem patchingScanning for unmitigated vulnerabilities10012
Guidelines for Information Technology EquipmentIT equipment sanitisation and destructionSanitising IT equipment00022
Guidelines for Information Technology EquipmentIT equipment sanitisation and destructionSanitising highly sensitive IT equipment00022
Guidelines for Information Technology EquipmentIT equipment usageIT equipment registers00022
Guidelines for Procurement and OutsourcingManaged services and cloud servicesAccess to systems, applications and data by service providers00022
Guidelines for NetworkingWireless networksGenerating and issuing certificates for authentication01012
Guidelines for Cyber Security IncidentsManaging cyber security incidentsInsider threat mitigation program00202
Guidelines for System ManagementSystem patchingCessation of support00022
Guidelines for Information Technology EquipmentIT equipment usageHardening IT equipment configurations00022
Guidelines for Security DocumentationSystem-specific security documentationSystem security plan01001
Guidelines for Physical SecurityIT equipment and mediaSecuring IT equipment and media00011
Guidelines for Communications InfrastructureCabling infrastructureFly lead installation00011
Guidelines for Communications SystemsTelephone systemsPersonnel awareness00011
Guidelines for Communications InfrastructureEmanation securityElectromagnetic interference/electromagnetic compatibility standards00011
Guidelines for Evaluated ProductsEvaluated product procurementDelivery of evaluated products00101
Guidelines for Evaluated ProductsEvaluated product usageUsing evaluated products00011
Guidelines for Information Technology EquipmentIT equipment usageClassifying IT equipment00011
Guidelines for Information Technology EquipmentIT equipment usageLabelling IT equipment00011
Guidelines for Information Technology EquipmentIT equipment usageLabelling high assurance IT equipment00011
Guidelines for Information Technology EquipmentIT equipment maintenance and repairsOff-site maintenance and repairs00011
Guidelines for Information Technology EquipmentIT equipment sanitisation and destructionIT equipment sanitisation processes and procedures00011
Guidelines for Information Technology EquipmentIT equipment sanitisation and destructionDestroying high assurance IT equipment00011
Guidelines for MediaMedia usageLabelling media00101
Guidelines for Software DevelopmentApplication developmentApplication security testing00011
Guidelines for CryptographyCryptographic fundamentalsHandling encrypted IT equipment and media00011
Guidelines for NetworkingNetwork design and configurationNetwork access controls00011
Guidelines for System MonitoringEvent logging and monitoringEvent log details00101
Guidelines for GatewaysGatewaysAuthenticating to networks accessed via gateways00011
Guidelines for Cyber Security RolesChief Information Security OfficerProviding cyber security leadership and guidance00101
Guidelines for Information Technology EquipmentIT equipment maintenance and repairsMaintenance and repairs of high assurance IT equipment00011
Guidelines for Communications InfrastructureCabling infrastructurePower reticulation00011
Guidelines for Communications InfrastructureCabling infrastructureCable colour non-conformance00011
Guidelines for System HardeningOperating system hardeningApplication control00011
Guidelines for NetworkingNetwork design and configurationFunctional separation between servers00011
Guidelines for System ManagementSystem patchingSoftware register00011
Guidelines for Data TransfersData transfersData transfer processes and procedures01001
Guidelines for Information Technology EquipmentIT equipment disposalIT equipment disposal processes and procedures00011
Guidelines for Information Technology EquipmentIT equipment usageIT equipment management policy00011
Guidelines for EmailEmail gateways and serversEmail server transport encryption00101
Guidelines for Information Technology EquipmentIT equipment maintenance and repairsInspection of IT equipment following maintenance and repairs00011
Guidelines for Information Technology EquipmentIT equipment usageHandling IT equipment00011
Guidelines for Information Technology EquipmentIT equipment sanitisation and destructionIT equipment destruction processes and procedures00011
Guidelines for Information Technology EquipmentIT equipment usageIT equipment selection00011
Guidelines for NetworkingNetwork design and configurationNetworked management interfaces00011

6 · Control call-outs by category

Added — new controls (7)

ControlFootprintLocationStatement (excerpt)
ISM-1918NC|OS|P|S|TSGuidelines for Cyber Security Roles › Reporting on cyber securityThe CISO regularly reports directly to their organisation’s audit, risk and compliance committee (or equivalent) on cyber security matters.
ISM-1919NC|OS|P|S|TSGuidelines for System Hardening › Multi-factor authenticationWhen multi-factor authentication is used to authenticate users or customers to online services or online customer services, all other authentication p…
ISM-1920NC|OS|P|S|TSGuidelines for System Hardening › Multi-factor authenticationWhen multi-factor authentication is used to authenticate users to online services, online customer services, systems or data repositories – that proce…
ISM-1921NC|OS|P|S|TSGuidelines for System Management › Scanning for unmitigated vulnerabilitiesThe likelihood of system compromise is frequently assessed when working exploits exist for unmitigated vulnerabilities.
ISM-1922NC|OS|P|S|TSGuidelines for Software Development › Secure software design and developmentThe Open Worldwide Application Security Project (OWASP) Mobile Application Security Verification Standard is used in the development of mobile applica…
ISM-1923NC|OS|P|S|TSGuidelines for Software Development › Secure software design and developmentThe OWASP Top 10 for Large Language Model Applications are mitigated in the development of large language model applications.
ISM-1924NC|OS|P|S|TSGuidelines for Software Development › Secure software design and developmentLarge language model applications evaluate the sentence perplexity of user prompts to detect and mitigate adversarial suffixes designed to assist in t…

Substantive amendments (3)

ControlEdit distLocationStatement (excerpt)
ISM-00410.62Guidelines for Security Documentation › System security planSystems have a system security plan that includes an overview of the system (covering the system’s purpose, the system boundary and how the system is …
ISM-13270.37Guidelines for Networking › Generating and issuing certificates for authenticationCertificates are protected by logical and physical access controls, encryption, and user authentication.
ISM-15350.33Guidelines for Data Transfers › Data transfer processes and proceduresProcesses, and supporting procedures, are developed, implemented and maintained to prevent AUSTEO, AGAO and REL data in textual and non-textual format…

Clarifications (15)

ControlEdit distLocation
ISM-07140.25Guidelines for Cyber Security Roles › Providing cyber security leadership and guidance
ISM-16250.19Guidelines for Cyber Security Incidents › Insider threat mitigation program
ISM-07180.18Guidelines for Cyber Security Roles › Reporting on cyber security
ISM-16260.13Guidelines for Cyber Security Incidents › Insider threat mitigation program
ISM-02860.11Guidelines for Evaluated Products › Delivery of evaluated products
ISM-17890.11Guidelines for Procurement and Outsourcing › Sourcing applications, IT equipment, OT equipment and services
ISM-17870.09Guidelines for Procurement and Outsourcing › Sourcing applications, IT equipment, OT equipment and services
ISM-16310.08Guidelines for Procurement and Outsourcing › Cyber supply chain risk management activities
ISM-03320.07Guidelines for Media › Labelling media
ISM-17900.07Guidelines for Procurement and Outsourcing › Delivery of applications, IT equipment, OT equipment and services
ISM-05850.07Guidelines for System Monitoring › Event log details
ISM-17880.07Guidelines for Procurement and Outsourcing › Sourcing applications, IT equipment, OT equipment and services
ISM-17910.06Guidelines for Procurement and Outsourcing › Delivery of applications, IT equipment, OT equipment and services
ISM-17920.06Guidelines for Procurement and Outsourcing › Delivery of applications, IT equipment, OT equipment and services
ISM-15890.06Guidelines for Email › Email server transport encryption

Editorial / grammatical (55)

Cosmetic edits (normalised edit distance < 0.05). ISM-0161, ISM-0218, ISM-0229, ISM-0250, ISM-0290, ISM-0293, ISM-0294, ISM-0296, ISM-0300, ISM-0305, ISM-0306, ISM-0307, ISM-0310, ISM-0311, ISM-0312, ISM-0313, ISM-0315, ISM-0316, ISM-0321, ISM-0336, ISM-0402, ISM-0462, ISM-0520, ISM-0622, ISM-1073, ISM-1079, ISM-1123, ISM-1216, ISM-1217, ISM-1218, ISM-1323, ISM-1452, ISM-1471, ISM-1479, ISM-1493, ISM-1550, ISM-1551, ISM-1568, ISM-1576, ISM-1598, ISM-1599, ISM-1632, ISM-1741, ISM-1742, ISM-1751, ISM-1752, ISM-1753, ISM-1809, ISM-1857, ISM-1858, ISM-1863, ISM-1869, ISM-1878, ISM-1882, ISM-1913

Relocated (82)

38 cross-chapter moves (listed) · 44 intra-chapter section/topic reshuffles (count only).
From chapterTo chapterControls
Guidelines for ICT EquipmentGuidelines for Information Technology EquipmentISM-0293 ISM-0294 ISM-0296 ISM-0305 ISM-0306 ISM-0307 ISM-0310 ISM-0311 ISM-0312 ISM-0313 ISM-0315 ISM-0316 ISM-0317 ISM-0318 ISM-0321 ISM-0336 ISM-1076 ISM-1079 ISM-1217 ISM-1218 ISM-1219 ISM-1220 ISM-1221 ISM-1222 ISM-1223 ISM-1225 ISM-1226 ISM-1534 ISM-1550 ISM-1551 ISM-1598 ISM-1599 ISM-1741 ISM-1742 ISM-1857 ISM-1858 ISM-1869 ISM-1913

Scope / applicability changes (0)

No control changed its classification reach this release.

Removed (0)

None.
Method. Controls only (ISM-principles excluded). A content modification requires ASD's native revision/updated stamp to move (2 prose-only re-renders excluded as format noise). Relocation compares case/spelling-normalised chapter›section›topic paths. Nature = normalised edit distance (editorial <0.05, clarification <0.25, substantive ≥0.25 — uncalibrated). Footprints normalised across schemes (O→OS, ALL→NC|OS|P|S|TS); pre-Dec-2024 NC imputed.
Generated by ISMexplorer v1.0.0 — longitudinal and per-release analysis of ASD Information Security Manual control changes.