Sample data · read only

Sample POA&M Register

Acme Federal System (Moderate baseline)

Start your own register
This is illustrative sample data for a fictional system. Nothing here can be edited, and no status determinations or dispositions are recorded. Sign in to create a register of your own.
Open items
4
Overdue
4
Due in 30 days
0
Risk-accepted
1
6 of 6 items
Finding IDWeaknessSourceControlsSeverityScheduledStatusΔ DaysPOC
AFS-001
Unpatched CVE-2024-3094 on application server hosting payment intake
Vulnerability ScanSI-2High1970-01-31OngoingOverdue20680d overJ. Reyes, System Owner
AFS-006
Outdated OpenSSH server permitting weak KEX algorithms
Vulnerability ScanSC-8, CM-6High1969-12-02Completed20740d overJ. Reyes, System Owner
AFS-002
Inactive privileged accounts not disabled within 30-day policy threshold
Security AssessmentAC-2Moderate1970-04-01OngoingOverdue20620d overK. Park, IAM Lead
AFS-003
Audit log retention configured below organizational requirement
Security AssessmentAU-11Moderate1969-12-17DelayedOverdue20725d overM. Olsen, SIEM Engineer
Weakness description

AU-11 requires 1-year online retention. Current SIEM index retention set to 90 days. Identified during assessment evidence review.

Source
Security Assessment
Controls
AU-11
POC
M. Olsen, SIEM Engineer
Resources required
Hot/cold tier reconfiguration; storage uplift
Scheduled completion
1969-12-17
Actual completion
-
Milestones
  • Procure additional SIEM storageDelayed
    Target 1969-12-07
  • Reconfigure retention policy to 365 daysNot Started
    Target 1969-12-22
History
  • milestone slipped
    milestone: Procure additional SIEM storage
    reason: Procurement delay
AFS-005
Legacy TLS 1.0 endpoint maintained for downstream partner integration
Continuous MonitoringSC-8, SC-13Moderate1971-01-01Risk-Accepted20345d overR. Khan, ISSM
AFS-004
Missing session inactivity timeout on internal analytics console
Self-IdentifiedAC-12Low1970-06-30OngoingOverdue20530d overD. Hughes, App Dev Lead

Ready to track your own findings?

Sign in to create a register, import scan output, draft remediation language, and generate continuous-monitoring status. Status determinations and dispositions stay with the ISSO/ISSM.

Sign in