Odpovědné zveřejňování

Společnost Cencora se zavázala chránit bezpečnost a soukromí svých zákazníků, partnerů, pacientů a zaměstnanců. Vítáme hlášení podaná v dobré víře od bezpečnostních výzkumníků a veřejnosti, kteří identifikují potenciální zranitelná místa v systémech, aplikacích, webových stránkách nebo službách vlastněných společností Cencora.

Pokud se domníváte, že jste našli chybu zabezpečení, nahlaste ji pomocí níže uvedeného formuláře. Pokud formulář není k dispozici, pošlete security-disclosures@cencora.com e-mailem .

Náš závazek

Společnost Cencora potvrdí, že jsme vaše hlášení obdrželi, zkontroluje a ověří problém, posoudí jeho riziko a zkoordinuje nápravu ověřených zranitelností na základě závažnosti a dopadu na podnikání. Můžeme vás požádat o další informace a v případě potřeby poskytneme aktualizace stavu. Časové osy nápravy se liší v závislosti na složitosti problému, jeho dopadu a ovlivněných systémech.

S osobními údaji, které nám poskytnete, včetně vašeho jména a kontaktních údajů, zacházíme jako s důvěrnými. To, co nahlásíte, může být sdíleno s lidmi, kteří to potřebují k prošetření a vyřešení problému.

Rozsah

Tento program se vztahuje na systémy, aplikace, webové stránky a služby přístupné z internetu, které společnost Cencora vlastní a provozuje. Systémy provozované třetí stranou nebo partnerem jsou mimo působnost, pokud je společnost Cencora výslovně neoznačí jako způsobilé. Pokud si nejste jisti, kdo je vlastníkem systému, odešlete zprávu a vysvětlete, proč se domníváte, že je systém propojen se společností Cencora.

Pokyny pro odpovědný výzkum

Výzkumní pracovníci musí jednat v dobré víře, dodržovat platné zákony, používat pouze účty a data, která vlastní nebo jsou oprávněni používat, a omezit testování na minimum potřebné k prokázání zranitelnosti. Nenarušujte služby ani nezhoršujte dostupnost systému. Nevytvářejte trvalost ani nepřecházejte na jiné systémy. Neotevírejte, neupravujte, nestahujte, neuchovávejte ani nesdělujte data patřící společnosti Cencora nebo třetí straně.

Pokud se setkáte s citlivými informacemi, okamžitě ukončete testování, neuchovávejte je ani je nesdílejte a informujte o tom společnost Cencora. Nezveřejňujte podezření na zranitelnost, dokud společnost Cencora nebude mít přiměřenou příležitost jej prošetřit a vyřešit. Jakékoli navrhované zveřejnění předem koordinujte se společností Cencora.

Vyloučené typy odeslání

Následující příspěvky jsou obecně mimo rozsah tohoto programu, pokud nemůžete prokázat dopad na zabezpečení:

  • Informační zjištění, doporučení k osvědčeným postupům nebo pozorování dodržování předpisů bez prokázaného dopadu na zabezpečení
  • Automatizovaný výstup skeneru bez ruční validace, reprodukčních kroků a evidence zneužitelnosti
  • Chybějící hlavičky, pozorování certifikátů nebo TLS, zveřejnění verze, konfigurace DNS nebo ověřování e-mailů, clickjacking nebo podobné problémy s posílením zabezpečení bez realistického scénáře útoku
  • Testování odmítnutí služby, zatížení, zátěže nebo vyčerpání prostředků
  • Sociální inženýrství, phishing, testování fyzické bezpečnosti, vkládání přihlašovacích údajů, testování hrubou silou, spam nebo nevyžádané hromadné zprávy
  • Duplicitní zprávy, veřejně známé problémy, které se již opravují, a zjištění omezená na nepodporované prohlížeče nebo software
  • Zjištění ovlivňující systémy nebo služby třetích stran, které společnost Cencora nevlastní ani neprovozuje

Společnost Cencora určuje platnost, závažnost a použitelnost každého hlášení na základě technického dopadu, zneužitelnosti, dotčených dat a systémů a organizačního rizika.

Bezpečný přístav v dobré víře

Společnost Cencora podporuje výzkum v oblasti zabezpečení prováděný v dobré víře a v souladu s tímto programem. Pokud bude výzkum v souladu s těmito pokyny, bude jej společnost Cencora považovat za schválený pro účely tohoto programu a nebude podnikat právní kroky pouze na základě tohoto výzkumu. Pokud třetí strana podá žalobu, může společnost Cencora objasnit, že činnost byla provedena v souladu s tímto programem. Tento "bezpečný přístav" nepovoluje činnost zahrnující systémy nebo data vlastněná třetími stranami. Rovněž se nevzdává žádných příslušných zákonných práv.

Nahlásit zranitelnost

Pomocí formuláře nahlaste zranitelnost. Vyžadované informace jsou označeny.