Odpovědné zveřejňování
Společnost Cencora se zavázala chránit bezpečnost a soukromí svých zákazníků, partnerů, pacientů a zaměstnanců. Vítáme hlášení podaná v dobré víře od bezpečnostních výzkumníků a veřejnosti, kteří identifikují potenciální zranitelná místa v systémech, aplikacích, webových stránkách nebo službách vlastněných společností Cencora.
Pokud se domníváte, že jste našli chybu zabezpečení, nahlaste ji pomocí níže uvedeného formuláře. Pokud formulář není k dispozici, pošlete security-disclosures@cencora.com e-mailem .
Náš závazek
Společnost Cencora potvrdí, že jsme vaše hlášení obdrželi, zkontroluje a ověří problém, posoudí jeho riziko a zkoordinuje nápravu ověřených zranitelností na základě závažnosti a dopadu na podnikání. Můžeme vás požádat o další informace a v případě potřeby poskytneme aktualizace stavu. Časové osy nápravy se liší v závislosti na složitosti problému, jeho dopadu a ovlivněných systémech.
S osobními údaji, které nám poskytnete, včetně vašeho jména a kontaktních údajů, zacházíme jako s důvěrnými. To, co nahlásíte, může být sdíleno s lidmi, kteří to potřebují k prošetření a vyřešení problému.
Rozsah
Pokyny pro odpovědný výzkum
Výzkumní pracovníci musí jednat v dobré víře, dodržovat platné zákony, používat pouze účty a data, která vlastní nebo jsou oprávněni používat, a omezit testování na minimum potřebné k prokázání zranitelnosti. Nenarušujte služby ani nezhoršujte dostupnost systému. Nevytvářejte trvalost ani nepřecházejte na jiné systémy. Neotevírejte, neupravujte, nestahujte, neuchovávejte ani nesdělujte data patřící společnosti Cencora nebo třetí straně.
Pokud se setkáte s citlivými informacemi, okamžitě ukončete testování, neuchovávejte je ani je nesdílejte a informujte o tom společnost Cencora. Nezveřejňujte podezření na zranitelnost, dokud společnost Cencora nebude mít přiměřenou příležitost jej prošetřit a vyřešit. Jakékoli navrhované zveřejnění předem koordinujte se společností Cencora.
Vyloučené typy odeslání
Následující příspěvky jsou obecně mimo rozsah tohoto programu, pokud nemůžete prokázat dopad na zabezpečení:
- Informační zjištění, doporučení k osvědčeným postupům nebo pozorování dodržování předpisů bez prokázaného dopadu na zabezpečení
- Automatizovaný výstup skeneru bez ruční validace, reprodukčních kroků a evidence zneužitelnosti
- Chybějící hlavičky, pozorování certifikátů nebo TLS, zveřejnění verze, konfigurace DNS nebo ověřování e-mailů, clickjacking nebo podobné problémy s posílením zabezpečení bez realistického scénáře útoku
- Testování odmítnutí služby, zatížení, zátěže nebo vyčerpání prostředků
- Sociální inženýrství, phishing, testování fyzické bezpečnosti, vkládání přihlašovacích údajů, testování hrubou silou, spam nebo nevyžádané hromadné zprávy
- Duplicitní zprávy, veřejně známé problémy, které se již opravují, a zjištění omezená na nepodporované prohlížeče nebo software
- Zjištění ovlivňující systémy nebo služby třetích stran, které společnost Cencora nevlastní ani neprovozuje
Společnost Cencora určuje platnost, závažnost a použitelnost každého hlášení na základě technického dopadu, zneužitelnosti, dotčených dat a systémů a organizačního rizika.
