Divulgazione responsabile
Cencora si impegna a proteggere la sicurezza e la privacy dei propri clienti, partner, pazienti e dipendenti. Accogliamo con favore le segnalazioni effettuate in buona fede da ricercatori di sicurezza e membri del pubblico che identificano potenziali vulnerabilità in sistemi, applicazioni, siti Web o servizi di proprietà di Cencora.
Se ritieni di aver trovato una vulnerabilità di sicurezza, segnalala utilizzando il modulo sottostante. Se il modulo non è disponibile, inviare un'e-mail security-disclosures@cencora.com.
Il nostro impegno
Cencora confermerà di aver ricevuto la segnalazione, esaminerà e convaliderà il problema, ne valuterà il rischio e coordinerà la correzione delle vulnerabilità verificate in base alla gravità e all'impatto aziendale. Potremmo chiederLe maggiori informazioni e forniremo aggiornamenti sullo stato quando appropriato. Le tempistiche di correzione variano in base alla complessità del problema, al suo impatto e ai sistemi interessati.
Trattiamo le informazioni personali che ci fornisci, inclusi il tuo nome e i dettagli di contatto, come riservate. Ciò che segnali potrebbe essere condiviso con le persone che ne hanno bisogno per indagare e risolvere il problema.
Ambito di applicazione
Linee guida per la ricerca responsabile
I ricercatori devono agire in buona fede, seguire le leggi applicabili, utilizzare solo account e dati che possiedono o sono autorizzati a utilizzare e limitare i test al minimo necessario per dimostrare una vulnerabilità. Non interrompere i servizi o ridurre la disponibilità del sistema. Non stabilire la persistenza o passare ad altri sistemi. Non accedere, modificare, scaricare, conservare o divulgare dati appartenenti a Cencora o a terzi.
Se vieni a contatto con informazioni sensibili, interrompi immediatamente il test, non conservare o condividere le informazioni e informa Cencora. Non divulgare pubblicamente una sospetta vulnerabilità finché Cencora non ha avuto una ragionevole opportunità di indagare e risolverla. Coordinare in anticipo qualsiasi proposta di divulgazione con Cencora.
Tipi di invio esclusi
I seguenti invii sono generalmente al di fuori dell'ambito di questo programma, a meno che non si possa dimostrare l'impatto sulla sicurezza:
- Risultati informativi, raccomandazioni sulle best practice o osservazioni sulla conformità senza impatto dimostrato sulla sicurezza
- Output automatico dello scanner senza convalida manuale, fasi di riproduzione e prove di sfruttabilità
- Intestazioni mancanti, osservazioni di certificati o TLS, divulgazione della versione, configurazione dell'autenticazione DNS o e-mail, clickjacking o problemi di protezione avanzata simili senza uno scenario di attacco realistico
- Test di negazione del servizio, carico, stress o esaurimento delle risorse
- Ingegneria sociale, phishing, test di sicurezza fisica, credential stuffing, test di forza bruta, spam o messaggistica di massa non richiesta
- Report duplicati, problemi noti pubblicamente già in fase di correzione e risultati limitati a browser o software non supportati
- Risultati che interessano sistemi o servizi di terze parti non di proprietà o gestiti da Cencora
Cencora determina la validità, la gravità e l'applicabilità di ciascuna segnalazione in base all'impatto tecnico, alla sfruttabilità, ai dati e ai sistemi interessati e al rischio organizzativo.
