Divulgazione responsabile

Cencora si impegna a proteggere la sicurezza e la privacy dei propri clienti, partner, pazienti e dipendenti. Accogliamo con favore le segnalazioni effettuate in buona fede da ricercatori di sicurezza e membri del pubblico che identificano potenziali vulnerabilità in sistemi, applicazioni, siti Web o servizi di proprietà di Cencora.

Se ritieni di aver trovato una vulnerabilità di sicurezza, segnalala utilizzando il modulo sottostante. Se il modulo non è disponibile, inviare un'e-mail security-disclosures@cencora.com.

Il nostro impegno

Cencora confermerà di aver ricevuto la segnalazione, esaminerà e convaliderà il problema, ne valuterà il rischio e coordinerà la correzione delle vulnerabilità verificate in base alla gravità e all'impatto aziendale. Potremmo chiederLe maggiori informazioni e forniremo aggiornamenti sullo stato quando appropriato. Le tempistiche di correzione variano in base alla complessità del problema, al suo impatto e ai sistemi interessati.

Trattiamo le informazioni personali che ci fornisci, inclusi il tuo nome e i dettagli di contatto, come riservate. Ciò che segnali potrebbe essere condiviso con le persone che ne hanno bisogno per indagare e risolvere il problema.

Ambito di applicazione

Questo programma si applica a sistemi, applicazioni, siti Web e servizi accessibili da Internet di proprietà e gestiti da Cencora. I sistemi gestiti da terze parti o da un partner sono esclusi dall'ambito di applicazione, a meno che Cencora non li identifichi esplicitamente come idonei. Se non si è sicuri di chi sia il proprietario di un sistema, inviare comunque la segnalazione e spiegare perché si ritiene che sia collegato a Cencora.

Linee guida per la ricerca responsabile

I ricercatori devono agire in buona fede, seguire le leggi applicabili, utilizzare solo account e dati che possiedono o sono autorizzati a utilizzare e limitare i test al minimo necessario per dimostrare una vulnerabilità. Non interrompere i servizi o ridurre la disponibilità del sistema. Non stabilire la persistenza o passare ad altri sistemi. Non accedere, modificare, scaricare, conservare o divulgare dati appartenenti a Cencora o a terzi.

Se vieni a contatto con informazioni sensibili, interrompi immediatamente il test, non conservare o condividere le informazioni e informa Cencora. Non divulgare pubblicamente una sospetta vulnerabilità finché Cencora non ha avuto una ragionevole opportunità di indagare e risolverla. Coordinare in anticipo qualsiasi proposta di divulgazione con Cencora.

Tipi di invio esclusi

I seguenti invii sono generalmente al di fuori dell'ambito di questo programma, a meno che non si possa dimostrare l'impatto sulla sicurezza:

  • Risultati informativi, raccomandazioni sulle best practice o osservazioni sulla conformità senza impatto dimostrato sulla sicurezza
  • Output automatico dello scanner senza convalida manuale, fasi di riproduzione e prove di sfruttabilità
  • Intestazioni mancanti, osservazioni di certificati o TLS, divulgazione della versione, configurazione dell'autenticazione DNS o e-mail, clickjacking o problemi di protezione avanzata simili senza uno scenario di attacco realistico
  • Test di negazione del servizio, carico, stress o esaurimento delle risorse
  • Ingegneria sociale, phishing, test di sicurezza fisica, credential stuffing, test di forza bruta, spam o messaggistica di massa non richiesta
  • Report duplicati, problemi noti pubblicamente già in fase di correzione e risultati limitati a browser o software non supportati
  • Risultati che interessano sistemi o servizi di terze parti non di proprietà o gestiti da Cencora

Cencora determina la validità, la gravità e l'applicabilità di ciascuna segnalazione in base all'impatto tecnico, alla sfruttabilità, ai dati e ai sistemi interessati e al rischio organizzativo.

Safe harbor in buona fede

Cencora sostiene la ricerca sulla sicurezza condotta in buona fede e in conformità con questo programma. Laddove la ricerca sia coerente con queste linee guida, Cencora la considererà autorizzata ai fini di questo programma e non avvierà azioni legali basate esclusivamente su tale ricerca. Se una terza parte avvia un'azione legale, Cencora può chiarire che l'attività è stata condotta in conformità con questo programma. Questo approdo sicuro non autorizza attività che coinvolgano sistemi o dati di proprietà di terzi. Inoltre, non rinuncia ad alcun diritto legale applicabile.

Segnala una vulnerabilità

Utilizzare il modulo per segnalare una vulnerabilità. I campi obbligatori sono contrassegnati.