Verantwoorde openbaarmaking
Cencora zet zich in voor de bescherming van de veiligheid en privacy van onze klanten, partners, patiënten en medewerkers. We verwelkomen meldingen die te goeder trouw zijn gemaakt door beveiligingsonderzoekers en burgers die potentiële kwetsbaarheden identificeren in systemen, applicaties, websites of diensten die eigendom zijn van Cencora.
Als u denkt dat u een beveiligingsprobleem hebt gevonden, meldt u dit via het onderstaande formulier. Als het formulier niet beschikbaar is, stuur dan een e-mail naar security-disclosures@cencora.com.
Onze toezegging
Cencora zal bevestigen dat we je melding hebben ontvangen, het probleem beoordelen en valideren, het risico beoordelen en het verhelpen van geverifieerde kwetsbaarheden coördineren op basis van de ernst en de impact op het bedrijf. We kunnen u om meer informatie vragen en zullen u indien nodig statusupdates verstrekken. De tijdlijnen voor herstel variëren op basis van de complexiteit van het probleem, de impact ervan en de getroffen systemen.
Wij behandelen de persoonlijke informatie die u ons geeft, inclusief uw naam en contactgegevens, vertrouwelijk. Wat je meldt, kan worden gedeeld met de mensen die het nodig hebben om het probleem te onderzoeken en op te lossen.
Reikwijdte
Richtlijnen voor verantwoord onderzoek
Onderzoekers moeten te goeder trouw handelen, de toepasselijke wetgeving volgen, alleen accounts en gegevens gebruiken die zij bezitten of mogen gebruiken, en het testen beperken tot het minimum dat nodig is om een kwetsbaarheid aan te tonen. Verstoor de services niet en verslechter de beschikbaarheid van het systeem niet. Breng geen persistentie tot stand en draai niet naar andere systemen. Open, wijzig, download, bewaar of maak geen gegevens van Cencora of een derde partij bekend.
Als u gevoelige informatie tegenkomt, stop dan onmiddellijk met testen, bewaar of deel de informatie niet en breng Cencora op de hoogte. Maak een vermoedelijke kwetsbaarheid niet openbaar voordat Cencora een redelijke kans heeft gehad om het te onderzoeken en aan te pakken. Stem een voorgestelde bekendmaking vooraf af met Cencora.
Uitgesloten indieningstypen
De volgende inzendingen vallen over het algemeen buiten het bereik van dit programma, tenzij u de impact op de beveiliging kunt aantonen:
- Informatieve bevindingen, aanbevelingen voor best practices of nalevingsobservaties zonder aangetoonde impact op de beveiliging
- Geautomatiseerde scanneruitvoer zonder handmatige validatie, reproductiestappen en bewijs van exploiteerbaarheid
- Ontbrekende headers, certificaat- of TLS-waarnemingen, versie-openbaarmaking, DNS- of e-mailverificatieconfiguratie, clickjacking of soortgelijke verhardingsproblemen zonder een realistisch aanvalsscenario
- Testen op denial-of-service, belasting, stress of uitputting van middelen
- Social engineering, phishing, fysieke beveiligingstests, credential stuffing, brute-force-tests, spam of ongevraagde bulkberichten
- Dubbele meldingen, algemeen bekende problemen die al worden verholpen en bevindingen die beperkt zijn tot niet-ondersteunde browsers of software
- Bevindingen die van invloed zijn op systemen of diensten van derden die geen eigendom zijn van of beheerd worden door Cencora
Cencora bepaalt de geldigheid, ernst en toepasbaarheid van elke melding op basis van de technische impact, exploiteerbaarheid, getroffen gegevens en systemen en organisatierisico's.
