Verantwoorde openbaarmaking

Cencora zet zich in voor de bescherming van de veiligheid en privacy van onze klanten, partners, patiënten en medewerkers. We verwelkomen meldingen die te goeder trouw zijn gemaakt door beveiligingsonderzoekers en burgers die potentiële kwetsbaarheden identificeren in systemen, applicaties, websites of diensten die eigendom zijn van Cencora.

Als u denkt dat u een beveiligingsprobleem hebt gevonden, meldt u dit via het onderstaande formulier. Als het formulier niet beschikbaar is, stuur dan een e-mail naar security-disclosures@cencora.com.

Onze toezegging

Cencora zal bevestigen dat we je melding hebben ontvangen, het probleem beoordelen en valideren, het risico beoordelen en het verhelpen van geverifieerde kwetsbaarheden coördineren op basis van de ernst en de impact op het bedrijf. We kunnen u om meer informatie vragen en zullen u indien nodig statusupdates verstrekken. De tijdlijnen voor herstel variëren op basis van de complexiteit van het probleem, de impact ervan en de getroffen systemen.

Wij behandelen de persoonlijke informatie die u ons geeft, inclusief uw naam en contactgegevens, vertrouwelijk. Wat je meldt, kan worden gedeeld met de mensen die het nodig hebben om het probleem te onderzoeken en op te lossen.

Reikwijdte

Dit programma is van toepassing op systemen, toepassingen, websites en services die toegankelijk zijn via het internet en die eigendom zijn van en beheerd worden door Cencora. Systemen die door een derde partij of een partner worden beheerd, vallen buiten het toepassingsgebied, tenzij Cencora expliciet aangeeft dat ze in aanmerking komen. Als je niet zeker weet wie de eigenaar is van een systeem, stuur dan toch het rapport en leg uit waarom je denkt dat het systeem verbonden is met Cencora.

Richtlijnen voor verantwoord onderzoek

Onderzoekers moeten te goeder trouw handelen, de toepasselijke wetgeving volgen, alleen accounts en gegevens gebruiken die zij bezitten of mogen gebruiken, en het testen beperken tot het minimum dat nodig is om een kwetsbaarheid aan te tonen. Verstoor de services niet en verslechter de beschikbaarheid van het systeem niet. Breng geen persistentie tot stand en draai niet naar andere systemen. Open, wijzig, download, bewaar of maak geen gegevens van Cencora of een derde partij bekend.

Als u gevoelige informatie tegenkomt, stop dan onmiddellijk met testen, bewaar of deel de informatie niet en breng Cencora op de hoogte. Maak een vermoedelijke kwetsbaarheid niet openbaar voordat Cencora een redelijke kans heeft gehad om het te onderzoeken en aan te pakken. Stem een voorgestelde bekendmaking vooraf af met Cencora.

Uitgesloten indieningstypen

De volgende inzendingen vallen over het algemeen buiten het bereik van dit programma, tenzij u de impact op de beveiliging kunt aantonen:

  • Informatieve bevindingen, aanbevelingen voor best practices of nalevingsobservaties zonder aangetoonde impact op de beveiliging
  • Geautomatiseerde scanneruitvoer zonder handmatige validatie, reproductiestappen en bewijs van exploiteerbaarheid
  • Ontbrekende headers, certificaat- of TLS-waarnemingen, versie-openbaarmaking, DNS- of e-mailverificatieconfiguratie, clickjacking of soortgelijke verhardingsproblemen zonder een realistisch aanvalsscenario
  • Testen op denial-of-service, belasting, stress of uitputting van middelen
  • Social engineering, phishing, fysieke beveiligingstests, credential stuffing, brute-force-tests, spam of ongevraagde bulkberichten
  • Dubbele meldingen, algemeen bekende problemen die al worden verholpen en bevindingen die beperkt zijn tot niet-ondersteunde browsers of software
  • Bevindingen die van invloed zijn op systemen of diensten van derden die geen eigendom zijn van of beheerd worden door Cencora

Cencora bepaalt de geldigheid, ernst en toepasbaarheid van elke melding op basis van de technische impact, exploiteerbaarheid, getroffen gegevens en systemen en organisatierisico's.

Veilige haven te goeder trouw

Cencora ondersteunt beveiligingsonderzoek dat te goeder trouw en in overeenstemming met dit programma wordt uitgevoerd. Wanneer het onderzoek in overeenstemming is met deze richtlijnen, beschouwt Cencora het als geautoriseerd voor de doeleinden van dit programma en zal het geen juridische stappen ondernemen uitsluitend op basis van dat onderzoek. Als een derde partij juridische stappen onderneemt, kan Cencora verduidelijken dat de activiteit is uitgevoerd in overeenstemming met dit programma. Deze veilige haven staat geen activiteiten toe met betrekking tot systemen of gegevens die eigendom zijn van derden. Het doet ook geen afstand van toepasselijke wettelijke rechten.

Meld een kwetsbaarheid

Gebruik het formulier om een kwetsbaarheid te melden. Verplichte velden zijn gemarkeerd.