Ansvarlig avsløring

Cencora er forpliktet til å beskytte sikkerheten og personvernet til våre kunder, partnere, pasienter og ansatte. Vi tar gjerne imot rapporter laget i god tro fra sikkerhetsforskere og medlemmer av publikum som identifiserer potensielle sårbarheter i systemer, applikasjoner, nettsteder eller tjenester som eies av Cencora.

Hvis du mener du har funnet et sikkerhetsproblem, kan du rapportere det ved å bruke skjemaet nedenfor. Hvis skjemaet ikke er tilgjengelig, send en e-post security-disclosures@cencora.com.

Vår forpliktelse

Cencora vil bekrefte at vi har mottatt rapporten din, gjennomgå og validere problemet, vurdere risikoen og koordinere utbedring av bekreftede sårbarheter basert på alvorlighetsgrad og forretningspåvirkning. Vi kan be deg om mer informasjon, og vi vil gi deg statusoppdateringer når det er nødvendig. Tidslinjer for utbedring varierer basert på problemets kompleksitet, innvirkning og systemene som påvirkes.

Vi behandler personopplysningene du gir oss, inkludert navn og kontaktinformasjon, konfidensielt. Det du rapporterer, kan deles med personene som trenger det for å undersøke og løse problemet.

Omfang

Dette programmet gjelder for internetttilgjengelige systemer, applikasjoner, nettsteder og tjenester som Cencora eier og driver. Systemer som drives av en tredjepart eller en partner, faller utenfor omfanget med mindre Cencora eksplisitt identifiserer dem som kvalifisert. Hvis du ikke er sikker på hvem som eier et system, kan du sende rapporten likevel og forklare hvorfor du tror det er koblet til Cencora.

Retningslinjer for ansvarlig forskning

Forskere må handle i god tro, følge gjeldende lover, kun bruke kontoer og data de eier eller er autorisert til å bruke, og begrense testing til det minimum som er nødvendig for å demonstrere en sårbarhet. Ikke forstyrr tjenester eller forringe systemtilgjengeligheten. Ikke etabler utholdenhet eller sving til andre systemer. Ikke opprett tilgang til, endre, last ned, behold eller avslør data som tilhører Cencora eller en tredjepart.

Hvis du kommer over sensitiv informasjon, må du slutte å teste umiddelbart, ikke beholde eller dele informasjonen og varsle Cencora. Ikke offentliggjør en mistenkt sårbarhet før Cencora har hatt en rimelig mulighet til å undersøke og løse den. Koordiner eventuell foreslått offentliggjøring med Cencora på forhånd.

Ekskluderte innsendingstyper

Følgende innsendinger er vanligvis utenfor omfanget av dette programmet, med mindre du kan demonstrere sikkerhetspåvirkning:

  • Informasjonsfunn, anbefalinger om beste praksis eller samsvarsobservasjoner uten påvist sikkerhetspåvirkning
  • Automatiserte skannerutskrifter uten manuell validering, reproduksjonstrinn og bevis på utnyttbarhet
  • Manglende overskrifter, sertifikat- eller TLS-observasjoner, versjonsavsløring, DNS- eller e-postautentiseringskonfigurasjon, clickjacking eller lignende herdingsproblemer uten et realistisk angrepsscenario
  • Testing av tjenestenekt, belastning, stress eller ressursutmattelse
  • Sosial manipulering, fysisk sikkerhetstesting, legitimasjonsfylling, brute-force-testing, spam eller uønskede massemeldinger
  • Dupliserte rapporter, offentlig kjente problemer som allerede er utbedret, og funn begrenset til nettlesere eller programvare som ikke støttes
  • Funn som påvirker tredjepartssystemer eller -tjenester som ikke eies eller drives av Cencora

Cencora bestemmer gyldigheten, alvorlighetsgraden og anvendeligheten av hver rapport basert på teknisk påvirkning, utnyttbarhet, berørte data og systemer samt organisatorisk risiko.

Trygg havn i god tro

Cencora støtter sikkerhetsforskning utført i god tro og i samsvar med dette programmet. Når forskning er i samsvar med disse retningslinjene, vil Cencora anse det som autorisert for formålet med dette programmet og vil ikke iverksette rettslige skritt basert utelukkende på den forskningen. Hvis en tredjepart tar til rettslige skritt, kan Cencora klargjøre at aktiviteten ble utført i samsvar med dette programmet. Denne trygge havnen autoriserer ikke aktivitet som involverer systemer eller data som eies av tredjeparter. Den gir heller ikke avkall på noen gjeldende juridiske rettigheter.

Rapporter et sikkerhetsproblem

Bruk skjemaet til å rapportere et sikkerhetsproblem. Obligatoriske felt er merket.